Andersons Blickwinkel

Extraktion von Trainingsdaten aus fein abgestimmten Stable-Diffusion-Modellen

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufÞgen
Examples of training images (below), extracted from a trained model (above). Source: https://arxiv.org/pdf/2410.03039

Neue Forschung aus den USA prÃĪsentiert eine Methode, um erhebliche Teile der Trainingsdaten aus fein abgestimmten Modellen zu extrahieren.

Dies kÃķnnte potenziell rechtliche Beweise in FÃĪllen liefern, in denen der Stil eines KÞnstlers kopiert wurde oder urheberrechtlich geschÞtzte Bilder verwendet wurden, um generative Modelle von Ãķffentlichen Figuren, urheberrechtlich geschÞtzten Charakteren oder anderen Inhalten zu trainieren.

Aus dem neuen Paper: Die ursprÞnglichen Trainingsbilder sind in der oberen Reihe zu sehen, und die extrahierten Bilder sind in der unteren Reihe dargestellt. Quelle: https://arxiv.org/pdf/2410.03039

Aus dem neuen Paper: Die ursprÞnglichen Trainingsbilder sind in der oberen Reihe zu sehen, und die extrahierten Bilder sind in der unteren Reihe dargestellt. Quelle: https://arxiv.org/pdf/2410.03039

Solche Modelle sind weit verbreitet und frei verfÞgbar im Internet, hauptsÃĪchlich durch die enormen Benutzer-beitrÃĪgen von civit.ai und, in geringerem Umfang, auf der Hugging Face-Repository-Plattform.

Das neue Modell, das von den Forschern entwickelt wurde, heißt FineXtract, und die Autoren behaupten, dass es staatliche Spitzenleistungen in dieser Aufgabe erzielt.

Das Paper beobachtet:

‘[Unser Framework] adressiert effektiv die Herausforderung, fein abgestimmte Daten aus Ãķffentlich verfÞgbaren DM-fein abgestimmten Checkpoints zu extrahieren. Durch die Ausnutzung des Übergangs von vorab trainierten DM-Verteilungen zu fein abgestimmten Datenverteilungen kann FineXtract den Generierungsprozess genau auf die Hochwahrscheinlichkeitsbereiche der fein abgestimmten Datenverteilung lenken, was eine erfolgreiche Datenextraktion ermÃķglicht.’

Rechts, das ursprÞngliche Bild, das fÞr das Training verwendet wurde. Zweite von rechts, das Bild, das Þber FineXtract extrahiert wurde. Die anderen Spalten stellen alternative, vorherige Methoden dar.

Rechts, das ursprÞngliche Bild, das fÞr das Training verwendet wurde. Zweite von rechts, das Bild, das Þber FineXtract extrahiert wurde. Die anderen Spalten stellen alternative, vorherige Methoden dar. Bitte beachten Sie die Quelle fÞr eine bessere AuflÃķsung.

Warum es wichtig ist

Die ursprÞnglichen trainierten Modelle fÞr text-to-image-generative Systeme wie Stable Diffusion und Flux kÃķnnen von Endbenutzern heruntergeladen und fein abgestimmt werden, indem Techniken wie die 2022 DreamBooth-Implementierung verwendet werden.

Es ist noch einfacher, ein viel kleineres LoRA-Modell zu erstellen, das fast so effektiv ist wie ein vollstÃĪndig fein abgestimmtes Modell.

Ein Beispiel fÞr ein trainiertes LORA, das auf der sehr beliebten Civitai-Website zum kostenlosen Download angeboten wird. Ein solches Modell kann in wenigen Minuten bis einigen Stunden von Enthusiasten erstellt werden, die lokale Open-Source-Software verwenden – und online, Þber einige der permissiveren API-getriebenen Trainingsysteme. Quelle: civitai.com

Ein Beispiel fÞr ein trainiertes LORA, das auf der sehr beliebten Civitai-Domain zum kostenlosen Download angeboten wird. Ein solches Modell kann in wenigen Minuten bis einigen Stunden von Enthusiasten erstellt werden, die lokale Open-Source-Software verwenden – und online, Þber einige der permissiveren API-getriebenen Trainingsysteme. Quelle: civitai.com

Seit 2022 ist es trivial, identitÃĪtsspezifische fein abgestimmte Checkpoints und LoRAs zu erstellen, indem nur eine kleine (im Durchschnitt 5-50) Anzahl von beschrifteten Bildern bereitgestellt und das Checkpoint (oder LoRA) lokal auf einem Open-Source-Framework wie Kohya ss trainiert wird oder Þber Online-Dienste.

