Одежда «adversarial fashion» учится обманывать ИИ-камеры слежки

ИИ-камеры, распознающие лица и номерные знаки, появляются на улицах по всему миру, и это вызывает растущее недовольство: людей беспокоит отсутствие согласия на съёмку, то, как данные хранятся и используются, и риск их неправомерного применения. Проект DeFlock картографирует автоматические считыватели номеров (ALPR), чтобы привлечь внимание к проблеме; кто-то портит камеры физически. Другие выбирают более изобретательный путь, «adversarial fashion»: одежду и принты, которые сбивают алгоритмы компьютерного зрения. Пример, Kickstarter-проект noRecognition, представленный в прошлом месяце на хакерской конференции DEF CON.
Эксперт по кибербезопасности Билл Свиринген в 2025 году начал с простого Python-фаззера, инструмента, подающего некорректные входные данные, чтобы выявить уязвимости, против популярного фреймворка детекции объектов YOLO. На этой основе он разработал алгоритм с обучением с подкреплением, генерирующий узоры-абстракции, и представил результат на DEF CON. Каждый узор он проверил против 11 моделей детекции объектов, большинство из которых общедоступны: 4 ищут лица, 2 распознают лица, 5 обнаруживают людей. Удачные узоры снижают уверенность систем детекции, а иногда сводят распознавание к нулю. «Приватность, это право человека, и популярность этого явления как раз показывает, что люди заинтересованы в защите своей приватности», говорит Свиринген.
Две компании уже продают готовую одежду. Cap_able (основательница Ракеле Дидеро, также доцент Свободного университета Больцано в Италии) запатентованным способом вплетает яркие геометрические узоры в жаккардовую ткань, они сбивают системы на базе свёрточных нейросетей, из-за чего те могут принять человека за животное или предмет. Urban Privacy (сооснователь Даниэль Пройс) в коллекции Faception Reloaded нацелена на системы распознавания лиц на базе OpenCV: чёрно-белые принты, абстрагированные от человеческого лица, распознаются детекторами как «лишние» лица и замедляют их работу, а асимметричный крой и широкий силуэт скрывают форму тела и походку. «Идея в том, чтобы создать ложные данные», говорит Пройс.
У движения есть корни в 2010-х: технолог Адам Харви разрабатывал причёски и макияж против детекторов лиц, а также одежду, отражающую тепло, против дронов с тепловизорами; в 2019 году художница и активистка Кейт Берташ создала линию одежды Adversarial Fashion с фальшивыми номерами машин, чтобы засорять базы ALPR мусорными данными. Нилуфар Мирешгаллах, будущий профессор инженерии и публичной политики в Университете Карнеги-Меллон, видит в этом политическое высказывание: «Одежду можно купить и надеть, в отличие от политики. Это способ сказать: „Я не давал(а) на это согласия“».
Но независимые эксперты предупреждают об ограничениях. Реальные условия, угол камеры, освещение, то, как ткань складывается в движении, снижают эффективность узоров: «Одного удачного кадра камере достаточно», говорит Мирешгаллах. Распознавание движения и походки работает независимо от узора: «Даже если камера несколько кадров думает, что перед ней медведь, по походке видно, что это не медведь». Узоры настраиваются под конкретную модель детекции и не действуют против других моделей, а если операторы систем видеонаблюдения дообучат будущее поколение моделей на конкретном узоре и его владельце, вручную это уже возможно, одежда перестанет защищать вовсе. «Это остаётся хрупким щитом против угрозы, которая постоянно совершенствуется с разных сторон», говорит Диппу Кумар Сингх, старший директор по данным и аналитике в Fujitsu North America, специализирующийся на компьютерном зрении и этике ИИ. Сами создатели не скрывают пределов возможного: «Это не плащ-невидимка, говорит Пройс., Слежка стремится зафиксировать вашу личность, а мода выражает вашу личность. Мы делаем одежду, в которой можно заявить о важности приватности в цифровом мире».
Работа продолжается: Cap_able планирует выпускать новые изделия, Urban Privacy готовит «капюшон-тень» с акриловым щитком для лица, а Свиринген изучает замеченные аномалии, узор, сдвигающий рамку детекции, и узор, меняющий настройки камеры. Более осторожный взгляд у Мирешгаллах: главная угроза, не отдельная камера, а агрегация множества слабых сигналов. Частичное лицо, здание на фоне, метка времени, фото, где вас отметили в соцсети, по отдельности ничего не выдают, но вместе система уверенно устанавливает личность. «Мой совет, думайте не только о том, как скрыть лицо от объектива. Думайте о том, что ещё вы „утекаете“ и что можно сложить вместе с этим. Именно эта побочная информация чаще всего вас и выдаёт, и никакой узор на футболке этого не исправит».
Ключевые факты
- Рост протеста против уличных ИИ-камер распознавания лиц и номеров породил движение «adversarial fashion», одежду и узоры, сбивающие компьютерное зрение.
- Билл Свиринген разработал RL-алгоритм генерации узоров и проверил их на 11 моделях детекции (4 ищут лица, 2 распознают лица, 5 обнаруживают людей); удачные узоры снижают уверенность моделей, а иногда сводят распознавание к нулю.
- Cap_able и Urban Privacy уже продают такую одежду, жаккардовые узоры, маскирующие человека под животное или предмет, и чёрно-белые принты, создающие «лишние» лица для детекторов.
- Эксперты предупреждают: узоры работают только против конкретной модели, теряют эффективность в реальных условиях съёмки и бессильны против распознавания походки, а после дообучения систем перестают действовать вовсе.
- Главный риск, по мнению исследователей, не в лице: система агрегирует частичное лицо, фон, время съёмки и подписанные фото в соцсетях в один уверенный вывод о личности.
Почему это важно
Растёт публичное недовольство ИИ-камерами на улицах, распознаванием лиц и номерных знаков: людей беспокоят отсутствие согласия на съёмку, хранение и использование данных, риск злоупотреблений. Проект DeFlock картографирует считыватели номеров, кто-то портит оборудование физически. Adversarial fashion, новый, ненасильственный ответ: одежда и принты, сбивающие алгоритмы компьютерного зрения. Явление выросло из арт-проектов и мысленных экспериментов 2010-х в зарождающуюся небольшую отрасль с первыми коммерческими продуктами.
Кому это важно
Людям, которых беспокоит приватность в публичных пространствах; активистам и исследователям в области приватности; индустрии моды, ищущей нишу на стыке с технологиями; специалистам по компьютерному зрению и ИИ-безопасности, проверяющим устойчивость своих моделей к таким узорам; операторам систем видеонаблюдения, которым предстоит учитывать этот вектор обхода.
Как это применить
Cap_able продаёт платья, брюки и топы с запатентованным жаккардовым плетением ярких геометрических узоров, они сбивают свёрточные нейросети, из-за чего те могут принять человека за животное или предмет. Urban Privacy в коллекции Faception Reloaded использует чёрно-белые принты, абстрагированные от лица, детекторы видят в них «лишние» лица, а асимметричный крой и широкий силуэт скрывают контур тела и походку. Свиринген тестировал сгенерированные узоры против 11 моделей детекции: 4 ищут лица, 2 распознают лица, 5 обнаруживают людей, большинство моделей общедоступны. Цены на изделия в источнике не названы.
Можно ли доверять
Независимые эксперты относятся к эффективности скептически. Нилуфар Мирешгаллах (будущий профессор Университета Карнеги-Меллон) отмечает: «Одного удачного кадра камере достаточно», реальные условия съёмки (угол, освещение, складки ткани в движении) снижают действие узоров, а распознавание походки и движения работает независимо от того, что видно на лице. Диппу Кумар Сингх (Fujitsu North America) называет такую защиту «хрупким щитом против угрозы, которая постоянно совершенствуется с разных сторон». Сами создатели не скрывают ограничений: по словам Даниэля Пройса из Urban Privacy, «это не плащ-невидимка».
Риски и подводные камни
Узоры настраиваются под конкретную модель распознавания и не переносятся на другие модели. Если операторы систем видеонаблюдения дообучат будущее поколение моделей на конкретном узоре и его владельце, вручную это уже возможно, одежда перестанет защищать вовсе. Главный риск, по Мирешгаллах, не в лице: система собирает частичное лицо, здание на фоне, метку времени и подписанное фото в соцсетях в один уверенный вывод о личности, «ни один узор на футболке это не исправит».
«Приватность, это право человека, и популярность этого явления как раз показывает, что люди заинтересованы в защите своей приватности»
— Билл Свиринген, эксперт по кибербезопасности