Kąt Andersona

GOTCHA – System CAPTCHA dla Live Deepfakes

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Nowe badania przeprowadzone przez Uniwersytet Nowojorski wnoszą do rosnących wskazań, że wkrótce będziemy musieli poddać się „testowi na trzeźwość” w celu uwierzytelnienia się przed rozpoczęciem wrażliwej wideokonferencji – takiej jak wideokonferencja związana z pracą lub inna wrażliwa sytuacja, która może przyciągnąć oszustów używających oprogramowania do transmisji deepfake w czasie rzeczywistym.

Niektóre aktywne i biernie stosowane wyzwania w scenariuszach wideokonferencyjnych w GOTCHA. Użytkownik musi albo wykonać polecenia i przejść testy, albo korzystać z dodatkowych „biernych” metod (takich jak próba przeciążenia potencjalnego systemu deepfake), na które użytkownik nie ma wpływu. Źródło: http://export.arxiv.org/pdf/2210.06186

Niektóre aktywne i biernie stosowane wyzwania w scenariuszach wideokonferencyjnych w GOTCHA. Użytkownik musi wykonać polecenia i przejść testy, albo korzystać z dodatkowych „biernych” metod (takich jak próba przeciążenia potencjalnego systemu deepfake), na które użytkownik nie ma wpływu. Źródło: http://export.arxiv.org/pdf/2210.06186

Proponowany system nosi nazwę GOTCHA – hołd dla systemów CAPTCHA, które stały się coraz większym utrudnieniem w przeglądaniu sieci przez ostatnie 10-15 lat, w którym automatyczne systemy wymagają od użytkownika wykonania zadań, które są trudne dla maszyn, takich jak identyfikowanie zwierząt lub odczytywanie nieczytelnych tekstów (i, ironicznie, te wyzwania często zmieniają użytkownika w wolontariusza w stylu AMT).

W istocie, GOTCHA rozwija pracę z sierpnia 2022 r. DF-Captcha z Uniwersytetu Ben-Guriona, który jako pierwszy zaproponował wykonanie przez osobę na drugim końcu połączenia kilku wizualnych zadań semantycznych w celu udowodnienia swojej autentyczności.

Praca z sierpnia 2022 r. z Uniwersytetu Ben-Guriona po raz pierwszy zaproponowała serię interaktywnych testów dla użytkownika, w tym zasłonięcie twarzy lub nawet wciśnięcie skóry – zadania, które nawet dobrze wyszkolone systemy deepfake mogą nie być w stanie wykonać fotorealistycznie. Źródło: https://arxiv.org/pdf/2208.08524.pdf

Praca z sierpnia 2022 r. z Uniwersytetu Ben-Guriona po raz pierwszy zaproponowała serię interaktywnych testów dla użytkownika, w tym zasłonięcie twarzy lub nawet wciśnięcie skóry – zadania, które nawet dobrze wyszkolone systemy deepfake mogą nie być w stanie wykonać fotorealistycznie. Źródło: https://arxiv.org/pdf/2208.08524.pdf

Godne uwagi jest to, że GOTCHA dodaje „bierną” metodykę do „kaskady” proponowanych testów, w tym automatyczne nakładanie nierzeczywistych elementów na twarz użytkownika oraz „przeciążanie” klatek przechodzących przez system źródłowy. Jednak tylko zadania wymagające reakcji użytkownika mogą być ocenione bez specjalnych uprawnień do dostępu do systemu lokalnego użytkownika – co, przypuszczalnie, wymagałoby postaci modułów lub wtyczek do popularnych systemów, takich jak Skype i Zoom, lub nawet specjalistycznego oprogramowania przeznaczonego specjalnie do wykrywania oszustów.

Z pracy, ilustracja interakcji między dzwoniącym a systemem w GOTCHA, z kreskowanymi liniami jako przepływy decyzyjne.

Z pracy, ilustracja interakcji między dzwoniącym a systemem w GOTCHA, z kreskowanymi liniami jako przepływy decyzyjne.

