Более 31 млн тестов против 11 систем с открытым исходным кодом: специалист по безопасности Билл Сверинген показал, что распознавание камер можно не ломать в лоб, а аккуратно уводить в сторону. Его проект noRecognition генерирует узоры, которые не мешают записи видео, но делают людей, предметы и даже автомобили куда менее заметными для алгоритмов компьютерного зрения. Для русскоязычной IT-аудитории это не просто очередной арт-проект про приватность, а наглядный кейс о том, насколько хрупким бывает распознавание камер, если атаковать не код, а входные данные.
О проекте, как пишет vc.ru, рассказал TechCrunch. По словам Сверингена, разработанные им рисунки можно использовать в одежде, наносить на разные предметы и даже на кузов автомобиля. Логика здесь не в том, чтобы «ослепить» камеру: видео она продолжит писать. Но на уровне модели картинка превращается в шум, из-за которого система не ставит метку обнаружения и не запускает привычную цепочку распознавания. Для оператора это важная деталь: запись остаётся, а вот автоматический поиск по людям, лицам или объектам начинает давать сбой.
Технически noRecognition устроен как система, которая сама подбирает подходящий узор и постоянно проверяет его на практике. Источник описывает проект как модель машинного обучения с подкреплением: она генерирует рисунок, показывает его алгоритму распознавания и получает обратную связь. Если камера всё-таки видит объект, узор меняется и цикл запускается заново. Это довольно приземлённая, но сильная идея. Вместо абстрактного разговора о «защите от слежки» Сверинген построил итеративный механизм, где единственный критерий успеха предельно жёсткий: система видеонаблюдения либо ставит метку обнаружения, либо нет.
Сверинген начал работать над noRecognition в 2025 году и опирался на более ранние попытки обмануть компьютерное зрение. В этом месте новость особенно интересна разработчикам. Речь не о магическом плаще-невидимке, а о развитии хорошо знакомой линии исследований вокруг adversarial-подходов, где небольшое изменение визуального паттерна приводит к непропорционально большому эффекту для модели. Разница в том, что здесь результат стараются довести до прикладной формы: не лабораторная картинка на белом фоне, а узор, который теоретически можно носить, печатать и масштабировать под реальные объекты. Для индустрии это неприятное напоминание: распознавание камер уязвимо не только на стороне датасетов, кода и вычислительных мощностей, но и на уровне физического мира, где атакующий может вообще не трогать инфраструктуру.
При этом сам автор не продаёт историю как абсолютную защиту, и это важное ограничение. Если запись потом посмотрит человек, он может вручную запустить процедуру распознавания. Иначе говоря, noRecognition не стирает объект из кадра и не делает его невидимым для обычного наблюдателя. Оно бьёт по автоматизации, а не по человеческому зрению. Для бизнеса и госструктур это, пожалуй, главный неприятный вывод. Слабое место многих систем видеонаблюдения не в том, что камера «не видит», а в том, что слишком многое завязано именно на автоматическую триггерную логику: детектирование, маркировку, фильтрацию архива, события в реальном времени. Если эта часть ломается, эффективность всей цепочки резко падает, даже когда видео физически никуда не делось.
Не менее показательно и то, что Сверинген не публикует примеры своих узоров. Причина прагматичная: если показать конкретные паттерны, производители камер и разработчики систем компьютерного зрения смогут использовать их для дообучения моделей. Для исследовательского сообщества это спорный, но понятный ход. С одной стороны, закрытость мешает независимой проверке. С другой, автор, судя по описанию, не пытается устроить публичный бенчмарк ради лайков в соцсетях, а удерживает асимметрию в свою пользу. Для рынка безопасности это тоже знакомый сюжет: как только защитный или атакующий механизм становится массово известен, у контрагента появляется стимул быстро встроить его в тренировочный контур.
С практической точки зрения история важна сразу для нескольких аудиторий. Для разработчиков CV-систем это ещё один сигнал, что тестирование на валидационных наборах уже давно не покрывает реальный риск-модель. Нужны проверки на физические атаки, вариативность печати, масштабирование узоров, угол обзора, освещение и поведение детектора на движущемся объекте. Для продактов и интеграторов систем видеонаблюдения новость неприятна по другой причине: обещание «умной камеры» обычно продаётся через автоматизацию, а не через удобство просмотра архива вручную. Если автоматическая детекция начинает сбоить из-за рисунка на ткани или окраски поверхности, придётся объяснять заказчику, где именно заканчивается маркетинг и начинается реальная надёжность. Для HR, фаундеров и офисных администраторов есть более приземлённый слой: корпоративная безопасность всё чаще строится на гибриде физического контроля и алгоритмов, а значит, подобные обходы рано или поздно перейдут из новостных заметок в чек-листы аудита.
Есть и обратная сторона. Сам Сверинген обосновывает проект правом на частную жизнь и желанием дать людям инструмент, чтобы избегать слежки. На этом месте дискуссия быстро выходит за пределы чистой технологии. Для одних это способ вернуть себе контроль в мире, где камеры повсюду. Для других — потенциальный инструмент ухода от идентификации в публичном пространстве. Но именно эта двойственность и делает noRecognition важным кейсом. Он не обещает победить видеонаблюдение целиком, зато очень чётко показывает слабое место: распознавание камер остаётся вероятностной системой, а не цифровым законом природы. И чем активнее бизнес и города автоматизируют наблюдение, тем чаще рынок будет сталкиваться не только с гонкой моделей, но и с гонкой узоров.