Diese einfache Methode des Deepfaking hat in den letzten Jahren BerÞhmtheit in den Medien erlangt. Viele KÞnstler haben auch ihre Arbeit in generative Modelle eingebaut, die ihren Stil nachahmen. Die Kontroverse um diese Fragen hat an Fahrt gewonnen in den letzten 18 Monaten.

Die Leichtigkeit, mit der Benutzer AI-Systeme erstellen kÃķnnen, die die Arbeit von echten KÞnstlern nachahmen, hat in den letzten zwei Jahren fÞr Aufruhr und diverse Kampagnen gesorgt. Quelle: https://www.technologyreview.com/2022/09/16/1059598/this-artist-is-dominating-ai-generated-art-and-hes-not-happy-about-it/

Die Leichtigkeit, mit der Benutzer AI-Systeme erstellen kÃķnnen, die die Arbeit von echten KÞnstlern nachahmen, hat in den letzten zwei Jahren fÞr Aufruhr und diverse Kampagnen gesorgt. Quelle: https://www.technologyreview.com/2022/09/16/1059598/this-artist-is-dominating-ai-generated-art-and-hes-not-happy-about-it/

Es ist schwierig, zu beweisen, welche Bilder in einem fein abgestimmten Checkpoint oder in einem LoRA verwendet wurden, da der Prozess der Generalisierung die IdentitÃĪt aus den kleinen TrainingsdatensÃĪtzen “abstrahiert” und nicht wahrscheinlich jemals Beispiele aus den Trainingsdaten reproduziert (außer im Fall von Overfitting, wo man davon ausgehen kann, dass das Training fehlgeschlagen ist).

Dies ist der Punkt, an dem FineXtract ins Spiel kommt. Durch den Vergleich des Zustands des “Template”-Diffusionsmodells, das der Benutzer heruntergeladen hat, mit dem Modell, das er durch Feinabstimmung oder LoRA erstellt hat, konnten die Forscher hochgenaue Rekonstruktionen der Trainingsdaten erstellen.

Obwohl FineXtract nur in der Lage war, 20% der Daten aus einer Feinabstimmung zu rekonstruieren*, ist dies mehr, als normalerweise benÃķtigt wÞrde, um zu beweisen, dass der Benutzer urheberrechtlich geschÞtztes oder anderweitig geschÞtztes Material bei der Erstellung eines generativen Modells verwendet hat. In den meisten der bereitgestellten Beispiele ist das extrahierte Bild extrem nah an dem bekannten Quellenmaterial.

WÃĪhrend Beschriftungen benÃķtigt werden, um die Quellbilder zu extrahieren, ist dies kein erhebliches Hindernis aus zwei GrÞnden: a) Der Hochlader will normalerweise die Verwendung des Modells in einer Community erleichtern und stellt in der Regel geeignete Prompt-Beispiele bereit; und b) es ist nicht schwierig, die wichtigsten Begriffe blind aus dem fein abgestimmten Modell zu extrahieren:

Die wesentlichen SchlÞsselwÃķrter kÃķnnen normalerweise blind aus dem fein abgestimmten Modell extrahiert werden, indem ein L2-PGD-Angriff Þber 1000 Iterationen von einem zufÃĪlligen Prompt aus durchgefÞhrt wird.

Die wesentlichen SchlÞsselwÃķrter kÃķnnen normalerweise blind aus dem fein abgestimmten Modell extrahiert werden, indem ein L2-PGD-Angriff Þber 1000 Iterationen von einem zufÃĪlligen Prompt aus durchgefÞhrt wird.

Benutzer vermeiden es hÃĪufig, ihre TrainingsdatensÃĪtze neben dem “Black-Box”-Modell bereitzustellen. FÞr die Forschung arbeiteten die Autoren mit Machine-Learning-Enthusiasten zusammen, die tatsÃĪchlich DatensÃĪtze bereitstellten.

Das neue Paper trÃĪgt den Titel EnthÞllung des Unsichtbaren: Lenkung personalisierter Diffusionsmodelle zur Offenlegung von Trainingsdaten und stammt von drei Forschern der UniversitÃĪten Carnegie Mellon und Purdue.

Methode

Der “Angreifer” (in diesem Fall das FineXtract-System) vergleicht geschÃĪtzte Datenverteilungen Þber das ursprÞngliche und fein abgestimmte Modell, in einem Prozess, den die Autoren “Modelllenkung” nennen.

Durch die “Modelllenkung”, die von den Forschern des neuen Papers entwickelt wurde, kÃķnnen die Feinabstimmungsmerkmale kartiert werden, was die Extraktion der Trainingsdaten ermÃķglicht.

Die Autoren erklÃĪren:

‘WÃĪhrend des Feinabstimmungsprozesses verschieben die [Diffusionsmodelle] ihre gelernte Verteilung schrittweise von der vorab trainierten DM-Verteilung zur fein abgestimmten Datenverteilung.

