Press "Enter" to skip to content

你以什么为食?这个AI模型可以从扩散模型中提取训练数据

你以什么为食?这个AI模型可以从扩散模型中提取训练数据 四海 第1张你以什么为食?这个AI模型可以从扩散模型中提取训练数据 四海 第2张

2022年,扩散模型成为人工智能领域的重要组成部分。我们已经看到它们生成的逼真图像,并且不断得到改进。扩散模型的成功很大程度上归功于稳定扩散(Stable Diffusion),为随后的技术奠定了基础。不久之后,扩散模型成为生成图像的首选方法。

扩散模型,也称为去噪扩散模型,属于生成神经网络的一类。它们从训练分布中选择噪声,并逐渐细化噪声,直到输出达到视觉上令人满意的效果。这种逐渐去噪的过程使得它们更容易扩展和控制。此外,与以前的生成对抗网络(GANs)等方法相比,它们通常能够产生更高质量的样本。

扩散模型的图像生成能力被认为与以前的方法不同。与以前容易过拟合并且能够生成与训练样本非常相似的图像的大规模图像生成模型不同,扩散模型被认为会生成与训练集中的图像明显不同的图像。这一特点使得扩散模型成为注重隐私保护的研究人员的有希望的工具,他们需要保护训练图像中个体的身份或敏感信息。通过生成与原始数据集不同的新图像,扩散模型提供了一种在不牺牲生成输出质量的情况下保护隐私的方法。

但这是真的吗?扩散模型真的不会记住训练图像吗?不可能使用它们来访问训练集中的样本吗?我们真的可以相信它们来保护训练样本的隐私吗?研究人员提出了这些问题,并进行了一项研究来展示扩散模型确实会记住它们的训练数据。

你以什么为食?这个AI模型可以从扩散模型中提取训练数据 四海 第3张
扩散模型记住的训练样本示例。来源:https://arxiv.org/pdf/2301.13188.pdf

虽然重新生成最先进的扩散模型训练数据中的样本并不直接,但是确实是可能的。首先,某些训练样本更容易提取,尤其是重复的样本。作者利用这个特性从稳定扩散中提取训练样本。他们首先在训练数据集中识别近似重复的图像。当然,手动执行此操作是不可行的,因为稳定扩散的训练数据集中大约有1.6亿张图像。相反,他们使用CLIP嵌入图像,然后在这个低维空间中比较图像。如果CLIP嵌入具有较高的余弦相似度,则将这些标题用作提取攻击的输入提示。

你以什么为食?这个AI模型可以从扩散模型中提取训练数据 四海 第4张
从稳定扩散中提取的示例训练图像。来源:https://arxiv.org/pdf/2301.13188.pdf

一旦他们获得潜在的文本提示用于攻击,下一步是使用相同的提示生成许多样本,本例中为500个,以查找是否存在记忆。这500个图像使用相同的提示生成,但由于随机种子的不同,它们看起来各不相同。然后,通过测量它们之间的相似性距离并构建这些连接的图,将每个图像与其他图像连接起来。如果他们在图的某个位置看到了累积现象,比如与单个图像相连接的图像超过10个,那么这个中心图像被认为是一个记忆。当他们将这种方法应用于稳定扩散时,他们几乎可以生成与训练数据集中的样本完全相同的样本。

他们对最先进的扩散模型进行了实验性攻击,并得出了有趣的观察结果。与可比较的GANs相比,最先进的扩散模型记忆的信息更多,而更强的扩散模型记忆的信息更多。这表明生成图像模型的脆弱性可能会随着时间的推移而增加。

Leave a Reply

Your email address will not be published. Required fields are marked *