Bill Swearingen 在过去的一年里在堪萨斯城的家中反复进行了一项实验,他在那里共同创办了 SecKC 安全聚会。经过大约 3100 万次测试后,他说他可以根据需要生成模式,将其覆盖的任何内容隐藏在连接到 Flock 摄像头的检测软件中——Flock 摄像头是一种备受争议的监控系统,正在美国各地推广。

周五,他在 Def Con 上首次公开展示了它,与 YouTube 频道 Donut Media 合作,用他最新的图案之一覆盖了一辆 2009 款丰田 Yaris,并将其滚动通过 Flock 摄像机。

“我们证明了它是有效的,”斯威林根告诉 TechCrunch,不过他表示车轮是一个挑战。 Donut Media 表示演示视频将在未来几周内发布。

该图案不会使相机失明。录像仍然正常记录,观看屏幕的人看到一辆汽车。破坏的是顶部的层——物体检测模型,它决定“那是一辆车,那是一块车牌,记录它。”

所以基本上,给人工智能探测器提供足够的视觉噪声,根据它自己的数学计算,它不会记录任何东西。汽车又回到了大海捞针的境地。

这就是对抗性机器学习,它之所以有效,是因为计算机视觉看不到你所看到的东西。对于一个人来说,包装看起来像是响亮的图形设计,但对于分类器来说,它却毫无意义。

斯威林根使用强化学习模型构建了它,该模型可以对自己的作业进行评分。模式被检测到,模型进行调整,然后再次尝试——他将其描述为教模型“如何绘画”。现在它每分钟都会吐出新的模式,并且他将最强的模式保留在离线状态,这样相机供应商就无法针对它们进行训练。

“隐私是一项基本权利,”他说,并称这些模式是人们“选择不被追踪”的一种方式。他说,这个想法是去年产生的,当时他想参加一场抗议活动,并担心摄像机会记录到场的每个人。

躲避机器的长尾

多年来,人们一直在针对检测系统进行临时改进,通常使用五金店的解决方案。旧金山的活动人士在 Waymo 和 Cruise 机器人出租车的引擎盖上放置了交通锥,将它们固定在适当的位置,这一漏洞根本不需要任何代码。

在去年的洛杉矶移民突袭中,抗议者走得更远,烧毁了几台 Waymos。口罩、头巾和鸭舌帽仍然是抗议队伍中的默认装备。对抗性服装品牌多年来一直在销售令人困惑的面部图案,而反识别眼镜的出现也证明了它们的作用很大。

斯威林根的项目(他称之为“noRecognition”)的独特之处在于目标列表。 Swearingen 在广泛部署中针对特定堆栈进行了测试,而 Flock 是最受关注的。该公司在国会山面临着越来越大的强烈反对,内部文件显示,该公司提出了一项计划,将 35 万个 Uber 和 Lyft 行车记录仪转变为滚动车牌扫描车队。

自动阅读器已经用枪指着因匹配不佳而拦下无辜司机,移民和抗议者不断被卷入 ICE 的人工智能拉网。立法者们正在同时向 Meta 施压,要求其智能眼镜中的面部识别技术发挥作用,因此隐私爱好者正在研究任何对抗自动检测技术的法律措施。

Swearingen 的 noRecognition 项目正在进行众筹活动,为早期商品提供资金——现在是 T 恤和连帽衫,后来是车辆蒙皮。斯威林根表示,我们的目标是分辨率足够高,能够在远距离工作,并且设计足够好,让人们能够真正佩戴它。

在公共道路上驾驶包裹的汽车本身就是一个法律问题,并且车牌阻碍法规因州而异。这些图案覆盖车身,而不是板材。

“每一次失败都会改进我的模型,因此[模型]会变得越来越好,”斯威林根说。