Andersonin kulma
Miksi Adversarial Image -hyÃķkkÃĪykset eivÃĪt ole vitsi

KuvatunnistusjÃĪrjestelmiin kohdistuvien huolellisesti suunniteltujen adversarial-kuvien hyÃķkkÃĪykset on pidetty viihdyttÃĪvÃĪnÃĪ, mutta triviaalisena todistusaineistona viimeisen viiden vuoden ajan. Uusi australialainen tutkimus kuitenkin osoittaa, ettÃĪ erittÃĪin suosittujen kuvatietokantojen kÃĪyttÃĪminen kaupallisissa tekoÃĪlyprojekteissa voi luoda kestÃĪvÃĪn uuden turvallisuusongelman.
Â
Oletetaan, ettÃĪ Adelaiden yliopiston akateemikkojen ryhmÃĪ on yrittÃĪnyt selittÃĪÃĪ jotain tÃĪrkeÃĪÃĪ tulevista tekoÃĪlypohjaisista kuvatunnistusjÃĪrjestelmistÃĪ.
Se olisi vaikeaa (ja erittÃĪin kallista) korjata juuri nyt, ja se olisi omatuntoa vastaan kallista korjata, kun nykyiset kuvatunnistustutkimuksen trendit ovat kehittyneet kaupallisiin ja teollisiin kÃĪyttÃķkohteisiin 5-10 vuoden kuluttua.
Ennen kuin perehdytÃĪÃĪn asiaan, katsotaan kukkaa, joka luokitellaan Barack Obamanaksi, yhdestÃĪ kuudesta videosta, jotka tiimi on julkaissut projektisivulla:

LÃĪhde: https://www.youtube.com/watch?v=Klepca1Ny3c
YllÃĪ olevassa kuvassa kasvontunnistusjÃĪrjestelmÃĪ, joka selvÃĪsti osaa tunnistaa Barack Obaman, on huijattu 80-prosenttisesti uskomaan, ettÃĪ anonyymi mies, jolla on valmistettu, tulostettu adversarial-kuva kukasta, on myÃķs Barack Obama. JÃĪrjestelmÃĪ ei edes vÃĪlitÃĪ, ettÃĪ âvÃĪÃĪrennetty kasvoâ on kohteessa rinnalla eikÃĪ olkapÃĪillÃĪ.
Vaikka tutkijat ovat onnistuneet saamaan aikaan tÃĪllaista identiteetin sieppausta luomalla yhtenÃĪisen kuvan (kukka) sen sijaan, ettÃĪ olisi kÃĪytetty pelkÃĪstÃĪÃĪn satunnaista hÃĪlyÃĪ, nÃĪyttÃĪÃĪ siltÃĪ, ettÃĪ tÃĪllaiset hÃķlmÃķ hyÃķkkÃĪykset ilmestyvÃĪt melko sÃĪÃĪnnÃķllisesti tietokoneen nÃĪÃķn turvallisuustutkimuksessa. Esimerkiksi ne outojen kuvioiden lasit, jotka pystyivÃĪt huijaamaan kasvontunnistuksen vuonna 2016, tai erityisesti valmistetut adversarial-kuvat, jotka yrittÃĪvÃĪt muuttaa tienviittoja.
Jos olet kiinnostunut, Convolutional Neural Network (CNN) -malli, jota hyÃķkÃĪtÃĪÃĪn yllÃĪ olevassa esimerkissÃĪ, on VGGFace (VGG-16), joka on koulutettu Columbian yliopiston PubFig-tietokannalla. Tutkijoiden kehittÃĪmÃĪt muut hyÃķkkÃĪysmallit kÃĪyttivÃĪt eri resursseja eri yhdistelmissÃĪ.

NÃĪppÃĪimistÃķ on uudelleenluokiteltu simpukaksi WideResNet50-mallissa ImageNetissÃĪ. Tutkijat ovat myÃķs varmistaneet, ettÃĪ malli ei ole ennaltaehkÃĪisevÃĪsti suunnattu simpukoihin. Katso koko video laajemmista ja lisÃĪdemonstraatioista osoitteessa https://www.youtube.com/watch?v=dhTTjjrxIcU
Kuvatunnistus uutena hyÃķkkÃĪysvektorina
Tutkijoiden esittÃĪmÃĪt monien vaikuttavien hyÃķkkÃĪysten ei voida pitÃĪÃĪ yksittÃĪisten tietokantojen tai tiettyjen koneoppimismallien arvosteluna, jotka kÃĪyttÃĪvÃĪt niitÃĪ. Ne eivÃĪt myÃķskÃĪÃĪn voida puolustautua helposti vaihtamalla tietokantoja tai malleja, kouluttamalla malleja uudelleen tai muilla âhelppojenâ korjausten avulla, joita koneoppimisen harjoittajat pitÃĪvÃĪt tÃĪllaisten temppujen satunnaisina esittelyinÃĪ.
Sen sijaan Adelaiden tiimin temput edustavat keskeistÃĪ heikkoutta koko nykyisen kuvatunnistus-tekolykehityksen arkkitehtuurissa; heikkoutta, joka voi altistaa monia tulevia kuvatunnistusjÃĪrjestelmiÃĪ helppojen manipulaatioiden kohteeksi ja asettaa myÃķhemmÃĪt puolustuskeinot epÃĪtasa-arvoiseen asemaan.
Kuvitellaan uusimmat adversarial-kuva -hyÃķkkÃĪykset (kuten yllÃĪ oleva kukka) lisÃĪttÃĪviksi âzero-day -hyÃķkkÃĪyksiksiâ tulevaisuuden turvallisuusjÃĪrjestelmiin, samoin kuin nykyiset vastamalware- ja virustorjuntakehykset pÃĪivittÃĪvÃĪt virusmÃĪÃĪrityksiÃĪÃĪn joka pÃĪivÃĪ.
Uusien adversarial-kuvahyÃķkkÃĪysten mahdollisuudet olisivat loputtomat, koska jÃĪrjestelmÃĪn perusrakenteessa ei ollut ennalta arvioituja alirakenteellisia ongelmia, kuten internetissÃĪ, Millennium Bugissa ja Pisan kaltevassa tornissa.
Miten siis asetamme nÃĪytÃĪmÃķn tÃĪhÃĪn?
HyÃķkkÃĪyksen datan hankkiminen
Adversarial-kuvat, kuten yllÃĪ oleva kukkaesimerkki, luodaan pÃĪÃĪsystÃĪ kuvatietokantoihin, jotka kouluttavat tietokoneen malleja. Sinun ei tarvitse âetuoikeutettuaâ pÃĪÃĪsyÃĪ koulutusdataan (tai mallirakenteisiin), koska suosituimmat tietokannat (ja monet koulutetut mallit) ovat laajasti saatavilla vahvassa ja jatkuvasti pÃĪivittyvÃĪssÃĪ torrent-kohtauksessa.
Esimerkiksi kuvatunnistuksen jÃĪttilÃĪinen, ImageNet, on saatavilla torrentissa kaikissa sen monissa iteraatioissa, ohittaen sen tavanomaiset rajoitukset ja tarjoamalla tÃĪrkeitÃĪ toissijaisia elementtejÃĪ, kuten validointijoukkoja.

LÃĪhde: https://academictorrents.com
Jos sinulla on data, voit (kuten Adelaiden tutkijat huomauttavat) âkÃĪÃĪntÃĪÃĪâ tehokkaasti minkÃĪ tahansa suositun tietokannan, kuten CityScapesin tai CIFARin.
PubFig-tietokannan tapauksessa, joka mahdollisti âObama-kukanâ aiemmassa esimerkissÃĪ, Columbian yliopisto on osoittanut kasvavan trendin tekijÃĪnoikeusongelmiin kuvatietokantojen uudelleenjakoamisessa ohjaamalla tutkijoita toistamaan tietokannan kautta kuratoituja linkkejÃĪ, sen sijaan, ettÃĪ se olisi suoraan saatavilla, ja toteaa âTÃĪmÃĪ nÃĪyttÃĪÃĪ olevan tapa, jolla muutkin suuret verkkopohjaiset tietokannat kehittyvÃĪtâ.
Useimmissa tapauksissa sitÃĪ ei kuitenkaan tarvitse tehdÃĪ: Kaggle arvioi, ettÃĪ kymmenen suosituinta kuvatietokantaa tietokoneen nÃĪÃķssÃĪ ovat: CIFAR-10 ja CIFAR-100 (molemmat suoraan ladattavissa); CALTECH-101 ja 256 (molemmat saatavilla ja saatavilla torrenteina); MNIST (virallisesti saatavilla, myÃķs torrenteina); ImageNet (ks. yllÃĪ); Pascal VOC (saatavilla, myÃķs torrenteina); MS COCO (saatavilla ja torrenteina); Sports-1M (saatavilla); ja YouTube-8M (saatavilla).
TÃĪmÃĪ saatavuus edustaa myÃķs laajempaa saatavilla olevaa tietokoneen nÃĪÃķn kuvatietokantoja, koska epÃĪily on kuolema avoimessa kehityskulttuurissa.
MikÃĪ tahansa, tiellÃĪ on ongelmia, kuten tietokantojen saatavuuden niukkuus, uusien tietokantojen kehittÃĪmisen korkeat kustannukset, vanhojen tietokantojen kÃĪytÃķn ja siihen liittyvÃĪn sopeuttamisen taipumus, kaikki nÃĪmÃĪ lisÃĪÃĪvÃĪt ongelmaa, josta uusi Adelaiden tutkimus kertoo.
Tavalliset kritiikit Adversarial Image -hyÃķkkÃĪysmenetelmistÃĪ
Useimmin ja jatkuvasti esitetty kritiikki koneoppimisen insinÃķÃķreiltÃĪ Adversarial Image -hyÃķkkÃĪystekniikoiden tehokkuutta vastaan on, ettÃĪ hyÃķkkÃĪys on tietylle tietokannalle, tietylle mallille tai molemmille erityinen; ettÃĪ se ei ole âyleistettÃĪvissÃĪâ muihin jÃĪrjestelmiin; ja siten edustaa vain vÃĪhÃĪistÃĪ uhkaa.
Toiseksi yleisin valitus on, ettÃĪ Adversarial Image -hyÃķkkÃĪys on âvalkoinen laatikkoâ, eli ettÃĪ siihen tarvitaan suora pÃĪÃĪsy koulutusympÃĪristÃķÃķn tai dataan. TÃĪmÃĪ on todella epÃĪtodennÃĪkÃķinen skenaario useimmissa tapauksissa â esimerkiksi, jos haluaisit hyÃķdyntÃĪÃĪ Lontoon Metropolitan Police -viranomaisten kasvontunnistusjÃĪrjestelmiÃĪ, sinun pitÃĪisi murtautua NEC:iin joko konsolilla tai kirveellÃĪ.
Suositeltujen tietokantojen pitkÃĪaikainen âDNAâ
EnsimmÃĪiseen kritiikkiin viitaten, meidÃĪn tulisi ottaa huomioon, ettÃĪ vain muutamia tietokoneen nÃĪÃķn tietokantoja hallitsee teollisuutta vuosi vuodelta (ts. ImageNet useille eri objekteille, CityScapes ajoneuvoille ja FFHQ kasvontunnistukselle); sekÃĪ se, ettÃĪ ne ovat yksinkertaisia merkittyjÃĪ kuvadataa, ovat âalusta-agnostisiaâ ja erittÃĪin siirrettÃĪviÃĪ.
Riippuen sen kyvyistÃĪ, mikÃĪ tahansa tietokoneen nÃĪÃķn koulutusarkkitehtuuri lÃķytÃĪÃĪ jotkut objekteille ja luokille ImageNet-tietokannassa olevat piirteet. Jotkut arkkitehtuurit saattavat lÃķytÃĪÃĪ enemmÃĪn piirteitÃĪ kuin toiset, tai tehdÃĪ enemmÃĪn hyÃķdyllisiÃĪ yhteyksiÃĪ kuin toiset, mutta kaikki lÃķytÃĪvÃĪt vÃĪhintÃĪÃĪn korkeimman tason piirteet:

ImageNet-data, jossa on vÃĪhimmÃĪismÃĪÃĪrÃĪ oikein tunnistettuja â âkorkean tasonâ piirteitÃĪ.
NÃĪmÃĪ âkorkean tasonâ piirteet erottavat ja âtunnistelevatâ tietokannan ja ovat luotettavia âkoukkujaâ, joihin voidaan ripustaa pitkÃĪaikainen Adversarial Image -hyÃķkkÃĪysmenetelmÃĪ, joka voi ylittÃĪÃĪ eri jÃĪrjestelmiÃĪ ja kasvaa yhdessÃĪ âvanhanâ tietokannan kanssa, kun sitÃĪ jatketaan uudessa tutkimuksessa ja tuotteissa.
Monimutkaisempi arkkitehtuuri tuottaa tarkemmin ja yksityiskohtaisemmin tunnistamisia, piirteitÃĪ ja luokkia:
Kuitenkin, mitÃĪ enemmÃĪn Adversarial-kuva -hyÃķkkÃĪysgeneraattori riippuu nÃĪistÃĪ alemmista piirteistÃĪ (ts. âNuori valkoinen miesâ sen sijaan, ettÃĪ âKasvoâ), sitÃĪ vÃĪhemmÃĪn se on tehokas ylittÃĪessÃĪÃĪn eri arkkitehtuureja ja myÃķhempiÃĪ tietokantoja, joissa on erilaisia alkuperÃĪisen tietokannan versioita â kuten alijoukkoa tai suodatettua joukkoa, jossa alkuperÃĪisestÃĪ tietokannasta puuttuu monia kuvia:
Adversarial -hyÃķkkÃĪykset ânollattuihinâ, esikoulutettuihin malleihin
MitÃĪ tapahtuu, kun vain ladataan esikoulutettu malli, joka on alun perin koulutettu erittÃĪin suositulla tietokannalla, ja annetaan sille tÃĪysin uusi data?
Malli on jo koulutettu (esim. ImageNetillÃĪ), ja kaikki, mitÃĪ on jÃĪljellÃĪ, ovat painot, jotka saattavat vaatia viikkoja tai kuukausia kouluttamiseen ja ovat nyt valmiit auttamaan tunnistamaan samanlaisia objekteja kuin ne, jotka olivat alkuperÃĪisessÃĪ (nyt poistetussa) datassa.

AlkuperÃĪisen datan poistaminen koulutusarkkitehtuurista jÃĪttÃĪÃĪ mallin âenemmistÃķnâ luokittelussa tapahtumaan siten, kuin se alun perin oppi, mikÃĪ aiheuttaa monien alkuperÃĪisten âsignaattorienâ uudelleenmuodostumisen ja tekee ne jÃĪlleen alttiiksi samojen vanhojen Adversarial Image -hyÃķkkÃĪysmenetelmien kohteiksi.
Nuo painot ovat arvokkaita. Ilman dataa tai painoja sinulla on tyhjÃĪ arkkitehtuuri ilman dataa. Sinun on koulutettava se alusta alkaen, jolloin kuluu paljon aikaa ja laskentaresursseja, samoin kuin alkuperÃĪiset tekijÃĪt (luultavasti tehokkaammalla laitteistolla ja suuremmalla budjetilla kuin sinulla on saatavilla).
Hankalat painot ovat kuitenkin melko hyvin muodostuneita ja kestÃĪviÃĪ. Vaikka ne sopeutuvat jonkin verran koulutuksessa, ne tulevat kÃĪyttÃĪytymÃĪÃĪn uudessa datassasi samalla tavalla kuin alkuperÃĪisessÃĪ datassa, tuottaen signaattureita, joihin Adversarial-kuva -hyÃķkkÃĪysjÃĪrjestelmÃĪ voi kytkeytyÃĪ takaisin.
PitkÃĪllÃĪ aikavÃĪlillÃĪ tÃĪmÃĪ myÃķs sÃĪilyttÃĪÃĪ tietokoneen nÃĪÃķn tietokantojen âDNA:taâ, jotka ovat yli 12 vuotta vanhoja ja voivat olla kulkeneet merkittÃĪvÃĪn evoluution avoimista lÃĪhdekoodiprojekteista kaupallisiin kÃĪyttÃķkohteisiin â jopa siinÃĪ tapauksessa, ettÃĪ alkuperÃĪinen koulutusdata on poistettu kokonaan projektin alussa. Jotkut nÃĪistÃĪ kaupallisista kÃĪyttÃķkohteista eivÃĪt vÃĪlttÃĪmÃĪttÃĪ tapahdu vielÃĪ useita vuosia.
Ei valkoista laatikkoa tarvita
Toiseen yleiseen kritiikkiin viitaten Adversarial-kuva -hyÃķkkÃĪysjÃĪrjestelmistÃĪ, uuden tutkimuksen kirjoittajat ovat havainneet, ettÃĪ heidÃĪn kykynsÃĪ huijata tunnistusjÃĪrjestelmiÃĪ valmistetuilla kukka-kuvilla on erittÃĪin siirrettÃĪvissÃĪ useiden arkkitehtuuriensa kautta.
Vaikka he huomauttavat, ettÃĪ heidÃĪn âUniversal NaTuralistic adversarial paTchesâ (TnT) -menetelmÃĪnsÃĪ on ensimmÃĪinen, joka kÃĪyttÃĪÃĪ tunnistettavia kuvia (sen sijaan, ettÃĪ satunnaista hÃĪlyÃĪ) huijatakseen kuvatunnistusjÃĪrjestelmiÃĪ, kirjoittajat toteavat myÃķs:
â[TnTs] ovat tehokkaita useita valmiita luokittimia vastaan, mukaan lukien laajasti kÃĪytetty WideResNet50 Large-Scale Visual Recognition -tehtÃĪvÃĪssÃĪ ImageNet -tietokannassa ja VGG-face -malleissa kasvontunnistustehtÃĪvÃĪssÃĪ PubFig -tietokannassa sekÃĪ kohdennetuissa ettÃĪ kohdennetuissa hyÃķkkÃĪyksissÃĪ.
âTnTs voivat omata: i) luonnollisen saavutettavuuden, jota voidaan kÃĪyttÃĪÃĪ Trojan -hyÃķkkÃĪysmenetelmissÃĪ; ja ii) yleistettÃĪvyyttÃĪ ja siirrettÃĪvyyttÃĪ adversarial-esimerkkeihin muihin verkkoihin.
âTÃĪmÃĪ herÃĪttÃĪÃĪ turvallisuus- ja turvallisuusuhkia jo kÃĪytÃķssÃĪ olevista DNN:stÃĪ sekÃĪ tulevista DNN-kÃĪyttÃķkohteista, joissa hyÃķkkÃĪÃĪjÃĪt voivat kÃĪyttÃĪÃĪ epÃĪilyttÃĪviÃĪ, luonnollisen nÃĪkÃķisiÃĪ esineitÃĪ johtamaan neuroverkkojÃĪrjestelmiÃĪ harhaan ilman mallin vahingoittamista ja vaarantamatta havaitsemista.â
Kirjoittajat ehdottavat, ettÃĪ perinteiset vastatoimet, kuten verkon puhdistus, voivat teoriassa tarjota jonkinlaista puolustusta TnT-patcheja vastaan, mutta ettÃĪ âTnTs voivat silti ohittaa tÃĪmÃĪn SOTA-provable-puolustusmenetelmÃĪn useimmissa puolustusjÃĪrjestelmissÃĪ, joista useimmat saavuttavat 0%:n kestÃĪvyydenâ.
Mahdollisia muita ratkaisuja ovat hajautettu koulutus, jossa osallistujien kuvien alkuperÃĪ on suojattu, ja uudet lÃĪhestymistavat, jotka voivat suoraan âsalataâ datan koulutuksen aikana, kuten ÃĪskettÃĪin ehdotettiin Nanjingin ilmailu- ja avaruusteknillisen yliopiston tutkijoilla.
Jopa niissÃĪ tapauksissa olisi kuitenkin tÃĪrkeÃĪÃĪ kouluttaa aidoilla uusilla kuvadatoilla â nykyÃĪÃĪn kuvat ja niiden liittyvÃĪt annotaatiot suosituimmissa CV-tietokannoissa ovat niin vahvasti juurtuneita kehityskierroksissa ympÃĪri maailmaa, ettÃĪ ne muistuttavat enemmÃĪn ohjelmistoa kuin dataa; ohjelmistoa, jota usein ei ole merkittÃĪvÃĪsti pÃĪivitetty vuosiin.
JohtopÃĪÃĪtÃķs
Adversarial-kuva -hyÃķkkÃĪykset ovat mahdollisia paitsi avoimien koneoppimismenetelmien myÃķs kaupallisen tekoÃĪlykehityskulttuurin ansiosta, joka on motivoitunut uudelleenkÃĪyttÃĪmÃĪÃĪn vakiintuneita tietokoneen nÃĪÃķn tietokantoja useista syistÃĪ: ne ovat osoittaneet olevansa tehokkaita; ne ovat paljon halvempia kuin âalkaminen alustaâ; ja ne ovat yllÃĪpidettyjÃĪ ja pÃĪivitettyjÃĪ eturintamien ÃĪlymien ja organisaatioiden toimesta akateemisissa ja teollisissa piireissÃĪ, joiden rahoitus- ja henkilÃķstÃķresurssit olisivat vaikeasti toistettavissa yhdellÃĪ yrityksellÃĪ.
LisÃĪksi monissa tapauksissa, joissa dataa ei ole alun perin (kuten CityScapesissa), kuvat on kerÃĪtty ennen viimeaikaisia kiistoja yksityisyyden ja datan kerÃĪÃĪmisen kÃĪytÃĪnnÃķistÃĪ, jÃĪttÃĪen nÃĪmÃĪ vanhemmat tietokannat tietynlaiseen puolittain lailliseen limboon, joka voi nÃĪyttÃĪÃĪ yrityksen nÃĪkÃķkulmasta turvalliselta âturvapaikaltaâ.
Â
TnT -hyÃķkkÃĪykset! Universal Naturalistic Adversarial Patches Against Deep Neural Network Systems on kirjoitettu yhteistyÃķssÃĪ Bao Gia Doanin, Minhui Xuen, Ehsan Abbasnejadin ja Damith C. Ranasinghen kanssa Adelaiden yliopistosta yhdessÃĪ Shiqing Man kanssa Rutgersin yliopiston tietojenkÃĪsittelytieteen osastolta.
Â
Â
1. joulukuuta 2021, 7:06, GMT+2 â korjattu kirjoitusvirhe.














