Skip to main content
QUICK REVIEW

[論文レビュー] Responsible Disclosure of Generative Models Using Scalable Fingerprinting

Ning Yu, Vladislav Skripniuk|arXiv (Cornell University)|Dec 16, 2020
Generative Adversarial Networks and Image Synthesis参考文献 77被引用数 21
ひとこと要約

本稿では、トレーニング可能な自己符号化とフィルターモジュレーションを用いて、GANジェネレータに固有の128ビットのフィンガープリントを埋め込むことで、責任あるリーク報告を可能にするスケーラブルで効率的なファングリープリンティング機構を提案する。この手法は、生成品質への影響を最小限に抑えつつ、ほぼ完璧な検出精度(>99.1%)と帰属特定を達成し、10^38種類以上の異なるモデルをサポートする。また、シャドウモデル攻撃に対しても耐性を示す。

ABSTRACT

Over the past years, deep generative models have achieved a new level of performance. Generated data has become difficult, if not impossible, to be distinguished from real data. While there are plenty of use cases that benefit from this technology, there are also strong concerns on how this new technology can be misused to generate deep fakes and enable misinformation at scale. Unfortunately, current deep fake detection methods are not sustainable, as the gap between real and fake continues to close. In contrast, our work enables a responsible disclosure of such state-of-the-art generative models, that allows model inventors to fingerprint their models, so that the generated samples containing a fingerprint can be accurately detected and attributed to a source. Our technique achieves this by an efficient and scalable ad-hoc generation of a large population of models with distinct fingerprints. Our recommended operation point uses a 128-bit fingerprint which in principle results in more than $10^{38}$ identifiable models. Experiments show that our method fulfills key properties of a fingerprinting mechanism and achieves effectiveness in deep fake detection and attribution. Code and models are available at https://github.com/ningyu1991/ScalableGANFingerprints .

研究の動機と目的

  • ディープフェイクや誤情報の拡散による悪用リスクの増大に対処する。
  • モデル開発者が生成出力に埋め込まれた一意で検出可能なフィンガープリントを通じて、自身のモデルの悪用を追跡可能にする。
  • 生成品質に悪影響を及げることなく、数百万乃至数十億の個別にファングリープリンティングされたモデルインスタンスの展開を可能にするスケーラブルで効率的なメカニズムを開発する。
  • シャドウモデル逆引き攻撃などの悪意ある攻撃に対しても、ファングリープリンティング機構の安全性を保証する。
  • オープンワールドおよび大規模な状況下において、学習ベースの検出手法を凌駆する能動的でスケーラブルなソリューションを提供する。

提案手法

  • 128ビットのフィンガープリントをジェネレータのフィルタに埋め込むために、GANフレームワークにフィンガープリント自己符号化器を統合する。
  • ジェネレータ内の各畳み込みフィルタを、フィンガープリント埋め込みによってモodulateすることで、動的でインスタンス固有のモデル生成を実現する。
  • 生成品質を維持するために、敵対的損失とフィンガープリント固有の再構成損失を用いて、ジェネレータとフィンガープリント自己符号化器を同時に訓練する。
  • トレーニング中に一時的なランダムなフィンガープリントのサンプリングを実施することで、全フィンガープリント空間にわたる一般化を確保する。
  • 生成画像からフィンガープリントを抽出・検証するデコーダーネットワークを用い、データベース照合によるソース帰属特定を可能にする。
  • 強力なトレーニングと設計を通じて、複合的摂動およびシャドウモデル攻撃に対する耐性を確保し、ファングリープリンティング機構を免疫化する。

実験結果

リサーチクエスチョン

  • RQ1生成品質への影響を最小限に抑えつつ、数十億の生成モデルインスタンスを一意に識別できるスケーラブルなファングリープリンティング機構を設計可能か?
  • RQ2未確認のGANソースを含むオープンワールド環境下でも、本手法はディープフェイクサンプルの検出と帰属特定においてどの程度効果的か?
  • RQ3本手法は、フィンガープリントの抽出や偽造を試みる高度なシャドウモデル攻撃に対して耐性を示せるか?
  • RQ4一般化性とスケーラビリティの観点から、本手法は学習ベースのディープフェイク検出手法と比べてどのように優れているか?
  • RQ5一意性、検出精度、セキュリティのバランスを最適化するための最適なフィンガープリント長は何か?

主な発見

  • 提案手法は、100個の未確認のGANソースを含むオープンワールド環境を含む、すべてのテスト設定で99.1%以上のフィンガープリント検出精度を達成した。
  • 生成品質はほぼ完璧を維持され、元のGANと比較して画像品質に顕著な劣化が認められなかった。
  • 128ビットのフィンガープリントを用いることで、10^38種類以上の異なるモデルインスタンスをサポートし、産業用途におけるスケーラブルな展開が可能となった。
  • シャドウモデル攻撃に対しても、埋め込まれたフィンガープリントの存在および値の秘密性を保持するという点で、本手法は耐性を示した。
  • オープンワールド検出において、100個の以前に未確認のGANソースを対象にしたテストでも100%の正確性を達成した一方、ベースラインの学習ベース手法は著しく性能を低下させた。
  • 特にオープンワールドおよび大規模N設定下において、本手法は最先端の学習ベース検出手法を上回り、スケーラビリティと一般化性能に優れた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。