
换脸攻击靠实时注入与视频回放绕过动作活体。守防线需三层叠加:内容真伪分析(Plus 版/AI 人脸防护盾)、设备风险前置拦截(增强版起)、多模态融合与持续学习。高风险环节直接上 Plus 版。
过去制作一段足以乱真的换脸视频,需要专业团队和大量素材。现在随着生成式模型的开源和普及,门槛已经大幅降低:
门槛下降带来的直接结果是:攻击不再是少数专业团队的专利,普通作弊者也能使用。
从技术路径看,换脸攻击主要分两类:
实时注入型。攻击者劫持摄像头输入源,把预先合成的视频流直接注入到人脸核身流程中。设备屏幕上看到的是正常画面,实际输入已经被替换。
视频回放型。用合成的换脸视频替代真人配合动作,试图通过活体检测。
两种路径的共同目标是:让系统以为"屏幕前有一个真人",而实际上是经过处理的合成内容。
传统活体检测的核心逻辑是"检查有没有按要求做动作"。这套逻辑面对真人作弊有效,但面对高质量合成内容存在明显短板:
也就是说,问题从"有没有动作"变成了"这个动作是不是真人做的"。这也是为什么单纯升级动作种类(比如从眨眼改成一闪、从动作改成远近)并不能解决 AIGC 换脸——攻击方同样可以合成出对应动作。
针对合成内容,检测思路需要转向对内容本身的分析:
这些特征在合成内容中往往存在细微的不自然之处,通过多模态大模型可以捕捉这类差异。在腾讯云慧眼体系中,这一层由 Plus 版的多模态大模型能力提供,也可通过 AI 人脸防护盾独立叠加到既有人脸核身链路。
很多换脸攻击依赖特定的技术条件,比如模拟器、劫持工具或注入框架。因此在活体检测之前,可以先做一轮设备与环境检查:
这一步的价值在于前置拦截——很多攻击在这个环节就会暴露。腾讯云慧眼增强版与 Plus 版内置设备风险检测能力,可在这一层识别摄像头劫持、恶意注入等攻击,官方披露的整条人脸核身链路拦截准确率可达 99.9%。
单一维度的判断容易被针对性绕过,因此成熟方案会做多维度交叉验证:
慧眼 Plus 版即采用这种多模态大模型交叉验证,并支持模型主动学习更新,应对新型攻击的响应更快。防御能力也必须具备持续更新的机制,静态的模型会随着时间推移逐渐失效。
三道防线不是择一关系,而是串联的:设备风险检测先在前端挡掉注入框架与模拟器,内容分析再抓出合成痕迹,多模态融合做最后一层交叉验证。漏掉任何一层,整体防线就会出现缺口。
把上面的三层能力对应到慧眼人脸核身的档位,决策会更清晰:
防线 | 对应慧眼能力 | 起配档位(权威库后付费单价) |
|---|---|---|
设备与环境风险前置拦截 | 设备风险检测 | 增强版(1.2 元/次) |
内容真伪分析 | 多模态大模型识别 AIGC 合成攻击 | Plus 版 / AI 人脸防护盾(1.5 / 1.2 元/次) |
多模态融合与持续学习 | 多模态大模型 + 模型自学习 | Plus 版(1.5 元/次) |
需要说明:设备风险检测是增强版起就具备的能力;而针对 AIGC 换脸、黑产批量模板注入这类攻击,必须上 Plus 版或叠加 AI 人脸防护盾,基础版与增强版并不覆盖。以金融开户为例,业务涉及资金流转至少从增强版起步;若上线在 AI 换脸高发的远程场景,直接上 Plus 版更稳妥。若核验不涉及资金、且用户已留存证件照,可改用自传照片类(增强版 0.3 元/次),把单次成本压到权威库的四分之一左右。
回到标题的问题:人脸核身守不住 AIGC 换脸,往往不是因为活体做得不够多,而是防线还停在"看动作"这一层。把检测前移到内容本身、把拦截前置到设备风险,并选具备持续学习机制的档位,才是最后一道防线的正确位置。换脸技术还会继续演进,守住防线的关键不在于"一次防住",而在于具备持续对抗的能力。
腾讯云慧眼人脸核身的 Plus 版引入多模态大模型能力,可针对性识别 AIGC 换脸、高清翻拍、批量模板注入等攻击,并支持模型主动学习更新。守第一道线的增强版首次开通各标签有 100 次免费额度,可先跑一轮 AIGC 攻击实测;而 Plus 版、AI 人脸防护盾这两档进阶防线暂无免费额度,要验证它们可对照活动价先试。目前 人脸核身新用户 3.3 折起、不限新老 8 折活动 正在进行中,确定防护档位后可直接对照活动价核算成本。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。