arXiv reaDer
MasterFace攻撃の(限定された)一般化と顔表現の能力との関係について
On the (Limited) Generalization of MasterFace Attacks and Its Relation to the Capacity of Face Representations
MasterFaceは、人口の大部分とうまく一致することができる顔画像です。それらの世代は登録された被験者の情報へのアクセスを必要としないため、MasterFace攻撃は、広く使用されている顔認識システムの潜在的なセキュリティリスクを表しています。以前の作品は、そのような画像を生成する方法を提案し、これらの攻撃が顔認識を大きく損なう可能性があることを示しました。ただし、以前の作業は、古い認識モデル、限定されたクロスデータセットとクロスモデルの評価、および小規模なテストデータの使用からなる評価設定に従いました。これにより、これらの攻撃の一般化可能性を述べるのが難しくなります。この作業では、経験的および理論的調査におけるMasterFace攻撃の一般化可能性を包括的に分析します。実証的調査には、6つの最先端のFRモデル、クロスデータセットおよびクロスモデル評価プロトコルの使用、および大幅に高いサイズと分散のテストデータセットの利用が含まれます。結果は、MasterFacesがテストに使用されたものとは異なる顔認識モデルでトレーニングしている場合の一般化可能性が低いことを示しています。これらの場合、攻撃のパフォーマンスはゼロエフォート詐欺師の攻撃に似ています。理論的調査では、顔の空間内のIDが十分に分離されているという仮定の下で、顔の容量と最大MasterFaceカバレッジを定義および推定します。顔認識の公平性と一般化可能性を高めるという現在の傾向は、将来のシステムの脆弱性がさらに低下する可能性があることを示しています。 MasterFacesは、顔認識システムに対する脅威と見なされるべきではなく、逆に、顔認識モデルの堅牢性を理解および強化するためのツールと見なされるべきであると結論付けています。
A MasterFace is a face image that can successfully match against a large portion of the population. Since their generation does not require access to the information of the enrolled subjects, MasterFace attacks represent a potential security risk for widely-used face recognition systems. Previous works proposed methods for generating such images and demonstrated that these attacks can strongly compromise face recognition. However, previous works followed evaluation settings consisting of older recognition models, limited cross-dataset and cross-model evaluations, and the use of low-scale testing data. This makes it hard to state the generalizability of these attacks. In this work, we comprehensively analyse the generalizability of MasterFace attacks in empirical and theoretical investigations. The empirical investigations include the use of six state-of-the-art FR models, cross-dataset and cross-model evaluation protocols, and utilizing testing datasets of significantly higher size and variance. The results indicate a low generalizability when MasterFaces are training on a different face recognition model than the one used for testing. In these cases, the attack performance is similar to zero-effort imposter attacks. In the theoretical investigations, we define and estimate the face capacity and the maximum MasterFace coverage under the assumption that identities in the face space are well separated. The current trend of increasing the fairness and generalizability in face recognition indicates that the vulnerability of future systems might further decrease. We conclude that MasterFaces should not be seen as a threat to face recognition systems but, on the contrary, seen as a tool to understand and enhance the robustness of face recognition models.
updated: Wed Mar 23 2022 13:02:41 GMT+0000 (UTC)
published: Wed Mar 23 2022 13:02:41 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト