Люди против алгоритмов: как и зачем обманывать системы распознавания?

Как можно спрятаться от Большого брата. Изображение: pixabay.com.
Как мож­но спря­тать­ся от Боль­шо­го бра­та. Изоб­ра­же­ние: pixabay.com.

Чем совер­шен­нее ста­но­вят­ся систе­мы сле­же­ния, тем изощ­рен­нее попыт­ки от них скрыть­ся. Поче­му в Гон­кон­ге про­те­сту­ю­щие наде­ва­ют мас­ки и шар­фы, закон­но ли это в Рос­сии и как в нашей стране мож­но спря­тать­ся от Боль­шо­го Бра­та, раз­би­ра­лась жур­на­лист Теп­ли­цы Юлия Кален­ко­ва. 

Про­те­сты в Гон­кон­ге про­тив зако­но­про­ек­та об экс­тра­ди­ции ста­ли не толь­ко самы­ми мас­со­вы­ми народ­ны­ми вол­не­ни­я­ми послед­не­го деся­ти­ле­тия, но и иллю­стра­ци­ей анти­уто­пи­че­ско­го буду­ще­го. Про­те­сту­ю­щие гро­ми­ли «умные» фонар­ные стол­бы с систе­ма­ми из камер и дат­чи­ков. Под хэш­те­га­ми #AntiMaskLaw в Сети мож­но уви­деть устрой­ства, создан­ные энту­зи­а­ста­ми и про­фес­си­о­на­ла­ми. Это мас­ки и носи­мые про­ек­то­ры для лица, кото­рые вво­дят систе­мы сле­же­ния «в заблуж­де­ние». 

Взять на воору­же­ние зару­беж­ный опыт не полу­чит­ся. Для рос­сий­ских про­те­сту­ю­щих этот метод с неко­то­рых пор непри­ме­ним: соглас­но зако­ну РФ, участ­ни­кам митин­гов запре­ще­но исполь­зо­вать «мас­ки, сред­ства мас­ки­ров­ки, иные пред­ме­ты, спе­ци­аль­но пред­на­зна­чен­ные для затруд­не­ния уста­нов­ле­ния лич­но­сти». Одна­ко есть дру­гой, уже про­ве­рен­ный метод – маки­яж. 

В 2017 году «Новая газе­та» писа­ла о сотруд­ни­ке «Яндек­са» Гри­го­рии Баку­но­ве, при­ду­мав­шем спе­ци­аль­ный маки­яж для защи­ты от рас­по­зна­ва­ния лиц. Он не толь­ко помо­гал избе­гать иден­ти­фи­ка­ции, но и поз­во­лял запу­тать систе­му.

Один из вариантов  макияжа для защиты от распознавания лиц, который предложил  Григорий Бакунов. Фото: habr.com
Один из вари­ан­тов маки­я­жа для защи­ты от рас­по­зна­ва­ния лиц, кото­рый пред­ло­жил Гри­го­рий Баку­нов. Фото: habr.com

Опре­де­лен­ные схе­мы маки­я­жа обма­ны­ва­ли алго­ритм, и он счи­тал, что это лицо совсем дру­го­го чело­ве­ка. Одна­ко про­ект закрыл­ся: Гри­го­рий Баку­нов заявил, что «слиш­ком уж велик шанс исполь­зо­вать про­дукт не для добра, а вовсе с дру­ги­ми целя­ми».

Спе­ци­а­ли­сты рос­сий­ской ком­па­нии «Видео­макс» про­те­сти­ро­ва­ли пакет ана­ли­ти­че­ских про­грамм для рас­по­зна­ва­ния лиц «Face-Интел­лект». Выяс­ни­лось, что ника­кие наклад­ные усы, боро­ды, тем­ные и про­зрач­ные очки не смог­ли обма­нуть алго­рит­мы. А вот ноше­ние объ­ем­но­го пари­ка сни­жа­ло точ­ность опо­зна­ния почти вдвое. Сов­мест­ное же исполь­зо­ва­ние пари­ка с длин­ны­ми воло­са­ми, голов­но­го убо­ра, накле­и­ва­ние пла­сты­рей и ими­та­ция синя­ков на лице поз­во­ля­ли систе­ме иден­ти­фи­ци­ро­вать поль­зо­ва­те­ля с точ­но­стью лишь в 51%. 

