Ник-шифратор

Делает ник, который выглядит так же, но состоит из других символов: гомоглифы, невидимые символы, математические шрифты. Во вкладке «Анализ» можно разобрать подозрительный ник по символам.

Исходный ник

Настройки

Шрифт меняет только латиницу (и цифры у части шрифтов); остальные символы при включённых гомоглифах заменяются ими.

Результат

Другие варианты

    Что внутри на самом деле

    СимволКодПисьменностьБылСтатус

    Adversarial Lab

    Добавляет к фото почти невидимый шум, после которого нейросети видят на нём выбранный класс. Работает целиком в браузере на видеокарте (TensorFlow.js + WebGL). Фото сохраняет исходный размер: шум считается на уменьшенной копии всего кадра и переносится на оригинал. При первом открытии вкладки скачивается около 25 МБ моделей.

    Лог

    Настройки

    Перетащи фото сюда или выбери файл
    Меньше — незаметнее, больше — надёжнее. На гладких картинках нужно 6–8.

    Модели

    Отмеченные участвуют в атаке, остальные только проверяют результат: обманется ли модель, которую атака не видела.

    Результат

    Оригинал
    После атаки
    Шум (усилен)
    Маска текстуры (белое — можно шуметь)
    —PSNR (выше 40 — на глаз не отличить)
    —среднее изменение пикселя, из 255
    —максимальное изменение
    МодельОригиналПосле атаки (PNG)После JPEG q90
    MobileNet V1 1.0в атаке———
    MobileNet V1 0.25в атаке———
    MobileNet V2 (TF Hub)проверка———
    Проверка идёт по готовому файлу в исходном размере: он уменьшается так же, как перед атакой, и подаётся моделям.

    Лупа ×4 по пикселям оригинала — наведи курсор на «После атаки», зажми кнопку мыши, чтобы увидеть оригинал

    Как это работает

    Targeted PGD с моментумом: на каждом шаге считается градиент по пикселям, и картинка сдвигается так, чтобы логит выбранного класса превысил остальные с запасом (margin loss в стиле C&W). Изменение каждого пикселя ограничено eps, а маской — ещё и текстурой: на небе и гладком фоне почти ноль.

    Чтобы результат пережил сохранение, в каждом шаге модели видят несколько вариантов картинки (EOT): округлённую до 8 бит, уменьшенную, слегка размытую и реально сжатую браузером в JPEG (градиент идёт «насквозь», приём BPDA).

    Атака считается на копии 448×448 всего кадра (без обрезки). Найденный шум растягивается до исходного разрешения по ближайшему пикселю и добавляется к оригиналу: при уменьшении файла обратно шум сохраняется почти целиком.

    Модели: MobileNet V1 (1.0 и 0.25) и MobileNet V2 из TF Hub. Атака обычно хорошо работает на моделях, которые в ней участвуют, и плохо переносится на остальные.