- A medida que el reconocimiento facial se ha extendido ampliamente a aeropuertos, tiendas e incluso fotos en línea, es muy difícil evitar una verificación de identidad 1:1 controlada solo con cambios realistas en la apariencia
- Es posible que, después de la pandemia, los sistemas hayan pasado a depender más de las características alrededor de los ojos, por lo que mascarillas, lentes de sol y maquillaje extremo se parecen más a una forma de obstaculizar la detección que de cambiar realmente el rostro
- En la identificación 1:N en entornos como videos de vigilancia, las imágenes de baja calidad, las obstrucciones, evitar mirar de frente y el desenfoque por movimiento pueden afectar la coincidencia, pero su eficacia depende del algoritmo, el umbral y las condiciones de captura
- También es posible la evasión activa con lentes especiales, maquillaje o máscaras faciales, pero los ataques que supuestamente sirven para todos son poco confiables y los métodos personalizados requieren más esfuerzo
- Evitar el reconocimiento facial se vuelve cada vez más difícil por la expansión de la tecnología y la exposición del rostro en línea, y la defensa a largo plazo se acerca más a la regulación de los datos biométricos que a cambiarse la cara
¿Se puede evitar el reconocimiento facial cambiando el rostro?
- Con solo modelos de IA y cámaras, se pueden recopilar datos biométricos, y es posible quedar expuesto al reconocimiento facial incluso en situaciones cotidianas como la seguridad aeroportuaria o el acceso a tiendas
- La pregunta central es si se pueden ocultar los rasgos faciales o cambiar mucho la apariencia para engañar a los algoritmos de IA
- Por ahora, la forma más segura de evasión es evitar las cámaras, pero si la tecnología de reconocimiento facial se despliega aún más, incluso eso podría volverse difícil
- Expertos en privacidad creen que las personas ya podrían estar en una posición desfavorable en la protección de datos biométricos, y que a largo plazo una regulación federal podría convertirse en una defensa real
Los sistemas modernos resisten bien cambios faciales simples
- Cynthia Rudin considera que es difícil cambiar el rostro de manera realista lo suficiente como para engañar al reconocimiento facial de última generación
- Durante la pandemia, muchas personas cubrieron nariz y boca con mascarillas, por lo que es posible que los sistemas hayan cambiado para depender más de la forma de los ojos
- No está claro cómo alterar de forma realista la forma de los ojos para engañar a estos sistemas
- Lentes de sol, mascarillas y maquillaje extremo pueden dificultar la detección del rostro, pero esto se parece más a ocultarlo que a cambiarlo
- Incluso si un cambio extremo, como una cirugía plástica, logra engañar al sistema de reconocimiento, si fotos del rostro con nombre aparecen en internet, el reconocimiento facial basado en búsqueda podría volver a identificar a la persona
- Por ejemplo, si un amigo la etiqueta en redes sociales o si un video de una conferencia se publica en línea
- Si el rostro cambiado ya no coincide con la licencia de conducir o el pasaporte, viajar podría volverse complicado
La diferencia entre verificación 1:1 e identificación 1:N
- Walter Scheirer considera que la dificultad de evadir el reconocimiento facial depende de cómo se use el algoritmo
- En biometría humana suelen existir dos formas de coincidencia: la verificación 1:1 y la identificación 1:N
- En 1:1 se comprueba si la persona frente a la cámara coincide con la foto registrada en la base de datos correspondiente a la identidad que afirma tener
- Este método se usa en autenticación de computadoras de alta seguridad, investigaciones policiales y embarque internacional en aeropuertos
- En 1:N se compara la foto de un sujeto desconocido con un conjunto de fotos registradas de identidades de interés
- Este método se usa con frecuencia en entornos de vigilancia basados en video, incluido el trabajo policial y de inteligencia gubernamental
- En entornos controlados de 1:1, la evasión es muy difícil
- Si la captura se hace con postura frontal, expresión neutra, buena iluminación y fondo controlado, los métodos básicos de evasión como maquillaje, añadir o quitar barba o cambiar el peinado no resultan eficaces
- El reconocimiento facial moderno basado en redes neuronales artificiales mantiene alta precisión de coincidencia incluso ante distintos cambios de apariencia de una misma persona
- Estudios recientes sobre el impacto de la cirugía plástica indican que cambios estructurales extremos y estéticamente desfavorables en el rostro pueden tener cierto efecto, pero los procedimientos cosméticos comunes no influyen tanto como podría pensarse
En entornos de vigilancia, bajar la calidad de la imagen es una estrategia realista
- La identificación 1:N en entornos de vigilancia no controlados ofrece relativamente más margen de evasión, incluso sin recurrir a medidas quirúrgicas
