Federated Adversarial Training with Transformers
Este artículo investiga la viabilidad del entrenamiento adversarial para Vision Transformers en un entorno de aprendizaje federado y propone FedWAvg, un nuevo método de agregación que pondera las actualizaciones de los clientes basándose en la similitud de las capas para mejorar la precisión robusta bajo distribuciones de datos No-IID.
Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo
En el mundo moderno de la inteligencia artificial, las máquinas aprenden estudiando vastas cantidades de datos. Usualmente, estos datos se reúnen en un lugar central, como una biblioteca masiva, donde un único sistema informático lee todo para encontrar patrones. Sin embargo, un movimiento creciente llamado aprendizaje federado cambia esta disposición. En lugar de reunir información privada de millones de personas en un solo punto, el aprendizaje ocurre en los dispositivos individuales: teléfonos, sensores médicos o servidores locales. Los dispositivos mantienen su privacidad y solo envían actualizaciones pequeñas y cifradas sobre lo que han aprendido a un coordinador central. Este coordinador combina entonces estas actualizaciones para construir un modelo global más inteligente, todo ello sin llegar a ver nunca los datos personales brutos. Es una forma poderosa de proteger la privacidad y, al mismo tiempo, hacer avanzar la tecnología.
Sin embargo, estos modelos inteligentes enfrentan un peligro oculto. Así como un humano puede ser engañado por una ilusión óptica ingeniosa, una inteligencia artificial puede ser engañada por cambios diminutos, casi invisibles, en una imagen. Una foto de un panda puede ser alterada por unos pocos píxeles de una manera que el ojo humano no puede notar, haciendo que la computadora la identifique erróneamente y con total confianza como un gibón. Estos se conocen como ejemplos adversarios. Para defenderse de ellos, los investigadores utilizan una técnica llamada entrenamiento adversario, donde el modelo se le muestran repetidamente estas imágenes trucadas y alteradas durante su fase de aprendizaje para que aprenda a ignorar el engaño. La pregunta que aborda este nuevo estudio es si esta defensa funciona cuando el aprendizaje ocurre de una manera distribuida y que preserva la privacidad, específicamente utilizando un tipo de arquitectura moderna llamada transformador de visión (vision transformer), que es actualmente una de las herramientas más poderosas para enseñar a las computadoras a ver.
Los investigadores se propusieron probar qué tan bien podían entrenarse estos transformadores de visión para resistir el engaño cuando los datos estaban divididos en cinco clientes diferentes, imitando un escenario del mundo real donde los datos no están perfectamente equilibrados. Experimentaron con doce variaciones diferentes del modelo, cambiando cómo las imágenes se descomponían en piezas para que la computadora las analizara y cómo se tomaba la decisión final. También probaron varios métodos diferentes para combinar las actualizaciones de aprendizaje de los cinco clientes. El objetivo era ver qué combinación de diseño de modelo y método de combinación producía el resultado más robusto, uno que permaneciera preciso incluso cuando fuera atacado con los trucos más sofisticados.
El primer gran descubrimiento fue una sorpresa para aquellos que esperaban que los métodos más nuevos fueran siempre mejores. Varias técnicas avanzadas, diseñadas específicamente para ayudar a los modelos a aprender más rápido cuando los datos están distribuidos de manera desigual, en realidad hicieron que los transformadores de visión fueran más vulnerables a los ataques. Estos métodos, que intentan corregir las diferencias entre los clientes, terminaron ralentizando el entrenamiento y requiriendo el doble de datos para ser enviados de ida y vuelta entre los dispositivos y el servidor central. En contraste, el método estándar y más simple de promediar las actualizaciones funcionó mejor para mantener el modelo seguro del engaño. Resultó que las correcciones complejas destinadas a solucionar el desequilibrio de datos eran innecesarias para este tipo específico de modelo y solo añadían costos sin mejorar la seguridad.
El estudio también reveló que la forma en que un modelo mira una imagen importa profundamente para su seguridad. Los investigadores probaron diferentes formas de dividir la imagen en tokens, o piezas pequeñas, antes de que el modelo las analizara. Encontraron que un método que descompone las imágenes en piezas muy finas y superpuestas ayudaba al modelo a reconocer objetos mejor en condiciones normales. Sin embargo, este mismo método hacía que el modelo fuera mucho más fácil de engañar cuando un atacante intentaba confundirlo. Por el contrario, los modelos que dependían únicamente de tokens visuales específicos para su decisión final tenían dificultades para aprender de manera efectiva en este entorno distribuido. El enfoque más exitoso consistió en un equilibrio: utilizar una mezcla de tokens visuales y un token de resumen especial para tomar la decisión final, lo que permitió que el modelo mantera su precisión mientras permanecía resistente ante los ataques.
Para resolver el problema de los datos desiguales sin el alto costo de los métodos complejos, el equipo introdujo una nueva estrategia llamada FedWAvg. En lugar de tratar cada actualización de cliente por igual o intentar forzarlas a que se vean iguales, este nuevo método observa la capa final de cada modelo de cliente, la parte que realmente toma la decisión. Mide qué tan cerca está la dirección de la capa de toma de decisiones de cada cliente con respecto al modelo global. Si la actualización de un cliente apunta en una dirección similar, se le otoría más peso; si apunta en una dirección muy diferente, se le otorcia menos. Esto no es una suposición aleatoria, sino un ajuste matemático preciso que asegura que el modelo global no se desvíe de su curso. Los investigadores demostraron que este enfoque nunca hace que el modelo sea peor que el método estándar y mejora su capacidad para resistir ataques específicamente cuando los datos están altamente sesgados, mientras que no ofrece una ventaja consistente bajo un sesgo moderado.
Los resultados mostaron que este nuevo método de ponderación funcionó particularmente bien cuando los datos estaban muy sesgados, como cuando algunos clientes solo tenían imágenes de gatos y perros mientras que otros solo tenían autos y camiones. En estos escenarios difíciles, el nuevo método mantuvo la precisión del modelo alta y sus defensas fuertes, mientras que los métodos antiguos y más complejos fallaron. El estudio también destacó que el tamaño del modelo importaba; los modelos más grandes con más bloques de atención funcionaron mejor en estos entornos desordenados e irregulares, aunque requerían más potencia de cómputo. Los investigadores señalaron que, si bien sus pruebas se realizaron con un conjunto específico de imágenes, los principios que descubrieron sobre cómo combinar las actualizaciones de aprendizaje y cómo diseñar la capa de decisión final probablemente se mantendrán para conjuntos de datos más grandes y complejos en el futuro.
En última instancia, este trabajo proporciona una hoja de ruta clara para construir una inteligencia artificial segura y que preserve la privacidad. Demuestra que, en la lucha contra los ataques de engaño, lo simple suele ser mejor. El camino más efectivo hacia adelante no es añadir mecanismos de corrección más complejos que ralentizan el proceso, sino utilizar una forma inteligente y ligera de ponderar las contribuciones de cada aprendiz. Al centrarse en la alineación de las capas de toma de decisiones finales, el nuevo método asegura que el modelo global se mantenga en su curso, aprendiendo de todos sin dejarse desviar por el ruido de los datos desiguales. Este enfoque ofrece una forma práctica y eficiente de desplegar sistemas de visión robustos en el mundo real, donde los datos rara vez son perfectos y la privacidad es primordial.
¿Ahogado en artículos de tu campo?
Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.