Hvordan stoppe AI fra å gjenkjenne ansiktet ditt på selfies

selfie kan

Ms Tech | Unsplash





Å laste opp personlige bilder til internett kan føles som å gi slipp. Hvem andre vil ha tilgang til dem, hva vil de gjøre med dem – og hvilke maskinlæringsalgoritmer vil de hjelpe med å trene?

Selskapet Clearview har allerede leverte amerikanske rettshåndhevelsesbyråer med et ansiktsgjenkjenningsverktøy trent på bilder av millioner av mennesker skrapet fra det offentlige nettet. Men det var sannsynligvis bare starten. Alle med grunnleggende kodeferdigheter kan nå utvikle programvare for ansiktsgjenkjenning, noe som betyr at det er mer potensial enn noen gang til å misbruke teknologien i alt fra seksuell trakassering og rasediskriminering til politisk undertrykkelse og religiøs forfølgelse.

Dette er hvordan vi mistet kontrollen over ansiktene våre

Den største studien noensinne av ansiktsgjenkjenningsdata viser hvor mye økningen av dyp læring har ført til tap av personvern.



En rekke AI-forskere presser tilbake og utvikler måter å sikre at AI-er ikke kan lære av personlige data. To av de siste presenteres denne uken på ICLR, en ledende AI-konferanse.

Jeg liker ikke at folk tar ting fra meg som de ikke skal ha, sier Emily Wenger ved University of Chicago, som utviklet et av de første verktøyene for å gjøre dette , kalt Fawkes, med kollegene hennes i fjor sommer: Jeg antar at mange av oss hadde en lignende idé på samme tid.

Dataforgiftning er ikke ny. Handlinger som å slette data som selskaper har om deg, eller å vurdere forurensende datasett med falske eksempler, kan gjøre det vanskeligere for selskaper å trene nøyaktige maskinlæringsmodeller. Men denne innsatsen krever vanligvis kollektiv handling, med hundrevis eller tusenvis av mennesker som deltar, for å få innvirkning. Forskjellen med disse nye teknikkene er at de fungerer på en enkelt persons bilder.



Denne teknologien kan brukes som en nøkkel av en enkeltperson for å låse dataene sine, sier Sarah Erfani ved University of Melbourne i Australia. Det er et nytt frontlinjeforsvar for å beskytte folks digitale rettigheter i AI-tiden.

Gjemte seg i synlige øyne

De fleste verktøyene, inkludert Fawkes, tar den samme grunnleggende tilnærmingen. De gjør små endringer i et bilde som er vanskelig å få øye på med et menneskelig øye, men kaster av seg en AI, noe som får den til å feilidentifisere hvem eller hva den ser på et bilde. Denne teknikken er veldig nær en slags motstandsangrep, der små endringer i inndata kan tvinge dyplæringsmodeller til å gjøre store feil.

Gi Fawkes en haug med selfies, og det vil legge til forstyrrelser på pikselnivå til bildene som stopper toppmoderne ansiktsgjenkjenningssystemer fra å identifisere hvem som er på bildene. I motsetning til tidligere måter å gjøre dette på, for eksempel å bruke AI-forfalskende ansiktsmaling, etterlater det bildene tilsynelatende uendret for mennesker.



Wenger og hennes kolleger testet verktøyet deres mot flere mye brukte kommersielle ansiktsgjenkjenningssystemer, inkludert Amazons AWS Rekognition, Microsoft Azure og Face++, utviklet av det kinesiske selskapet Megvii Technology. I et lite eksperiment med et datasett på 50 bilder, var Fawkes 100 % effektiv mot dem alle, og forhindret modeller som ble trent på justerte bilder av mennesker fra senere å gjenkjenne bilder av disse personene i ferske bilder. De bearbeidede treningsbildene hadde stoppet verktøyene fra å danne en nøyaktig representasjon av disse menneskenes ansikter.

NYPD brukte et kontroversielt ansiktsgjenkjenningsverktøy. Her er det du trenger å vite.

Nylig publiserte e-poster viser at politiet i New York har brukt mye av det kontroversielle Clearview AI-ansiktsgjenkjenningssystemet – og kommet med villedende uttalelser om det.

Fawkes har allerede blitt lastet ned nesten en halv million ganger fra prosjektets nettside . En bruker har også bygget en nettversjon , noe som gjør det enda enklere for folk å bruke (selv om Wenger ikke vil gå god for tredjeparter som bruker koden, advarsel: Du vet ikke hva som skjer med dataene dine mens den personen behandler dem). Det er ikke en telefonapp ennå, men det er ingenting som hindrer noen i å lage en, sier Wenger.



Fawkes kan hindre et nytt ansiktsgjenkjenningssystem fra å gjenkjenne deg - den neste Clearview, si. Men det vil ikke sabotere eksisterende systemer som allerede er trent på dine ubeskyttede bilder. Teknologien forbedres imidlertid hele tiden. Wenger tror at et verktøy utviklet av Valeriia Cherepanova og hennes kolleger ved University of Maryland, et av teamene ved ICLR denne uken, kan løse dette problemet.

Kalt Lav nøkkel , utvider verktøyet Fawkes ved å bruke forstyrrelser på bilder basert på en sterkere form for motstandsangrep, som også lurer forhåndstrente kommersielle modeller. Som Fawkes, LowKey er også tilgjengelig online .

Erfani og hennes kolleger har lagt til en enda større vri. Sammen med Daniel Ma ved Deakin University, og forskere ved University of Melbourne og Peking University i Beijing, har Erfani utviklet en måte å gjøre bilder til ' ulærlige eksempler ,' som effektivt får en AI til å ignorere selfiene dine fullstendig. Jeg synes det er kjempebra, sier Wenger. Fawkes trener en modell for å lære noe galt om deg, og dette verktøyet trener en modell til å lære ingenting om deg.

Bilder av meg skrapet fra nettet (øverst) blir til ulærlige eksempler (nederst) som et ansiktsgjenkjenningssystem vil ignorere. (Kredit til Sarah Erfani, Daniel Ma og kolleger)

I motsetning til Fawkes og dens tilhengere, er ikke ulærelige eksempler basert på motstandsmessige angrep. I stedet for å introdusere endringer i et bilde som tvinger en AI til å gjøre en feil, legger Ma sitt team til små endringer som lurer en AI til å ignorere den under trening. Når det presenteres for bildet senere, vil evalueringen av hva som er i det ikke være bedre enn en tilfeldig gjetning.

Ulærlige eksempler kan vise seg å være mer effektive enn motstridende angrep, siden de ikke kan trenes mot. Jo flere motstridende eksempler en AI ser, jo bedre blir den til å gjenkjenne dem. Men fordi Erfani og hennes kolleger stopper en AI fra å trene på bilder i utgangspunktet, hevder de at dette ikke vil skje med ulærlige eksempler.

Wenger er imidlertid resignert for en pågående kamp. Teamet hennes la nylig merke til at Microsoft Azures ansiktsgjenkjenningstjeneste ikke lenger ble forfalsket av noen av bildene deres. Det ble plutselig på en eller annen måte robust for maskerte bilder som vi hadde generert, sier hun. Vi vet ikke hva som skjedde.

Microsoft kan ha endret algoritmen sin, eller AI kan rett og slett ha sett så mange bilder fra folk som bruker Fawkes at den lærte å gjenkjenne dem. Uansett, Wengers team ga ut en oppdatering til verktøyet deres forrige uke som fungerer mot Azure igjen. Dette er nok et katt-og-mus-våpenkappløp, sier hun.

For Wenger er dette historien om internett. Selskaper som Clearview utnytter det de oppfatter som fritt tilgjengelig data og bruker det til å gjøre hva de vil, sier hun.

Regulering kan hjelpe i det lange løp, men det vil ikke stoppe selskaper fra å utnytte smutthull. Det vil alltid være en kobling mellom hva som er juridisk akseptabelt og hva folk faktisk vil ha, sier hun. Verktøy som Fawkes fyller det gapet.

La oss gi folk litt makt som de ikke hadde før, sier hun.

gjemme seg