カンザスシティのセキュリティ研究者が、アメリカの街を監視するカメラを静かに出し抜くことができる何かを作ろうと、同じテストを1年間繰り返し実行した。その結果生まれたのが、衣服にプリントしたり車にラッピングしたりすると、監視ソフトウェアが目の前のものを認識できなくなるように見える一連のAIカモフラージュパターンだ。ビル・スウェリンゲンはこのプロジェクトを「noRecognition」と呼んでおり、ラスベガスで開催されたDef Conで初の公開テストが行われた。
Summary
主なポイント
- ビル・スウェリンゲンのnoRecognitionプロジェクトは、人や顔、車両を特定しようとする監視カメラ用ソフトウェアを妨害することを目的としたAIカモフラージュパターンを利用している。
- このパターンは、Flockのナンバープレートリーダー、Axonのボディカメラ、Clearview AIに紐づくソフトウェアを含む、スウェリンゲンがテストした11種類すべてのオープンソース検出アルゴリズムを無力化した。
- 信頼性の高い有効なパターンを生成できるようモデルを訓練するまでに、およそ3,100万回のテスト実行が必要だった。
- 最初の公開デモは金曜日にDef Conで行われ、ラッピングされた2009年式トヨタ・ヤリスがFlockカメラの前を通過しても検知されなかった。
- このパターンはナンバープレートではなく車両のボディ部分を覆うものであり、ナンバープレート妨害法を回避することを意図した意図的な選択となっている。
監視カメラを回避するAI駆動カモフラージュ
noRecognitionは、人間の視覚と機械の視覚のギャップを突くことで機能する。人間には派手なグラフィックデザインに見えるラッピングが、検出アルゴリズムにはまったく何もないものとして認識されることがある。このギャップこそがスウェリンゲンのプロジェクトの前提であり、単なる道路脇の一発芸を超えてパターンに意味を持たせている理由でもある。
noRecognitionプロジェクトと技術的アプローチ
SecKCセキュリティミートアップの共同創設者でもあるスウェリンゲンは、いわば自分の宿題を自分で採点する強化学習モデルを使ってnoRecognitionを構築した。あるパターンが検出されると、モデルが調整を行い、再度試行する。このループをスウェリンゲンは「システムに『どうやって絵を描くか』を教える」プロセスだと表現している。TechCrunchによると、彼はまず一つ一つオープンソースの検出アルゴリズムを順番に打ち破っていく概念実証用のラボから始め、その後コンピューティングパワーを拡張し、1年をかけて結果を洗練させていった。
Decryptによれば、このプロセスは最終的に3,100万回のテストを経て、スウェリンゲンが安定してパターンをオンデマンド生成できるようになるまで続いた。その成果として、彼がテストした11種類のオープンソース検出アルゴリズムはすべてこのパターンに敗北した。これには、Flockのナンバープレートリーダー、Axonのボディカメラ、Clearview AIを支える技術が含まれる。現在、モデルはおよそ1分ごとに新しいパターンを吐き出せるといい、カメラベンダーがそれらに対抗するようシステムを訓練できないよう、最も強力なパターンは意図的にオフラインに保っているという。
Def Conでの公開デモ
このアイデアがラボの実験から現実世界での証明へと移ったのは金曜日のことだ。スウェリンゲンはYouTubeチャンネル「Donut Media」と協力し、最新パターンの一つで2009年式トヨタ・ヤリスをラッピングし、Def Con会場に設置されたFlockカメラの前を走行させた。TechCrunchは、車両に適用したパターンの初の公開テストとしてこれを報じており、AIカモフラージュパターンがシミュレーションだけでなく、制御されたテスト環境の外でも通用することを示した。
プライバシー上の動機と背景
スウェリンゲンにとって、このプロジェクトは単なる技術的な試みではなく、彼が「歯止めが利いていない」とみなす監視の拡大に対する応答として位置づけられている。「プライバシーは基本的人権だ」と彼は記者に語り、このパターンを人々が「追跡されることからオプトアウトする」ための手段だと説明した。
プライバシー権と監視への懸念
スウェリンゲンによると、このアイデアが本格的に形になり始めたのは昨年のことで、彼が抗議デモに参加しようとした際、参加者全員を記録し得るカメラの数に不安を覚えたことがきっかけだったという。彼は、米国中部に住む中年の白人男性として、自身が他の人々ほどの監視や差別に直面してこなかったことを率直に認めている。しかし、そんな自分でさえ不快に感じるのであれば、表現の自由を行使している他の人々は同じか、それ以上に不安を感じているはずだと主張した。
このことは、なぜこの話が一人の研究者の自宅ラボを超えて重要なのかという理由の一部でもある。これは、米国で続いている自動監視をめぐる議論のど真ん中に位置しているのだ。Flockは、現在全米で展開が進む物議を醸す監視システムとして説明されており、プライバシー擁護の枠を超えて注目を集めている。報道で引用された内部文書によれば、同社は35万台のUberとLyftのダッシュカムを走るナンバープレートスキャニング艦隊に変える構想を提案しており、この計画が議会での反発を招く一因となっている。
既存の検出回避のための敵対的取り組み
noRecognitionは、アルゴリズムによる検出を回避しようとする初めての試みではないが、従来の多くの取り組みよりも、より明確なシステム群を標的としている。サンフランシスコの活動家たちは、WaymoやCruiseのロボタクシーのボンネットに交通コーンを載せて動けなくするという手法を用いており、コードは一切必要ない。昨年のロサンゼルスでの移民摘発では、一部の抗議者がさらに踏み込み、複数のWaymo車両に放火した。マスクやフード付きパーカー、つば付き帽子は依然としてデモ隊の標準装備であり、敵対的な衣服ブランドは何年も前から顔認識を混乱させるプリントを販売してきたが、顔認識を防ぐとされるメガネについては、実際に効果があるという証拠は乏しい。
