Kąt Andersona

Wyjaśnialna Sztuczna Inteligencja MoÅže Zdradzić Poufne Dane Łatwiej

mm
Dodaj Unite.AI do preferowanych ÅšrÃģdeł w Google

Badacze z Narodowego Uniwersytetu w Singapurze doszli do wniosku, Åže im bardziej wyjaśnialna jest sztuczna inteligencja, tym łatwiej będzie ominąć waÅžne funkcje prywatności w systemach machine learning. Stwierdzili rÃģwnieÅž, Åže nawet w przypadku, gdy model nie jest wyjaśnialny, moÅžliwe jest wykorzystanie wyjaśnień podobnych modeli do “odkodowania” wraÅžliwych danych w modelu niewyjaśnialnym.

W badaniu, zatytułowanym Wykorzystanie wyjaśnień do atakÃģw inwersyjnych modelu, podkreśla się ryzyko korzystania z “przypadkowej” nieprzezroczystości sposobu, w jaki funkcjonują sieci neuronowe, jak gdyby była to funkcja zabezpieczeń zaprojektowana z wyprzedzeniem – nie tylko dlatego, Åže fala nowych inicjatyw globalnych, w tym projektu regulacji AI Unii Europejskiej, charakteryzuje wyjaśnialną sztuczną inteligencję (XAI) jako warunek wstępny dla ostatecznej normalizacji machine learning w społeczeństwie.

W badaniu udaje się odtworzyć rzeczywistą toÅžsamość z anonimowych danych dotyczących wyrazÃģw twarzy, wykorzystując wyjaśnienia systemu machine learning. ÅđrÃģdło: https://arxiv.org/pdf/2108.10800.pdf

W badaniu udaje się odtworzyć rzeczywistą toÅžsamość z anonimowych danych dotyczących wyrazÃģw twarzy, wykorzystując wyjaśnienia systemu machine learning. ÅđrÃģdło: https://arxiv.org/pdf/2108.10800.pdf

Badacze komentują:

‘Wyjaśnialna sztuczna inteligencja (XAI) dostarcza więcej informacji, aby pomÃģc uÅžytkownikom zrozumieć decyzje modelu, jednak ta dodatkowa wiedza naraÅža na dodatkowe ryzyko atakÃģw na prywatność. Zatem, dostarczanie wyjaśnień szkodzi prywatności.’

Re-Identifikacja Danych Prywatnych

Uczestnicy w zbiorach danych machine learning mogli wyrazić zgodę na udział w załoÅženiu anonimowości; w przypadku danych osobowych, ktÃģre trafiają do systemÃģw AI za pośrednictwem nieformalnego gromadzenia danych (na przykład za pośrednictwem sieci społecznościowych), udział moÅže być technicznie legalny, ale nadwyręŞa pojęcie “zgody”.

W ostatnich latach pojawiły się rÃģÅžne metody, ktÃģre okazały się w stanie deanonimizować dane osobowe z pozornie nieprzezroczystych przepływÃģw danych machine learning. Ekstrakcja modelu wykorzystuje dostęp do API (tj. “czarnej skrzynki” z dostępem do danych lub kodu ÅšrÃģdłowego), aby wydobyć dane osobowe nawet z duÅžych dostawcÃģw usług machine learning, w tym Amazon Web Services, podczas gdy ataki inferencyjne (MIAs) mogą potencjalnie uzyskać poufne informacje medyczne; dodatkowo ataki inferencyjne atrybucji (AIAs) mogą odzyskać wraÅžliwe dane z danych wyjściowych API.

Ujawnianie Twarzy

W ramach nowego artykułu badacze skoncentrowali się na ataku inwersyjnym modelu, ktÃģry miał na celu uzyskanie toÅžsamości z podzbioru danych o wyrazach twarzy, ktÃģre nie powinny być w stanie ujawniać tej informacji.

Celem systemu było skojarzenie obrazÃģw znalezionych w sieci (opublikowanych przypadkowo w Internecie lub w potencjalnym wycieku danych) z ich umieszczeniem w zbiorach danych, ktÃģre są podstawą algorytmu machine learning.

Badacze przeszkolili model ataku inwersyjnego, ktÃģry mÃģgł odtworzyć przyczynowy obraz z anonimowego wyjścia API, bez specjalnego dostępu do oryginalnej architektury. Poprzednie prace w tej dziedzinie koncentrowały się na systemach, w ktÃģrych identyfikacja (ochrona lub ujawnienie) była celem zarÃģwno systemu docelowego, jak i systemu atakującego; w tym przypadku ramy zostały zaprojektowane do wykorzystania danych wyjściowych jednego domeny i zastosowania ich w innej domenie.

