Strawberry mango forklift supersize fries: jak twórcy zatruwają AI, żeby nie ukraść im stylu
W lutym 2024 roku komik z Los Angeles odkrył, że jego głos został sklonowany przez model AI bez jego zgody. Zamiast pozwać firmę, zaczął wplatać w swoje wyst…
W lutym 2024 roku komik z Los Angeles odkrył, że jego głos został sklonowany przez model AI bez jego zgody. Zamiast pozwać firmę, zaczął wplatać w swoje występy absurdalne frazy: "strawberry mango forklift supersize fries", "purple elephant tap-dancing on a cloud". Po trzech miesiącach każda próba wygenerowania głosu podobnego do jego brzmiała jak parodia. To nie był przypadek – to celowa strategia zatruwania danych treningowych.
Dlaczego strawberry mango forklift supersize fries stało się memem obrony przed AI?
Wątek na Reddicie z marca 2024 roku opisuje, jak anonimowy komik zareagował na kradzież swojego głosu przez model AI [1]. Zamiast tradycyjnych metod prawnych, postanowił "zatruć" dane, na których uczyły się modele. Wprowadził do swoich występów absurdalne, niespotykane w normalnej mowie frazy, które miały zmylić algorytmy. Efekt? Każda próba wygenerowania głosu podobnego do jego brzmienia kończyła się nonsensem.
Dlaczego to działa? Modele AI uczą się na podstawie wzorców w danych. Jeśli w zbiorze treningowym pojawią się dane zniekształcone – w tym przypadku absurdalne frazy – model zaczyna je traktować jako część "normalnego" stylu. W efekcie generowane przez niego treści stają się bezużyteczne. Badania pokazują, że już 100 zanieczyszczonych próbek może znacząco obniżyć jakość wyników modelu [2].
Inne nietypowe strategie zatruwania danych to:
- Modyfikacja obrazów – narzędzia takie jak Nightshade czy Glaze wprowadzają subtelne zmiany w obrazach, które są niewidoczne dla ludzkiego oka, ale zakłócają działanie modeli AI [2], [3].
- Zmiana stylu pisania – pisarze dodają do swoich tekstów unikalne, nielogiczne konstrukcje zdaniowe, które trudno jest modelom powtórzyć.
- Dźwiękowe "watermarki" – muzycy dodają do swoich utworów niesłyszalne dla ludzi zakłócenia, które psują jakość generowanych przez AI coverów.
Jak działa zatruwanie danych treningowych i dlaczego jest skuteczne?
Zatruwanie danych (ang. data poisoning) polega na wprowadzaniu do zbiorów treningowych modeli AI zniekształconych lub fałszywych danych, które mają na celu zakłócenie procesu uczenia. Modele generatywne, takie jak te używane do klonowania głosów czy generowania obrazów, są szczególnie podatne na tego typu ataki, ponieważ opierają się na dużych zbiorach danych pobranych z internetu.
Mechanizm działania jest prosty: modele AI uczą się na podstawie wzorców. Jeśli w danych treningowych pojawią się zniekształcone próbki – na przykład obrazy z subtelnymi zmianami wprowadzonymi przez Nightshade – model zaczyna je traktować jako prawdziwe. W efekcie generowane przez niego wyniki stają się niskiej jakości lub całkowicie bezużyteczne [2].
Przykłady udanych ataków:
- Nightshade – narzędzie open-source, które pozwala na zatruwanie danych treningowych modeli tekst-obraz. Badania wykazały, że zatrucie zaledwie 100 obrazów może znacząco obniżyć jakość generowanych przez model wyników [2].
- Glaze – narzędzie opracowane przez University of Chicago, które chroni style artystyczne przed kopiowaniem przez AI. Wprowadza subtelne zmiany do obrazów, które są niewidoczne dla ludzi, ale zakłócają działanie modeli [3].
- Atak na Stability AI – w 2024 roku firma Stability AI, twórca modelu Stable Diffusion, musiała wprowadzić mechanizmy wykrywania zanieczyszczonych danych po tym, jak artyści zaczęli masowo korzystać z narzędzi takich jak Nightshade [4].
Czy zatruwanie danych to legalna metoda ochrony własności intelektualnej?
Stan prawny zatruwania danych jako metody ochrony własności intelektualnej jest niejednoznaczny. W Polsce i Unii Europejskiej nie ma jasnych regulacji dotyczących tej praktyki. Twórcy argumentują, że zatruwanie danych to forma obrony przed nieautoryzowanym scrapingiem, który narusza ich prawa autorskie [6].
Przypadki sądowe:
- W USA trwają debaty na temat regulacji dotyczących ochrony danych przed scrapingiem przez AI. Firmy AI argumentują, że zatruwanie danych narusza ich warunki użytkowania i może być uznane za sabotaż [6].
- W Europie twórcy mogą powoływać się na przepisy RODO, które zabraniają przetwarzania danych osobowych bez zgody. Jednak w przypadku treści artystycznych, które nie zawierają danych osobowych, sytuacja jest mniej klarowna.
Ryzyka prawne:
- Naruszenie warunków użytkowania – wiele firm AI, takich jak Stability AI czy OpenAI, zabrania w swoich regulaminach wprowadzania zniekształconych danych do zbiorów treningowych. Zatruwanie danych może więc prowadzić do blokady konta lub pozwu sądowego.
- Sabotaż – w niektórych jurysdykcjach zatruwanie danych może być uznane za sabotaż, co wiąże się z odpowiedzialnością karną.
- Nieprzewidziane konsekwencje – zatruwanie danych może obniżyć jakość modeli AI dla wszystkich użytkowników, co może prowadzić do roszczeń od innych twórców lub firm [5].
Jakie narzędzia i techniki mogą wykorzystać twórcy do ochrony swoich treści?
Twórcy mają do dyspozycji zarówno narzędzia open-source, jak i strategie manualne, które pozwalają na ochronę swoich dzieł przed nieautoryzowanym wykorzystaniem przez AI.
Narzędzia open-source:
- Nightshade – narzędzie do zatruwania danych treningowych modeli tekst-obraz. Pozwala na wprowadzanie subtelnych zmian do obrazów, które są niewidoczne dla ludzi, ale zakłócają działanie modeli AI [2].
- Glaze – narzędzie do ochrony stylów artystycznych. Wprowadza subtelne zmiany do obrazów, które chronią je przed kopiowaniem przez AI [3].
- AudioSeal – narzędzie do wprowadzania niesłyszalnych dla ludzi zakłóceń do plików dźwiękowych, które psują jakość generowanych przez AI coverów.
Strategie manualne:
- Absurdalne frazy – komicy i pisarze mogą wprowadzać do swoich treści unikalne, nielogiczne konstrukcje zdaniowe, które trudno jest modelom powtórzyć. Przykładem jest strategia komika z Reddita, który używał fraz takich jak "strawberry mango forklift supersize fries" [1].
- Zmiana stylu pisania – pisarze mogą modyfikować swój styl, aby utrudnić AI jego skopiowanie. Na przykład wprowadzać nietypowe interpunkcje lub konstrukcje gramatyczne.
- Dźwiękowe "watermarki" – muzycy mogą dodawać do swoich utworów niesłyszalne dla ludzi zakłócenia, które psują jakość generowanych przez AI coverów.
Case study: muzycy i ochrona sample'ów
Muzycy coraz częściej korzystają z narzędzi takich jak AudioSeal, aby chronić swoje sample przed nieautoryzowanym wykorzystaniem przez AI. Narzędzie wprowadza do plików dźwiękowych subtelne zakłócenia, które są niewidoczne dla ludzkiego ucha, ale zakłócają działanie modeli AI. W efekcie generowane przez AI covery brzmią nienaturalnie lub są całkowicie bezużyteczne.
Czy zatruwanie danych to trwały sposób na ochronę przed AI?
Zatruwanie danych to skuteczna, ale nie trwała metoda ochrony przed AI. Firmy AI już teraz reagują na tego typu ataki, wprowadzając mechanizmy wykrywania zanieczyszczonych danych. Na przykład Stability AI, twórca modelu Stable Diffusion, wprowadził filtry, które mają wykrywać obrazy zmodyfikowane przez narzędzia takie jak Nightshade [4].
Przyszłość ochrony treści:
- Wyścig zbrojeń – twórcy i firmy AI będą wprowadzać coraz bardziej zaawansowane metody ochrony i ataków. To może prowadzić do eskalacji, w której obie strony będą musiały inwestować w nowe technologie.
