网络安全研究人员Bill Swearingen表示,他开发出一种计算机生成图案,可以让部分广泛部署的监控系统无法自动检测人员、车辆和其他被图案覆盖的物体。
这个项目名为**noRecognition**。它不会阻止摄像头录制视频,而是干扰分析视频内容的Computer Vision算法,从而让自动系统无法正常产生Detection Alert。
Swearingen表示,过去一年进行了约**3100万次测试**。目前系统通过Reinforcement Learning持续生成针对多个检测算法优化的新图案,并已在Las Vegas的DEF CON上进行了车辆实测。
目标是算法检测而不是摄像头
现代监控系统越来越依赖Computer Vision处理大量视频。
系统可以检测车辆、读取车牌、识别人,并在某些情况下执行Facial Recognition。
noRecognition针对的是这一自动检测层。
摄像头仍然能够记录画面,但对抗图案会让Detection Model无法正确识别被覆盖的目标。
约3100万次测试
Swearingen最初建立Proof of Concept实验环境,逐一测试Open Source视频检测算法。
随着计算资源增加,项目逐渐发展为Reinforcement Learning系统。
当一个图案失败时,模型会生成另一个图案继续尝试。
Swearingen表示,最终模型能够生成对测试中的**11种Open Source检测算法**均有效的图案。
其中包括与Flock Safety车牌读取系统、Axon执法记录仪以及Clearview AI相关的软件。
每分钟生成新图案
该系统并不依赖单一固定设计。
模型可根据过去成功和失败的数据,每分钟生成新的图案。
由于监控厂商也能够更新检测模型,Swearingen选择不公开最有效的设计,以降低厂商针对这些图案进行训练的可能性。
DEF CON用Toyota Yaris进行测试
在Las Vegas举办的DEF CON上,Swearingen与**Donut Media**合作,将一辆**2009 Toyota Yaris**覆盖noRecognition图案,并测试Flock摄像头是否能够自动检测车辆。
Swearingen表示测试证明图案有效,不过车轮仍然是一个难点。
Donut Media计划在未来几周发布演示视频。
对抗图案可能进入服装市场
noRecognition已经启动Crowdfunding项目,计划制作带有这些图案的T恤和Hoodie。
未来还可能推出车辆Skin。
实际产品必须保证足够高的图案分辨率,使其在一定距离之外仍能影响检测系统,同时还要保持可穿戴性和视觉效果。
反Facial Recognition并非新概念
过去已有艺术家、研究人员和服装品牌尝试通过服装、化妆、眼镜和图案干扰Computer Vision。
但不同摄像头、光照、距离和更新后的算法都可能降低效果。
noRecognition的不同之处在于使用Reinforcement Learning和大规模Automated Testing,自动寻找可同时影响多个算法的设计。
AI监控与Adversarial AI形成新的技术竞争
AI让监控系统可以自动从海量视频中寻找目标。
与此同时,Adversarial AI也可以利用Machine Learning发现Detection Model的弱点。
Swearingen的系统仍在继续生成和测试新图案,每一次失败都会为下一代设计提供新的训练信息。








