文:張恭銘
當幾何圖案成為對抗AI視覺的新型武器
一、從數位到實體:對抗式攻擊的關鍵躍遷
對抗式噪點並非新概念。過去十年,研究者已證明在數位圖像中疊加精心設計的微小擾動,足以讓深度神經網路產生完全錯誤的判讀。然而,數位攻擊的致命缺陷在於:它發生在相機成像之後的數位管道中,無法影響真實世界的物理場景。攻擊者需要直接存取像素數據,這在實際部署中幾乎不可能實現。
轉折發生在對抗性圖案被成功轉譯到物理世界的那一刻。馬里蘭大學帕克分校與Facebook AI的研究團隊率先證明,經過對抗性訓練生成的特定幾何圖案,印刷在物體表面後,能有效降低物件偵測器的辨識性能,使被覆蓋的目標對演算法而言變得「隱形」。這項技術的核心在於解決了數位到實體的轉換難題——研究者需要在優化過程中納入不同尺寸、角度和光照條件的變化,確保圖案在真實環境中依然有效。
二、Def Con的公開實測:3100萬次訓練的成果與局限
2026年8月,資安研究者Bill Swearingen在Def Con安全大會上進行了一場備受矚目的實體測試。一輛2009年的豐田Yaris被貼滿扭曲的彩色噪點圖案,停在一台Flock車牌識別攝影機前。這套名為noRecognition的圖案,經過約3100萬次強化學習訓練,聲稱能讓Flock、Axon、Clearview AI等系統失效。
Swearingen的方法借鑒了CV Dazzle等早期反監控圖案的思路,但將其工程化:先搭建開源檢測算法的測試場,反覆讓模型生成圖案、被識別、失敗、重來,逐步升級為自我訓練的強化學習系統。模型每分鐘都在產出新圖案,一批比一批「數學上更優」。
然而,這套系統的實際效果需要審慎評估。noRecognition項目官網明確指出,多數強效果來自「模擬的列印—拍攝轉換」,真實織物貼在真實車身、再被真實部署的攝影機拍下的完整驗證,仍在後續階段。學術界對物理對抗補丁的研究早已提醒:光照、拍攝角度、距離、印刷精度、攝影機型號,任何一個變數改變,效果都可能大幅衰減,實驗室數據與真實世界數據之間的落差在某些研究中最高可達64%。更關鍵的是,Flock Safety的系統並非僅靠車牌OCR識別,當車牌讀不清時,還有一套「Vehicle Signature」車輛特徵匹配功能,靠品牌、型號、顏色繼續追蹤。
三、學術前沿:從可見光到紅外、從2D到3D的攻防升級
學術研究正沿著多條路徑推進實體對抗攻擊的邊界。北京航空航天大學團隊提出的AdvReal框架,建立了一個統一的2D/3D聯合對抗訓練系統,透過時空與重光照映射管道調整對抗補丁與目標衣物在不同視角下的光照一致性,並引入非剛性變形建模與紋理重映射,確保圖案與人體曲面對齊。實驗結果顯示,該方法在物理場景中對YOLOv12達到70.13%的平均攻擊成功率,在4公尺距離的正視與斜視下均維持超過90%的成功率。
另一條戰線則轉向紅外光譜。CVPR 2026發表的「非重疊RGB-T圖案」研究,設計了一種使用可見光與熱紅外材料但不重疊的對抗衣物,避免了傳統重疊圖案導致的光衰減問題,並透過空間離散—連續優化方法,實現了對RGB-T多模態偵測器的高攻擊成功率。
四、防禦的困境:對抗訓練的極限與認證魯棒性的挑戰
防禦端並非毫無進展。對抗訓練與認證魯棒性的結合被視為最具前景的方向之一。2026年的一項研究顯示,將對抗訓練與認證防禦統一後,在CIFAR-10上達到了72.20%的AutoAttack魯棒準確率與92.19%的認證準確率,超越了先前的認證防禦方法達23.8%。
然而,物理世界的防禦遠比數位領域複雜。一篇2025年的研究提出了一套對抗衣物,在物理世界中對未防禦偵測器達到96.06%的攻擊成功率,而對九種已防禦模型的平均攻擊成功率仍超過64.84%。這意味著單一的防禦策略在面對精心設計的實體攻擊時,防護效果相當有限。針對物理補丁的防禦需要更專門的設計,例如基於補丁特徵定位與消除的LAE方法,或利用紅外熱成像與可見光影像的差異來偵測異常補丁。
五、倫理張力與未來展望
對抗式噪點的實體武器化,正在製造一個深刻的倫理悖論。同一項技術,可以被公民用來對抗過度監控,也可以被犯罪者用來規避執法。Swearingen將自己的動機描述為「選擇退出被追蹤的權利」,他提到去年想參加一場抗議活動時,對大量攝影機可能追蹤行使憲法權利的人感到不安。
與此同時,反監視服飾已開始商業化。設計師Simon Weckert的「Digital Camouflage」系列服裝,透過名為TC-EGA的生成式AI方法產生連續對抗紋理,覆蓋整件服裝表面,克服了早期固定補丁在布料折疊或視角變化時失效的問題。市場上已出現從45美元的T恤到780美元的反向連衣裙等不同價位的產品,德國新創公司甚至推出了整合紅外LED的Urban Ghost外套,能在夜間干擾夜視監控攝影機。
這場攻防競賽才剛剛開始。當AI視覺系統愈來愈深入地嵌入城市基礎設施、自動駕駛與執法體系,對抗式噪點從學術論文走向街頭實測的速度,將決定未來公共空間中「可見性」的權力分配。一個核心問題正在浮現:當任何人都有能力讓自己對機器「隱形」,公共安全的定義本身是否需要重新協商?

