La maglia che inganna il riconoscimento facciale: “Così diventiamo invisibili alle telecamere”
di Aldo FontanarosaROMA – Una maglietta decorata con uno strano disegno potrebbe rendere chi la indossa quasi invisibile agli occhi dell’intelligenza artificiale. La telecamera continua a riprendere la scena. Ma il software che analizza le immagini può non accorgersi della persona presente davanti all’obiettivo.
Bill Swearingen – un esperto americano di sicurezza informatica con oltre vent’anni di esperienza – presenta il progetto noRecognition alla “Def Con 34”, la conferenza di settore che si tiene a Las Vegas.
La ricerca arriva mentre anche in Italia si infiamma la discussione sull’uso del riconoscimento facciale da parte delle forze di polizia. Il 4 agosto, il Consiglio dei ministri ha approvato il decreto che adegua – ma con possibili forzature – le norme del Paese all’AI Act europeo.
ROMA – Una maglietta decorata con uno strano disegno potrebbe rendere chi la indossa quasi invisibile agli occhi dell’intelligenza artificiale. La telecamera continua a riprendere la scena. Ma il software che analizza le immagini può non accorgersi della persona presente davanti all’obiettivo.
Bill Swearingen – un esperto americano di sicurezza informatica con oltre vent’anni di esperienza – presenta il progetto noRecognition alla “Def Con 34”, la conferenza di settore che si tiene a Las Vegas.
La ricerca arriva mentre anche in Italia si infiamma la discussione sull’uso del riconoscimento facciale da parte delle forze di polizia. Il 4 agosto, il Consiglio dei ministri ha approvato il decreto che adegua – ma con possibili forzature – le norme del Paese all’AI Act europeo.
In confusione
Dopo 31 milioni di prove, il ricercatore Swearingen sostiene di aver creato motivi grafici capaci di confondere alcuni dei sistemi più diffusi per l’analisi automatica delle immagini.
I disegni – attenzione – non possono certo spegnere la telecamera, non oscurano il volto né cancellano le registrazioni. Mandano in crisi, però, l’algoritmo incaricato di esaminare il filmato, distinguere una persona da un’automobile, individuare una targa, far scattare un allarme.
È un attacco che gli esperti definiscono “avversario”. L’occhio umano continua a vedere una maglietta, un’auto o un individuo. La macchina, invece, può non riconoscere l’oggetto che ha davanti.
Non siamo di fronte al primo studio di questo tipo. Tra il 2010 e oggi, se ne contano almeno una decina in giro per il mondo, uno anche in Italia. Quello americano – appena presentato – ha l’ambizione di fronteggiare sistemi di sorveglianza evolutissimi, basati sulle IA più avanzate.
Il maglione che rende 'invisibili': un'invenzione italiana per ingannare i sistemi di riconoscimento facciale
Premi e correzioni
Il ricercatore Swearingen sfida gli algoritmi sul loro stesso campo. Ha addestrato una intelligenza artificiale attraverso un sistema di premi e correzioni. Ogni volta che una telecamera riusciva a individuare l’oggetto nascosto dal disegno, il modello modificava il motivo grafico e ricominciava la prova.
Secondo il ricercatore, i motivi ottenuti hanno superato i test contro 11 sistemi open source di rilevamento delle immagini. Tra questi ci sarebbero software per i lettori di targhe Flock, delle bodycam Axon e di Clearview AI.
La prima prova pubblica è andata in scena venerdì 7 agosto, all’evento di Las Vegas. Ed è successo a telecamere spente: video dell’evento non si trovano, al momento.
Una Toyota Yaris del 2009 è stata rivestita con uno dei disegni e fatta passare davanti a una telecamera Flock, utilizzata negli Usa per leggere automaticamente le targhe. Il sistema non sarebbe riuscito a rilevare correttamente il veicolo.
Le incognite
La dimostrazione non prova ancora che una persona possa sottrarsi a qualsiasi sistema di riconoscimento facciale. Il risultato può cambiare in base alla telecamera, al software, alla distanza, alla luce, all’angolazione e alla qualità della stampa.
Soprattutto, individuare la presenza di un volto e stabilire a chi appartenga sono due operazioni diverse. noRecognition cerca innanzitutto di impedire alla macchina di vedere l’oggetto o la persona. Se il software non trova un volto, non può passare alla fase successiva e confrontarlo con una banca dati.
L’autodifesa
Swearingen presenta il progetto come uno strumento di autodifesa digitale. L’idea gli è venuta mentre valutava se partecipare a una manifestazione pubblica.
La presenza di tante telecamere e la possibilità di essere identificato lo avevano fatto sentire sotto controllo.
Da qui il tentativo di costruire una sorta di interruttore personale: un modo per sottrarsi, almeno in parte, al tracciamento automatico.
Gli esperti indipendenti
I risultati del progetto noRecognition – di cui ha scritto il sito Techcrunch – vanno accolti con cautela. La ricerca non è ancora pubblicata su una rivista scientifica né sottoposta alla valutazione di esperti indipendenti. I dati disponibili e il racconto dei test provengono soprattutto dallo stesso Bill Swearingen.
Il ricercatore, inoltre, non ha pubblicato i disegni più efficaci, per evitare che i produttori delle telecamere possano neutralizzarli. Non tutti i sistemi commerciali sarebbero stati provati direttamente.
Nel caso di Clearview AI, Swearingen ha ricostruito il possibile funzionamento del software partendo dalle informazioni tecniche disponibili.