- Incluso buenas redes neuronales tienen dificultades con fotos de baja calidad en las que faltan píxeles ricos en información facial, y el problema se vuelve más difícil cuanto mayor es la lista de identidades candidatas
- Los métodos de evasión se centran en impedir que el algoritmo obtenga buenos píxeles del rostro
- En situaciones no sospechosas, se puede cubrir el rostro con una bufanda en invierno o con lentes de sol en un día soleado
- Un sombrero de ala ancha oculta la frente y el cabello, y además proyecta sombras sobre el rostro, lo que añade interferencia
- Cubrirse la cara con la mano también puede ayudar
- Mirar hacia abajo mientras se camina dificulta que las cámaras cercanas capturen una buena imagen frontal del rostro
- Moverse rápido, como al trotar o andar en bicicleta, puede generar desenfoque por movimiento en las fotos captadas
- El consejo más práctico es saber dónde está desplegado el reconocimiento facial y evitar esas zonas
- Cuánto tiempo seguirá siendo válido ese consejo dependerá de qué tan ampliamente se expanda esta tecnología en el futuro
Ataques adversarios y cambios personalizados de apariencia
- Xiaoming Liu define la “evasión del reconocimiento facial” como el estado en el que el sistema no logra reconocer el rostro del sujeto captado por la cámara
- Entre las formas de hacer fallar activamente a un sistema de reconocimiento facial están los ataques adversarios físicos
- Los modelos de IA pueden fallar con pequeños cambios en los datos de entrada, y los sistemas de reconocimiento facial no son la excepción
- La clave es encontrar cambios pequeños y específicos que hagan fallar al sistema
- Hay investigaciones, como el caso de unos lentes especiales de CMU, que usan lentes para hacer fallar sistemas de reconocimiento facial
- De forma similar, también podrían diseñarse bufandas, mascarillas faciales o bigotes
- También existe la estrategia de modificar la apariencia para que el sistema confunda a una persona con otra
- Un método común es el maquillaje
- Dónde y cuánto maquillaje aplicar varía según cada persona
- Si un rostro es más común y se parece al de otras personas, podría bastar un cambio relativamente pequeño de maquillaje para provocar una confusión
- Si un rostro es muy distintivo, harían falta cambios mucho mayores de maquillaje
- También sería posible una aplicación para smartphone que observe el rostro con la cámara y guíe de forma iterativa sobre dónde aplicar qué color de maquillaje para engañar a un sistema de reconocimiento facial con el mínimo cambio posible
- También pueden usarse máscaras faciales costosas, aunque es un método más común en películas de Hollywood
- El método 1 es más fácil para el usuario, pero los ataques adversarios universales que supuestamente funcionan para todos son poco confiables
- El método 2 es más personalizado y puede funcionar mejor, pero requiere mucho más esfuerzo
Los embeddings y los umbrales determinan la dificultad de evasión
- Kevin W. Bowyer considera que la respuesta depende del algoritmo de coincidencia facial y del umbral usado por ese algoritmo
- El reconocimiento facial es el proceso de comparar dos imágenes para decidir si son lo bastante parecidas como para considerarlas de la misma persona, o lo bastante distintas como para considerarlas de personas diferentes
- Cada algoritmo de reconocimiento facial calcula a partir de la imagen un vector de características, es decir, un embedding, y compara la similitud entre dos vectores de características
- Una imagen facial puede reducirse a una lista de 512 números
- La similitud entre dos imágenes faciales puede expresarse en un rango como 0~100 o -1~+1
- 100 o +1 solo aparecen al comparar copias de la misma imagen, y son resultados raros en situaciones reales
- Suponiendo que un algoritmo moderno use el rango de -1~+1, los pares de imágenes de personas distintas pueden agruparse alrededor de una similitud de 0.0 o un poco por encima
- Los pares de imágenes variadas de una misma persona pueden agruparse alrededor de una similitud de 0.8 o un poco por encima
- Si las condiciones de captura están bien controladas, como en una foto de licencia de conducir, la similitud promedio entre dos imágenes de la misma persona será más alta
- Si las condiciones están menos controladas, como en un cuadro de video al entrar a una tienda, la similitud promedio entre dos imágenes de la misma persona será más baja
- Si el umbral se fija en 0.7, cuando la similitud entre dos imágenes sea menor que 0.7 el sistema concluirá que son personas distintas, y cuando sea 0.7 o mayor concluirá que son la misma persona
- La pregunta “¿cuánto hay que cambiar la apariencia?” se convierte en “¿cuál es la mejor forma de bajar el valor de similitud cuando se compara una nueva imagen con una imagen existente?”
