نرم ال-بینهایت: چرا نویزهای نامرئی ساختار طبقهبندی شبکههای عصبی را در هم میشکنند
یک آسیبپذیری ریاضیاتی به تغییرات میکروسکوپی و نامرئی در پیکسلهای تصویر اجازه میدهد تا تصمیم یک شبکه عصبی را کاملاً وارونه کنند. با وجود میلیاردها دلار سرمایهگذاری در ایمنی هوش مصنوعی، این شکنندگی هندسی همچنان یک محدودیت ساختاری بر سر راه قابلیت اطمینان سیستمهای بینایی خودران است.
به قلم یاسر یوسفی
این خبر را به اشتراک بگذارید
- محققان آکادمیک ایمنی
- تمرکز بر تایید ریاضیاتی و آسیبپذیریهای تئوریک.
- توسعهدهندگان تجاری
- تمرکز بر کاهش عملی خطرات و استقرار در دنیای واقعی.
- ترکیب تحلیلی
- ارزیابی محدودیتهای ساختاری ادراک ماشین.
دیدگاههایی که این گزارش پوشش نداده
- نهادهای نظارتی صنعت خودرو
- اکچوئرهای بیمه که مسئولیت سیستمهای خودران را قیمتگذاری میکنند
چرا مهم است
با استقرار روزافزون شبکههای عصبی در خودروهای خودران و تشخیصهای پزشکی، آسیبپذیری آنها در برابر نویزهای نامرئی دیگر تنها یک کنجکاوی آکادمیک نیست. درک نرم ال-بینهایت (L-infinity norm) توضیح میدهد که چرا صرفاً تغذیه دادههای بیشتر به هوش مصنوعی نمیتواند نقص هندسی بنیادین در نحوه درک آن از جهان را برطرف کند.
یک عکس دیجیتال استاندارد متشکل از یک میلیون پیکسل را تصور کنید، جایی که ارزش رنگ هر پیکسل در یک مقیاس دقیق ۸-بیتی از ۰ تا ۲۵۵ اندازهگیری میشود. اگر یک مهاجم هر پیکسل را حداکثر به اندازه ۳ واحد تغییر دهد — تغییری حدود ۱.۱ درصد که برای چشم انسان کاملاً نامرئی است — یک شبکه عصبی پیشرفته ناگهان یک اتوبوس مدرسه را به عنوان یک شترمرغ دستهبندی میکند. این آستانه میکروسکوپی توسط یک مفهوم ریاضیاتی به نام نرم ال-بینهایت (L-infinity norm) کنترل میشود و یکی از سرسختترین آسیبپذیریها در هوش مصنوعی مدرن را نشان میدهد.[4]
این آسیبپذیری یک باگ در کد نرمافزاری نیست، بلکه یک واقعیت هندسی در فضای با ابعاد بالا است. وقتی یک سیستم تصویری را به طور همزمان در میلیونها بعد ارزیابی میکند، تغییرات کوچک در هر بعد واحد روی هم انباشته شده و به یک تغییر عظیم در هندسه داخلی شبکه تبدیل میشوند. شواهد نشان میدهد که تا زمانی که این واقعیت ریاضیاتی برطرف نشود، شبکههای عصبی از نظر ساختاری شکننده باقی خواهند ماند.[4]
در ریاضیات، نرم ال-بینهایت حداکثر تغییر اعمالشده بر هر بعد واحد در یک مجموعه داده را اندازهگیری میکند. در زمینه یک تصویر، یک نرم ال-بینهایت کوچک تضمین میکند که هیچ پیکسلی بیشتر از یک مقدار کوچک و از پیش تعیینشده تغییر نمیکند. از آنجا که ادراک انسان نسبت به نویزهای یکنواخت و سطح پایین نسبتاً بیتفاوت است، تصویری که با یک شعاع کوچک ال-بینهایت محدود شده باشد، دقیقاً مشابه نسخه اصلی به نظر میرسد.[1]
این شکنندگی محدود به شبیهسازیهای دیجیتال نیست. یک مقاله برجسته در سال ۲۰۱۶ که در arXiv منتشر شد، نشان داد که این آسیبپذیریها در خارج از کامپیوتر نیز پابرجا هستند. همانطور که محققان در عنوان مقاله خود با نام «نمونههای خصمانه در دنیای فیزیکی» اشاره کردند، ثابت شد که یک الگوی دقیقاً محاسبهشده که روی یک برچسب چاپ شده و روی یک تابلوی ایست فیزیکی قرار گرفته است، میتواند باعث شود یک سیستم بینایی ماشین آن را به عنوان تابلوی محدودیت سرعت بخواند.[3]
برای مقابله با این موضوع، توسعهدهندگان تجاری به شدت به تکنیکی به نام آموزش خصمانه (adversarial training) متکی هستند. مهندسان با تولید عمدی نمونههای خصمانه محدود به ال-بینهایت و بازگرداندن آنها به شبکه در طول مرحله یادگیری، مدل را مجبور میکنند تا تصاویر دستکاریشده را به درستی تشخیص دهد.[2]
برای مقابله با این موضوع، توسعهدهندگان تجاری به شدت به تکنیکی به نام آموزش خصمانه (adversarial training) متکی هستند.
