跳转至

Breaking High Confidence: Practical Face Impersonation under High-Security Thresholds

会议: ECCV 2026
论文: ECCV 原文
领域: AI安全
关键词: 人脸识别系统、黑盒基于分数攻击、高安全阈值、正交人脸集、人脸模板逆向

一句话总结

针对银行开户与机场安检等高安全场景(FMR = \(10^{-6}\) 或商业 API 置信度阈值 99),本文系统剖析了低查询量黑盒基于分数攻击在度量畸变、子空间投影与模板逆向三阶段的误差瓶颈,提出结合纠正矩阵校准、PCA 正交人脸集以及混合跳跃连接与 AdaIN 的 SPNet 逆向模型,仅需不超过 100 次非自适应查询即可在 AWS Rekognition 置信度 99 门限下实现超过 92% 的假冒攻击成功率。

研究背景与动机

人脸识别系统(FRS)在现代关键基础设施中的广泛部署推动了极高安全标准的设立,无论是在金融级远程开户的电子化了解你的客户(eKYC)验证,还是机场海关等出入境身份核验,微小的误识率都可能导致灾难性的越权与欺诈。为了抵御非匹配人脸被误判为合法用户的假冒攻击(Impersonation Attack),实际部署普遍采用极保守的判定门限,例如美国国家标准与技术研究院(NIST FRTE 1:1 评测)通常以误识率 \(\text{FMR} = 10^{-6}\) 作为核心评估基准,而商业云服务如 AWS Rekognition 在涉及公共安全的执法场景中明确建议将置信度阈值设定为 99% 或更高。在这样的严苛门限下,合法接受的特征判定边界极其紧缩,对身份表征的精准度要求达到了近乎严苛的地步。

然而,现有针对人脸识别系统的对抗与假冒攻击研究大多聚焦于中等安全阈值配置(如 \(\text{FMR} = 10^{-3}\) 或商业默认阈值 80),在面对极高安全阈值时往往遭遇严重的性能崩塌。在黑盒基于分数的威胁模型下,攻击者无法接触目标模型的参数、结构、训练分布与判别公式,仅能通过输入人脸图像接收系统返回的相似度或置信度分数;更具挑战性的是,实际商用 API 普遍实施严格的速率限制和经济成本惩罚。现有的零阶优化、爬山法或遗传算法往往需要数万乃至数十万次查询,不仅容易触发黑盒查询序列检测防御,更在低查询预算(如 100 次以内)下完全失效;而最近基于等距映射假设的非自适应几何攻击虽然大幅降低了查询量,但在高安全门限下其攻击成功率骤降至接近 0%,暴露出现有低查询攻击范式在高置信度防御防线下的根本脆弱性。

深入探究这一失效机理可以发现,攻击过程中累积的近似误差在高阈值下被急剧放大:替代模型与目标黑盒系统之间的几何畸变误差、有限正交基底投影产生的子空间截断误差,以及从估计模板重构像素级人脸时的逆向逼近误差,三者叠加使得重构人脸的特征相似度始终被压制在高门限之下。核心 idea:通过对模板空间几何与多阶段误差的严格数学建模,显式引入基于一阶度量畸变近似的纠正矩阵、由大规模人脸分布主成分派生的 PCA 正交人脸集,以及融合样式自适应与跳跃连接的高保真逆向网络 SPNet,在不增加额外查询的严苛约束下系统性消除误差瓶颈,实现极高阈值下的突破性黑盒假冒。

方法详解

整体框架

本文提出的黑盒基于分数假冒攻击针对严格速率限制场景,攻击者仅拥有一个本地训练的替代人脸识别模型和一个离线训练的模板逆向网络。攻击流程包含离线构建正交查询集、在线黑盒置信度查询与得分转化、特征空间度量校准投影,以及目标人脸图像生成四个阶段。在离线阶段,攻击者在大规模公共人脸特征分布上执行主成分分析,提取前 \(Q\) 个主成分构造正交人脸集(OFS);在线阶段,攻击者将这 \(Q\) 张人脸查询目标黑盒 FRS,获取受害者人脸与其对应的置信度分数向量;随后将置信度转为余弦相似度并利用预计算的纠正矩阵校准目标空间度量畸变,精确求解受害者模板在替代空间中的最优投影;最后将该估计模板输入定制的 SPNet 生成逼真的人脸伪造图像,输入目标系统完成假冒。