- Entre los métodos posibles están lentes de sol oscuros, cambio de peinado, expresiones exageradas, no mirar de frente a la cámara, subir o bajar de peso y maquillaje
- Ningún método puede garantizar que no haya coincidencia con una foto previa
- Puede que no se sepa qué foto previa se usará para la comparación
- Puede que tampoco se sepa qué algoritmo ni qué umbral se usarán
- Si se conocieran esas tres cosas, se podría experimentar con el enfoque más eficaz
1 comentarios
Comentarios de Hacker News
Tuve un pensamiento parecido cuando en un aeropuerto internacional me dejaron pasar sin revisar la tarjeta de embarque ni el pasaporte, y al cruzar la puerta me dijeron el número de asiento
En México, denuncié a un empleado del aeropuerto que vendía tiempos compartidos porque me agarró del brazo de forma demasiado agresiva y no me dejaba ir, y el aeropuerto de inmediato me mostró video de todos mis movimientos dentro del aeropuerto e identificó al empleado
Como dice el artículo, creo que es cuestión de tiempo para que este tipo de sistemas se instalen en todas partes. En los centros de transporte público la gente ya se está acostumbrando casi sin resistencia, y pronto los gobiernos locales o los negocios privados también los van a adoptar; entonces es muy probable que termine prevaleciendo la actitud de “si ya se hace en los aeropuertos”, como si preocuparse por que también llegue a supermercados o banquetas fuera exagerar
Quien vuela una o dos veces en toda su vida está más concentrado en lidiar con una situación confusa y ajetreada que en notar que el reconocimiento facial es algo nuevo o que no es una de las medidas especiales posteriores al 11-S. La mayoría de los estadounidenses nunca ha salido al extranjero o solo ha visitado un país, y aun así muchas veces sería México o Canadá, yendo en auto o a pie
Si algo así pasara en la rutina cotidiana y familiar cerca de casa, con menos estrés y más espacio para pensar, al menos creo que la gente se detendría a preguntar qué está pasando
Desde la perspectiva de alguien que ha trabajado en ensamblar rápidamente versiones editadas desde una videoteca usando puntos de referencia de una base de datos, es un problema bastante interesante. Me pregunto si el video final era una edición tipo película de espías, enlazando los mejores ángulos, o una pantalla multicámara mostrando varias cámaras a la vez desde el momento en que identificaron tu vuelo de llegada, y si el sistema dibujaba recuadros alrededor de la persona como si “supiera” quién era
Da curiosidad saber qué tan distópicos son en la práctica estos sistemas de reconocimiento facial
No hubo reconocimiento facial en absoluto, pero desde esa experiencia me volví más favorable a la videovigilancia
Pero en búsquedas públicas a escala nacional, la tasa de falsos positivos es demasiado alta como para que funcione bien. Fuera de un contexto local y temporal, como un incidente en un lugar y momento conocidos, y sobre todo en un país como EE. UU. donde el uso del auto particular está tan extendido y mucha gente no deja demasiados rastros, estos sistemas a menudo no resultan de mucha ayuda práctica
Los ciudadanos estadounidenses pueden negarse a que les tomen una foto al entrar al país, pero ¿quién va a asumir esa molestia? Así es como esto sigue avanzando
La nueva novela Hum de Helen Phillips trata exactamente esta pregunta
La premisa es esta: una mujer que perdió su trabajo y está en una situación económica difícil participa en una investigación para que un robot de lujo le modifique quirúrgicamente el rostro de forma muy sutil, con el fin de servir como sujeto de prueba para un software de reconocimiento facial de última generación
Su esposo es un reparador freelance que sobrevive sobre todo con trabajos de control de plagas, gana muy poco, tienen dos hijos pequeños y ella acepta por miedo a ser desalojados. La investigación les paga por adelantado una suma lo bastante grande como para que la familia viva cómodamente durante 10 meses sin otros ingresos
Pronto surge el problema: aunque su apariencia solo cambia un poquito, su familia y conocidos quedan desconcertados. Se ve igual que antes, pero hay algo distinto. El objetivo del estudio es crear justo ese tipo de rostro para ver cómo procesa el video de vigilancia una cara en el valle inquietante
Esto aparece al principio del libro, así que no es spoiler, y después la historia explota en direcciones interesantes e inesperadas. Es una novela de ciencia ficción, la sexta de una autora premiada y reconocida por la crítica, y está muy bien escrita
Puedes leer las primeras 19 páginas aquí: https://www.amazon.com/Hum-Novel-Helen-Phillips/dp/166800883...