با این حال، آموزش خصمانه بیشتر شبیه به بازی موشوچکش است تا یک درمان ساختاری. یک پرونده ثبت اختراع در سال ۲۰۲۲ توسط گوگل (Google Patents) با عنوان «روش و سیستمی برای آموزش یک شبکه عصبی جهت بهبود مقاومت خصمانه»، سربار محاسباتی عظیمی را که برای تولید این نمونههای دفاعی نیاز است، به تفصیل شرح میدهد. حتی با وجود چنین روشهایی، شبکه تنها یاد میگیرد در برابر حملات خاصی که قبلاً دیده است، دفاع کند.[2]
علاوه بر این، شواهد نشاندهنده یک مبادله ریاضیاتی دقیق بین دقت استاندارد و مقاومت خصمانه است. وقتی یک مدل به شدت برای مقاومت در برابر حملات ال-بینهایت آموزش میبیند، عملکرد آن روی تصاویر تمیز و دستکارینشده به طور قطعی افت میکند. شبکه چنان روی نادیده گرفتن نویزهای احتمالی متمرکز میشود که شروع به از دست دادن ویژگیهای واقعی میکند.
از آنجا که دفاعهای تجربی کارساز نیستند، تمرکز آکادمیک به سمت تضمینهای ریاضیاتی تغییر کرده است. در ژوئیه ۲۰۲۱، نشریه Proceedings of Machine Learning Research اثری در مورد «تایید مقاومت ال-بینهایت» منتشر کرد. هدف این است که از نظر ریاضیاتی ثابت شود هیچ دستکاری ممکنی در یک شعاع مشخص ال-بینهایت نمیتواند خروجی شبکه را تغییر دهد.[1]
در حالی که این تاییدیه برای مدلهای کوچک و سادهشده کار میکند، مقیاسپذیری آن برای شبکههای عصبی عظیمی که در وسایل نقلیه خودران مدرن استفاده میشوند، از نظر محاسباتی غیرممکن است. محققان در MIT CSAIL خاطرنشان کردهاند که محاسبه مرزهای هندسی دقیق یک شبکه عمیق به زمان نمایی نیاز دارد، که تایید درنگدرنگ (real-time) را برای فیدهای ویدیویی با وضوح بالا غیرممکن میسازد.[1]
با وجود خطر تئوریک واضح، ریسک عملی همچنان مورد بحث است. در حالی که حملات ال-بینهایت در محیطهای کنترلشده آزمایشگاهی بینقص عمل میکنند، اجرای آنها در دنیای فیزیکی پر هرجومرج — جایی که نور، زوایای دوربین و آبوهوا دائماً در حال تغییر هستند — به مراتب دشوارتر است. نویز طبیعی محیط اغلب نویز مصنوعی دقیقی را که برای حمله لازم است، مختل میکند.[3]
در شرایطی که آژانسها شروع به تدوین استانداردهای ایمنی برای سیستمهای خودران کردهاند، ناتوانی در تایید مقاومت ال-بینهایت یک مانع نظارتی بزرگ محسوب میشود. اگر یک سازنده نتواند از نظر ریاضیاتی تضمین کند که یک سیستم بینایی تحت تاثیر نویزهای نامرئی از کار نمیافتد، مدلهای تعیین مسئولیت برای تصادفات خودروهای خودران به شدت پیچیده میشوند.[4]
نرم ال-بینهایت یک واگرایی بنیادین بین ادراک انسان و ماشین را آشکار میکند. انسانها تصاویر را از طریق درک زمینهای پردازش میکنند، در حالی که شبکههای عصبی آنها را به عنوان مختصات هندسی با ابعاد بالا میبینند. تا زمانی که این شکاف پر نشود، نویزهای نامرئی همچنان محدودیتهای بینایی مصنوعی را دیکته خواهند کرد.[4]
نکات کلیدی
- نرم ال-بینهایت آستانهای از تغییرات میکروسکوپی و نامرئی در پیکسلهای تصویر را تعریف میکند که میتواند طبقهبندی یک شبکه عصبی را کاملاً مختل کند.
- این آسیبپذیری یک واقعیت ساختاری در هندسه با ابعاد بالا است، نه یک باگ نرمافزاری ساده.
- آموزش خصمانه میتواند این خطر را کاهش دهد، اما به قدرت محاسباتی عظیمی نیاز دارد و اغلب دقت شبکه را در تصاویر عادی پایین میآورد.
- تایید ریاضیاتی این موضوع که یک شبکه بزرگ در برابر این حملات مصون است، همچنان از نظر محاسباتی غیرممکن است.
منابع
[1]Proceedings of Machine Learning Researchمحققان آکادمیک ایمنیTowards Certifying L-infinity Robustness using Neural Networks with L-inf-dist Neurons
مطالعه در Proceedings of Machine Learning Research →
[2]Google Patentsتوسعهدهندگان تجاریMethod and system for training a neural network for improving adversarial robustness
مطالعه در Google Patents →
[3]arXivمحققان آکادمیک ایمنیAdversarial examples in the physical world
مطالعه در arXiv →
[4]تیم سردبیری کوهستانترکیب تحلیلیتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
نظرات
بیشتر در دیدگاه
مشاهده همه →حد خستگی
آستانه ۱۰ به توان ۷ چرخه: چرا فولاد میتواند برای «عمر بینهایت» طراحی شود، اما آلومینیوم نه
8 منبع
فیزیک نور
نسبت λ/D: چرا قطر آینه تلسکوپ، و نه بزرگنمایی آن، حد نهایی وضوح را تعیین میکند؟
6 منبع
محدودیتهای محاسباتی
مسئله توقف: چرا هیچ الگوریتمی هرگز نمیتواند پایان یافتن یک برنامه دیگر را پیشبینی کند
7 منبع
علوم رفتاری
پارادوکس انتخاب یک توهم است: چرا گزینههای فراوان در واقع ما را شادتر میکنند
4 منبع
هر زاویه. هر روز.
دریافت دیدگاه اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.