%%{init: {'flowchart': {'rankSpacing': 24, 'nodeSpacing': 28, 'padding': 6, 'wrappingWidth': 400}}}%%
flowchart TD
    A["离线数据流:替代模型特征空间<br/>大规模人脸数据集 MS1MV3"] --> B["基于 PCA 的正交人脸集<br/>提取主成分最小化投影截断误差"]
    B --> C["黑盒查询阶段:提交 Q 张人脸<br/>获取受害者在目标系统的置信度得分"]
    C --> D["数值转换:置信度到相似度映射<br/>解析黑盒单调输出为特征距离"]
    D --> E["纠正矩阵:度量畸变校准与目标空间投影<br/>结合协方差结构求解加权最小二乘"]
    E --> F["风格感知与跳跃连接逆向网络:高保真重构<br/>SPNet 解码特征生成高置信度欺骗人脸"]
    F --> G["目标人脸识别系统认证通过<br/>突破 FMR=10⁻⁶ 或置信度 99 门限"]

关键设计

1. 纠正矩阵:度量畸变校准与目标空间投影

先前低查询攻击将黑盒查询得到的相似度方程建模为 \(Ay = s - \epsilon\),其中 \(A \in \mathbb{R}^{Q \times d}\) 为 \(Q\) 个查询人脸在替代模型中的模板矩阵,\(s\) 为目标模型返回的相似度向量,\(\epsilon\) 为替代空间与目标空间不对齐引入的未知误差。基线方法直接通过伪逆求解 \(\hat{y} = A^\dagger s\),本质上在替代空间欧氏距离下计算最小二乘,完全忽略了跨模型特征流形间的度量变形,导致误差项 \(\|A^\dagger \epsilon\|_2\) 被矩阵的最小奇异值倒数 \(\sigma_{\min}(A)^{-1}\) 放大。

为了克服这一跨模型度量失真,本文引入基于一阶局部畸变近似的正定对称矩阵 \(\Sigma \in \mathbb{R}^{d \times d}\),将目标模型中的内积相似度建模为替代模板间的加权内积 \(x^T \Sigma y\)。在此表述下,查询集内部两两在目标系统中的相似度矩阵为 \(S = A \Sigma A^T\),而目标人脸与查询集的相似度为 \(s = A \Sigma y\)。攻击者构造校正矩阵 \(S^{-1}\) 并计算估计模板:

\[\hat{y} = A^T S^{-1} s = A^T (A \Sigma A^T)^{-1} A \Sigma y\]

在数学上,\(\hat{y}\) 精确对应于受害者真实模板 \(y\) 在由 \(\Sigma\) 诱导的内积度量空间中向 \(A\) 的行空间 \(R(A)\) 的正交投影:

\[\hat{y} = \arg\min_{z \in R(A)} (y - z)^T \Sigma (y - z)\]

通过在目标系统诱导度量下寻找最近投影,纠正矩阵消除了传统伪逆未考虑流形变形的几何偏置,有效压缩了第一阶段度量转换误差 \(E_1\)。

2. 基于 PCA 的正交人脸集:最小化子空间投影截断误差

即使不存在跨模型度量误差,仅使用 \(Q\) 个查询(\(Q \ll d\),通常 \(Q = 100\) 而特征维度 \(d = 512\))重建完整特征向量依然属于欠定逆问题,必然产生子空间正交补上的投影截断误差 \(E_2\)。基线方法为了降低条件数仅单纯约束查询集合之间的两两正交性,而未考虑真实人脸特征在超球面上的能量分布集中性,导致投影子空间随机散布在特征空间的稀疏区域。

本文利用真实人脸特征在紧致低维流形上聚集的统计先验,提出基于主成分分析(PCA)构建正交人脸集。给定替代模型提取的大规模公开人脸特征集 \(X \subset \mathbb{R}^d\),PCA 通过特征值分解寻找行正交投影矩阵 \(W \in \mathbb{R}^{Q \times d}\),以全局最小化平均投影重构误差:

\[\min_{W, W W^T = I_Q} \frac{1}{|X|} \sum_{y \in X} \|W^T W y - y\|_2^2\]

将 \(W\) 的行向量映射为最接近的真实人脸图像构成查询集,不仅严格保持了查询基底间的正交解耦(条件数接近 1),更确保了所选取的 \(Q\) 维观测子空间覆盖了人脸特征方差最大的主能量方向。实验证明,仅将基准正交集替换为 PCA 正交集,就将子空间重构相似度均值从 0.5289 显著推高至 0.6392,使超过 97% 的理想重构样本越过极严苛的 \(10^{-6}\) 门限。

3. 风格感知与跳跃连接逆向网络:高保真特征重构

从估计特征向量 \(\hat{y}\) 生成最终假冒图像的过程依赖黑盒模板逆向模型,传统逆向模型(如 NbNet)往往面临图像模糊、高频细节丢失以及特征漂移等严重瓶颈,导致逆向后人脸经目标 FRS 重新提取后的特征产生显著偏差(即误差 \(E_3\))。

