
一件花衫避過 AI 監控?noRecognition 圖案做到嘅其實有限
鏡頭照樣留低畫面,失靈嘅係自動偵測同警報鏈
鏡頭拍到,AI 可能認唔到
保安研究員 Bill Swearingen 花咗約一年開發 noRecognition,用強化學習反覆生成圖案,再放入物件偵測模型測試。佢向 TechCrunch 表示,系統累計跑咗約 3,100 萬次測試,而家生成嘅部分圖案可以同時避過 11 套開源偵測演算法,目標包括人、面孔同車。圖案可以印喺衫或者物件表面,外觀看落似高對比度幾何花紋。
呢度最易令人誤會嘅係「隱形」。鏡頭感光元件依然會拍低個人、架車同周圍環境,圖案亦唔會遮住畫面。受影響嘅係後面嗰層 AI:模型原本要先畫出人或者車嘅框,再交畀人面辨識、車牌 OCR、搜尋索引或者警報系統處理。假如第一關嘅信心分數跌穿門檻,後面幾步可能根本唔會啟動,操作員就少咗一條自動提示。

圖片:noRecognition
漏報唔等於消失
呢種差別相當實際。冇警報、冇索引,確實可以令某段片較難從大量錄影片段入面搵返出嚟;不過只要系統有保存原片,操作員知道時間同地點,仍然可以人手翻查。部分監控系統亦會同時讀車牌、車身顏色、車款、行駛方向或者其他特徵,一個偵測器失手,其他訊號未必會一齊失效。
Swearingen 喺 DEF CON 34 用一架披上圖案嘅 2009 Toyota Yaris,首次測試實體 Flock 鏡頭。佢話測試成功,但亦提到車輪位置構成挑戰;協助拍攝嘅 Donut Media 當時話完整影片會喺幾星期後公開。截至原文刊出嗰刻,外界仍然睇唔到完整影片、原始輸出、誤報率或者對照組結果,所以現階段主要證據仍然來自研究者自述。
換個角度,效果已經可以變
實體 adversarial pattern 一向難搞過電腦內嘅測試圖。距離一遠,圖案喺畫面只剩低幾個像素;斜角拍攝會拉扯形狀,夜間紅外線、曝光、動態模糊、雨水同影片壓縮亦會改變顏色同邊緣。2024 年一項實體測試發現,即使研究團隊按真實環境調校旋轉、亮度同色調,數碼測試同現場表現仍可相差最多 64%。
模型本身亦係大變數。另一項比較 28 款即時物件偵測器嘅研究發現,adversarial patch 確實可以跨模型生效,但轉移能力唔算平均;用較大型模型訓練出嚟嘅圖案通常較易影響其他模型,YOLO-NAS、RT-DETR 同部分較新架構嘅反應亦有明顯差異。商用系統更新模型、改信心門檻、加入紅外線鏡頭或者專門偵測可疑花紋,都足以令舊圖案突然失效。
TechCrunch 引述 Swearingen 話,佢測嗰批開源演算法涉及 Flock、Axon 同 Clearview AI 使用嘅技術。不過呢句唔應該直接理解成三間公司現役產品已全面破解:實際商用版本可能有自家模型、不同前後處理同多層偵測。Flock 官方資料亦顯示,佢套車牌系統會把影像轉成車牌、車款、顏色、時間同位置等可搜尋資料,處理鏈遠多過一個通用物件偵測器。
同一套技術,可以保障私隱亦可以避過追蹤
Swearingen 將項目定位成退出大規模追蹤嘅方法,對參與示威、記者、家暴受害者或者其他容易俾人追蹤嘅群體,呢個出發點有實際私隱價值。另一邊,避過車牌警報同人物搜尋亦可以俾犯罪者利用。研究者公開幾多技術細節、產品點樣出售,同供應商會唔會針對呢類花紋訓練防禦模型,都會影響實際風險。
noRecognition 已經開眾籌,打算推出印有圖案嘅 T-shirt、hoodie,之後亦可能有車身貼。不過項目未見同行評審論文、完整方法、公開數據或者獨立重複測試,而家項目一邊眾籌一邊公布研究成果,宣傳內容同技術證據好難分開睇。香港街頭採用嘅鏡頭、夜視硬件、車牌辨識同後端軟件亦未必同美國系統相同,現有證據完全證明唔到相關圖案喺本地有效。下一步要睇完整實車影片同跨系統獨立測試,先可以判斷佢係穩定技術,定只喺指定配置下偶爾漏報。
參考來源
- TechCrunch — This ‘adversarial’ pattern can prevent surveillance cameras from detecting you — original report
- noRecognition 項目頁 — 研究者公開展示項目定位、訓練狀態同圖案示意嘅一手頁面
- Flock Safety:License Plate Readers — 官方解釋 Flock 系統會擷取同搜尋咩車輛資料,以及警報功能點運作
- Network transferability of adversarial patches in real-time object detection — 比較 28 款即時偵測模型,顯示圖案嘅跨模型效果並唔平均
- Breaking the Illusion: Real-world Challenges for Adversarial Patches in Object Detection — 量度角度、大小、亮度同色調等環境因素,交代數碼測試轉到現場時嘅落差
- Meta AI:Making an Invisibility Cloak — 較早期嘅實體 adversarial patch 研究,提供穿戴式圖案同跨模型測試背景
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







