8月8日,Def Con安全大会现场,一辆2009年的丰田Yaris被贴满了扭曲的彩色噪点图案,停在一台Flock车牌识别摄像头前面。研究者Bill Swearingen说,这套图案“证明有效”——车牌区域没有被系统识别出来,只是车轮部位仍是个麻烦。这是他的项目noRecognition第一次拿到真实世界的检验,也是这场持续一年、跑了约3100万次测试的对抗训练,第一次走出实验室。
这个结果听起来像一次漂亮的技术胜利:一个人用强化学习“教会模型画画”,先后打穿11种开源检测算法,覆盖了Flock车牌识别、Axon执法记录仪、Clearview AI所用的软件类型。但仔细拆开这套说法,会发现“打败算法”和“真正隐身”之间,还隔着不止一层。
3100万次训练,打穿了11种算法
Swearingen的思路并不新。CV Dazzle之类的反监控图案早在多年前就证明过,特定视觉噪点能干扰人脸识别。他做的是把这套老办法工程化:先用开源检测算法搭一个测试场,一次次让模型生成图案、被识别、失败、重来,逐步升级为一个自我训练的强化学习系统。
他形容这个过程是“教模型怎么画画”——每次识别失败都是一次反馈,模型据此调整笔触,直到同一批图案能同时骗过多种检测器。现在这个模型每分钟都在产出新图案,一批比一批“数学上更优”。这套逻辑本身站得住:对抗样本研究领域一直是这么迭代的,属于机器学习里相对成熟的打法。
“证明有效”,但先看清测试是怎么做的
noRecognition项目自己的官网写得很清楚:目前大多数强效果,测试对象是包括一个基于生产环境衍生的YOLOv5模型,但这些结果来自“模拟的打印-拍摄转换”——也就是电脑模拟图案打印出来、再被摄像头拍到的过程,而不是真实织物贴在真实车身、再被真实部署的摄像头拍下来。真实物理验证,项目自己写的是“仍在后续阶段”。
这和媒体报道里“现实世界证明有效”的表述,有一层没被讲清楚的落差。Def Con的Yaris实测确实是一次真实拍摄,但这更像一次概念验证的公开亮相,不是大规模、多角度、多光照条件下的系统测试。学术圈对物理对抗补丁的研究早就提醒过这个坑:光照、拍摄角度、距离、印刷精度、摄像头型号,任何一个变量变了,效果都可能大打折扣,实验室数据和真实世界数据之间的落差,在某些研究里最高能到64%。
打穿一个开源模型,不等于打穿一整套商用系统。
一个人做出能骗过11种开源算法的图案,值得认可,这是扎实的工程活。但“开源算法”和厂商实际部署在街上的专有系统,本身就不是同一套东西——生产环境往往叠加了更复杂的预处理、置信度阈值和多模型融合,开源版本的胜率不能直接平移过去。
车牌骗过了,车还在
更关键的一点,原文的叙事里完全没提到:Flock Safety自己公开说明,它的系统不只靠车牌OCR识别。当车牌缺失或读不清时,系统还有一套“Vehicle Signature”车辆特征匹配功能,靠车辆的品牌、型号、颜色这些可见特征继续搜索比对。Flock官方也承认过车牌识别结果可能不准确,低置信度的结果会被系统抑制,需要人工核实。
这意味着即便图案真的干扰了车牌那一层的识别,车辆本身的颜色、轮廓、车型这些特征依然摆在镜头前,理论上仍可能被匹配、被追踪。骗过“检测算法”和真正“逃离监控”,中间隔着这套冗余识别路径——原文没有触及这个问题,恰恰是它决定了这项技术实际隐私保护效果的上限。
- 风险.即便车牌识别被干扰,车辆颜色、车型等特征仍可能被Flock等系统的备用匹配路径继续追踪,隐身效果可能被高估。
谁会真的穿上它,法律边界又在哪
Swearingen本人的动机说得坦诚——他形容自己是“未曾因身份遭受监控歧视的中年白人男性”,做这个项目源于去年想参加抗议、又担心被摄像头追踪的顾虑。这个立场本身值得记一笔:对已经长期遭受算法误判和身份歧视的群体,这类图案的现实意义可能更大,也可能风险更高,原文没有展开这层差异。
noRecognition目前在做的是众筹周边——T恤、卫衣,未来可能有车身贴膜。但故意改变车牌或车辆外观在美国多个州可能直接触犯交通法规,这是一个现实的法律成本,不是买件印花T恤就能规避的事。
接下来真正能验证这项技术分量的,是三件事:Donut Media承诺发布的完整实测视频里有没有量化的成功率数据;noRecognition后续是否公开真实织物+真实部署摄像头的独立测试结果;以及Flock、Clearview AI这类厂商会不会做出技术回应。在这些数据出现之前,“打败了11种算法”和“能在街上真正隐身”,最好还是分开来看。