本文设计了专用的高质量逆向网络 SPNet。网络以 NbNet 编码架构为基底,深度吸收 StyleGAN 的生成机制,引入样式映射网络将输入的 512 维模板映射为样式调制隐码,并在卷积上采样主干中全面应用自适应实例归一化(AdaIN),将特征向量视为主导人脸整体结构的全局样式;同时引入 DSCasConv 的密集跨层跳跃连接,将浅层空间结构直通深层上采样模块以防止模糊。在微观网络结构上,移除了输出端抑制对比度的 \(\tanh\) 激活函数,在去卷积块中引入像素级归一化(PNorm),并以更平滑的 GELU 替换传统 ReLU。训练阶段采用多源联合损失:

\[\mathcal{L}_{\text{Train}} = \lambda_1 \mathcal{L}_{\text{Pixel}}(x, \hat{x}) + \lambda_2 \mathcal{L}_{\text{ID}}(x, \hat{x}) = \lambda_1 \|x - \hat{x}\|_1 + \lambda_2 \sum_{i=1}^k \left(1 - \langle F_i(x), F_i(\hat{x}) \rangle\right)\]

其中身份一致性损失 \(\mathcal{L}_{\text{ID}}\) 联合了包括替代模型在内的多个开源 FRS 提取器,强制逆向人脸在多个特征空间中保持高度保真。该设计使特征逆向重构精度从 NbNet 的 0.8809 飞跃至 0.9782,为高安全阈值下的致命一击补齐了最后一块拼图。

实验关键数据

主实验

实验在主流人脸基准数据集 LFW、CFP-FP 和 AgeDB 上全面测试,以 AWS Rekognition CompareFace API(商用闭源系统)和多个开源 SOTA 人脸识别模型为攻击目标。在 AWS Rekognition 上,重点评测默认阈值 80、高安全阈值 90 和公共安全执法推荐阈值 99 下的攻击成功率(ASR);开源模型则设定在极低误识率 \(\text{FMR} = 10^{-6}\) 下进行评估。

攻击方法 / 配置 目标系统 查询预算 LFW@90 LFW@99 CFP-FP@99 AgeDB@99
基线复现 Baseline [36] AWS Rekognition 100 12.54% 0.60% 0.57% 0.37%
NbNet + 纠正矩阵 (C) AWS Rekognition 100 48.98% 2.83% 2.46% 2.10%
NbNet + PCA正交集 (P) AWS Rekognition 100 97.37% 46.68% 51.26% 55.67%
NbNet + C + P AWS Rekognition 100 98.20% 56.10% 60.60% 63.50%
Arc2Face (高分辨率扩散) + C + P AWS Rekognition 100 97.83% 53.92% 53.03% 44.83%
本文方法 (SPNet + C + P) AWS Rekognition 100 99.83% 92.80% 95.24% 96.87%

在开源人脸识别模型(均在 \(\text{FMR} = 10^{-6}\) 门限下)的黑盒评估中,以 Glint360K 上训练的 ArcFace ResNet-100(\(F_S\))为替代模型,本文攻击针对不同架构与损失的目标模型均展现出显著的脆弱性暴露:

目标模型代号 骨干网络 损失函数与机制 训练集 FMR=\(10^{-6}\) 门限 本文攻击 ASR
\(F_S\) (白盒基准) ResNet-100 ArcFace Glint360K 0.5422 76.83%
\(F_1\) (跨架构跨损失) ViT-Base AdaFace + KPRPE WebFace12M 0.5195 32.63%
\(F_2\) (拓扑对齐) ResNet-100 CosFace + TopoFR MS1MV2 0.5216 89.27%
\(F_3\) (超球面复兴) ResNet-100 SphereFace-R MS1MV2 0.5537 86.40%

消融实验

消融实验系统分析了 SPNet 各结构改进对逆向精度及最终在 AWS 商业 API 上攻击成功率的影响,验证了各模块的正向增益。

模型配置 核心修改点 逆向精度 (Inv. Prec.) AWS@99 ASR (%) 增益说明
NbNet [47] StyleGAN 风格映射 + AdaIN 基线 0.8809 56.10% 基础逆向基线
+ 微观优化 移除 tanh、引入 PNorm 与 GELU 0.9687 \(91.41 \pm 1.75\)% 消除图像模糊,提升保真度
+ DSCasConv [58] (完整 SPNet) 融合跨层跳跃连接密集残差 0.9782 \(91.88 \pm 1.60\)% 保留细粒度面部结构,达 SOTA

关键发现

  • 高安全阈值的断崖式失效被彻底逆转:先前方法在 AWS 置信度阈值 99 下成功率近乎归零(仅 0.60%),而结合了 PCA 正交集与纠正矩阵后,成功率激增至 56.10%,进一步配备定制的 SPNet 后跃升至 92.80%,证明先前所谓的“高阈值安全性”在几何感知攻击面前脆弱不堪。
  • 查询预算边际效益收敛迅速:在低安全阈值(80/90)下仅需 30-40 次查询即可逼近饱和;在严苛的 99 置信度下,攻击成功率在 50 次查询后产生陡峭跃升,100 次查询完全足以稳定攻破商业防线,完全绕过了 API 频率监控。
  • 跨模型架构与特征分布均匀度是核心防御壁垒:ViT 架构(\(F_1\))对 ResNet 替代模型的攻击表现出相对更好的抗性(ASR 为 32.63%),主要源于 Transformer 与 CNN 在归纳偏置上的显著差异;而在 ResNet 家族内部,采用特征均匀分布正则化(如 UniformFace)的防御能使 PCA 方差集聚度下降,将 ASR 压制至 41.33%,表明打破特征空间等距性是抵抗该攻击的潜在方向。

亮点与洞察

  • 将几何失真建模为加权投影度量:避开了传统对基底完备性的强假设,创新性地将跨模型嵌入差异视为度量变形张量,用简单的正定矩阵求解广义加权最小二乘,在不增加任何额外查询开销的前提下化解了系统间空间畸变。
  • 人脸统计先验赋能查询矩阵设计:敏锐指出纯正交基底在受限查询下覆盖有效流形维度的低效性,巧妙结合 PCA 选取能量最集中子空间,以极小代价消解了低秩欠定逆问题的截断鸿沟。
  • 揭示了机器判别与人类感知的一致性裂痕:攻击生成的假冒图像在人类视觉上与目标受害者存在明显差异,但在深度特征空间中却能以超过 99% 的系统置信度被判定为同一人,深刻揭示了黑盒深度度量学习表征空间的盲区与安全隐患。

局限与展望

  • 物理呈现攻击与活体检测防御未深入涉及:本文评测局限于数字层面的 API 图像输入,在现实世界的线下物理假冒场景中,伪造人脸需经历打印、屏幕翻拍或硅胶面具制作,且容易受到诸如静默活体检测、动作配合核验等呈现攻击检测(PAD)系统的拦截。
  • 逆向图像分辨率有待提升:SPNet 当前仅输出 \(128 \times 128\) 分辨率人脸,尽管其已能完全绕过商业人脸检测模块并欺骗特征匹配器,但高分辨率扩散模型(如 Arc2Face)仍展现出更高的视觉拟真度,未来在兼顾超高分辨率与精准特征逆向对齐方面仍有探索空间。
  • 替代模型配准对攻击鲁棒性的影响:当目标系统采用私有大规模长尾数据集或完全未知的异构损失时,替代模型的选择可能产生较大的迁移漂移,进一步建立替代模型对抗对齐度量的理论上界是重要的后续方向。

相关工作与启发

  • vs. 基于采样的黑盒优化攻击 (Razzhigaev et al., Park et al.): 传统方法依赖演化算法或零阶梯度估计在潜在空间迭代搜索,需要数千至数十万次自适应查询,极易被基于查询时序模式的安全网关拦截;本文采用 100 次以内的确定性非自适应基底查询,效率提升数千倍。
  • vs. 基础非自适应几何攻击 (Kim et al., S&P 2024): 基线方法在宽松阈值下表现良好,但在高安全门限下因三大累积误差崩溃至 0.6%;本文建立统一误差界并针对性设计校正矩阵、PCA 查询与 SPNet,首次系统攻克极高安全配置下的假冒壁垒。
  • vs. 模板逆向攻击 (NbNet, Arc2Face): 传统逆向攻击假设攻击者直接截获了合法的内部特征模板(白盒泄露);本文将模板逆向与黑盒分数查询推导无缝串联,大幅降低了威胁模型的攻击门槛。

评分

  • 新颖性: ⭐⭐⭐⭐⭐ 首次系统破解高安全阈值(FMR = \(10^{-6}\) / AWS 99)下的黑盒低查询人脸假冒难题,理论分析深刻且方案严密。
  • 实验充分度: ⭐⭐⭐⭐⭐ 覆盖 LFW、CFP-FP、AgeDB 等经典基准,系统测试了包括 AWS Rekognition 在内的商业 API 与四大主流开源模型,消融实验详实。
  • 写作质量: ⭐⭐⭐⭐⭐ 动机阐述自然流畅,数学推导与直观机理结合紧密,图表设计规范清晰。
  • 价值: ⭐⭐⭐⭐⭐ 深刻揭示了金融与安检级人脸核验系统的潜在黑盒脆弱性,为下一代人脸识别系统的安全性边界评估提供了重要标尺。