Badacze zwalidowali system na nowym zestawie danych zawierającym ponad 2,5 miliona klatek wideo z 47 uczestników, każdy z nich wykonujący 13 wyzwań z GOTCHA. Twierdzą, że ramy powodują „spójne i mierne” obniżenie jakości treści deepfake dla użytkowników oszukańczych, obciążając system lokalny aż do momentu, gdy sztuczne artefakty stają się widoczne dla ludzkiego oka (chociaż GOTCHA zawiera również niektóre bardziej subtelne metody analityczne).

Nowy artykuł nosi tytuł Gotcha: System odpowiedzi na wyzwania dla wykrywania deepfake w czasie rzeczywistym (nazwa systemu jest wielkimi literami w treści, ale nie w tytule publikacji, chociaż nie jest to skrót).

Zakres wyzwań

Przede wszystkim zgodnie z pracą z Uniwersytetu Ben-Guriona, rzeczywiste wyzwania skierowane do użytkownika są podzielone na kilka typów zadań.

Dla zasłonięcia użytkownik jest zobowiązany do zasłonięcia twarzy ręką lub innymi obiektami, lub do przedstawienia twarzy pod kątem, który nie jest prawdopodobnie uwzględniony w modelu deepfake (zwykle z powodu braku danych szkoleniowych dla „dziwnych” pozycji – patrz zakres obrazów w pierwszej ilustracji powyżej).

Ponadto GOTCHA może nakładać losowe wycięcia twarzy, naklejki i filtry rzeczywistości rozszerzonej, aby „zakłócić” strumień twarzy, który lokalny model deepfake może oczekiwać, powodując jego awarię. Jak wcześniej wskazano, chociaż jest to „bierny” proces dla użytkownika, jest to inwazyjny proces dla oprogramowania, które musi mieć możliwość interwencji bezpośrednio w strumień korespondenta.

Następnie użytkownik może być zobowiązany do przyjęcia nietypowych wyrazów twarzy, które prawdopodobnie są albo nieobecne, albo niedoreprezentowane w jakimkolwiek zestawie danych szkoleniowych, powodując obniżenie jakości wyjścia deepfake (obraz „b”, druga kolumna od lewej, w pierwszej ilustracji powyżej).

Jako część tego łańcucha testów użytkownik może być zobowiązany do odczytania tekstu lub prowadzenia rozmowy, której celem jest wyzwanie lokalnego systemu deepfake, który może nie mieć odpowiedniego zakresu fonemów lub innych typów danych ustnych, aby odtworzyć dokładne ruchy warg pod takim nadzorem.

Wreszcie (i to wydaje się wyzwaniem dla talentów aktorskich korespondenta), w tej kategorii użytkownik może być poproszony o wykonanie „mikroekspresji” – krótkiego i nieświadomego wyrazu twarzy, który zdradza emocję. O tym artykuł mówi ‘[trwa] zwykle 0,5-4,0 sekund i jest trudny do sfałszowania’.

Chociaż artykuł nie opisuje, jak wyodrębnić mikroekspresję, logika sugeruje, że jedynym sposobem na to jest wywołanie odpowiedniej emocji u użytkownika końcowego, perhaps z jakimś rodzajem zaskakującym treścią przedstawioną im jako część rutyny testu.

Zniekształcenie twarzy, oświetlenie i nieoczekiwani goście

Dodatkowo, zgodnie z sugestiami z sierpnia, nowa praca proponuje poproszenie użytkownika końcowego o wykonanie nietypowych zniekształceń twarzy i manipulacji, takich jak wciśnięcie palca w policzek, interakcja z twarzą i/lub włosami oraz wykonanie innych ruchów, których nie jest w stanie wykonać obecnie żaden system deepfake, ponieważ są to marginalne działania – nawet gdyby były one obecne w zestawie danych szkoleniowych, ich odtworzenie byłoby prawdopodobnie niskiej jakości, zgodnie z innymi „outlier” danymi.

Uśmiech, ale ta „zdepresowana twarz” nie jest dobrze tłumaczona przez lokalny system deepfake.

