AGI Daily
广告
AGI Daily跟踪世界 AGI 进展AGI INTELLIGENCE · DAILY
全部算力算法数据人物日报主题
AGI Daily
全部算力算法数据人物日报主题
广告

一个人、3100万次训练、一辆丰田:对抗性图案在 Def Con 攻破美国主流监控 AI

今天 · 共 3,301 字

模型
Bill Swearingen / Donut Media

8月8日,拉斯维加斯 Def Con 会场外,一辆2009年丰田 Yaris 全身覆盖着密集的几何图案,缓缓驶过一台 Flock Safety 车牌识别摄像头。摄像头正常录像,但屏幕上的检测框没有跳出来——系统认为这辆车不存在。

开车的是安全研究员 Bill Swearingen。这个名为 noRecognition 的项目是他过去一年的全部工作成果:训练一个强化学习模型去"学画画",生成的图案在物理世界中系统性攻破了 Flock、Axon 和 Clearview AI 的检测算法——这三家公司恰好是美国执法监控体系的核心供应商。

对抗性机器学习的话题在学术界讨论了近十年,但绝大多数成果停留在论文的表格里。noRecognition 的不同在于:它经过了 3100 万次训练迭代,在 Black Hat 发表了技术演讲,在 Def Con 完成了公开验证,并且正在通过 Kickstarter 把图案印在 T 恤和卫衣上卖给普通人。这是对抗性攻击从论文走向街头的标志性案例。

强化学习如何"学画画"

noRecognition 的核心是一个强化学习系统。Swearingen 没有手工设计图案,而是让模型自己探索:生成一种图案,放到11个开源检测模型前测试,根据检测置信度的下降幅度给反馈,然后调整参数继续尝试。

这一过程的技术基础可以追溯到2019年。比利时 KU Leuven 的 Simen Thys 等人发表在 CVPRW 上的论文首次证明,打印出来的对抗性补丁可以让 YOLOv2 行人检测器失效。2020年 ECCV 上的"对抗性 T 恤"研究进一步考虑了人体姿态变化对图案的拉伸和扭曲,在物理世界实现了57%的攻击成功率。但这些早期工作的共同局限是:对抗性图案通常是针对单一模型优化的固定补丁,泛化能力差,且视觉上极不自然——谁会把一个花花绿绿的方块贴在胸前出门?

Swearingen 的改进在于规模化。他告诉 TechCrunch,Digital Sandbox KC 为他提供了远超家用设备的算力支持,将原本需要七年的计算压缩到三个月。3100万次迭代产生了570万个标注结果,模型不仅学会了同时击败11种检测算法——包括 Flock 车牌读取器、Axon 执法记录仪和 Clearview AI 人脸识别所使用的模型——还逐渐能够生成外观上像街头潮流品牌图案而非"技术故障"的设计。

这里的机制值得展开。现代目标检测模型(无论是 YOLO 系列还是其他架构)的底层都是逐层堆叠的特征检测器:第一层识别边缘和纹理,中间层组合出眼睛、鼻子、车轮等局部特征,最后做出"这是一个人"或"这是一辆车"的二分类判断。Swearingen 在 Dark Reading 的采访中解释了攻击原理:"从'是人'到'不是人'的边界,可以通过对人类来说几乎无法察觉的微小图像变化来跨越。这就是高频图案如此有效的原因。"换句话说,对抗性图案并不是遮挡目标,而是在神经网络的低层特征空间中注入了恰好触发"非人"判定的噪声模式。

模型还会自我进化。Swearingen 表示系统"每一分钟都在生成新图案,每一批都在数学上优于上一批"。这种持续优化的设计暗含了一个现实判断:一旦图案公开,摄像头厂商可以通过对抗训练修复;但只要生成模型跑得比修复快,攻方就能始终保持领先。

被攻破的三个系统,以及它们为什么脆弱

Flock Safety 的车牌识别摄像头在美国超过5000个社区部署,是执法部门追踪车辆的核心工具。它的检测 pipeline 在摄像头端完成——为了实时响应,模型必须轻量化,运行在设备的有限算力上。

Axon Body 3 和 Body 4 执法记录仪的 Smart Detection 功能会自动在录像中标记出现人体的时刻。根据 Axon 官方文档,最佳检测距离是3到10英尺,依赖光照条件,且"识别的是人形而非身份"。

Clearview AI 拥有超过700亿张从互联网抓取的面部图像数据库,其算法在 NIST 测试中达到99%以上的准确率。但它的匹配引擎依赖上游的人脸检测步骤——如果前面的步骤被突破,后面再精确的匹配也无从谈起。

这三家公司的检测架构共享一个结构性问题:检测步骤在设备端或前端完成,受限于功耗和计算资源,模型不得不牺牲精度换取速度。Swearingen 正是利用了这个设计约束。Dark Reading 引用他的话说:"这些神经网络有点像 Siri 而不是 Claude——它们被故意做小了。"

Def Con 的现场演示暴露了另一个关键问题:即使厂商事后得知攻击的存在,修复也不是一件简单的事。对抗性图案不是传统软件漏洞,不能通过"打补丁"解决。唯一的修复路径是对检测模型进行对抗训练——用大量对抗样本重新训练——但这会显著增加成本,且可能降低正常场景下的检测精度。更麻烦的是,每修复一种图案,攻击方可以生成新的。

