KÄ t Andersona
WyjaÅnialna Sztuczna Inteligencja MoÅže ZdradziÄ Poufne Dane Åatwiej

Badacze z Narodowego Uniwersytetu w Singapurze doszli do wniosku, Åže im bardziej wyjaÅnialna jest sztuczna inteligencja, tym Åatwiej bÄdzie ominÄ Ä waÅžne funkcje prywatnoÅci w systemach machine learning. Stwierdzili rÃģwnieÅž, Åže nawet w przypadku, gdy model nie jest wyjaÅnialny, moÅžliwe jest wykorzystanie wyjaÅnieÅ podobnych modeli do âodkodowaniaâ wraÅžliwych danych w modelu niewyjaÅnialnym.
W badaniu, zatytuÅowanym Wykorzystanie wyjaÅnieÅ do atakÃģw inwersyjnych modelu, podkreÅla siÄ ryzyko korzystania z âprzypadkowejâ nieprzezroczystoÅci sposobu, w jaki funkcjonujÄ sieci neuronowe, jak gdyby byÅa to funkcja zabezpieczeÅ zaprojektowana z wyprzedzeniem â nie tylko dlatego, Åže fala nowych inicjatyw globalnych, w tym projektu regulacji AI Unii Europejskiej, charakteryzuje wyjaÅnialnÄ sztucznÄ inteligencjÄ (XAI) jako warunek wstÄpny dla ostatecznej normalizacji machine learning w spoÅeczeÅstwie.

W badaniu udaje siÄ odtworzyÄ rzeczywistÄ toÅžsamoÅÄ z anonimowych danych dotyczÄ cych wyrazÃģw twarzy, wykorzystujÄ c wyjaÅnienia systemu machine learning. ÅđrÃģdÅo: https://arxiv.org/pdf/2108.10800.pdf
Badacze komentujÄ :
âWyjaÅnialna sztuczna inteligencja (XAI) dostarcza wiÄcej informacji, aby pomÃģc uÅžytkownikom zrozumieÄ decyzje modelu, jednak ta dodatkowa wiedza naraÅža na dodatkowe ryzyko atakÃģw na prywatnoÅÄ. Zatem, dostarczanie wyjaÅnieÅ szkodzi prywatnoÅci.â
Re-Identifikacja Danych Prywatnych
Uczestnicy w zbiorach danych machine learning mogli wyraziÄ zgodÄ na udziaÅ w zaÅoÅženiu anonimowoÅci; w przypadku danych osobowych, ktÃģre trafiajÄ do systemÃģw AI za poÅrednictwem nieformalnego gromadzenia danych (na przykÅad za poÅrednictwem sieci spoÅecznoÅciowych), udziaÅ moÅže byÄ technicznie legalny, ale nadwyrÄÅža pojÄcie âzgodyâ.
W ostatnich latach pojawiÅy siÄ rÃģÅžne metody, ktÃģre okazaÅy siÄ w stanie deanonimizowaÄ dane osobowe z pozornie nieprzezroczystych przepÅywÃģw danych machine learning. Ekstrakcja modelu wykorzystuje dostÄp do API (tj. âczarnej skrzynkiâ z dostÄpem do danych lub kodu ÅšrÃģdÅowego), aby wydobyÄ dane osobowe nawet z duÅžych dostawcÃģw usÅug machine learning, w tym Amazon Web Services, podczas gdy ataki inferencyjne (MIAs) mogÄ potencjalnie uzyskaÄ poufne informacje medyczne; dodatkowo ataki inferencyjne atrybucji (AIAs) mogÄ odzyskaÄ wraÅžliwe dane z danych wyjÅciowych API.
Ujawnianie Twarzy
W ramach nowego artykuÅu badacze skoncentrowali siÄ na ataku inwersyjnym modelu, ktÃģry miaÅ na celu uzyskanie toÅžsamoÅci z podzbioru danych o wyrazach twarzy, ktÃģre nie powinny byÄ w stanie ujawniaÄ tej informacji.
Celem systemu byÅo skojarzenie obrazÃģw znalezionych w sieci (opublikowanych przypadkowo w Internecie lub w potencjalnym wycieku danych) z ich umieszczeniem w zbiorach danych, ktÃģre sÄ podstawÄ algorytmu machine learning.
Badacze przeszkolili model ataku inwersyjnego, ktÃģry mÃģgÅ odtworzyÄ przyczynowy obraz z anonimowego wyjÅcia API, bez specjalnego dostÄpu do oryginalnej architektury. Poprzednie prace w tej dziedzinie koncentrowaÅy siÄ na systemach, w ktÃģrych identyfikacja (ochrona lub ujawnienie) byÅa celem zarÃģwno systemu docelowego, jak i systemu atakujÄ cego; w tym przypadku ramy zostaÅy zaprojektowane do wykorzystania danych wyjÅciowych jednego domeny i zastosowania ich w innej domenie.
Zastosowano transponowany sieÄ neuronowÄ (CNN) do przewidywania âoryginalnegoâ ÅšrÃģdÅowego oblicza na podstawie wektora predykcji (mapy saliency) dla systemu rozpoznawania emocji, wykorzystujÄ c architekturÄ U-Net, aby poprawiÄ wydajnoÅÄ rekonstrukcji twarzy.

