Bill Swearingen 过去一年一直在堪萨斯城家中反复进行同一项实验。作为当地 SecKC 安全聚会的联合创办人,他表示,在大约 3100 万次测试后,自己已经可以按需生成一种图案,让被覆盖的物体躲过接入 Flock 摄像头的检测软件识别。Flock 是一套正在美国铺开的监控系统,也因此持续引发争议。

Swearingen 上周五在 Def Con 首次公开展示这一效果。他与 YouTube 频道 Donut Media 合作,把最新图案包覆在一辆 2009 款 Toyota Yaris 车身上,然后让车辆从一台 Flock 摄像头前驶过。
Swearingen 对 TechCrunch 表示:「我们证明了它是有效的。」不过他也说,车轮部分是个难点。Donut Media 则表示,这次演示的视频将在未来几周发布。
这种图案并不会让摄像头失明。拍摄画面仍然会正常记录,人在屏幕前看,依旧能看到一辆车。失效的是叠加在画面上的那一层,也就是负责判断「这是车辆,这是车牌,把它记录下来」的目标检测模型。
换句话说,如果向 AI 检测器输入足够多、且专门针对其数学机制设计的视觉噪声,系统就可能什么都不记录。这样一来,这辆车会重新变回难以从大量画面中被自动筛出的目标。
利用对抗式机器学习干扰计算机视觉
这属于对抗式机器学习。之所以有效,是因为计算机视觉看到的东西,并不等同于人眼看到的内容。对人来说像是高饱和度图形设计的包覆图案,在分类器眼中,可能什么都不是。

Swearingen 说,他用一个会给自己「打分」的强化学习模型来构建这些图案:图案被检测到,模型就调整,再试一次。他把这个过程形容为教模型「如何绘画」。按他的说法,这个系统现在每分钟都能生成新的图案,而效果最强的一批图案会保持离线状态,避免摄像头厂商据此训练反制模型。
Swearingen 说:「隐私是一项基本权利。」他把这些图案称为让人们「选择退出被追踪」的一种方式。他表示,这个想法是在去年形成的,当时他想参加一场抗议活动,并担心摄像头会记录所有到场者。
躲避机器识别并不是新话题
多年来,人们一直在设法规避检测系统,很多做法甚至来自五金店级别的简单工具。旧金山的活动人士曾把交通锥放到 Waymo 和 Cruise 自动驾驶出租车引擎盖上,让车辆原地停住,这种利用方式甚至不需要代码。
在去年洛杉矶的移民突袭期间,抗议者把行动升级,烧毁了数辆 Waymo。抗议现场常见的做法仍然是佩戴口罩、兜帽和带帽檐的帽子。多年来,也有品牌在销售用于干扰人脸识别的服装图案;号称可对抗识别的眼镜同样已经出现,只是相关效果证据并不充分。
noRecognition 项目瞄准已大规模部署的系统
Swearingen 的项目名为 noRecognition。与其他尝试相比,它的区别在于目标名单。报道指出,Swearingen 针对已经广泛部署的特定技术栈进行了测试,其中最受关注的是 Flock。该公司在美国国会山面临日益增加的反弹,内部文件还显示,它曾提出一项计划,打算把 35 万台 Uber 和 Lyft 行车记录仪变成流动式车牌扫描网络。

自动识别系统已经因错误匹配,导致无辜司机遭持枪拦停;移民和抗议者也持续被卷入 ICE 的 AI 监控网络。与此同时,立法者也在就 Meta 智能眼镜中的人脸识别问题向该公司施压。在这样的背景下,任何针对自动检测技术的法律应对措施,都在被隐私支持者关注。
项目正为周边产品发起众筹
Swearingen 的 noRecognition 项目已经发起一项众筹活动,为早期商品筹资,当前计划先推出 T 恤和连帽衫,后续再做车辆包覆。Swearingen 说,目标是把分辨率做到足以支持远距离生效,同时设计也要足够好,让人们真的愿意穿在身上。
至于包覆这种图案的车辆能否在公共道路上行驶,报道指出,这本身也是法律问题,而且各州关于遮挡车牌的法规并不相同。不过,这些图案覆盖的是车身,而不是车牌。
Swearingen 说:「每一次失败都会改进我的模型,所以这些图案只会变得越来越好。」