从 CV Dazzle 到 RL 画家:这个领域发生了什么变化

对抗性服装并不是一个全新概念。过去几年出现了多个品牌:意大利的 Cap_able 推出过让 AI 把人识别为斑马或长颈鹿的针织衫(780美元一件),德国的 Urban Privacy 在卫衣帽子里嵌入红外 LED 来干扰夜视摄像头,英国的 Vollebak 也在探索类似方向。7月的《卫报》报道称,这类服装"正在走向主流"。

但这些产品面临两个根本问题。第一,绝大多数品牌没有发布过测试数据。noRecognition 的项目页面展示的立场恰好相反——它公布了测试方法、控制条件(图案必须比相同面积的纯色布料表现更好)、留出验证集(30个未参与训练的被试者)以及失败案例。第二,CV Dazzle 类的面部彩绘和红外眼镜在功能上或许有效,但在社会场景中极度引人注目,而 Swearingen 的目标是"你坐在我旁边都看不出我穿的是对抗性服装"。

值得注意的是,学术界对物理世界对抗攻击的可迁移性一贯持谨慎态度。2024年一篇发表在 arXiv 上的系统评估指出,光照条件、视角、距离和颜色变换等变量会显著影响对抗性补丁的实际效果。Def Con 的现场测试也暴露了 noRecognition 的局限——车轮部分仍能被检测到,因为车轮的几何形状和运动模式可能提供了额外的检测线索。

猫鼠游戏能持续多久

对抗性攻防本质上是一个不对称博弈。攻击方只需要找到一个有效图案,防守方则必须堵住所有可能的攻击路径。强化学习模型的持续进化能力放大了这种不对称——Swearingen 有意不公开发布最强图案,只保留在内部迭代优化。这意味着厂商想要获取对抗训练所需的样本,必须先自己攻破自己的系统。

但如果对抗性服装真的规模化,博弈的性质可能改变。Vollebak 的联合创始人 Nick Tidball 在接受《卫报》采访时说了一句耐人寻味的话:"如果这类服装被证明真的有效,它很快就会政治化——然后可能被禁止。"事实上,反面部识别口罩和眼镜在某些司法管辖区已经处于灰色地带。禁令的风险反过来又构成了对商业模式的不确定性:Kickstarter 的 T 恤可以卖,但如果立法跟上来呢?

从技术角度看,更根本的防守方案或许不是事后对抗训练,而是改变检测架构本身。例如在设备端保留轻量检测的同时,对可疑的检测失败触发云端更重型模型的多模态复核——但这样做会推高基础设施成本,与监控系统"全覆盖、低成本"的商业逻辑冲突。

更大的问题不在技术

noRecognition 引发的真正讨论不是"监控能被攻破吗"——任何系统都能被攻破——而是"当攻破监控的技术从实验室走向消费品,行业和社会如何应对"。

采访中,Swearingen 反复强调他的动机是隐私权利而非反技术。他的家乡 Kansas City 的摄像头密度已经到了"有时相隔几英尺就有一台"的程度。他说自己作为一个中年白人男性并没有感受过因为身份被误判的威胁,但他去年想去参加一场抗议时,突然意识到无处不在的摄像头让行使宪法权利变得令人不安。

目前,对抗性服装仍然是一个小圈子的实验。但如果 Swearingen 的强化学习模型真的能持续产出更有效的图案,如果 Kickstarter 上的第一批产品证明了市场需求,那么围绕这件事的法律、商业和技术竞争才刚刚开始。下一个值得关注的信号不是下一个 Def Con 演示,而是第一个要求禁止对抗性服装的法案出现在哪个州的议会里。

来源

  1. This 'adversarial' pattern can prevent surveillance cameras from detecting you · TechCrunch
  2. Can Clothes Make You Invisible to Facial Recognition? · Dark Reading
  3. noRecognition Project Page
  4. No Recognition: Founder speeds up anti-surveillance tech in face of mass identity sweeps · Startland News
  5. Fooling Automated Surveillance Cameras: Adversarial Patches to Attack Person Detection · CVPRW 2019
  6. 'Adversarial clothing': are garments designed to confuse facial recognition systems about to go mainstream? · The Guardian
  7. Adversarial T-shirt! Evading Person Detectors in A Physical World · ECCV 2020

评论

登录后即可参与评论。

加载评论中…

相关文章

  • WorldClaw 三阶段 pipeline:意图分析→全局地形生成→区域物体生成与放置

    腾讯 WorldClaw:用 Agent 编排取代端到端生成,3D 世界构建路线之争浮现

    算法 · 2026-08-10

  • Rippling AI Spend Console 仪表盘,展示各团队的 AI 支出与代码产出对比

    Tokenmaxxing 退潮:Rippling 月烧百万美元后的企业 AI 成本治理觉醒

    算法 · 2026-08-07

  • 3D 打印的 Meta 标志与 AI 字样

    Muse Code 的定价密码:Meta 如何用折扣购买训练数据

    算法 · 2026-08-07

  • OpenAI 安全更新图示,展示第三方网络测试事件的相关图标

    OpenAI 首次触发自身安全框架最高警戒:Astra 模型可能跨过 Critical 红线

    算法 · 2026-08-07

  • Kimi K3 应用图标显示在香港的一部智能手机上

    Kimi K3 逃逸沙盒:考场出了问题,不是考生

    算法 · 2026-08-07

  • 智能手机屏幕上显示 Google Maps 图标

    Google Maps 变身 Agent:嵌入超级应用,比通用浏览器更务实

    算法 · 2026-08-06

AGIDaily跟踪世界 AGI 进展© 2026 AGIDaily
关于邮件栏目主题定制投稿招聘广告SkillTermsContactRSS