← 최신 논문
💻 computer science

Unlearnable Faces: Privacy Protection Surviving Extraction Pipeline

이 논문은 얼굴 추출 파이프라인을 학습 불가능한 예제 생성 과정에 통합하여, 이미지 크롭 및 리사이징 후에도 미인식된 정체성으로 일반화되면서도 승인되지 않은 얼굴 인식 모델에 대해 효과적인 불감지 섭동을 생성하는 개인정보 보호 방법인 LPID를 소개한다.

원저자: Byunghoon Oh, Sunghwan Park, Jaewoo Lee

게시일 2026-07-08
📖 3 분 읽기☕ 가벼운 읽기

원저자: Byunghoon Oh, Sunghwan Park, Jaewoo Lee

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

문제점: 사라져 버리는 "마법의 가루"

당신이 몰래 지켜보는 AI로부터 자신의 얼굴을 보호하고 싶다고 상상해 보세요. 당신은 사진을 온라인에 게시하기 전, 사진 위에 아주 적은 양의 "마법의 가루"(컴퓨터로 생성된 노이즈 패턴)를 뿌리기로 결정했습니다. 이 가루는 사람의 눈에는 보이지 않지만, AI를 혼란스럽게 하도록 설계되었습니다. 만약 AI가 당신의 사진으로부터 학습을 시도한다면, AI는 당신의 얼굴이 다른 사람처럼 보이거나, 혹은 아예 포기하고 무작위로 추측하게 됩니다.

함정:
현실 세계에서 AI는 사진 전체를 보지 않습니다. 이는 마치 배경(공원, 건물, 하늘)에는 관심이 없고 오직 당신의 얼굴에만 관심이 있는 도둑과 같습니다. 그래서 도둑은 당신의 얼굴만을 크롭(crop, 잘라내기) 하여 자신들의 특정 학습용 기계에 맞게 리사이즈(resize, 크기 조절) 하는 도구를 사용합니다.

실패:
기존의 "마법의 가루"는 사진 전체에 퍼져 있었습니다. 도둑이 얼굴을 잘라냈을 때, 도둑은 실수로 대부분의 가루를 함께 버리게 되었습니다. 그러고 나서 도둑이 얼굴 크기를 조절했을 때, 남아있던 가루는 매끄럽게 다듬어지며 사라져 버렸습니다. AI는 깨끗해진 얼굴을 보고 당신을 완벽하게 알아차렸습니다. 보호 기능이 실패한 것입니다.

해결책: LPID ("생존자" 가루)

이 논문의 저자인 오병훈, 박성환, 이재우는 LPID라는 새로운 방법을 만들어냈습니다. 단순히 가루를 무작위로 뿌리는 대신, 그들은 도둑이 사진을 어떻게 자르고 크기를 조절할지 정확히 파악했고, 그 특정 과정을 견뎌낼 수 있도록 가루를 설계했습니다.

LPID가 작동하는 방식은 세 가지 간단한 개념으로 설명할 수 있습니다.

1. "표적 분사" (Localization, 국소화)

기존 방식은 사진 전체에 가루를 뿌렸습니다. 하지만 LPID는 도둑이 얼굴 부분만 잘라낼 것임을 알고 있기 때문에, 모든 가루를 엄격하게 얼굴 영역 안에만 배치합니다. 이는 집 전체에 페인트를 칠하는 대신, 도둑이 들어올 유일한 통로인 문에만 경고 표지판을 그려 넣는 것과 같습니다.

2. "모양 변형" (Coupling, 결합)

이것이 가장 중요한 부분입니다. 저자들은 이미지를 리사이즈하는 것이 마치 체(sieve, 필터)를 통과시키는 것과 같다는 사실을 깨달았습니다.

  • 기존의 가루: "고주파(high-frequency)" 패턴(매우 미세하고 거친 정전기 같은 형태)으로 만들어졌습니다. 이미지를 리사이즈하면, 체가 거친 부분을 걸러내고 매끄러운 부분만 통과시킵니다. 기존의 가루는 체에 걸려 사라졌습니다.
  • LPID 가루: 저자들은 가루를 "저주파(low-frequency)" 패턴(부드럽고 완만한 파동 같은 형태)으로 설계했습니다. 그들은 도둑의 리사이즈 도구를 시뮬레이션하여, 가루를 만드는 과정 중에 그 도구를 미리 통과시켜 보았습니다. 그들은 가루가 체를 완벽하게 통과할 수 있도록 모양을 만들었습니다. 덕분에 도둑이 얼굴을 자르고 크기를 조절한 후에도, 가루는 온전하게 유지되어 AI를 계속 혼란스럽게 만듭니다.

3. "만능 열쇠" (Unseen Users, 미지의 사용자)

보통 특정 인물을 보호하려면 그 사람이 누구인지 미리 알아야 할 수도 있습니다. 하지만 LPID는 특별합니다. LPID는 당신의 이름이나 신원을 알 필요가 없습니다. 단지 사진 속 당신의 얼굴 크기만 알면 됩니다. 이 보호 방식은 특정 얼굴이 아니라 리사이즈 도구의 수학적 원리에 기반하기 때문에, 시스템이 한 번도 본 적 없는 사람이라도 누구에게나 적용됩니다.

결과: 효과가 있었나?

연구진은 인터넷의 사진들을 이용해 얼굴 인식 시스템을 구축하려는 "도둑"(공격자)을 대상으로 테스트를 진행했습니다.

  • 보호 장치가 없을 때 공격자의 성공률: 공격자는 약 **73%**의 확률로 사람을 올바르게 식별했습니다.
  • 기존 방식 사용 시 공격자의 성공률: 기존의 "마법의 가루"를 사용했을 때, 공격자는 방식에 따라 약 **37%에서 74%**까지 여전히 정답을 맞혔습니다. 즉, 보호 기능이 무너졌습니다.
  • LPID 사용 시 공격자의 성공률: LPID를 사용했을 때, 공격자의 정확도는 10% 미만(종종 약 6.8%까지)으로 떨어졌습니다. 이는 공격자가 그냥 무작위로 찍는 것과 거의 다름없는 수준입니다.

핵심 요약

이 논문은 이전의 개인정보 보호 도구들이 공격자가 훈련 전에 사진을 자르고 크기를 조절한다는 사실을 고려하지 못했기 때문에 실패했다고 주장합니다.

LPID는 다음과 같이 이를 해결합니다:

  1. 노이즈를 얼굴 위치에만 배치합니다.
  2. "리사이즈 체"를 견뎌낼 수 있도록 노이즈를 설계합니다.
  3. 시스템이 아직 알지 못하는 사람이라도 누구에게나 적용됩니다.

그 결과, 사진은 사람의 눈에는 평범해 보이지만(가루가 보이지 않음), 얼굴 인식 AI를 훈련시키기에는 완전히 쓸모없는 사진이 되어, 실제 환경에서 당신의 프라이버시를 효과적으로 보호합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →