首页
学习
活动
专区
圈层
工具
发布

穿件衣服能骗过人脸识别系统吗?答案并不简单

一台摄像头及其配套软件将比尔·斯威林根识别为一个人。然而,就在他举起一块印有奇特图案的面板后,系统突然开始犹豫——仅仅因为那个怪异的黑白图案。

这一幕发生在年度黑客大会 Defcon 的现场。斯威林根是一名资深网络安全专家,也是堪萨斯城安全社区 SecKC 的创始人。他站在台上,身后的巨大屏幕实时显示着一套人体检测系统对他的分析结果。系统的置信分数超过了 0.75 这一阈值,判定画面中确实存在一个人。

随后,斯威林根举起了那块覆盖着奇特黑白图案的平板。分数开始下滑,跌破阈值,最终降至 0.21。

屏幕上随即以醒目的绿色字体显示:"未检测到人员。"

这像是一场廉价的魔术。斯威林根依然站在那里,在场所有人都清晰可见,摄像头也还在接收图像,但软件就是无法在设定的置信阈值以上检测到一个人。

过去一年,斯威林根一直在寻找能够迷惑计算机视觉系统的图案。他将这个项目命名为 noRecognition,最终目标是设计一种服装,让穿戴者更难被 AI 监控系统识别。这是一个颇具吸引力的项目,但目前仍在进行中。

监控系统的多个层级

我们通常将这类技术统称为"人脸识别",但实际上,监控系统往往由多个独立的 AI 检测层级构成。

人体检测器负责判断画面中是否存在人;人脸检测器负责定位并提取人脸;人脸识别系统则将提取的人脸与数据库进行比对,判断是否能识别出该人的身份。

我在现场目睹的演示,针对的正是第一个环节。系统并未将斯威林根误认为他人,也没有判断房间为空,而只是不再以超过阈值的置信度上报"检测到人员"。

一旦第一个环节被破坏,整条监控链条可能就此中断。如果摄像头未能检测到人,就可能不会裁剪出该人的人脸,不会将其发送至身份数据库,也不会在一系列图像中对其进行追踪。

AI 检测器"看见"人的方式与人类截然不同。它会对图像中可能存在的内容生成数以千计的猜测,为每项猜测分配评分,并剔除所有未能超过置信阈值的结果。

斯威林根确实站在那里。只是检测器的运算结果不够确定他是一个人。

图案如何生成

斯威林根并非自己坐下来手绘这些图案,而是编写了一个程序来生成它们。

安全研究人员通常使用一种名为"模糊测试器"的程序,通过向软件输入大量异常数据来尝试使其崩溃。斯威林根的模糊测试器对计算机视觉系统做的事情与之类似:生成一个图案,将其数字化地叠加到一张计算机生成的人物图像上,然后将修改后的图像提交给多个 AI 模型进行测试。

如果某个图案引发了显著变化——比如使人物的检测框消失,或大幅降低模型的置信分数——模糊测试器就会将其标记出来,进行进一步测试。

效果最佳的图案会被修改和组合,以生成新的图案,类似于通过选择性育种培育特定性状。斯威林根的软件会自动重复这一过程,使其能够测试的可能性远超人工设计和测试的上限。

他目前针对 11 个模型测试每种图案:其中 5 个用于人体检测,4 个用于人脸检测,2 个用于人脸识别。在许多情况下,他测试的是与商业系统功能相近的公开模型,而非企业实际部署的软件。大多数模型是研究人员可以自行运行的公开模型。

据斯威林根介绍,截至今年 6 月,该项目已累计运行 3170 万次测试,其中约 53.46 万次触发了系统的异常规则。这意味着检测器检测到的人或人脸数量少于原始图像,或多识别出不存在的对象,或置信分数大幅降低,或返回了错误的身份信息。但这并不意味着他找到了 53.46 万个能够让人在摄像头前隐身的图案。

在这些结果中,有 85 个达到了项目定义的"极端"标准,即该图案在同一测试中同时击败了至少一个人体检测器和至少一个人脸检测器。

测试还表明,覆盖身体面积越大并不总是越有效。躯干部位的图案对人体检测器影响最大,而靠近头部的图案对人脸检测系统影响更显著。斯威林根提到,在一次对比测试中,一个小型领口图案的效果优于覆盖整个躯干的大面积图案。

