Almost for Free: Crafting Adversarial Examples with Convolutional Image Filters
यह शोध पत्र एज डिटेक्शन (edge detection) से प्रेरित सरल 3x3 कनवल्शनल इमेज फिल्टर को अनुकूलित करके अनटारगेटेड एडवरसैरियल उदाहरण (untargeted adversarial examples) बनाने की एक अत्यधिक कुशल और हस्तांतरणीय विधि प्रस्तुत करता है, जो जनरेटिव मॉडल-आधारित दृष्टिकोणों की तुलना में पांच परिमाण (orders of magnitude) कम मापदंडों के साथ महत्वपूर्ण हमला सफलता दर प्राप्त करता है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
कल्पना कीजिए कि आपके पास एक सुपर-स्मार्ट रोबोट है जो किसी तस्वीर को देख सकता है और आपको बिल्कुल सटीक बता सकता है कि वह क्या है। यदि आप उसे एक चील (eagle) की फोटो दिखाते हैं, तो वह आत्मविश्वास से कहता है, "यह एक चील है!" यह पेपर एक चतुर ट्रिक के बारे में है जिससे उस रोबोट को एक मूर्खतापूर्ण गलती करने के लिए मजबूर किया जा सके, लेकिन इसमें एक ट्विस्ट है: इसे धोखा देने के लिए जटिल गणित या महंगे कंप्यूटरों का उपयोग करने के बजाय, लेखकों ने एक बहुत ही सरल टूल का उपयोग करके इसे "लगभग मुफ्त में" करने का तरीका खोज निकाला है।
यहाँ उनकी खोज का विवरण दिया गया है:
पुराना तरीका: मास्टर चोर
आमतौर पर, इन AI रोबोट्स (जिन्हें न्यूरल नेटवर्क कहा जाता है) को धोखा देने के लिए, हैकर्स मास्टर चोरों की तरह काम करते हैं। उन्हें रोबोट के गुप्त आंतरिक कोड (इसके "वेट्स" और "पैरामीटर्स") को जानने की आवश्यकता होती है। वे छवि को उस सटीक दिशा में धकेलने की गणना करते हैं जिससे रोबोट भ्रमित हो जाए। यह ताले के हर एक पिन को महसूस करके लॉक खोलने की कोशिश करने जैसा है; इसमें बहुत समय लगता है, विशेष पहुंच की आवश्यकता होती है, और इसके लिए बहुत अधिक कंप्यूटिंग पावर की आवश्यकता होती है।
नया तरीका: जादुई फ़िल्टर
लेखकों ने एक अलग सवाल पूछा: क्या होगा अगर हम बस एक साधारण पिक्चर फ़िल्टर का उपयोग करें, जैसे कि वे जिनका उपयोग फोटो में वस्तुओं के किनारों (edges) को खोजने के लिए किया जाता है?
उन्होंने महसूस किया कि AI रोबल्स चीजों के "किनारों" (edges) के प्रति आश्चर्यजनक रूप से संवेदनशील होते हैं (जैसे कि वह रेखा जहाँ आकाश एक पेड़ से मिलता है, या एक बिल्ली का कान बैकग्राउंड के खिलाफ होता है)।
- उपमा: कल्पना कीजिए कि AI भीड़ में एक चेहरा पहचानने की कोशिश कर रहा एक व्यक्ति है। लेखकों ने उस व्यक्ति का चेहरा बदलने की कोशिश नहीं की। इसके बजाय, उन्होंने उस व्यक्ति को एक विशेष, अजीब रंग वाले चश्मे दिए जो किनारों को इतना धुंधला कर देता है कि व्यक्ति सोचने लगे, "रुको, यह चेहरा नहीं है, यह एक पतंग है!"