Zastosowano transponowany sieć neuronową (CNN) do przewidywania “oryginalnego” ÅšrÃģdłowego oblicza na podstawie wektora predykcji (mapy saliency) dla systemu rozpoznawania emocji, wykorzystując architekturę U-Net, aby poprawić wydajność rekonstrukcji twarzy.

System re-identyfikacji jest napędzany i informowany przez wyjaśnialną sztuczną inteligencję (XAI), gdzie wiedza o aktywacji neuronÃģw, wśrÃģd wielu publicznych aspektÃģw XAI, jest wykorzystywana do odtworzenia wewnętrznych mechanizmÃģw architektury tylko z jej wyjścia, umoÅžliwiając re-identyfikację obrazÃģw z zbioru danych.

System re-identyfikacji jest napędzany i informowany przez wyjaśnialną sztuczną inteligencję (XAI), gdzie wiedza o aktywacji neuronÃģw, wśrÃģd wielu publicznych aspektÃģw XAI, jest wykorzystywana do odtworzenia wewnętrznych mechanizmÃģw architektury tylko z jej wyjścia, umoÅžliwiając re-identyfikację obrazÃģw z zbioru danych.

Testowanie

Podczas testowania systemu, badacze zastosowali go do trzech zbiorÃģw danych: iCV-MEFED wyrazÃģw twarzy; CelebA; oraz MNIST cyfry ręcznie pisane. Aby dostosować się do rozmiaru modelu uÅžywanego przez badaczy, trzy zbiory danych zostały przeskalowane odpowiednio do 128×128, 265×256 i 32×32 pikseli. 50% kaÅždego zestawu zostało uÅžyte jako dane szkoleniowe, a pozostała połowa została uÅžyta jako zestaw danych ataku, aby przeszkolić modele antagonistyczne.

KaÅždy zestaw danych miał rÃģÅžne modele docelowe, a kaÅžda sieć atakująca została skalibrowana do ograniczeń wyjaśnień, ktÃģre podlegały procesowi, a nie uÅžyto głębszych modeli neuronowych, ktÃģrych złoÅžoność przekraczałaby uogÃģlnienie wyjaśnień.

Typy wyjaśnień XAI uÅžyte do napędzania prÃģb obejmowały wyjaśnienie gradientu, wejście gradientu, Grad-CAM oraz propagację istotności warstwowej (LRP). Badacze ocenili rÃģwnieÅž wiele wyjaśnień w ramach eksperymentÃģw.

Rekonstrukcja obrazu ułatwiona przez atak inwersyjny z wykorzystaniem XAI w trzech zestawach danych, z tymi samymi zadaniami docelowymi i atakującymi.

Rekonstrukcja obrazu ułatwiona przez atak inwersyjny z wykorzystaniem XAI w trzech zestawach danych, z tymi samymi zadaniami docelowymi i atakującymi.

Metryki testowe obejmowały podobieństwo pikseli oceniane przez błąd średniokwadratowy (MSE); podobieństwo obrazu (SSIM), ktÃģry jest wskaÅšnikiem podobieństwa percepcyjnego; dokładność ataku, określoną przez to, czy klasyfikator moÅže pomyślnie ponownie oznaczyć odtworzony obraz; oraz podobieństwo osadzania ataku, ktÃģre porÃģwnuje osadzanie funkcji danych ÅšrÃģdłowych z odtworzonymi danymi.

Re-identyfikacja została osiągnięta, z rÃģÅžnymi poziomami w zaleÅžności od zadania i zestawÃģw danych, we wszystkich zestawach. Ponadto badacze stwierdzili, Åže poprzez stworzenie modelu docelowego (ktÃģrymi naturalnie dysponowali), moÅžliwe było osiągnięcie re-identyfikacji danych z zewnętrznych, “zamkniętych” modeli, w oparciu o znane zasady XAI.

Badacze stwierdzili, Åže najdokładniejsze wyniki uzyskano dzięki wyjaśnieniom opartym na aktywacji (mapie saliency), ktÃģre ujawniły więcej danych osobowych niÅž podejścia oparte na wraÅžliwości (gradient).

W przyszłych badaniach zespÃģł planuje włączyć rÃģÅžne typy wyjaśnień XAI do nowych atakÃģw, takich jak wizualizacje funkcji i wektory aktywacji pojęć.

Pisarz specjalizujący się w dziedzinie machine learning, specjalista w dziedzinie syntezowania obrazÃģw ludzi. Były szef działu treści badawczych w Metaphysic.ai, do czasu jego rozwiązania i połączenia z DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: [email protected]