泛化难题

斯威林根的部分测试结果看似令人鼓舞,但在对不同人物进行测试后,结论却大相径庭。

某个图案在开发阶段使用的四名测试者图像上,均成功降低了检测器的置信分数。然而,当斯威林根将同一图案应用于另外八名新测试者的图像时,却一次也未能奏效。

综合来看,该图案在 12 名测试者中成功率为 4/12,约 33%。斯威林根随即撤回了这一数据,因为所有成功案例都涉及参与图案开发的人员图像,对新测试者完全无效。

另一个针对不同检测器设计的图案,则对全部八名新测试者均有效。这一对比揭示了测试结果在不同检测器之间的巨大差异——对某个人或某个检测模型有效的方法,在其他情况下可能完全失效。

即便是成功的图案,有效期也可能极为短暂。摄像头厂商可以通过重新训练软件来识别这些图案。斯威林根将这些图案类比为软件"零日"漏洞——它们利用的是某个弱点,但一旦系统更新,这个弱点可能随时消失。

真正的挑战:穿在身上

斯威林根的某张幻灯片上,以大号字体写着这样一行字:"尚未验证:穿在身上的服装。"

在演示中,斯威林根是将图案印在一块硬质平板上举在身前,并非印在真实服装上。这是一个门槛低得多的测试。印在平板上的图案位置固定,完全符合软件的预期。而布料会悬垂、折叠和拉伸,阳光、阴影、褶皱、视角和距离都会改变摄像头所接收到的图像。

斯威林根表示,他的 3170 万次测试大多数是数字化测试,将图案粘贴到图像上后由计算机视觉模型打分。台上那次实体演示是一次有限的物理测试,使用的是他所说的来自 Flock Safety 实际部署设备的模型。除非某个图案在印在织物上、由真人穿着运动、并在真实部署的硬件下拍摄时仍然有效,他不会声称这种服装本身真的管用。

noRecognition 网站目前正通过 Kickstarter 众筹,计划推出一批 T 恤、连帽衫和颈饰产品,每款图案在发货前都会经过 11 个模型的评分测试。斯威林根表示,众筹资金将用于购买测试面料、热升华打印机和额外摄像头,以验证图案在印制并穿着后是否依然有效。

所以,服装上的图案真的能骗过人脸识别系统吗?

或许可以。但真正的检验,要等到他把图案印在衣服上,再次站到摄像头前。

Q&A

Q1:noRecognition 项目是什么?它的目标是什么?

A:noRecognition 是网络安全专家比尔·斯威林根发起的研究项目,目标是找到能够迷惑 AI 监控系统的图案,并将其印制在服装上,让穿戴者更难被人体检测器和人脸识别系统识别。该项目通过自动化模糊测试程序生成并筛选图案,截至 2025 年 6 月已累计运行逾 3170 万次测试。

Q2:这些迷惑图案在所有人身上都有效吗?

A:不一定。测试表明,某些图案在开发阶段使用的人物图像上有效,但应用于新测试者时完全失效。不同检测模型的结果也差异显著——对某个模型或某类人物有效的图案,换一个场景可能完全失灵,泛化能力是目前最大的挑战之一。

Q3:穿着印有这类图案的衣服,真的能躲避人脸识别摄像头吗?

A:目前尚无定论。现有测试大多是数字化模拟,或使用硬质平板展示图案,尚未完成在真实织物上印制、由真人穿着运动后的物理验证。斯威林根正通过众筹购置设备推进实物测试,在此之前,他不会声称相关服装已被证明有效。

  • 发表于:
  • 原文链接https://page.om.qq.com/page/OjCNR9NAXnoOLtNGPml11UFQ0
  • 腾讯「腾讯云开发者社区」是腾讯内容开放平台帐号(企鹅号)传播渠道之一,根据《腾讯内容开放平台服务协议》转载发布内容。
  • 如有侵权,请联系 cloudcommunity@tencent.com 删除。
领券