比尔·斯威林根过去一年里反复进行着同一项测试,目标只有一个:生成一种由计算机合成的图案,让遍布美国街头的监控摄像头无法识别它所覆盖的物体。

历经约3100万次测试后,斯威林根表示,他现在能够按需生成图案。将这些图案应用于衣物和物体表面后,部分目前最常用的车牌识别仪和监控摄像头将无法检测到图案所覆盖的内容——无论是人还是车辆。

他将这个项目命名为noRecognition,旨在帮助人们摆脱美国及其他地区广泛使用的自动检测与算法监控。

近年来,监控摄像头的智能检测能力大幅提升,从追踪超速车辆车牌到借助人脸识别锁定犯罪嫌疑人,尽管效果参差不齐,有时甚至引发令人担忧的误判。当今主流监控摄像头背后的检测算法能够快速筛查海量视频内容,协助执法人员从中找出目标行为,如同大海捞针。

斯威林根的计算机生成图案并不会阻止摄像头录制视频,而是干扰摄像头对物体、人员或面部的识别能力,使其不再触发任何检测警报。通过屏蔽摄像头对图案覆盖区域的识别,当事人重新"藏入大海"——除非有人知道该往哪里找。

"隐私是一项基本权利,"斯威林根本周在接受TechCrunch采访时表示。他将自己设计的图案描述为让人们"选择退出被追踪"的一种方式。

在拉斯维加斯举办的Def Con网络安全大会上,斯威林根于上周五首次公开测试了该图案,将其印制在一辆汽车上,成功证明这些图案在真实场景中能够有效规避监控检测。

斯威林根从位于堪萨斯城的家中接受了TechCrunch的视频采访。他在当地共同创办了网络安全交流活动SecKC。作为一名网络安全专业人士,他对监控所带来的隐私与安全风险有着深刻认识。

他描述了自己所在城市到处都是监控摄像头、有时相邻摄像头之间只有几英尺距离的现状。他表示,自己和其他许多人从未同意被监视,就像他从未同意政府将自己的驾照用于人脸识别一样。

斯威林根自我介绍是一个居住在美国中部的中年白人男性,并坦言正因如此,他从未因为自己的身份或外貌而遭受困境或歧视。他回忆起去年想参加一场抗议活动时,却因担忧大量摄像头可能追踪那些行使宪法言论自由权利的人而感到不安与顾虑。

如果连他都有这样的感受,那些想要行使权利却可能无法感到安全或自在的人,更是如此。于是,斯威林根开始行动。

自从摄像头具备检测能力以来,反制这一技术的努力就从未停止。多个艺术项目和服装品牌已推出旨在帮助人们规避人脸识别的服饰,部分眼镜制造商也跟上这一趋势,尽管实际效果有限。

斯威林根表示,他的研究建立在这些早期工作的基础上,那些研究已证明屏蔽摄像头检测是可行的。

他从去年开始搭建概念验证测试环境,逐一攻克开源视频摄像头检测算法。在此后的一年里,他通过扩大计算资源规模不断优化图案。他对社区中那些自带硬件设备前来支持项目推进的人表示感谢。

他的概念验证逐渐演化为一个强化学习模型——一套能够自我训练的独立系统,专门学习哪些图案能够、哪些图案不能针对特定摄像头算法发挥作用。用斯威林根自己的话说,他本质上是在教模型"如何作画"。

每当一种图案失败、被算法识别出来,模型就会重新尝试,如此反复,直到最终同时突破多个算法的检测。

该模型很快开始找到能够同时击败他所测试的全部11个开源检测算法的完美图案方案,其中包括驱动Flock车牌识别仪、Axon执法记录仪以及搭载Clearview AI的摄像头的软件。

他表示,该模型现在每分钟都能生成新图案,而且每批在数学层面都优于上一批。

上周五,在拉斯维加斯举办的Def Con网络安全大会上,斯威林根完成了首次真实场景测试。在Donut Media的协助下,测试团队将他最新生成的一款图案覆盖于一辆2009年丰田Yaris车身,验证该车能否在Flock摄像头的检测中实现隐身。

"我们证明了它的有效性,"斯威林根说,不过他也坦言车轮部分是个难题。Donut Media表示,演示视频将在未来几周内发布。

完成拉斯维加斯的公开演示后,这一项目初步证明了在公共空间规避算法检测是可行的。他表示,下一步是将图案交到有需求的人手中。

noRecognition项目目前正在开展众筹活动,以资助早期印有该图案的周边商品销售,包括T恤和连帽卫衣,未来还可能推出可贴于车辆表面的图案贴膜。斯威林根表示,目标是让图案兼具高质量和高分辨率,确保在一定距离外依然有效,同时在外观上也足够时尚。

他表示,他将最强效的图案暂时保留在线下,以防止摄像头厂商找到破解方法,但相关工作尚未完成——他的模型还在持续生成新图案。

"每一次失败都让我的模型变得更好,所以图案会越来越强,"他说。

Q&A

Q1:noRecognition项目是什么?它是如何工作的?

A:noRecognition是由网络安全研究人员比尔·斯威林根开发的项目,通过计算机生成特殊对抗性图案,干扰监控摄像头对人员、车辆和面部的识别能力。这些图案不会阻止摄像头录像,而是让检测算法无法触发识别警报,从而让被图案覆盖的对象"消失"在算法视野中。该系统基于强化学习模型,经过约3100万次测试迭代优化而成。

Q2:noRecognition图案能对抗哪些监控系统?

A:目前该图案已通过测试,能够同时击败11个开源检测算法,包括驱动Flock车牌识别仪、Axon执法记录仪以及搭载Clearview AI的摄像头所使用的软件。在Def Con大会的现场测试中,一辆贴有图案的丰田Yaris成功规避了Flock摄像头的检测,验证了图案在真实场景中的实际效果。

Q3:普通人如何获得这些对抗性图案?

A:目前noRecognition项目正在通过众筹活动销售印有该图案的早期周边商品,包括T恤和连帽卫衣,未来还计划推出可贴于车辆表面的图案贴膜。斯威林根表示,图案将兼顾功能性与美观性,确保在一定距离外仍然有效。不过,最强效的图案目前不会公开发布在网络上,以防摄像头厂商针对性破解。

TechCrunch - Security