Зна­чит, обма­нуть систе­мы сле­же­ния мож­но, весь вопрос в тех­но­ло­ги­ях. Какие из них дока­за­ли свою эффек­тив­ность, а какие про­иг­ра­ли в войне за при­ват­ность? 

Люди против алгоритмов: зарубежный опыт

Соля­ные ловуш­ки и наклей­ки

Бри­тан­ский худож­ник и футу­ро­лог Джеймс Бридл при­зы­ва­ет обыч­ных людей зани­мать­ся повы­ше­ни­ем уров­ня обра­зо­ва­ния и раз­би­рать­ся в том, как имен­но рабо­та­ют совре­мен­ные тех­но­ло­гии. Он изве­стен тем, что вывел из строя бес­пи­лот­ное авто, не ломая его. Для это­го ока­за­лось доста­точ­но нари­со­вать на доро­ге круг из соли с ими­та­ци­ей раз­мет­ки кру­го­во­го дви­же­ния. Умная каме­ра робо­мо­би­ля счи­та­ет «соля­ную ловуш­ку», и алго­ритм управ­ле­ния не смо­жет вос­ста­но­вить рабо­ту.

После­до­ва­те­ли Брид­ла уже созда­ли спе­ци­аль­ные наклей­ки на дорож­ные зна­ки, счи­ты­ва­ние кото­рых бес­пи­лот­ны­ми авто­мо­би­ля­ми неми­ну­е­мо при­ве­дет к ДТП с их уча­сти­ем. «Необ­хо­ди­мо повы­ше­ние уров­ня тех­но­ло­ги­че­ской гра­мот­но­сти боль­шин­ства, что­бы мы пони­ма­ли, как имен­но рабо­та­ют тех­но­ло­гии, и не ока­за­лись залож­ни­ка­ми «магии», кото­рой вла­де­ет мень­шин­ство», – гово­рят еди­но­мыш­лен­ни­ки футу­ро­ло­га.

Инфра­крас­ные дат­чи­ки

Не менее эффек­тив­ны­ми ока­за­лись очки со све­то­ди­о­да­ми и инфра­крас­ны­ми дат­чи­ка­ми. Ком­па­ния Alibaba про­ин­ве­сти­ро­ва­ла про­ект устрой­ства кре­пя­ще­го­ся на козырь­ке бейс­бол­ки и осна­щен­но­го инфра­крас­ны­ми дат­чи­ка­ми. Бейс­бол­ки Justice Cap не поз­во­ля­ют инфра­крас­ным каме­рам точ­но счи­ты­вать репер­ные точ­ки на лице. Цена тако­го устрой­ства все­го 15 дол­ла­ров.

Иссле­до­ва­тель Исао Эчи­зен про­дви­га­ет про­ект Privacy Visitor. Устрой­ство так­же бази­ру­ет­ся на очках, кон­струк­ция кото­рых пред­став­ля­ет собой лин­зы, раз­ме­щен­ные в опре­де­лен­ном поряд­ке, кото­рые не поз­во­ля­ют каме­ре наве­сти фокус на лицо чело­ве­ка. При этом, исполь­зуя такие очки, мож­но не вызы­вать подо­зре­ния у окру­жа­ю­щих людей. Одна­ко алго­рит­мы эво­лю­ци­о­ни­ро­ва­ли и ста­ли учи­ты­вать мини­мум 68 точек на лице (они рас­по­ло­же­ны по кон­ту­ру лица, опре­де­ля­ют поло­же­ние и фор­му под­бо­род­ка, глаз, носа и рта, рас­сто­я­ние меж­ду ними). Изме­нить их все – прак­ти­че­ски невы­пол­ни­мая зада­ча. Веро­ят­но имен­но поэто­му про­ект не полу­чил про­дол­же­ния.

