Andersonの視点
フィン調整済み安定拡散モデルからのトレーニングデータの抽出

米国の新しい研究では、フィン調整済みモデルからトレーニングデータの重要な部分を抽出する方法が示されています。
これにより、芸術家のスタイルがコピーされたり、著作権保護された画像がパブリックフィギュア、IP保護されたキャラクター、またはその他のコンテンツのジェネレーティブモデルをトレーニングするために使用されたりした場合、法的証拠を提供できる可能性があります。

新しい論文から:元のトレーニング画像は上の行に表示され、抽出された画像は下の行に表示されています。 ソース:https://arxiv.org/pdf/2410.03039
これらのモデルは、主にcivit.aiの巨大なユーザー提供アーカイブを通じて、インターネット上で広く無料で利用可能です。また、Hugging Faceリポジトリプラットフォームでもある程度利用可能です。
研究者によって開発された新しいモデルは、FineXtractと呼ばれています。著者は、FineXtractがこのタスクで最先端の結果を達成することを主張しています。
論文では以下のように述べられています:
‘[私たちのフレームワーク]は、パブリックに利用可能なDMフィン調整済みチェックポイントからのフィン調整データの抽出という課題に対処することです。事前トレーニングされたDM分布からフィン調整データ分布への遷移を利用することで、FineXtractは生成プロセスをフィン調整データ分布の高確率領域に向けて正確に導きます。 ‘

右端、トレーニングに使用された元の画像。2番目から右、FineXtractを介して抽出された画像。他の列は、代替の以前の方法を表します。ソース論文を参照してください。
なぜ重要か
テキストから画像へのジェネレーティブシステムの元のトレーニング済みモデル、たとえばStable DiffusionやFluxは、エンドユーザーがダウンロードして、2022年のDreamBooth実装などの手法を使用してフィン調整できます。
さらに簡単に、ユーザーは、LoRAモデルを作成できます。これは、ほぼ完全にフィン調整済みモデルと同じくらい有効です。

Civitaiドメインで無料でダウンロードできる、トレーニング済みLoRAの例。ローカルにインストールされたオープンソースソフトウェアを使用するエンスージアストによって、数分から数時間の間に作成できます。オンラインでは、より寛容なAPI駆動型トレーニングシステムを介して作成できます。ソース:civitai.com
2022年以降、ローカルでオープンソースフレームワークを使用して、またはオンラインサービスを使用して、平均5〜50枚のキャプション付き画像を提供するだけで、アイデンティティ固有のフィン調整済みチェックポイントとLoRAを作成することは容易になりました。
このようなディープフェイクの方法は、過去数年間でメディアで有名になりました。多くのアーティストも、自分のスタイルを複製するジェネレーティブモデルに取り込まれています。この問題に関する論争は、過去18ヶ月間に勢いを増しています。

リアルアーティストの作品を複製するAIシステムを作成するユーザーの容易さにより、過去2年間に論争とさまざまなキャンペーンが起こりました。ソース:https://www.technologyreview.com/2022/09/16/1059598/this-artist-is-dominating-ai-generated-art-and-hes-not-happy-about-it/
フィン調整済みチェックポイントまたはLoRAで使用された画像を証明することは難しいです。なぜなら、一般化のプロセスが、小さなトレーニングデータセットからアイデンティティを「抽象化」し、トレーニングデータ(オーバーフィッティングの場合を除く)から例を再現することはないからです。
これがFineXtractが登場するところです。ユーザーがダウンロードした「テンプレート」拡散モデルと、ユーザーがフィン調整またはLoRAを介して作成したモデルの状態を比較することで、研究者はトレーニングデータの高精度な再構築を実現しました。
FineXtractは、フィン調整済みモデルからデータの20%しか再現できないものの、これは、ユーザーがジェネレーティブモデルを作成するために著作権保護されたまたは禁止された資料を使用したことを証明するために必要な以上のものです。提供された例のほとんどでは、抽出された画像は既知のソース資料と非常に近いです。
キャプションが必要なのは、2つの理由で大きな障害ではありません。a) アップローダーは、コミュニティ間でモデルの使用を促進したいと考えており、通常、適切なプロンプト例を提供します。b) 研究者は、フィン調整済みモデルから盲目的に重要な用語を抽出することは難しくないと発見しました。

重要なキーワードは、ランダムなプロンプトから1000回の反復でL2-PGD攻撃を使用して、フィン調整済みモデルから通常抽出できます。
ユーザーは、トレーニングデータセットをトレーニング済みモデルの隣に利用できるようにしないことがよくあります。研究者は、データを提供したマシンラーニングのエンスージアストと協力しました。
新しい論文は、見えないものを明らかにする:パーソナライズされた拡散モデルをトレーニングデータの公開に導くというタイトルで、カーネギーメロン大学とパーデュー大学の3人の研究者によって書かれています。
方法
「攻撃者」(この場合はFineXtractシステム)は、元のモデルとフィン調整済みモデルの推定データ分布を比較するプロセスを実行します。これを「モデルガイダンス」と呼びます。

