Andersons vinkel

Forklarlig AI kan afslÃļre fortrolig data lettere

mm
FÃļj Unite.AI til dine foretrukne kilder pÃĨ Google

Forskere fra National University of Singapore har konkluderet, at jo mere forklarlig AI bliver, desto lettere vil det blive at omgÃĨ vigtige privatlivs Funktioner i maskinelÃĶringssystemer. De fandt ogsÃĨ ud af, at selv nÃĨr en model ikke er forklarlig, er det muligt at bruge forklaringer af lignende modeller til at “afkode” fÃļlsomme data i den ikke-forklarlige model.

Den forskning, der hedder Exploiting Explanations for Model Inversion Attacks, fremhÃĶver risikoen for at bruge den “tilfÃĶldige” uigennemsigtighed i, hvordan neurale netvÃĶrk fungerer, som en sikkerhedsfunktion – ikke mindst fordi en bÃļlge af nye globale initiativer, herunder Den EuropÃĶiske Unions udkast til AI-regler, karakteriserer forklarlig AI (XAI) som en forudsÃĶtning for den eventuelle normalisering af maskinelÃĶring i samfundet.

I forskningen blev en reel identitet succesfuldt genskabt fra angiveligt anonyme data omkring ansigtsudtryk, gennem udnyttelse af multiple forklaringer af maskinelÃĶringssystemet. Kilde: https://arxiv.org/pdf/2108.10800.pdf

I forskningen blev en reel identitet succesfuldt genskabt fra angiveligt anonyme data omkring ansigtsudtryk, gennem udnyttelse af multiple forklaringer af maskinelÃĶringssystemet. Kilde: https://arxiv.org/pdf/2108.10800.pdf

Forskerne kommenterer:

‘Forklarlig kunstig intelligens (XAI) giver mere information til at hjÃĶlpe brugerne med at forstÃĨ modelbeslutninger, men denne ekstra viden udsÃĶtter for yderligere risici for privatlivsangreb. Derfor skader forklaring privatlivet.’

Genkendelse af private data

Deltagere i maskinelÃĶringssÃĶt kan have givet samtykke til at blive inkluderet under antagelse af anonymitet; i tilfÃĶlde af personfÃļlsomme oplysninger (PII), der ender i AI-systemer via ad hoc-dataindsamling (f.eks. gennem sociale netvÃĶrk), kan deltagelse vÃĶre teknisk lovlig, men belaster begrebet “samtykke”.

Flere metoder er dukket op i de seneste ÃĨr, der har vist sig i stand til at af-anonymisere PII fra ÃĨbenbart uigennemsigtige maskinelÃĶringdatastrÃļmme. Model-ekstraktion bruger API-adgang (dvs. “sort boks”-adgang, uden specialadgang til kildekoden eller data) til at ekstrahere PII, selv fra store MLaaS-udbydere, herunder Amazon Web Services, mens medlemskabsinferenceangreb (MIAs) under lignende begrÃĶnsninger potentielt kan fÃĨ fortrolige medicinske oplysninger; desuden kan tilskrivningsinferenceangreb (AIAs) genskabe fÃļlsomme data fra API-udgang.

AfslÃļring af ansigter

Til den nye artikel har forskerne koncentreret sig om et model-inversion-angreb designet til at fÃĨ en identitet fra en undermÃĶngde af ansigtsfÃļlelsesdata, der ikke burde vÃĶre i stand til at afslÃļre denne information.

FormÃĨlet med systemet var at associerer billeder fundet i det vilde (enten offentliggjort af og til pÃĨ internettet eller i en potentiel dataudladning) med deres inklusion i datasÃĶttene, der ligger til grund for en maskinelÃĶringsalgoritme.

Forskerne trÃĶnede et inversion-angrebsmodel, der var i stand til at genskabe det bidragende billede fra det anonymiserede API-udgang, uden specialadgang til den oprindelige arkitektur. Tidligere arbejde pÃĨ dette omrÃĨde har koncentreret sig om systemer, hvor identificering (beskyttelse eller afslÃļring) var formÃĨlet med bÃĨde mÃĨlsystemet og angrebsystemet; i dette tilfÃĶlde er rammen designet til at udnytte udgangen fra et domÃĶne og anvende det pÃĨ et andet domÃĶne.