System re-identyfikacji jest napÄdzany i informowany przez wyjaÅnialnÄ sztucznÄ inteligencjÄ (XAI), gdzie wiedza o aktywacji neuronÃģw, wÅrÃģd wielu publicznych aspektÃģw XAI, jest wykorzystywana do odtworzenia wewnÄtrznych mechanizmÃģw architektury tylko z jej wyjÅcia, umoÅžliwiajÄ c re-identyfikacjÄ obrazÃģw z zbioru danych.
Testowanie
Podczas testowania systemu, badacze zastosowali go do trzech zbiorÃģw danych: iCV-MEFED wyrazÃģw twarzy; CelebA; oraz MNIST cyfry rÄcznie pisane. Aby dostosowaÄ siÄ do rozmiaru modelu uÅžywanego przez badaczy, trzy zbiory danych zostaÅy przeskalowane odpowiednio do 128Ã128, 265Ã256 i 32Ã32 pikseli. 50% kaÅždego zestawu zostaÅo uÅžyte jako dane szkoleniowe, a pozostaÅa poÅowa zostaÅa uÅžyta jako zestaw danych ataku, aby przeszkoliÄ modele antagonistyczne.
KaÅždy zestaw danych miaÅ rÃģÅžne modele docelowe, a kaÅžda sieÄ atakujÄ ca zostaÅa skalibrowana do ograniczeÅ wyjaÅnieÅ, ktÃģre podlegaÅy procesowi, a nie uÅžyto gÅÄbszych modeli neuronowych, ktÃģrych zÅoÅžonoÅÄ przekraczaÅaby uogÃģlnienie wyjaÅnieÅ.
Typy wyjaÅnieÅ XAI uÅžyte do napÄdzania prÃģb obejmowaÅy wyjaÅnienie gradientu, wejÅcie gradientu, Grad-CAM oraz propagacjÄ istotnoÅci warstwowej (LRP). Badacze ocenili rÃģwnieÅž wiele wyjaÅnieÅ w ramach eksperymentÃģw.

Rekonstrukcja obrazu uÅatwiona przez atak inwersyjny z wykorzystaniem XAI w trzech zestawach danych, z tymi samymi zadaniami docelowymi i atakujÄ cymi.
Metryki testowe obejmowaÅy podobieÅstwo pikseli oceniane przez bÅÄ d Åredniokwadratowy (MSE); podobieÅstwo obrazu (SSIM), ktÃģry jest wskaÅšnikiem podobieÅstwa percepcyjnego; dokÅadnoÅÄ ataku, okreÅlonÄ przez to, czy klasyfikator moÅže pomyÅlnie ponownie oznaczyÄ odtworzony obraz; oraz podobieÅstwo osadzania ataku, ktÃģre porÃģwnuje osadzanie funkcji danych ÅšrÃģdÅowych z odtworzonymi danymi.
Re-identyfikacja zostaÅa osiÄ gniÄta, z rÃģÅžnymi poziomami w zaleÅžnoÅci od zadania i zestawÃģw danych, we wszystkich zestawach. Ponadto badacze stwierdzili, Åže poprzez stworzenie modelu docelowego (ktÃģrymi naturalnie dysponowali), moÅžliwe byÅo osiÄ gniÄcie re-identyfikacji danych z zewnÄtrznych, âzamkniÄtychâ modeli, w oparciu o znane zasady XAI.
Badacze stwierdzili, Åže najdokÅadniejsze wyniki uzyskano dziÄki wyjaÅnieniom opartym na aktywacji (mapie saliency), ktÃģre ujawniÅy wiÄcej danych osobowych niÅž podejÅcia oparte na wraÅžliwoÅci (gradient).
W przyszÅych badaniach zespÃģÅ planuje wÅÄ czyÄ rÃģÅžne typy wyjaÅnieÅ XAI do nowych atakÃģw, takich jak wizualizacje funkcji i wektory aktywacji pojÄÄ.