スウェリンゲンのアプローチを際立たせているのは、その精度だ。汎用的な「アンチ認識」ギミックではなく、noRecognitionはすでに大規模に展開されている特定の検出スタック、Flockのカメラネットワーク内で動作するソフトウェアを含め、それらに対してテストされている。
法的および実務的な考慮事項
車を敵対的パターンでラッピングすることは、アルゴリズムとは無関係で道路事情にすべて関わる法的な問題を引き起こす。ナンバープレート妨害に関する法律は州ごとに異なっており、スウェリンゲンはその現実に逆らうのではなく、それを前提にプロジェクトを構築した。
ナンバープレート妨害法を避けるための車両ボディワークのカバー
noRecognitionのパターンはナンバープレートではなくボディ部分に適用される。これは、ナンバープレートを隠すことに関連する法的トラブルを避けることを明確に意図した設計上の選択だ。これは狭いが重要な違いであり、この技術はプレート番号そのものの視認性ではなく、カメラが形状や物体をどのように分類するかを標的としている。一方、既存の妨害法の多くはプレート番号の視認性に焦点を当てている。
監視をめぐる継続的な法的・プライバシー上の懸念
より広い法的・政治的背景は、いまだに歩みを緩めていない。自動ナンバープレートリーダーが、無実のドライバーを銃口を向けられた状態で停車させた事例はすでに記録されており、移民や抗議者がICEに紐づく連邦のAI駆動監視網に巻き込まれたケースもある。議員たちは別途、スマートグラスに組み込まれた顔認識機能についてMetaを追及しており、これはアルゴリズムによる検出がどれほど規制当局の注目を集めているかを示す並行する争点となっている。
なぜこれが重要なのか。警察活動や民間セキュリティの現場で自動検出ツールが増殖する中、それらを打ち破ることを目的として作られたツールは、たとえ合法的なプライバシー保護を掲げていたとしても、規制当局がまだ完全には把握していない法的グレーゾーンの中心に位置することになるからだ。
スウェリンゲンはDef Conで立ち止まるつもりはない。noRecognitionは、Tシャツやパーカーから始め、最終的には車両用スキンへと展開していくことを目指したクラウドファンディングキャンペーンを実施している。目的は、遠距離でも機能するだけの解像度を維持しつつ、人々が実際に着たいと思うデザインにすることだという。「失敗するたびに私のモデルは改善され、パターンはどんどん良くなっていく」とスウェリンゲンは語る。この言葉は、リアルタイムで進行するこの軍拡競争を見守るカメラベンダーへの警告としての意味も持っている。
FAQ
noRecognitionプロジェクトとは何ですか?
noRecognitionは、ビル・スウェリンゲンが開発したAIベースのシステムであり、人や顔、車両を検出しようとする監視カメラ用ソフトウェアを妨害することを目的としたパターンを生成します。
noRecognitionのパターンは監視カメラに対してどの程度効果がありますか?
このパターンは、開発中におよそ3,100万回のテストを経て、Flock、Axonのボディカメラ、Clearview AIで使用されているソフトウェアを含む11種類のオープンソース検出アルゴリズムを無力化しました。
これらのAI生成カモフラージュパターンでラッピングされた車を運転することは合法ですか?
このパターンはナンバープレートではなく車両のボディ部分を覆うことで、ナンバープレート妨害に関する問題を回避するよう設計されていますが、ラッピングされた車を運転することの広い意味での合法性は州によって異なります。
noRecognitionは何がきっかけで作られたのですか?
ビル・スウェリンゲンは、監視システムによる「追跡からオプトアウト」できるようにするためにnoRecognitionを構築したと述べており、その関心は、カメラによる厳重な監視下での抗議デモへの参加を検討した際に初めて強く意識するようになったといいます。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”noRecognitionプロジェクトとは何ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”noRecognitionは、ビル・スウェリンゲンが開発したAIベースのシステムであり、人や顔、車両を検出しようとする監視カメラ用ソフトウェアを妨害することを目的としたパターンを生成します。”}},{“@type”:”Question”,”name”:”noRecognitionのパターンは監視カメラに対してどの程度効果がありますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”このパターンは、開発中におよそ3,100万回のテストを経て、Flock、Axonのボディカメラ、Clearview AIで使用されているソフトウェアを含む11種類のオープンソース検出アルゴリズムを無力化しました。”}},{“@type”:”Question”,”name”:”これらのAI生成カモフラージュパターンでラッピングされた車を運転することは合法ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”このパターンはナンバープレートではなく車両のボディ部分を覆うことで、ナンバープレート妨害に関する問題を回避するよう設計されていますが、ラッピングされた車を運転することの広い意味での合法性は州によって異なります。”}},{“@type”:”Question”,”name”:”noRecognitionは何がきっかけで作られたのですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ビル・スウェリンゲンは、監視システムによる「追跡からオプトアウト」できるようにするためにnoRecognitionを構築したと述べており、その関心は、カメラによる厳重な監視下での抗議デモへの参加を検討した際に初めて強く意識するようになったといいます。”}}]}
本記事は人工知能の支援を受けて作成され、編集チームによる確認を経ています。