- Alternatywne metody ochrony – watermarking, blockchain i licencje to inne metody ochrony treści przed AI. Watermarking pozwala na śledzenie wykorzystania treści, a blockchain na rejestrowanie praw autorskich. Licencje mogą ograniczać wykorzystanie treści przez AI.
- Regulacje prawne – w przyszłości mogą pojawić się jasne regulacje dotyczące ochrony danych przed scrapingiem przez AI. To może zmniejszyć potrzebę stosowania metod takich jak zatruwanie danych.
Co powinni zrobić twórcy i firmy, aby chronić swoje treści przed AI?
Ochrona treści przed AI wymaga przemyślanej strategii. Oto kroki, które mogą podjąć twórcy i firmy:
- Oceń ryzyko – sprawdź, jakie treści są najbardziej narażone na nieautoryzowane wykorzystanie przez AI. Na przykład komicy mogą skupić się na ochronie swoich głosów, a artyści na ochronie swoich stylów.
- Wybierz odpowiednią metodę – zatruwanie danych może być skuteczne, ale nie jest jedyną opcją. Rozważ również watermarking, blockchain lub licencje.
- Zastosuj narzędzia – jeśli zdecydujesz się na zatruwanie danych, skorzystaj z narzędzi takich jak Nightshade, Glaze lub AudioSeal. Pamiętaj, że mogą one mieć ograniczenia prawne.
- Monitoruj skuteczność – regularnie sprawdzaj, czy wprowadzone metody ochrony są skuteczne. Na przykład testuj, czy generowane przez AI treści nadal są bezużyteczne.
- Bądź na bieżąco z regulacjami – śledź zmiany w przepisach dotyczących ochrony danych przed scrapingiem przez AI. W Polsce i UE sytuacja prawna może się zmienić w najbliższych latach.
Kiedy zatruwanie danych, a kiedy inne strategie?
- Zatruwanie danych – warto rozważyć, jeśli chcesz szybko i skutecznie zabezpieczyć swoje treści przed kopiowaniem przez AI. Pamiętaj jednak o ryzykach prawnych.
- Watermarking – sprawdzi się, jeśli chcesz śledzić wykorzystanie swoich treści. Jest mniej inwazyjny niż zatruwanie danych, ale może być łatwiejszy do obejścia.
- Blockchain – warto rozważyć, jeśli chcesz zarejestrować swoje prawa autorskie w sposób niezmienny. Jest to jednak bardziej skomplikowane i kosztowne rozwiązanie.
- Licencje – mogą ograniczać wykorzystanie twoich treści przez AI, ale wymagają współpracy z firmami AI, które muszą respektować te ograniczenia.
Jak monitorować skuteczność?
- Testuj modele AI – regularnie sprawdzaj, czy generowane przez AI treści nadal są bezużyteczne. Na przykład testuj, czy modele tekst-obraz generują obrazy w twoim stylu.
- Śledź wykorzystanie treści – korzystaj z narzędzi do monitorowania wykorzystania treści w internecie. Na przykład Google Alerts może pomóc w śledzeniu, gdzie pojawiają się twoje treści.
- Aktualizuj metody ochrony – jeśli zauważysz, że wprowadzone metody przestają być skuteczne, rozważ ich aktualizację lub zmianę strategii.
Źródła
[1] A comedian’s strategy for poisoning AI training data — https://www.reddit.com/r/artificial/comments/1sx7sjl/a_comedians_strategy_for_poisoning_ai_training/
[2] Nightshade: Prompt-Specific Poisoning Attacks on Text-to-Image Generative Models — https://arxiv.org/abs/2310.13828
[3] Glaze: Protecting Artistic Style from AI Imitation — https://glaze.cs.uchicago.edu/
[4] How artists are fighting back against AI with data poisoning — https://www.theverge.com/2024/5/15/24157356/ai-data-poisoning-nightshade-glaze-artists-protection
[5] AI Artists Are Using 'Data Poisoning' to Sabotage Generative AI — https://www.wired.com/story/ai-artists-data-poisoning-nightshade/
[6] Artists Using 'Data Poisoning' To Fight Back Against AI Companies — https://www.techdirt.com/2024/06/10/artists-using-data-poisoning-to-fight-back-against-ai-companies/