Al ver la conclusión, me acordé de Lao Rongzhi en China. Ella fue una asesina serial junto con su pareja, Fa Ziying[0], y ambos recorrieron el país cometiendo extorsiones y asesinatos
Fa fue arrestado en 1999 tras un enfrentamiento con la policía, pero Lao huyó durante 20 años, incluso después de someterse a cirugía plástica para cambiarse el rostro. La mayoría de la gente ni siquiera la reconocía
Pero durante esos 20 años el software de reconocimiento facial avanzó rápidamente, y una cámara de un centro comercial la reconoció y la cruzó con la base de datos nacional de criminales. Al principio la policía también pensó que era un error, pero la evidencia de ADN confirmó que era la misma persona, y al final fue ejecutada
En estos tiempos, me parece que nadie puede esconderse de verdad del reconocimiento facial
[0] https://www.youtube.com/watch?v=I7D3mOHsVhg
"El 9 de septiembre de 2021, Lao fue condenada a muerte por el Nanchang Intermediate People's Court por homicidio intencional, secuestro y robo. También fue privada de sus derechos políticos de por vida y todos sus bienes personales fueron confiscados. Lao apeló la sentencia, y la segunda instancia se llevó a cabo el 18 de agosto de 2022 en el Jiangxi Provincial Higher People's Court. Lao admitió haber sido cómplice de Fa, pero alegó que durante toda la relación sufrió abuso físico y sexual por parte de él, y que actuó por miedo a perder la vida. El 30 de noviembre de ese mismo año, el tribunal mantuvo la pena de muerte. El 18 de diciembre de 2023, con la aprobación del Supreme People's Court, el Nanchang Intermediate People's Court ejecutó la pena de muerte de Lao Rongzhi."
https://en.m.wikipedia.org/wiki/Fa_Ziying_and_Lao_Rongzhi
La coincidencia real pudo haber sido más alta. Aun así, el reconocimiento facial actual parece funcionar como si asignara un "hash" consistente al rostro, pero con una cantidad limitada de dígitos o información. Si alguien sabe además que la persona iba en el vuelo X, puede inferir con una probabilidad muy alta de quién se trata, pero esto no escala bien a gran volumen salvo que se busque mucho a una persona específica y se acepten falsos positivos
A las autoridades les gusta decir que el ADN y el reconocimiento facial atraparon a alguien, porque eso da la impresión de que son omnipotentes. Valores como el "97.3%" de arriba también pueden estar mal o no significar nada. Claro, a veces estas tecnologías sí sirven para atrapar gente, pero siguen siendo limitadas y costosas
Si el objetivo es publicar fotos propias preparadas de antemano, pero evitando que el reconocimiento facial las identifique como tuyas, en realidad no hace falta cambiar tanto la cara. Basta con ver https://sandlab.cs.uchicago.edu/fawkes/
Las imágenes preparadas de forma adversarial pueden seguir viéndose completamente como la misma persona para el ojo humano, y los datos que rompen el reconocimiento facial quedan codificados de una manera que para la percepción humana normal es casi esteganografía
Eso de que "es mucho más fácil exigir que el gobierno haga leyes para protegernos..." suena un poco ingenuo. La mayoría de los datos ya existen, y con solo que llegue otro gobierno esas protecciones pueden quedar anuladas, así que ya es demasiado tarde
Por eso los alemanes y los europeos llevan mucho tiempo peleando bastante fuerte contra la recolección de datos y para crear salvaguardas, y probablemente tienen una de las políticas y regulaciones más sofisticadas al respecto
Pero con el tiempo se vuelve casi imposible mantener la recolección de datos al mínimo. Al principio aparecen pequeñas excepciones que por sí solas parecen razonables; luego aumenta el número de participantes, se normaliza, y al final ya no queda ninguna salvaguarda
Si lo detenemos ahora o pronto, se puede cortar de raíz. Probablemente para nosotros tampoco sea demasiado tarde. Reconocer rostros por la forma del cráneo sigue siendo preocupante, pero solo cuando el lado malicioso logra conseguir video reciente nuestro. De lo contrario, solo pueden investigar actividad pasada
Otros tipos de datos tienen más restricciones que impiden su utilidad a largo plazo, asumiendo que uno no se sume a la fantasía de que "al genio que salió de la botella ya no se lo puede volver a meter"
A menudo me he preguntado qué pasaría si uno anduviera por ahí con LED infrarrojos montados en el cuello de la ropa, parpadeando a 30 Hz o 60 Hz, con una longitud de onda tan baja y brillante que sería casi invisible para el ojo humano pero lo bastante intensa como para deslumbrar cámaras en la mayoría de los chips CMOS
Pienso en eso cada vez que voy al supermercado. No me gusta que me vigilen, y no es que tenga algo que ocultar, pero detesto lo persuasivo y opresivo que es. Nunca he robado en mi vida. Que te siga una persona me molesta menos, pero no soporto el análisis algorítmico, mucho más eficaz, aterrador e invasivo
Supongo que el resultado de un experimento así sería que me pidieran salir o tener una conversación incómoda con la policía. Aun así, me gustaría que alguien más valiente que yo lo intentara. Si puedes llevar luces en la ropa, ¿por qué no hacer que sean infrarrojas?
