このデモは、「noRecognition(ノーリコグニション)」 プロジェクトの初の公開実世界テストでした。同プロジェクトは、強化学習を用いてAI監視カメラを混乱させる敵対的パターンを生成するものです。
スウェアリンジェン氏は、ミズーリ州カンザスシティのセキュリティコミュニティ「SecKC」の創設者でもあります。彼が開発したnoRecognitionは、強化学習を用いて、実際に配備されているコンピュータービジョンモデルに対して自己訓練を行うシステムです。過去1年間で約3100万回のテスト反復を実行し、一般的な検出アルゴリズムの盲点を突くパターンを発見してきました。
現在では、11種類の商用コンピュータービジョンモデルに対抗できるパターンをオンデマンドで生成可能。これには、Flockのナンバープレートリーダー、Axonのボディカメラ、Clearview AIの顔認識システムが含まれます。
重要なのは、これらのパターンがカメラの録画自体を妨害するわけではないという点です。そうではなく、AIによる自動分析を攪乱し、システムが人物、顔、車両、ナンバープレートを識別できないようにします。その結果、監視アラートが発報されなくなります。
デモでは、スウェアリンジェン氏が所有する2009年式トヨタ・ヤリスの車体全体を最新の敵対的パターンでラッピング。その後、米国の街路に「数万台」配備されているFlock社の監視カメラシステムの前を通過させました。
同氏によれば、車両はシステムの自動検出を完全に回避したとされています。TechCrunchはこのデモを「noRecognition初の公的な実世界テスト成功例」と報じています。
ただし、重大な注意点があります。 このテストは単独で行われたものであり、第三者による独立した検証は行われていません。Techi.comは「証明はまだ薄い」と指摘しており、実証映像やログは公開されていません。
敵対的パターンは、ニューラルネットワークの根本的な弱点を突きます。画像内に人間の目には知覚しにくい微小な摂動(perturbation)を加えることで、AIモデルに誤った分類をさせたり、対象物を完全に見落とさせたりします。スウェアリンジェン氏の強化学習システムは、何十億もの色、形状、テクスチャの組み合わせをテストし、監視モデルに最大の混乱をもたらすデザインを探索する「探索問題」としてパターン生成を捉えています。
従来のカモフラージュが背景に視覚的に溶け込むことを目的とするのに対し、これらのパターンは人間の視覚ではなく、機械の認識をターゲットに最適化されています。人間には抽象アートのように見えるパターンも、AIの検出パイプラインにとってはノイズや「何もない」状態として処理されます。
技術的限界:
検証のギャップ:
noRecognitionは、測定可能なスコアを公開している点で既存の製品とは一線を画します。しかし、批評家は、独立した条件での実世界での検証は依然として最小限であり、今回の公開デモ1件のみでは不十分だと指摘しています。
倫理的懸念:
noRecognitionプロジェクトは、敵対的パターン生成への強化学習の革新的な応用であり、商用監視システムに対する測定可能なアプローチを提供しています。しかし、これはまだ初期段階の技術であり、独立した検証が限られ、実世界での制約や避けがたい倫理的複雑さを伴います。これが意味のあるプライバシーツールとなるか、一時的なアルゴリズム上の好奇心で終わるかは、再現性、透明性、そして監視をめぐるいたちごっこの双方の適応にかかっています。