Uśmiech, ale ta „zdepresowana twarz” nie jest dobrze tłumaczona przez lokalny system deepfake.

Dodatkowe wyzwanie leży w zmianie warunków oświetleniowych, w których znajduje się użytkownik końcowy, ponieważ jest możliwe, że szkolenie modelu deepfake zostało zoptymalizowane pod kątem standardowych sytuacji oświetleniowych wideokonferencji, lub nawet dokładnych warunków oświetleniowych, w których odbywa się połączenie.

Stąd użytkownik może być poproszony o skierowanie latarki z telefonu komórkowego na twarz lub w inny sposób zmienić oświetlenie (i warto zauważyć, że ten pomysł jest centralnym założeniem innego artykułu o wykrywaniu deepfake, który ukazał się tego lata).

Systemy deepfake są wyzwane przez nieoczekiwane oświetlenie – i nawet przez wiele osób w strumieniu, gdzie oczekiwano tylko jednej osoby.

Systemy deepfake są wyzwane przez nieoczekiwane oświetlenie – i nawet przez wiele osób w strumieniu, gdzie oczekiwano tylko jednej osoby.

W przypadku, gdy proponowany system ma możliwość interwencji w strumień użytkownika lokalnego (który jest podejrzany o ukrywanie pośrednika deepfake), dodawanie nieoczekiwanych wzorów (patrz środkowa kolumna powyżej) może naruszyć zdolność algorytmu deepfake do utrzymania symulacji.

Dodatkowo, chociaż nie jest rozsądne oczekiwać, że korespondent będzie miał dodatkowe osoby, które mogą pomóc w uwierzytelnieniu, system może wprowadzić dodatkowe twarze (najbardziej na prawo powyżej), i sprawdzić, czy jakiś lokalny system deepfake popełni błąd, próbując deepfake wszystkich (systemy deepfake autoencoder nie mają „rozpoznawania tożsamości”, które mogłoby utrzymać uwagę na jednej osobie w tym scenariuszu).

Steganografia i przeciążenie

GOTCHA obejmuje również podejście po raz pierwszy zaproponowane przez Uniwersytet Kalifornijski w San Diego w kwietniu tego roku, które wykorzystuje steganografię do szyfrowania wiadomości w strumieniu wideo użytkownika. Rutyny deepfake całkowicie zniszczą tę wiadomość, prowadząc do awarii uwierzytelniania.

Z artykułu z kwietnia 2022 r. z Uniwersytetu Kalifornijskiego w San Diego i San Diego State University, metoda określania autentycznej tożsamości poprzez sprawdzenie, czy sygnał steganograficzny wysłany do strumienia wideo użytkownika przetrwa pętlę lokalną nietknięty – jeśli nie, może to być oszustwo deepfake. Źródło: https://arxiv.org/pdf/2204.01960.pdf

Z artykułu z kwietnia 2022 r. z Uniwersytetu Kalifornijskiego w San Diego i San Diego State University, metoda określania autentycznej tożsamości poprzez sprawdzenie, czy sygnał steganograficzny wysłany do strumienia wideo użytkownika przetrwa pętlę lokalną nietknięty – jeśli nie, może to być oszustwo deepfake. Źródło: https://arxiv.org/pdf/2204.01960.pdf

Dodatkowo, GOTCHA jest w stanie przeciążyć system lokalny (po uzyskaniu dostępu i pozwolenia), przez duplikowanie strumienia i przedstawienie „nadmiarowych” danych jakimkolwiek systemom lokalnym, zaprojektowanym w celu spowodowania awarii replikacji w systemie deepfake lokalnym.

System zawiera dalsze testy (patrz artykuł na szczegóły), w tym wyzwanie, w przypadku korespondenta opartego na smartfonie, obrócenie telefonu do góry nogami, co zniekształci system deepfake lokalny:

Znowu, tego rodzaju rzeczy mogłyby działać tylko w przypadku przekonywującego przypadku użycia, gdzie użytkownik jest zmuszony do udzielenia dostępu lokalnego do strumienia i nie może go zrobić za pomocą prostego biernego oceniania strumienia wideo użytkownika, w przeciwieństwie do interaktywnych testów (takich jak wciśnięcie palca w twarz).

