noRecognition 用 AI 跑了 3,100 萬次測試!讓監控攝影機「看不見你」

Bill Swearingen 把一台 2009 年豐田 Yaris 貼上這個圖案,開過拉斯維加斯的 Flock 車牌辨識攝影機——「它抓不到我」。這個名為 noRecognition 的專案,正對估值 84 億美元的美國警政科技巨頭發起技術性反擊

Share
noRecognition 用 AI 跑了 3,100 萬次測試!讓監控攝影機「看不見你」

一台 2009 年的豐田 Yaris 開進拉斯維加斯,車身貼滿看起來像現代藝術的迷彩圖案。經過路口,Flock Safety 的車牌辨識攝影機拍下畫面——看到的不是一台車、不是車牌,是雜訊。你等於在光天化日下隱形。這是 8 月初 Def Con 資安大會現場發生的事,也是估值 84 億美元的美國警政科技龍頭第一次被公開技術破解。


Bill Swearingen 是誰?

Bill Swearingen 是堪薩斯城的資安研究員,也是 SecKC 資安社群的共同創辦人。他不是隱私極端主義者,也不是反體制人士——他自己形容為「住在美國中部的中年白人」。

真正促使他行動的是去年一次經驗:他想去參加一場抗議活動,但看到現場密密麻麻的攝影機,心裡開始不安。「行使憲法賦予的言論自由」跟「被政府演算法追蹤」變成同一件事——這是他無法接受的。

他的邏輯很直接:如果連他這種相對「安全」的人都感到不安,那些真正被系統盯上的人怎麼辦?於是他花了一整年、跑了 3,100 萬次實驗,做出這個叫 noRecognition 的專案。


「用 AI 打敗 AI」

他先建了一個測試實驗室,逐一破解開源的攝影機物件辨識演算法。之後他把這個過程升級成一個強化學習模型——每次圖案失敗、被演算法認出,模型就自己調整、再試一次,直到找到能同時騙過多個演算法的圖案。

用他自己的話說:「我基本上是在教這個模型怎麼畫畫。」

現在這個模型每分鐘產出新圖案,一批比一批強。它成功破解了 11 種開源辨識演算法,包括 Flock 車牌辨識、Axon 隨身攝影機、以及爭議極大的 Clearview AI 臉部辨識系統背後的技術。


這不是讓攝影機看不到你

這是很多人會誤解的地方。noRecognition 的圖案沒有讓攝影機停止錄影,畫面還是照拍。它做的是干擾攝影機的「物件辨識」讓演算法看不出畫面裡有人、有車、有臉。

過去監控系統的威力,來自於「能從海量畫面裡自動撈出目標」(像從稻草堆裡撈針)。noRecognition 讓你重新變成「稻草堆裡的一根稻草」——除非有人明確知道要找你、手動翻畫面,否則你就跟其他背景一樣被淹沒。

它不對抗「攝影」這件事本身(法律上難處理),而是對抗「自動化追蹤」(也就是真正讓現代監控可怕的那部分)。


一台 Yaris 打敗 Flock

8 月 8 日晚上,Swearingen 在拉斯維加斯 Def Con 資安大會做了第一次真實世界測試。

他跟汽車媒體 Donut Media 合作,把一台 2009 年豐田 Yaris 覆蓋上他最新的圖案,開過 Flock 車牌辨識攝影機。結果:「我們證明了它有效。」(唯一比較難搞的是輪子部分。)

但這個公開實測本身就已經是聲明——美國第二大類監控基礎設施,可以被一個人用一年時間的實驗室成果破解

Swearingen 說,最強的幾組圖案他不會放上網路,避免攝影機廠商拿去訓練模型反破解。


和之前的反監控時尚有什麼不同?

先前報導的德國 Urban Privacy 服裝,是靠「印上人臉圖案混淆 AI」——這是一種相對粗糙的干擾手法,效果因攝影機系統不同而差異很大。

Swearingen 的方法完全不同:他不是手工設計圖案,而是建立了一個強化學習模型——讓 AI 自己學習哪些圖案能夠打敗哪些攝影機演算法。每次圖案被偵測到,模型就失敗一次、調整一次、再試一次,循環 3,100 萬次之後,模型開始能夠精準生成「每分鐘一批、一批比一批更好」的新圖案。

簡單說:Urban Privacy 是人設計圖案來混淆 AI;noRecognition 是用 AI 來打敗 AI。


Source

This ‘adversarial’ pattern can prevent surveillance cameras from detecting you