0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

AI换脸已不是新鲜事,深度揭秘AI换脸原理

mK5P_AItists 来源:人工智能学家 2020-05-11 10:56 次阅读

智东西4月20日消息,AI换脸已不是新鲜事,手机应用市场中有多款换脸app,此前也曾曝出有网络IP用明星的面孔伪造色情影片、在大选期间用竞选者的脸制作虚假影像信息等。

为了规避Deepfake滥用带来的恶性后果,许多研究者尝试用AI技术开发鉴定分类器。

然而,谷歌公司和加州大学伯克利分校的研究人员最近的研究显示,现在的鉴定技术水平还不足以100%甄别出AI换脸作品。另一项由加州大学圣地亚哥分校主导的研究也得出了相同结论。

这些研究结果为我们敲响了警钟,要警惕AI换脸制作的虚假信息。

目前谷歌和加州大学伯克利分校的研究已经发表在学术网站arXiv上,论文标题为《用白盒、黑盒攻击绕过Deepfake图像鉴别工具(Evading Deepfake-Image Detectors with White- and Black-Box Attacks)》

实验准备:训练3种分类器,设置对照组

实现AI换脸的技术被称为Deepfake,原理是基于生成对抗网络(generative adversarial networks,GAN)合成虚假图片。GAN由一个生成网络和一个判别网络组成。 GAN模型的学习过程就是生成网络和判别网络的相互博弈的过程:生成网络随机合成一张图片,让判别网络判断这张图片的真假,继而根据判别网络给出的反馈不断提高“造假”能力,最终做到以假乱真。

研究人员共对3个分类器做了测试,其中两个为第三方分类器,一个为研究人员训练出的用于对照的分类器。

选用的第三方分类器分别采用两种不同训练方式。

第一个分类器模型基于深度残差网络ResNet-50(Deep residual network)。

用到的ResNet-50预先经过大型视觉数据库ImageNet训练,接下来再被训练用于辨别真假图像。采用包含720000个训练图像、4000个验证图像的训练集,其中一半为真实图像,另一半是用ProGAN生成的合成图像。合成图像采用空间模糊和JEPG压缩方法增强。

经过训练后,这个分类器能准确识别出ProGAN生成的图像,而且还能分类其他未被发现的图像。

第二个鉴定分类器采用的是基于相似性学习(similar learning-based)的方法。经过训练后这款分类器可以准确辨认出由不同生成器合成的图像。

研究团队还自己搭建了一个鉴定分类器模型,作为前述两个鉴定分类器的对照示例。这个分类器采用100万个ProGAN生成的图像进行训练,其中真假图像各占一半。论文中指出,这个分类器的训练管道比前述两种简单很多,因此错误率也更高。

研究人员根据分类器是否开放了访问权限,选用了不同的攻击方式。对开发访问权限的分类器采用白盒攻击;对不开放访问权限的分类器采用黑盒攻击。

另外,研究人员用接收者操作特征曲线(ROC曲线)评估分类器的正确率。评估标准是曲线下面积(AUC)的大小。AUC的取值范围为0~1,一般来说AUC>0.5即代表分类器有预测价值,AUC值越大代表分类器准确率越高。

4种白盒攻击方法,AUC最低被降至0.085

对于开放了访问权限的分类器,研究人员用白盒攻击评估其稳健性。

白盒攻击即攻击者能够获知分类器所使用的算法以及算法使用的参数。在产生对抗性攻击数据的过程中,攻击者能够与分类器系统产生交互。

攻击过程中用到的所有图像都来自一个包含94036张图像的视觉数据库。

开始白盒攻击之前,基于这个数据库的分类器的AUC数值为0.97。即使在执行典型的清洗策略隐藏图像合成痕迹后,分类器的AUC数值仍保持在0.94以上。

接下来研究人员使用了4种白盒攻击方法。这4种攻击在之前的对抗性示例中已有过研究。攻击的具体方式是对图像进行修改,使分类器误认为它们是真实的。

▲四种攻击前后,分类器的ROC曲线图。蓝色实线代表JPEG格式的合成图像,蓝色虚线代表PNG格式的合成图像

第一种是失真最小化攻击(Distortion-minimizing Attack),即对合成图像添加一个较小的加法扰动δ。假设一个合成图像x先被分类器判定为假,施加扰动后,(x+δ)就会被判定为真。