Мас­ки и маки­яж

Худож­ник и тех­но­лог Адам Хар­ви решил исполь­зо­вать маки­яж для защи­ты от алго­рит­мов, кото­рые уме­ют рас­по­зна­вать лица. Он раз­ра­бо­тал осо­бую тех­ни­ку маки­я­жа под назва­ни­ем CV Dazzle – это ком­би­на­ция маки­я­жа, шиньо­нов, аксес­су­а­ров и кам­ней, кото­рые поз­во­ля­ют транс­фор­ми­ро­вать лица. Тех­ни­ка берет нача­ло от при­е­ма, кото­рый исполь­зо­вал­ся во вре­мя Пер­вой миро­вой вой­ны, – тогда кораб­ли кра­си­ли в чер­но-белые поло­сы, из-за чего изда­ле­ка было труд­нее понять их раз­мер и в какую сто­ро­ну они направ­ля­ют­ся.

Сан­ны Уикерс, сту­дент­ка дизай­на из Нидер­лан­дов, при­ду­ма­ла шарф с изоб­ра­же­ни­я­ми лиц, кото­рый может сбить с тол­ку алго­рит­мы. «Если дать про­грам­ме слиш­ком мно­го инфор­ма­ции, она запу­та­ет­ся и вы ста­не­те для нее неви­ди­мы­ми», – счи­та­ет она.

Поми­мо это­го, Адам Хар­ви сов­мест­но со сту­ди­ей Hyphen-Labs раз­ра­бо­тал пат­тер­ны Hyperface, кото­рые сби­ва­ют с тол­ку устрой­ства для рас­по­зна­ва­ния лиц. Узор на тка­ни ими­ти­ру­ет гла­за, губы и дру­гие чер­ты лица, кото­рые ком­пью­тер счи­та­ет реаль­ны­ми. Высту­пая на Все­мир­ном кон­грес­се хаке­ров, худож­ник отме­тил, что раз­ра­бо­тан­ные им пат­тер­ны пере­гру­жа­ют алго­ритм теми дан­ны­ми, кото­рые он ищет, что при­во­дит к нару­ше­нию рабо­ты систе­мы.

Одна­ко дирек­тор Social Data Hub Артур Хачу­ян уве­рен, что подоб­ные мето­ды не рабо­та­ют: «Боль­шин­ство систем на стра­те­ги­че­ских объ­ек­тах вооб­ще обо­ру­до­ва­ны спе­ци­аль­ны­ми каме­ра­ми, там не важ­но, что на лице чело­ве­ка нари­со­ва­но. <…> Маки­яж никак не меня­ет гео­мет­рию лица. Кро­ме того, если есть воз­мож­ность поис­ка не толь­ко по ВК, а напри­мер, как у меня, по 11 соци­аль­ным сетям, то и выбор­ка фото­гра­фий полу­ча­ет­ся гораз­до боль­ше».

Состя­за­тель­ные при­ме­ры

Обма­нуть ИИ мож­но так­же с помо­щью извест­но­го фено­ме­на – состя­за­тель­ных при­ме­ров. Это осо­бые изоб­ра­же­ния, кото­рые сби­ва­ют с тол­ку систе­мы ком­пью­тер­но­го зре­ния. Они могут пред­став­лять собой сти­ке­ры, объ­ем­ные фигу­ры и даже кар­ти­ны.

Экс­пер­ты счи­та­ют, что состя­за­тель­ные при­ме­ры несут опас­ность. Напри­мер, их мож­но исполь­зо­вать, что­бы заста­вить само­управ­ля­е­мую маши­ну думать, что знак «Стоп» – это фонар­ный столб.