En transponeret convolutional neural network (CNN) blev anvendt til at forudsige en “original” kildeansigt baseret pÃĨ mÃĨlforudsigelsesvektoren (saliency-kort) for et ansigtsfÃļlelsesgenkendelsessystem, ved hjÃĶlp af en U-Net-arkitektur til at forbedre ansigtsrekonstruktionsprÃĶstationen.

Genkendelsessystemet er drevet og informeret af forklarlig AI (XAI), hvor viden om neuronal aktivering, blandt mange bidragende offentlige XAI-facetter, udnyttes til at genskabe den interne maskinering af arkitekturen kun fra dens udgang, og muliggÃļr genkendelse af bidragende datasÃĶt-billeder.

Genkendelsessystemet er drevet og informeret af forklarlig AI (XAI), hvor viden om neuronal aktivering, blandt mange bidragende offentlige XAI-facetter, udnyttes til at genskabe den interne maskinering af arkitekturen kun fra dens udgang, og muliggÃļr genkendelse af bidragende datasÃĶt-billeder.

Test

Ved at teste systemet, anvendte forskerne det mod tre datasÃĶt: iCV-MEFED ansigtsudtryk; CelebA; og MNIST hÃĨndskrevne cifre. For at tilpasse modellens stÃļrrelse, der blev brugt af forskerne, blev de tre datasÃĶt omskaleret til henholdsvis 128×128, 265×256 og 32×32 pixels. 50% af hvert sÃĶt blev brugt som trÃĶningsdata, og den anden halvdel blev brugt som et angrebsdatasÃĶt til at trÃĶne antagonistmodellerne.

Hvert datasÃĶt havde forskellige mÃĨlmodeller, og hvert angrebsnetvÃĶrk var skaleret til begrÃĶnsningerne af forklaringerne, der lÃĨ til grund for processen, snarere end at bruge dybere neurale modeller, hvis kompleksitet ville overstige generaliseringen af forklaringerne.

XAI-forklarings typerne, der blev brugt til at aktivere forsÃļgene, omfattede Gradient Forklaring, Gradient Input, Grad-CAM og Lag-Vise Relevance Propagation (LRP). Forskerne evaluerede ogsÃĨ multiple forklaringer pÃĨ tvÃĶrs af eksperimenterne.

Billede-rekonstruktion faciliteret af et XAI-bevidst inversion-angreb pÃĨ tvÃĶrs af de tre datasÃĶt, med identiske mÃĨl- og angrebstask.

Billede-rekonstruktion faciliteret af et XAI-bevidst inversion-angreb pÃĨ tvÃĶrs af de tre datasÃĶt, med identiske mÃĨl- og angrebstask.

MÃĨlene for testen var pixelvis lignende vurderet ved Mean Squared Error (MSE); Billede-lignelse (SSIM), en percept-baseret lignelse-indeks; angrebsnÃļjagtighed, bestemt af, om en klassifikator kan succesfuldt gen-label en genskabt billede; og angrebs-indlejring-lignelse, der sammenligner funktion-indlejringerne af kendte kilde-data mod genskabte data.

Genkendelse blev opnÃĨet, med varierende niveauer afhÃĶngigt af opgaven og datasÃĶttene, pÃĨ tvÃĶrs af alle sÃĶttene. Desuden fandt forskerne ud af, at ved at skabe en surrogat-mÃĨlmodel (som de naturligvis havde fuld kontrol over), var det stadig muligt at opnÃĨ genkendelse af data fra eksterne, “lukkede” modeller, baseret pÃĨ kendte XAI-principper.

Forskerne fandt ud af, at de mest nÃļjagtige resultater blev opnÃĨet ved aktiveringsbaserede (saliency-kort) forklaringer, som lÃĶkkede mere PII end fÃļlsomhedsbaserede (gradient) tilgange.

I fremtidigt arbejde har teamet til hensigt at inkorporere forskellige typer XAI-forklaringer i nye angreb, sÃĨsom funktionvisualiseringer og konceptaktiveringsvektorer.

Forfatter til maskinlÃĶringsartikler, domÃĶneekspert i menneskeskabt billedsynthese. Tidligere leder af forskningsindhold pÃĨ Metaphysic.ai, indtil oplÃļsningen i DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Kontakt: [email protected]