一件花衫避過 AI 監控?noRecognition 圖案做到嘅其實有限
Tech News

一件花衫避過 AI 監控?noRecognition 圖案做到嘅其實有限

圖片:via TechCrunch — https://techcrunch.com/2026/08/09/this-adversarial-pattern-can-prevent-surveillance-cameras-from-detecting-you/
TechLab 編輯部(譯)·

鏡頭照樣留低畫面,失靈嘅係自動偵測同警報鏈

鏡頭拍到,AI 可能認唔到

保安研究員 Bill Swearingen 花咗約一年開發 noRecognition,用強化學習反覆生成圖案,再放入物件偵測模型測試。佢向 TechCrunch 表示,系統累計跑咗約 3,100 萬次測試,而家生成嘅部分圖案可以同時避過 11 套開源偵測演算法,目標包括人、面孔同車。圖案可以印喺衫或者物件表面,外觀看落似高對比度幾何花紋。

呢度最易令人誤會嘅係「隱形」。鏡頭感光元件依然會拍低個人、架車同周圍環境,圖案亦唔會遮住畫面。受影響嘅係後面嗰層 AI:模型原本要先畫出人或者車嘅框,再交畀人面辨識、車牌 OCR、搜尋索引或者警報系統處理。假如第一關嘅信心分數跌穿門檻,後面幾步可能根本唔會啟動,操作員就少咗一條自動提示。

noRecognition 項目製作嘅人物偵測示意圖,左邊素色衫人物有偵測框,右邊穿圖案衫人物冇偵測框

圖片:noRecognition

漏報唔等於消失

呢種差別相當實際。冇警報、冇索引,確實可以令某段片較難從大量錄影片段入面搵返出嚟;不過只要系統有保存原片,操作員知道時間同地點,仍然可以人手翻查。部分監控系統亦會同時讀車牌、車身顏色、車款、行駛方向或者其他特徵,一個偵測器失手,其他訊號未必會一齊失效。

Swearingen 喺 DEF CON 34 用一架披上圖案嘅 2009 Toyota Yaris,首次測試實體 Flock 鏡頭。佢話測試成功,但亦提到車輪位置構成挑戰;協助拍攝嘅 Donut Media 當時話完整影片會喺幾星期後公開。截至原文刊出嗰刻,外界仍然睇唔到完整影片、原始輸出、誤報率或者對照組結果,所以現階段主要證據仍然來自研究者自述。

換個角度,效果已經可以變

實體 adversarial pattern 一向難搞過電腦內嘅測試圖。距離一遠,圖案喺畫面只剩低幾個像素;斜角拍攝會拉扯形狀,夜間紅外線、曝光、動態模糊、雨水同影片壓縮亦會改變顏色同邊緣。2024 年一項實體測試發現,即使研究團隊按真實環境調校旋轉、亮度同色調,數碼測試同現場表現仍可相差最多 64%。

模型本身亦係大變數。另一項比較 28 款即時物件偵測器嘅研究發現,adversarial patch 確實可以跨模型生效,但轉移能力唔算平均;用較大型模型訓練出嚟嘅圖案通常較易影響其他模型,YOLO-NAS、RT-DETR 同部分較新架構嘅反應亦有明顯差異。商用系統更新模型、改信心門檻、加入紅外線鏡頭或者專門偵測可疑花紋,都足以令舊圖案突然失效。

TechCrunch 引述 Swearingen 話,佢測嗰批開源演算法涉及 Flock、Axon 同 Clearview AI 使用嘅技術。不過呢句唔應該直接理解成三間公司現役產品已全面破解:實際商用版本可能有自家模型、不同前後處理同多層偵測。Flock 官方資料亦顯示,佢套車牌系統會把影像轉成車牌、車款、顏色、時間同位置等可搜尋資料,處理鏈遠多過一個通用物件偵測器。

同一套技術,可以保障私隱亦可以避過追蹤

Swearingen 將項目定位成退出大規模追蹤嘅方法,對參與示威、記者、家暴受害者或者其他容易俾人追蹤嘅群體,呢個出發點有實際私隱價值。另一邊,避過車牌警報同人物搜尋亦可以俾犯罪者利用。研究者公開幾多技術細節、產品點樣出售,同供應商會唔會針對呢類花紋訓練防禦模型,都會影響實際風險。

noRecognition 已經開眾籌,打算推出印有圖案嘅 T-shirt、hoodie,之後亦可能有車身貼。不過項目未見同行評審論文、完整方法、公開數據或者獨立重複測試,而家項目一邊眾籌一邊公布研究成果,宣傳內容同技術證據好難分開睇。香港街頭採用嘅鏡頭、夜視硬件、車牌辨識同後端軟件亦未必同美國系統相同,現有證據完全證明唔到相關圖案喺本地有效。下一步要睇完整實車影片同跨系統獨立測試,先可以判斷佢係穩定技術,定只喺指定配置下偶爾漏報。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook