对抗图案能让监控摄像头看不见人:实验成功离现实隐身还有多远
作者:韩启明|OC 政策与安全编辑
作者:韩启明|OC 政策与安全编辑
安全研究者 Bill Swearingen 的 noRecognition 项目使用强化学习生成对抗图案,目标是让计算机视觉模型无法识别人、车辆或人脸。据 TechCrunch 报道,团队已运行超过 3100 万次测试,并在 DEF CON 用贴满图案的汽车进行了首次公开实车演示。
一句话结论:图案不是让摄像头失明,而是让特定检测模型不触发识别框;一次受控实车成功证明物理攻击值得认真对待,却还不能证明一件衣服能在不同距离、天气、镜头和更新后的监控网络里稳定隐身。
现代监控系统通常分两步:摄像头照常记录画面,检测模型再从视频中找出人、车牌或面孔。对抗图案攻击的是第二步。经过优化的颜色和纹理会扰乱模型特征,使置信度低于告警阈值。原始视频仍然存在,人类回看时也仍能看见目标。
Swearingen 称,系统针对 11 个生产使用的视觉模型进行评分,包含与 Flock 车牌识别、Axon 设备和 Clearview AI 相关的检测能力,并在 30 名未用于训练的测试者上留出评估。项目公开页面还展示普通面板与图案面板的对照,并承认部分模型和观察角度上的失败结果。

从数字图案到街头服装仍有明显“现实差距”。打印会改变颜色,布料会弯曲,身体会转动,夜间红外成像与白天不同,图案还可能被背包、外套或车辆结构遮挡。检测厂商也可以把公开图案加入训练数据,调整阈值或并用运动追踪、车牌 OCR 和人工复核。
DEF CON 演示把图案贴到一辆 2009 Toyota Yaris 上,研究者称成功骗过 Flock 检测,但车轮仍是困难区域,完整视频预计稍后公开。目前最准确的表述是“研究团队报告了一次受控真实设备成功”,而不是“已被独立证明能躲过美国街头所有摄像头”。复现实验需要公开距离、角度、速度、光照、摄像头版本和失败次数。
这类研究同时具有隐私与滥用两面。抗议者、记者和普通市民可能希望阻止未经同意的轨迹分析,犯罪者也可能使用相同方法逃避自动告警。防御不应只是训练更强检测器,还应减少无差别收集、缩短保留期、要求查询依据,并为公共监控建立透明监督。
关键事实
- noRecognition 称完成 3170 万次测试,覆盖 11 个生产视觉模型
- 图案让检测算法漏报,不会阻止摄像头保存原始画面
- 团队在 DEF CON 完成首次公开实车测试,并报告对 Flock 检测有效
- 完整演示视频和跨环境独立复现仍待公开
OC 判断
对抗图案已经从纯数字论文向物理部署迈了一步,但“能在一次设置下骗过模型”和“可穿戴、可重复、长期有效”仍相距很远。最有价值的结论不是去购买隐身衣,而是监控采购方不能把一次模型检测当成确定事实。
为什么重要
- 对计算机视觉团队:评测必须包含打印、角度、光照、运动和模型更新后的迁移性。
- 对公共机构:自动告警应保留人工复核,并公开误报与漏报表现。
- 对普通用户:图案无法删除已经录下的视频,也不能保证逃过其他识别路径。
评论
围绕这篇文章补充信息、提出问题或分享观察。