‘Daher approximieren wir die gelernte Verteilung der fein abgestimmten [Diffusionsmodelle] parametratisch.’

Auf diese Weise liefert die Summe der Differenz zwischen dem Kern- und dem fein abgestimmten Modell den Lenkprozess.

Die Autoren fÞgen hinzu:

‘Mit der Modelllenkung kÃķnnen wir effektiv ein “pseudo-“[Denoiser] simulieren, das zur Lenkung des Stichprozesses in die Hochwahrscheinlichkeitsregion innerhalb der fein abgestimmten Datenverteilung verwendet werden kann.’

Die Lenkung basiert teilweise auf einem zeitvariablen Rauschprozess, der dem 2023 outing Erasing Concepts from Diffusion Models ÃĪhnelt.

Die Denoising-Vorhersage liefert auch eine wahrscheinliche Classifier-Free Guidance (CFG)-Skala. Dies ist wichtig, da CFG erheblichen Einfluss auf die BildqualitÃĪt und die Treue zum Text-Prompt des Benutzers hat.

Um die Genauigkeit der extrahierten Bilder zu verbessern, greift FineXtract auf die renommierte 2023 Kollaboration Extraktion von Trainingsdaten aus Diffusionsmodellen zurÞck. Die verwendete Methode besteht darin, die Ähnlichkeit jedes Paares generierter Bilder auf der Grundlage einer durch die Self-Supervised Descriptor (SSCD)-Skala definierten Schwelle zu berechnen.

Auf diese Weise hilft der Clustering-Algorithmus FineXtract, die Teilmenge der extrahierten Bilder zu identifizieren, die mit den Trainingsdaten Þbereinstimmen.

In diesem Fall arbeiteten die Forscher mit Benutzern zusammen, die die Daten bereitgestellt hatten. Man kÃķnnte vernÞnftigerweise sagen, dass, abwesend solcher Daten, es unmÃķglich wÃĪre, zu beweisen, dass ein bestimmtes generiertes Bild tatsÃĪchlich fÞr das Training verwendet wurde. Es ist jedoch jetzt relativ einfach, hochgeladene Bilder entweder gegen Live-Bilder im Internet oder Bilder, die auch in bekannten und verÃķffentlichten DatensÃĪtzen enthalten sind, abzugleichen, allein auf der Grundlage des Bildinhalts.

Daten und Tests

Um FineXtract zu testen, fÞhrten die Autoren Experimente mit few-shot fein abgestimmten Modellen durch, die auf die beiden hÃĪufigsten Feinabstimmungsszenarien im Rahmen des Projekts abzielten: kÞnstlerische Stile und objektgetriebene Generierung (letztere umfasst im Wesentlichen face-basierte Subjekte).

Sie wÃĪhlten 20 KÞnstler (jeweils mit 10 Bildern) aus dem WikiArt-Datensatz und 30 Subjekte (jeweils mit 5-6 Bildern) aus dem DreamBooth-Datensatz aus, um diese jeweiligen Szenarien anzusprechen.

DreamBooth und LoRA waren die Ziel-Feinabstimmungsmethoden, und Stable Diffusion V1/.4 wurde fÞr die Tests verwendet.

Wenn der Clustering-Algorithmus nach 30 Sekunden keine Ergebnisse zurÞckgab, wurde die Schwelle geÃĪndert, bis Bilder zurÞckgegeben wurden.

Die beiden verwendeten Metriken fÞr die generierten Bilder waren Durchschnittliche Ähnlichkeit (AS) unter SSCD und Durchschnittliche Erfolgsrate der Extraktion (A-ESR) – ein Maß, das im Wesentlichen mit vorherigen Arbeiten Þbereinstimmt, bei dem ein Wert von 0,7 den Mindestwert darstellt, um eine vollstÃĪndig erfolgreiche Extraktion von Trainingsdaten anzugeben.

Da vorherige AnsÃĪtze entweder direkte Text-Bild-Generierung oder CFG verwendet haben, verglichen die Forscher FineXtract mit diesen beiden Methoden.

Ergebnisse fÞr den Vergleich von FineXtract mit den beiden beliebtesten vorherigen Methoden.

Ergebnisse fÞr den Vergleich von FineXtract mit den beiden beliebtesten vorherigen Methoden.

Die Autoren kommentieren:

‘Die [Ergebnisse] zeigen einen signifikanten Vorteil von FineXtract gegenÞber vorherigen Methoden, mit einer Verbesserung von etwa 0,02 bis 0,05 in AS und einer Verdoppelung der A-ESR in den meisten FÃĪllen.’

