Взгляд Anderson
Создание модели машинного обучения, которая забывает о вас
Удаление определенного фрагмента данных, который способствовал созданию модели машинного обучения, похоже на попытку удалить вторую ложку сахара из чашки кофе. Данные к этому времени уже стали внутренне связаны с многими другими нейронами внутри модели. Если данный пункт представляет собой определяющие данные, которые были задействованы в ранней, высокоразмерной части обучения, то их удаление может радикально переопределить, как функционирует модель, или даже потребовать, чтобы она была переобучена за счет времени и денег.
Тем не менее, в Европе, по крайней мере, статья 17 Общего регламента по защите данных (GDPR) требует, чтобы компании удалили такие пользовательские данные по запросу. Поскольку акт был сформулирован на понимании, что это удаление будет не более чем запросом на удаление из базы данных, законодательство, которое должно возникнуть из проекта Закона ЕС об искусственном интеллекте, фактически скопирует и вставит дух GDPR в законы, которые применяются к обученным системам ИИ, а не к табличным данным.
Дальнейшее законодательство рассматривается во всем мире, которое даст людям право запросить удаление их данных из систем машинного обучения, а Закон о конфиденциальности потребителей Калифорнии (CCPA) 2018 года уже предоставляет это право жителям штата.
Почему это важно
Когда набор данных обучается в действующую модель машинного обучения, характеристики этих данных становятся обобщенными и абстрактными, поскольку модель предназначена для вывода принципов и широких тенденций из данных, в конечном итоге производя алгоритм, который будет полезен в анализе конкретных и необщих данных.
Однако такие методы, как инверсия модели, показали возможность идентификации данных, которые лежат в основе окончательного, абстрактного алгоритма, в то время как атаки на определение членства также способны раскрыть исходные данные, включая конфиденциальные данные, которые могут быть включены в набор данных только на условиях анонимности.
Растущий интерес к этому вопросу не требует опоры на активизм по защите конфиденциальности: поскольку сектор машинного обучения коммерциализируется в течение следующих десяти лет, и страны оказываются под давлением, чтобы положить конец текущей культуре лассе-фер в отношении использования скрапинга экранов для генерации наборов данных, будет расти коммерческая заинтересованность в организациях, которые обеспечивают соблюдение прав интеллектуальной собственности (и троллях по правам интеллектуальной собственности), чтобы расшифровать и просмотреть данные, которые внесли свой вклад в проприетарные и высокодоходные классификационные, выводящие и генеративные рамки ИИ.
Вызывание амнезии в моделях машинного обучения
Следовательно, мы остаемся с задачей удаления сахара из кофе. Это проблема, которая волновала исследователей в последние годы: в 2021 году поддержанная ЕС статья Сравнительное исследование рисков конфиденциальности библиотек распознавания лиц показала, что несколько популярных алгоритмов распознавания лиц способны обеспечить дискриминацию на основе пола или расы в атаках на идентификацию; в 2015 году исследование Колумбийского университета предложило метод “машинного забывания” на основе обновления числа суммирований в данных; и в 2019 году исследователи Стэнфордского университета предложили новые алгоритмы удаления для реализаций кластеризации K-средних.
Теперь исследовательский консорциум из Китая и США опубликовал новую работу, которая вводит единый метрический показатель для оценки успеха подходов к удалению данных, вместе с новым методом “забывания”, называемым Forsaken, который исследователи утверждают, способен достичь более 90% скорости забывания, с потерей только 5% точности в общей производительности модели.
Статья называется Учить забывать: машинное забывание через маскирование нейронов, и включает в себя исследователей из Китая и Беркли.
Маскирование нейронов, принцип, лежащий в основе Forsaken, использует генератор градиента маски в качестве фильтра для удаления конкретных данных из модели, эффективно обновляя ее, а не заставляя ее быть переобученной либо с нуля, либо с момента, предшествующего включению данных (в случае потоковых моделей, которые постоянно обновляются).

Архитектура генератора градиента маски. Источник: https://arxiv.org/pdf/2003.10933.pdf
Биологические истоки
Исследователи утверждают, что этот подход был вдохновлен биологическим процессом “активного забывания”, когда пользователь принимает решительные меры для стирания всех клеток энграммы для конкретной памяти путем манипулирования особым типом дофамина.
Forsaken непрерывно вызывает градиент маски, который повторяет это действие, с защитными мерами для замедления или остановки этого процесса, чтобы избежать катастрофического забывания нецелевых данных.
Преимущества системы заключаются в том, что она применима к многим видам существующих нейронных сетей, тогда как недавние аналогичные работы имели успех в основном в сетях компьютерного зрения; и что она не мешает процедурам обучения модели, а скорее действует как дополнение, не требуя изменения основной архитектуры или повторного обучения данных.
Ограничение эффекта
Удаление внесенных данных может иметь потенциально вредное влияние на функциональность алгоритма машинного обучения. Чтобы избежать этого, исследователи использовали норм-регуляризацию, особенность нормального обучения нейронной сети, которая обычно используется для избежания переобучения. Конкретная реализация, выбранная для обеспечения того, чтобы Forsaken не потерпела неудачу в сходимости во время обучения.
Для установления пригодного распределения данных исследователи использовали данные вне распределения (OOD) (т.е. данные, не включенные в фактический набор данных, имитирующие “чувствительные” данные в фактическом наборе данных), чтобы откалибровать, как алгоритм должен вести себя.
Тестирование на наборах данных
Метод был протестирован на восьми стандартных наборах данных и в целом достиг скорости забывания, близкой или выше, чем полное переобучение, с очень небольшим влиянием на точность модели.
Кажется невозможным, что полное переобучение на отредактированном наборе данных может фактически хуже, чем любой другой метод, поскольку целевые данные полностью отсутствуют. Однако модель к этому времени абстрагировала различные особенности удаленных данных в “голографической” форме, подобно тому, как (по аналогии) капля чернил переопределяет полезность стакана воды.
В действительности, веса модели уже были подвержены влиянию удаленных данных, и единственный способ полностью удалить их влияние – это переобучить модель с абсолютного нуля, а не гораздо более быстрый подход к переобучению взвешенной модели на отредактированном наборе данных.