उन्होंने यह कैसे किया
उन्होंने दो प्रकार के ये "जादुвगी फ़िल्टर" बनाए:
- "ऑफ-द-शेल्फ" फ़िल्टर (एज डिटेक्टर):
उन्होंने एक क्लासिक, पुराने ज़माने के कंप्यूटर फ़िल्टर को लिया जिसे "सोबेल फ़िल्टर" (Sobel filter) कहा जाता है (जिसका उपयोग दशकों से फोटो में किनारे खोजने के लिए किया जाता रहा है) और इसे बस एक इमेज पर लागू कर दिया।
- परिणाम: केवल इस एक फ़िल्टर के माध्यम से इमेज को चलाने मात्र से, AI भ्रमित हो गया। उसे AI के दिमाग के बारे में कुछ भी जानने की आवश्यकता नहीं थी। यह एक विशिष्ट शब्द चिल्लाने जैसा था जो संयोग से रोबोट को भ्रमित कर देता है।
- सफलता: यह आश्चर्यजनक रूप से अच्छा काम करता था, यह AI के आधार पर 30% से 80% बार रोबोट को मूर्ख बना देता था।
- "कस्टम-मेड" फ़िल्टर (एडवर्सरियल फ़िल्टर):
उन्होंने उसी विचार को लिया लेकिन एक छोटे से 3x3 ग्रिड के नंबरों (एक फ़िल्टर) को विशेष रूप से AI को तोड़ने के लिए "ट्रेन" किया।
- उपमा: एक सामान्य चश्मे का उपयोग करने के बजाय, उन्होंने एक कस्टम लेंस तैयार किया जो विशेष रूप से इस तरह से आकार दिया गया था कि वह इस विशिष्ट रोबोट के दुनिया देखने के तरीके को विकृत कर सके।
- जादू: यह कस्टम फ़िल्टर अविश्वसनीय रूप से छोटा था। जबकि अन्य तरीके ट्रिक्स बनाने के लिए लाखों नंबरों (पैरामीटर्स) का उपयोग करते हैं, इस एक ने केवल नौ नंबरों (3x3 फ़िल्टर के लिए) का उपयोग किया। यह एक विशाल मशीन को रोकने के लिए रेत के एक अकेले कण का उपयोग करने जैसा है।
- दक्षता: उन्होंने अन्य तरीकों की तुलना में हमले की जटिलता को 100,000 गुना कम कर दिया।
यह डरावना (और दिलचस्प) क्यों है
- यह अदृश्य है: इमेज में बदलाव इतने छोटे हैं कि मानवीय आँख उन्हें देख नहीं सकती। तस्वीर अभी भी एक चील की तरह दिखती है, लेकिन रोबोट उसे एक पतंग समझ लेता है।
- यह यात्रा करता है (Travels): सबसे आश्चर्यजनक बात यह है कि एक प्रकार के रोबोट (जैसे VGG नेटवर्क) को धोखा देने के लिए बनाया गया फ़िल्टर दूसरे प्रकार के रोबोट्स (जैसे ResNet या Inception) पर भी काम करता है। यह एक सार्वभौमिक चाबी की तरह है जो कई अलग-अलग तालों को खोल सकती है, भले ही उन तालों को अलग तरह से बनाया गया हो।
- यह तेज़ है: क्योंकि फ़िल्टर इतना छोटा है, इसलिए ट्रिक बनाने के लिए केवल इमेज के ऊपर एक त्वरित पास (pass) की आवश्यकता होती है। किसी लंबी गणना की आवश्यकता नहीं है।
मुख्य निष्कर्ष
यह पेपर दिखाता है कि इन AI सिस्टम को तोड़ने के लिए आपको किसी अत्यंत जटिल, हाई-टेक हथियार की आवश्यकता नहीं है। कभी-कभी, एक बहुत ही सरल, लो-टेक ट्रिक—जैसे कि एक तस्वीर के किनारों को धुंधला करने का एक विशिष्ट तरीका—AI को विफल करने के लिए पर्याप्त होती है।
लेखकों ने पाया कि ये "जादुवगी फ़िल्टर" मानक इमेज फ़िल्टर्स (जैसे कि फोटो को शार्प करने के लिए उपयोग किए जाने वाले) की तरह दिखते हैं, लेकिन उनमें एक अनूठी, अजीब संरचना है जो विशेष रूप से AI की कमजोरियों को लक्षित करती है। यह सुझाव देता है कि AI रोबोट हमारी सोच से कहीं अधिक नाजुक हैं; उन्हें बहुत ही सरल, लगभग मुफ्त शोर (noise) से मूर्ख बनाया जा सकता है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।