Um die FÃĪhigkeit der Methode zu testen, sich auf neue Daten zu verallgemeinern, fÞhrten die Forscher einen weiteren Test mit Stable Diffusion (V1.4), Stable Diffusion XL und AltDiffusion durch.

FineXtract auf verschiedenen Diffusionsmodellen angewendet. FÞr den WikiArt-Teil konzentrierte sich der Test auf vier Klassen in WikiArt.

FineXtract auf verschiedenen Diffusionsmodellen angewendet. FÞr den WikiArt-Teil konzentrierte sich der Test auf vier Klassen in WikiArt.

Wie in den oben gezeigten Ergebnissen zu sehen ist, konnte FineXtract auch in diesem umfassenderen Test eine Verbesserung gegenÞber vorherigen Methoden erzielen.

Ein qualitativer Vergleich der extrahierten Ergebnisse von FineXtract und vorherigen AnsÃĪtzen. Bitte beachten Sie die Quelle fÞr eine bessere AuflÃķsung.

Ein qualitativer Vergleich der extrahierten Ergebnisse von FineXtract und vorherigen AnsÃĪtzen. Bitte beachten Sie die Quelle fÞr eine bessere AuflÃķsung.

Die Autoren beobachten, dass, wenn eine grÃķßere Anzahl von Bildern in einem Datensatz fÞr ein fein abgestimmtes Modell verwendet wird, der Clustering-Algorithmus fÞr eine lÃĪngere Zeit ausgefÞhrt werden muss, um effektiv zu bleiben.

Sie beobachten außerdem, dass eine Vielzahl von Methoden in den letzten Jahren entwickelt wurden, um diese Art der Extraktion zu behindern, unter dem Vorwand des Schutzes der PrivatsphÃĪre. Sie testeten daher FineXtract gegen Daten, die mit den Cutout– und RandAugment-Methoden aufgerÞstet wurden.

Ein qualitativer Vergleich der extrahierten Ergebnisse von FineXtract und vorherigen AnsÃĪtzen. Bitte beachten Sie die Quelle fÞr eine bessere AuflÃķsung.

FineXtract-Leistung gegenÞber durch Cutout und RandAugment geschÞtzten Bildern.

WÃĪhrend die Autoren zugeben, dass die beiden Schutzsysteme ziemlich gut darin sind, die Quellen der Trainingsdaten zu verschleiern, bemerken sie, dass dies auf Kosten eines RÞckgangs der AusgabqualitÃĪt geschieht, der so stark ist, dass der Schutz sinnlos wird:

Bilder, die unter Stable Diffusion V1.4 erstellt wurden, mit defensiven Maßnahmen – die die BildqualitÃĪt drastisch senken.

Bilder, die unter Stable Diffusion V1.4 erstellt wurden, mit defensiven Maßnahmen – die die BildqualitÃĪt drastisch senken. Bitte beachten Sie die Quelle fÞr eine bessere AuflÃķsung.

Das Paper schließt:

‘Unsere Experimente demonstrieren die Robustheit der Methode Þber verschiedene DatensÃĪtze und reale Checkpoints hinweg, unterstreichen das Potenzial fÞr Datenlecks und liefern starke Beweise fÞr Urheberrechtsverletzungen.’

Schlussfolgerung

2024 hat sich als das Jahr erwiesen, in dem das Interesse von Unternehmen an “sauberen” Trainingsdaten deutlich zugenommen hat, angesichts der anhaltenden Medienberichterstattung Þber die FÃĪhigkeit von KI, Menschen zu ersetzen, und der Aussicht, die generativen Modelle, die sie so sehr ausnutzen, rechtlich zu schÞtzen.

Es ist leicht, zu behaupten, dass Ihre Trainingsdaten sauber sind, aber es wird auch einfacher, ÃĪhnliche Technologien zu entwickeln, um zu beweisen, dass sie es nicht sind – wie Runway ML, Stability.ai und MidJourney (unter anderen) in den letzten Tagen festgestellt haben.

Projekte wie FineXtract sind mÃķglicherweise Vorboten des absoluten Endes der “Wild-West”-Ära der KI, in der sogar die anscheinend okkulte Natur eines trainierten latenten Raums zur Rechenschaft gezogen werden kann.

 

* Um der Übersichtlichkeit willen gehen wir davon aus, dass ‘Feinabstimmung und LoRA’ erforderlich sind.

ErstverÃķffentlichung am Montag, den 7. Oktober 2024

Schriftsteller Þber maschinelles Lernen, DomÃĪnen-Spezialist in der menschlichen Bildsynthese. Ehemaliger Leiter des Forschungsinhalts bei Metaphysic.ai, bis zu dessen AuflÃķsung in DNEG's Brahma.ai.
Portfolio-Seite: martinanderson.ai
Kontakt: [email protected]