По про­гно­зам иссле­до­ва­тель­ской ком­па­нии MarketsandMarkets, к 2021 году объ­ем миро­во­го рын­ка рас­по­зна­ва­ния лиц достиг­нет $6,84 млрд. В 2016 году он был вдвое мень­ше – $3,35 млрд. Оче­вид­но, что тех­но­ло­гии возь­мут несколь­ко век­то­ров раз­ви­тия.

Почему обман иногда необходим

В фев­ра­ле 2019 года аме­ри­кан­ская ком­па­ния Amber пре­зен­то­ва­ла новое про­грамм­ное обес­пе­че­ние, кото­рое смо­жет про­ти­во­дей­ство­вать созда­нию deepfake (под­дель­но­го видео, кото­рое ими­ти­ру­ет реаль­ное бла­го­да­ря тех­но­ло­ги­ям ИИ) на осно­ве съе­мок с поли­цей­ских камер и камер наблю­де­ния. Через интер­ва­лы, опре­де­лен­ные поль­зо­ва­те­лем, она созда­ет «циф­ро­вые отпе­чат­ки» (хэши) дан­ных. Затем эти хэши сохра­ня­ют­ся в блок­чейн-сеть. Если кто-то изме­нит фай­лы, про­грам­ма срав­нит их «отпе­чат­ки» с ори­ги­наль­ны­ми и выдаст пре­ду­пре­жде­ние. 

Когда нужен обман во бла­го

  • Тех­но­ло­гия заме­ны ани­ма­ции лица. Гол­ли­вуд исполь­зо­вал их еще несколь­ко деся­ти­ле­тий назад: когда актер не мог участ­во­вать в съем­ках, его образ про­сто накла­ды­ва­ли на ани­ма­то­ра. А сей­час, напри­мер, мож­но вос­со­здать образ умер­ше­го Пола Уол­ке­ра в «Форсаж‑7». 
  • Созда­ние спе­ц­эф­фек­тов. Допу­стим, что­бы сов­ме­стить части тела раз­ных людей, доба­вить дей­ствие – напри­мер, чело­век хло­па­ет в ладо­ши, доста­ет ору­жие. 
  • Гене­ри­ро­ва­ние кон­тен­та, похо­же­го на реаль­ность. Речь идет о слож­ных тек­сту­рах в ком­пью­тер­ных играх или реа­ли­стич­ных пла­нах в кино­филь­мах. На сай­те Thispersondoesnotexist.com пред­став­ле­ны фото­гра­фии несу­ще­ству­ю­щих людей. Каж­дый раз, когда поль­зо­ва­те­ли обнов­ля­ют стра­ни­цу сай­та, с нуля гене­ри­ру­ет­ся новое изоб­ра­же­ние лица несу­ще­ству­ю­ще­го чело­ве­ка. Их созда­ет ней­ро­сеть StyleGAN.
  • Созда­ние при­ло­же­ний, где поль­зо­ва­тель смо­жет обра­бо­тать видео по сво­е­му усмот­ре­нию: создать свой образ с дру­гой мими­кой, при­чес­кой, типом фигу­ры. Это отлич­ная наход­ка для мар­ке­тин­го­вых кам­па­ний, поз­во­ля­ю­щая уви­деть, как одеж­да будет сидеть на поку­па­те­ле или как будет выгля­деть диван с вит­ри­ны мага­зи­на в вашей гости­ной.

Миро­вое сооб­ще­ство уве­ре­но: вско­ре вери­фи­ка­ция кон­тен­та ста­нет необ­хо­ди­мо­стью. Мини­стер­ство обо­ро­ны США DARPA уже запу­сти­ло спе­ци­аль­ный про­ект MediFor, цель кото­ро­го не толь­ко обна­ру­жить под­дель­ные видео, но и понять, как они сде­ла­ны.

Еще по теме