Praktyczność

Artykuł dotyka krótko kwestii, w jakim stopniu testy tego rodzaju mogą irytować użytkownika końcowego lub go niekorzystnie wpłynąć – na przykład, zmuszając użytkownika do posiadania pod ręką pewnych obiektów, które mogą być potrzebne do testów, takich jak okulary przeciwsłoneczne.

Uznaje również, że może być trudno nakłonić potężnych korespondentów do przestrzegania rutyn testowych. W odniesieniu do przypadku wideokonferencji z CEO, autorzy stwierdzają:

‘Użyteczność może być tu kluczowa, więc nieformalne lub frivolne wyzwania (takie jak zniekształcenia twarzy lub wyrazy) mogą nie być odpowiednie. Wyzwania wykorzystujące zewnętrzne artykuły fizyczne mogą nie być pożądane. Kontekst jest odpowiednio zmodyfikowany, a GOTCHA dostosowuje swój zestaw wyzwań odpowiednio.’

Dane i testy

GOTCHA został przetestowany na czterech odmianach systemów deepfake lokalnych, w tym dwóch wariantach bardzo popularnego twórcy deepfake DeepFaceLab (‘DFL’, chociaż zaskakująco, artykuł nie wspomina DeepFaceLive, który od sierpnia 2021 r. jest „na żywo” implementacją DeepFaceLab i wydaje się najbardziej prawdopodobnym początkowym źródłem dla potencjalnego oszusta).

Cztery systemy to DFL wyszkolone „lekko” na nieznanej osobie biorącej udział w testach i sparowanej z celebrytą; DFL wyszkolone bardziej, do 2m+ iteracji lub kroków, w którym można oczekiwać znacznie lepszego modelu; Latent Image Animator (LIA); i Face Swapping Generative Adversarial Network (FSGAN).

Dla danych, badacze przechwycili i opracowali powyższe klipy wideo, zawierające 47 użytkowników wykonujących 13 aktywnych wyzwań, z każdym użytkownikiem wytwarzającym około 5-6 minut wideo 1080p przy 60 klatkach na sekundę. Autorzy stwierdzają również, że te dane zostaną wkrótce opublikowane.

Wykrywanie anomalii może być wykonywane przez obserwatora ludzkiego lub algorytmicznie. Dla drugiej opcji system został wyszkolony na 600 twarzach z zestawu danych FaceForensics. Funkcja straty regresji była potężną funkcją podobieństwa patchów obrazu Learned Perceptual Image Patch Similarity (LPIPS), podczas gdy dwuklasowa entropia krzyżowa była używana do szkolenia klasyfikatora. EigenCam został użyty do wizualizacji wag detektora.

Podstawowe wyniki testów dla GOTCHA.

Podstawowe wyniki testów dla GOTCHA.

Badacze stwierdzili, że dla pełnej kaskady testów w czterech systemach, najniższa liczba i nasilenie anomalii (tj. artefaktów, które ujawnią obecność systemu deepfake) zostały uzyskane przez wyższego DFL. Mniej wyszkolona wersja szczególnie miałaby trudności z odtworzeniem złożonych ruchów warg (które zajmują niewielką część ramki, ale które otrzymują wysoką uwagę ludzką), podczas gdy FSGAN zajmował średnią pozycję między dwiema wersjami DFL, a LIA okazał się całkowicie niewystarczający do zadania, z badaczami twierdzącymi, że LIA nie powiedzie się w rzeczywistym wdrożeniu. Po raz pierwszy opublikowano 17 października 2022 r.

Pisarz specjalizujący się w dziedzinie machine learning, specjalista w dziedzinie syntezowania obrazów ludzi. Były szef działu treści badawczych w Metaphysic.ai, do czasu jego rozwiązania i połączenia z DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai