Sådan forhindrer du AI i at genkende dit ansigt i selfies

selfie kan

Fru Tech | Unsplash





At uploade personlige billeder til internettet kan føles som at give slip. Hvem ellers vil have adgang til dem, hvad vil de gøre med dem - og hvilke maskinlæringsalgoritmer vil de hjælpe med at træne?

Virksomheden Clearview har allerede leverede amerikanske retshåndhævende myndigheder med et ansigtsgenkendelsesværktøj trænet på billeder af millioner af mennesker skrabet fra det offentlige web. Men det var sandsynligvis kun begyndelsen. Enhver med grundlæggende kodningsfærdigheder kan nu udvikle software til ansigtsgenkendelse, hvilket betyder, at der er mere potentiale end nogensinde før til at misbruge teknologien i alt fra seksuel chikane og racediskrimination til politisk undertrykkelse og religiøs forfølgelse.

Sådan mistede vi kontrollen over vores ansigter

Den største undersøgelse nogensinde af ansigtsgenkendelsesdata viser, hvor meget stigningen i dyb læring har ført til et tab af privatliv.



En række AI-forskere trækker sig tilbage og udvikler måder at sikre, at AI'er ikke kan lære af personlige data. To af de seneste præsenteres i denne uge på ICLR, en førende AI-konference.

Jeg kan ikke lide, at folk tager ting fra mig, som de ikke skal have, siger Emily Wenger ved University of Chicago, der udviklede et af de første værktøjer til at gøre dette , kaldet Fawkes, med sine kolleger sidste sommer: Jeg tror, ​​at mange af os havde en lignende idé på samme tid.

Dataforgiftning er ikke ny. Handlinger som at slette data, som virksomheder har om dig, eller overveje forurenende datasæt med falske eksempler, kan gøre det sværere for virksomheder at træne nøjagtige maskinlæringsmodeller. Men disse bestræbelser kræver typisk kollektiv handling, hvor hundreder eller tusinder af mennesker deltager, for at få indflydelse. Forskellen med disse nye teknikker er, at de virker på en enkelt persons billeder.



Denne teknologi kan bruges som en nøgle af en person til at låse deres data, siger Sarah Erfani ved University of Melbourne i Australien. Det er et nyt frontlinjeforsvar til beskyttelse af folks digitale rettigheder i AIs tidsalder.

Gemmer sig i almindeligt syn

De fleste af værktøjerne, inklusive Fawkes, har den samme grundlæggende tilgang. De laver små ændringer i et billede, som er svære at få øje på med et menneskeligt øje, men kaster en AI fra sig, hvilket får den til at fejlidentificere, hvem eller hvad den ser på et billede. Denne teknik er meget tæt på en slags kontradiktorisk angreb, hvor små ændringer af inputdata kan tvinge deep-learning-modeller til at lave store fejl.

Giv Fawkes en masse selfies, og det vil tilføje forstyrrelser på pixelniveau til billederne, der forhindrer avancerede ansigtsgenkendelsessystemer i at identificere, hvem der er på billederne. I modsætning til tidligere måder at gøre dette på, såsom at bære AI-spoofing ansigtsmaling, efterlader det billederne tilsyneladende uændrede for mennesker.



Wenger og hendes kolleger testede deres værktøj mod adskillige udbredte kommercielle ansigtsgenkendelsessystemer, herunder Amazons AWS Rekognition, Microsoft Azure og Face++, udviklet af det kinesiske firma Megvii Technology. I et lille eksperiment med et datasæt på 50 billeder var Fawkes 100 % effektiv over for dem alle, hvilket forhindrede modeller, der var trænet på tweakede billeder af mennesker, i senere at genkende billeder af disse mennesker i friske billeder. De behandlede træningsbilleder havde forhindret værktøjerne i at danne en nøjagtig gengivelse af disse menneskers ansigter.

NYPD brugte et kontroversielt ansigtsgenkendelsesværktøj. Her er hvad du behøver at vide.

Nyligt udgivne e-mails viser, at politiet i New York i vid udstrækning har brugt det kontroversielle Clearview AI-ansigtsgenkendelsessystem - og kommer med vildledende udtalelser om det.

Fawkes er allerede blevet downloadet næsten en halv million gange fra projektets hjemmeside . En bruger har også bygget en online version , hvilket gør det endnu nemmere for folk at bruge (selvom Wenger ikke vil stå inde for, at tredjeparter bruger koden, advarsel: Du ved ikke, hvad der sker med dine data, mens denne person behandler dem). Der er endnu ikke en telefonapp, men der er intet, der forhindrer nogen i at lave en, siger Wenger.



Fawkes forhindrer muligvis et nyt ansigtsgenkendelsessystem i at genkende dig - det næste Clearview, for eksempel. Men det vil ikke sabotere eksisterende systemer, der allerede er trænet på dine ubeskyttede billeder. Teknologien forbedres dog hele tiden. Wenger mener, at et værktøj udviklet af Valeriia Cherepanova og hendes kollegaer ved University of Maryland, et af holdene på ICLR i denne uge, kan løse dette problem.

Hedder Low Key , udvider værktøjet Fawkes ved at anvende forstyrrelser på billeder baseret på en stærkere form for modstridende angreb, som også narre fortrænede kommercielle modeller. Ligesom Fawkes, LowKey er også tilgængelig online .

Erfani og hendes kolleger har tilføjet et endnu større twist. Sammen med Daniel Ma på Deakin University og forskere ved University of Melbourne og Peking University i Beijing har Erfani udviklet en måde at omdanne billeder til ' ulærlige eksempler ,' som effektivt får en AI til at ignorere dine selfies fuldstændigt. Jeg synes, det er fantastisk, siger Wenger. Fawkes træner en model til at lære noget forkert om dig, og dette værktøj træner en model til ikke at lære noget om dig.

Billeder af mig skrabet fra nettet (øverst) bliver til ulærlige eksempler (nederst), som et ansigtsgenkendelsessystem vil ignorere. (Kredit til Sarah Erfani, Daniel Ma og kolleger)

I modsætning til Fawkes og dens tilhængere er ulærlige eksempler ikke baseret på modstridende angreb. I stedet for at introducere ændringer til et billede, der tvinger en AI til at lave en fejl, tilføjer Ma's team små ændringer, der narrer en AI til at ignorere det under træning. Når det præsenteres for billedet senere, vil dets evaluering af, hvad der er i det, ikke være bedre end et tilfældigt gæt.

Ulærlige eksempler kan vise sig at være mere effektive end modstridende angreb, da de ikke kan trænes imod. Jo flere modstridende eksempler en AI ser, jo bedre bliver den til at genkende dem. Men fordi Erfani og hendes kolleger stopper en AI i at træne på billeder i første omgang, hævder de, at dette ikke vil ske med ulærlige eksempler.

Wenger er dog resigneret i en igangværende kamp. Hendes team har for nylig bemærket, at Microsoft Azures ansigtsgenkendelsestjeneste ikke længere var forfalsket af nogle af deres billeder. Det blev pludselig på en eller anden måde robust over for tilslørede billeder, som vi havde genereret, siger hun. Vi ved ikke, hvad der skete.

Microsoft kan have ændret sin algoritme, eller AI kan simpelthen have set så mange billeder fra folk, der bruger Fawkes, at den lærte at genkende dem. Uanset hvad, udgav Wengers team en opdatering til deres værktøj i sidste uge, der fungerer mod Azure igen. Det her er endnu et kat-og-mus-våbenkapløb, siger hun.

For Wenger er dette historien om internettet. Virksomheder som Clearview udnytter, hvad de opfatter som frit tilgængelige data, og bruger dem til at gøre, hvad de vil, siger hun.

Regulering kan måske hjælpe i det lange løb, men det forhindrer ikke virksomheder i at udnytte smuthuller. Der vil altid være en afbrydelse mellem, hvad der er juridisk acceptabelt, og hvad folk rent faktisk ønsker, siger hun. Værktøjer som Fawkes udfylder det hul.

Lad os give folk noget magt, som de ikke havde før, siger hun.

skjule