结果显示,像素翻转2%,就会有71.3%的假图像被误判为真;像素翻转4%,会有89.7%的假图像被误判为真;像素翻转4~11%,所有的假图像都会被误判为真。

▲a:分类器把假图像识别为真;b:分类器把真图像识别为假。把像素翻转1%,就会有一半的假图像被判定为真;把像素翻转7%,就会有一半的真图像被判定为假。

第二种是损失最大化攻击(Loss-Maximizing Attack),即定义一个更简单的目标函数,更大限度地提升合成图像被判定为真的概率。

结果显示把未压缩图像的像素翻转40%,AUC值就会从0.966降到0.27。

第三种是通用对抗性补丁攻击(Universal Adversarial-Patch Attack)。失真最小化攻击方法有有一个局限性:攻击者需要花费0.1秒为每个图像定制攻击方式。为了弥补这一局限性,研究人员创建了一个单一的可视噪声模板补丁。这个补丁可以叠加在任何假图像上,有效增加了假图像的迷惑性。

叠加补丁后,分类器的AUC值从0.966降到0.085。

不同于之前三种方法通过对假图像施加扰动来影响分类结果,第四种攻击方法是通用潜空间攻击(Universal Latent-Space Attack),即对图像的潜在空间进行攻击。最终把分类器的AUC值从0.99降到0.17。

▲a为通用对抗性补丁攻击效果,b~d为通用潜空间攻击效果。图中所有假图像都被分类器误判为真

限制条件进行黑盒攻击,AUC值降至0.22以下

论文指出,现实中的社交网站、约会网站等,并不会公开其鉴定分类器的算法,因此很难进行前面所说的白盒攻击。

面对这种情况,研究人员进行了黑盒攻击。黑盒攻击假设对方知道攻击的存在,并且掌握了一般的防御策略。

研究结果显示,即使在这种限制性较强的黑盒攻击条件下,鉴定分类器也很容易受到对抗性因素影响。经过黑盒攻击,分类器的AUC数值下降到0.22以下。

结语:现有分类器有局限性,仍需深入研究

谷歌公司和加州大学伯克利分校研究团队证明,只要对虚假图片适当加以处理,就能使其“骗”过分类器。

这种现象令人担忧,论文中写道:“部署这样的分类器会比不部署还糟糕,不仅虚假图像本身显得十分真实,分类器的误判还会赋予它额外的可信度”。

因此,研究人员建议开创新的检测方法,研究出可以识别经过再压缩、调整大小、降低分辨率等扰动手段处理的假图像。

据悉,目前有许多机构正在从事这一工作,如脸书、亚马逊网络服务及其他机构联合发起了“Deepfake鉴别挑战”,期待能探索出更好的解决方案。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • AI
    AI
    +关注

    关注

    87

    文章

    31877

    浏览量

    270706
  • 数据库
    +关注

    关注

    7

    文章

    3856

    浏览量

    64804
  • 分类器
    +关注

    关注

    0

    文章

    152

    浏览量

    13250

原文标题:深度揭秘AI换脸原理,为啥最先进分类器也认不出?

文章出处:【微信号:AItists,微信公众号:人工智能学家】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    宁德时代再发电新技术,未来将建三万座电站

    电子发烧友网报道(文/黄山明)近日,宁德时代董事长曾毓群公开表示,预计到2030年,电、家充、公共充电桩将三分天下。宁德时代将持续推进电标准化,未来所有电池新技术都将应用于巧克力电车型。并计划
    的头像 发表于 12-22 01:19 2057次阅读

    RMSL201-1301:高性能刷支付解决方案

    :从DSP到AI芯片,从深度算法到光学设计,全方位覆盖刷支付的技术需求。 ISP优化:针对人像进行ISP优化,即使在复杂极端的光环境下,也能保证人脸效果的清晰与准确。 优质生产合作:与一流的模组生产合作伙伴携手,确保产品质量达
    的头像 发表于 02-07 17:59 332次阅读

    荣耀帅,一艘AI巨轮的舵手更替会带来什么?

    IPO前夜帅,荣耀的未来如何书写?从三个问题寻找答案
    的头像 发表于 01-20 09:35 2311次阅读
    荣耀<b class='flag-5'>换</b>帅,一艘<b class='flag-5'>AI</b>巨轮的舵手更替会带来什么?

    AI服务器SAS硬盘汰与数据抹除指南

    随着AI技术的广泛应用,AI服务器中的SAS硬盘扮演着关键角色。但随着时间的推移,硬盘性能下降,汰和数据汰变得必要。本文讨论了硬盘汰
    的头像 发表于 11-26 11:18 251次阅读
    <b class='flag-5'>AI</b>服务器SAS硬盘汰<b class='flag-5'>换</b>与数据抹除指南

    什么是电系统?驱动电动汽车未来的“能源驿站”

    安科瑞徐赟杰18706165067 随着新能源汽车保有量上升,新能源汽车充电设施需求量同步增加。由于我国土地、电力资源相对紧张,所以我们认为随着车辆保有量继续增加, 电模式有望成为对充电模式
    的头像 发表于 11-15 09:19 502次阅读
    什么是<b class='flag-5'>换</b>电系统?驱动电动汽车未来的“能源驿站”

    AI大模型与深度学习的关系

    AI大模型与深度学习之间存在着密不可分的关系,它们互为促进,相辅相成。以下是对两者关系的介绍: 一、深度学习是AI大模型的基础 技术支撑 :深度
    的头像 发表于 10-23 15:25 1511次阅读

    AI for Science:人工智能驱动科学创新》第二章AI for Science的技术支撑学习心得

    人工智能在科学研究中的核心技术,包括机器学习、深度学习、神经网络等。这些技术构成了AI for Science的基石,使得AI能够处理和分析复杂的数据集,从而发现隐藏在数据中的模式和规律。 2. 高性能
    发表于 10-14 09:16

    万恶的Deepfake,为什么百禁不绝?

    AI的危害,不在于其高深,而在于低成本
    的头像 发表于 10-09 09:18 2403次阅读
    万恶的Deepfake,为什么百禁不绝?

    什么是电连接器

    电连接器是一种高压连接器,安装在整车中,属于车载连接器。它利用导体和绝缘体的特性,将电能和数据信号从电站设备传输到电动汽车的电池组,实现能源的快速补充。电连接器通常由插头和插座两部分组成,通过精密的对接与锁定机制,确保在
    的头像 发表于 09-24 15:53 348次阅读
    什么是<b class='flag-5'>换</b>电连接器

    AI”掠走数百万美金,跨境支付企业如何应对深度伪造风险?

    导语:随着全球人工智能技术的井喷发展,深度伪造技术迎来不断升级,由此衍生的合成身份欺诈遍布电商、社交、支付等诸多行业,而跨境支付行业也深受其扰,欺诈团伙利用AI合成虚假身份配合一系列操作掠走大额资产
    的头像 发表于 07-29 15:19 835次阅读
    “<b class='flag-5'>AI</b><b class='flag-5'>换</b><b class='flag-5'>脸</b>”掠走数百万美金,跨境支付企业如何应对<b class='flag-5'>深度</b>伪造风险?

    揭秘!刷机如何通过气密性检测仪实现高效能

    在2024年的今天,随着科技的快速发展,刷机已经成为我们日常生活中不可或缺的一部分,广泛应用于支付、门禁、考勤等多个领域。然而,对于刷机的安全性,人们一直保持着高度的关注。为了确保刷机的稳定运行并抵御各种安全威胁,刷
    的头像 发表于 07-09 14:52 425次阅读
    <b class='flag-5'>揭秘</b>!刷<b class='flag-5'>脸</b>机如何通过气密性检测仪实现高效能

    蔚来能源与正泰新能源达成充电站综合能源项目战略合

    蔚来能源与正泰新能源近日宣布达成战略合作,共同进军充电站综合能源项目。双方将依托蔚来能源的充电网络,在工厂、园区等区域开展深度合作。
    的头像 发表于 06-17 14:20 691次阅读

    埃安与蔚来实现充电网络互联互通

    5月8日,广汽集团与蔚来达成战略合作协议,双方将在电产业涉及的电池标准、电车型研发及定制、电池资产管理及运营、电服务网络建设及运营等领域开展全方位、多层次的深度战略合作,并推进双
    的头像 发表于 05-10 09:16 450次阅读
    埃安与蔚来实现充<b class='flag-5'>换</b>电网络互联互通

    risc-v多核芯片在AI方面的应用

    得RISC-V多核芯片能够更好地适应AI算法的不同需求,包括深度学习、神经网络等,从而提高芯片的性能和效率,降低成本,使AI边缘计算晶片更具竞争力。 再者,RISC-V的多核设计可以进一步提高
    发表于 04-28 09:20

    自动刀主轴应用领域有哪些?

    自动刀主轴具有广泛的应用领域,在汽车制造业、航空航天制造业、模具制造业和数控机床行业中,自动刀主轴都发挥着重要作用,SycoTec自动刀高速电主轴更是提供了气动刀及电动
    的头像 发表于 02-26 15:23 1071次阅读
    自动<b class='flag-5'>换</b>刀主轴应用领域有哪些?