¿Cuánto hay que cambiarse la cara para evitar el reconocimiento facial? La respuesta tabú, inspirada en W.O.P.R., es no jugar el juego
Evita, si puedes, las zonas con cámaras. Eso afecta las ganancias
Haz llamadas por Zoom o Jitsi con empresas o clientes cuando sea posible
Sé autosuficiente. No gastes dinero cuando no sea necesario y recibe alimentos saludables por entrega. Reduce los momentos de exposición
Trabaja desde casa si tu empresa lo permite. Vive lo más cerca posible de estar fuera de la red
Para los mandados inevitables, contrata a otra persona. Dale efectivo al hijo del vecino para que vaya al centro por ti
Sé que esto no le va a caer bien a nadie, pero así soy yo
En general no es un mal artículo, pero el consejo real no ha cambiado mucho desde la última vez que traté este tema, hace ya más de 10 años
En términos generales, no mires hacia arriba, cúbrete la cara lo más posible, mezcla patrones para que al algoritmo le cueste más emparejarte como la misma persona a lo largo del tiempo, conoce dónde están las cámaras y cómo evitarlas, y si tienes que entrar a una zona vigilada, entra y sal lo más rápido y discretamente posible. Si eres especialmente paranoico, incluso conviene cambiarte de ropa entre zonas vigiladas
Pero conviene abandonar ahora mismo cualquier esperanza de poder engañar la vigilancia gubernamental. Si algún actor estatal competente tiene a una persona específica en la mira, ya la metió en la red. Ya tiene información suficiente para identificar rostros incluso en video analógico borroso, en blanco y negro, de cámaras viejas de supermercado
No puedes ganar sin cirugía plástica significativa o prótesis, e incluso si haces eso, si de verdad te quieren identificar, confirmarán quién eres levantando huellas parciales de los objetos que tocaste
La primera regla de la seguridad es que, si alguien realmente desea con desesperación lo que tú tienes, no hay forma de impedirlo. Hay que planear teniendo eso en cuenta. Por eso no voy a protestas y evito eventos donde se haya desplegado tecnología de reconocimiento facial. Por trabajos anteriores, ya estoy en esos conjuntos de datos varias veces con material de referencia de alta calidad, y eso además se actualiza con fotos de pasaporte o acceso a Global Entry
La opción más segura es no ponerte en esa situación desde el principio, y probablemente eso también sea lo mejor para la mayoría
En discusiones más inteligentes, el punto central de la biometría es que “una vez comprometida, queda comprometida para siempre”. La biometría no se parece a una contraseña, sino más bien a una clave pública o un nombre de usuario
Por suerte, eso no aplica igual al gobierno. Aunque el gobierno actual esté comprometido, mediante procesos democráticos puede volver a un estado no comprometido
Por eso puede decirse que es más fácil cambiar de gobierno que cambiar de cara. Ahí es donde habría que poner el esfuerzo
En cuanto la aplicas a una población enorme como todo Estados Unidos e ignoras el contexto temporal y regional, aparecen colisiones. Más aún si consideras muestras parciales, ya sea por errores del sensor o por otras razones
Ha habido personas inocentes que terminaron en la cárcel porque los tribunales ignoraron la realidad de que una coincidencia biométrica siempre es solo una probabilidad de coincidencia, no una coincidencia garantizada
Si usar gafas de sol y hacer algo con la cara, como una mascarilla o maquillaje exagerado, dificulta la detección facial, pero eso cuenta como “hacer trampa” porque no estás cambiando la cara sino ocultándola, entonces simplemente usa gafas de sol y mascarilla. ¿A quién le importa si es hacer trampa o no?