研究者によって開発された「モデルガイダンス」を介して、フィン調整の特性をマッピングし、トレーニングデータの抽出が可能になります。
著者は以下のように述べています:
‘フィン調整プロセス中に、[拡散モデル]は、事前トレーニングされたDMの[分布]からフィン調整データ[分布]に向けて、学習された分布を徐々にシフトします。 ‘
‘したがって、[フィン調整済み] [拡散モデル]の学習された分布をパラメトリックに近似します。’
この方法では、コアモデルとフィン調整済みモデルの差の合計が、ガイダンスプロセスを提供します。
著者はさらに以下のように述べています:
‘モデルガイダンスを使用して、「擬似-」[ノイズ除去]をシミュレートできます。これは、高確率領域内のフィン調整データ分布に向けてサンプリングプロセスを導くために使用できます。’
ガイダンスは、2023年のouting Erasing Concepts from Diffusion Modelsに似た、時間変化するノイズプロセスにも依存しています。
ノイズ除去予測も、Classifier-Free Guidance (CFG) スケールを提供します。これは重要です。CFGは、画像の品質とテキストプロンプトへの忠実度に大きく影響します。
抽出された画像の精度を向上させるために、FineXtractは、2023年のcollaboration Extracting Training Data from Diffusion Modelsを利用しています。使用される方法は、生成された画像の各ペアの類似性を、Self-Supervised Descriptor (SSCD) スコアによって定義されるしきい値に基づいて計算することです。
この方法により、クラスタリングアルゴリズムは、トレーニングデータと一致する抽出された画像のサブセットをFineXtractに識別するのに役立ちます。
この場合、研究者はデータを提供したユーザーと協力しました。誰かは、データがなければ、特定の生成された画像が実際にトレーニングに使用されたことを証明することは不可能であると言うことができます。しかし、ウェブ上のライブ画像や、既知の公開データセット内の画像と一致する画像を、画像の内容のみに基づいて比較することは、比較的容易です。
データとテスト
FineXtractをテストするために、著者は、プロジェクトの範囲内で最も一般的な2つのフィン調整シナリオで、少샷フィン調整済みモデルに対する実験を実施しました:アーティスティックスタイルとオブジェクト駆動生成(後者は、実質的に、顔ベースのサブジェクトを含む)。
著者は、WikiArtデータセットから20人のアーティスト(それぞれ10枚の画像)と、DreamBoothデータセットから30人のサブジェクト(それぞれ5〜6枚の画像)を、ランダムに選択しました。これらのシナリオに対処するために。
DreamBoothとLoRAは、ターゲットのフィン調整方法でした。テストには、Stable Diffusion V1/.4が使用されました。
クラスタリングアルゴリズムが30秒以内に結果を返さない場合、画像が返されるまでしきい値が変更されました。
生成された画像に使用される2つのメトリックは、Average Similarity (AS) under SSCDとAverage Extraction Success Rate (A-ESR)でした。A-ESRは、0.7のスコアが完全なトレーニングデータの抽出を示すことを示す、以前の研究で使用されたものと同等のものです。
以前のアプローチでは、直接のテキストから画像の生成またはCFGが使用されていたため、研究者はFineXtractをこれら2つの方法と比較しました。

FineXtractと以前の2つの方法の比較結果。
著者は以下のように述べています:
‘[結果]は、FineXtractが以前の方法よりも大きな優位性を示しており、ASでは約0.02〜0.05の改善と、ほとんどの場合でA-ESRの2倍の改善を示しています。’
新しいデータに一般化する方法の能力をテストするために、研究者は、Stable Diffusion (V1.4)、Stable Diffusion XL、およびAltDiffusionを使用して、さらなるテストを実施しました。

さまざまな拡散モデルに適用されたFineXtract。WikiArtコンポーネントでは、テストはWikiArtの4つのクラスに焦点を当てました。
上記の結果からも明らかなように、FineXtractはこのより広範なテストでも以前の方法よりも優れています。

FineXtractと以前のアプローチからの抽出結果の質的比較。ソース論文を参照してください。
著者は、フィン調整済みモデルのデータセットに使用される画像の数が増えると、クラスタリングアルゴリズムを実行する時間を長くする必要があることを観察しました。
また、プライバシー保護の名の下に、このような抽出を妨げるように設計されたさまざまな方法が開発されてきたことを観察しました。したがって、FineXtractを、CutoutとRandAugment方法で増強されたデータと比較しました。

FineXtractの保護された画像に対するパフォーマンスの質的比較。
著者は、2つの保護システムがトレーニングデータのソースを隠蔽するのにかなりうまく機能することを認めますが、これは画像の品質が低下し、保護が無意味になるほど低下することを指摘しています。

防御的な対策でフィン調整されたStable Diffusion V1.4によって生成された画像 – 画像の品質が大幅に低下しています。ソース論文を参照してください。
論文は以下のように結論付けています:
‘私たちの実験は、さまざまなデータセットと実世界のチェックポイントにおける方法の強固さを示しています。データ漏洩の潜在的なリスクと、著作権侵害に対する強力な証拠を強調しています。’
結論
2024年は、AIが人間を置き換えるというメディアの報道と、企業がジェネレーティブモデルを利用するという期待に直面して、「クリーン」なトレーニングデータへの企業の関心が大幅に高まった年となりました。
トレーニングデータが「クリーン」であると主張することは簡単ですが、同様の技術によってそれがそうでないことが証明されることも容易になりました。Runway ML、Stability.ai、MidJourney(およびその他)が最近発見したようにです。
FineXtractのようなプロジェクトは、AIの「ワイルドウエスト」時代の終わりの前触れであると主張できます。ここでは、トレーニング済み潜在空間の明らかに神秘的な性質さえも責任を負うことができます。
* 便宜上、ここでは「フィン調整とLoRA」と仮定します。
2024年10月7日初版












