top of page

UNLABELEDのアンチAI衣料は、すべての防犯カメラをかく乱できるわけではない

UNLABELEDは、AI防犯カメラに着用者を検出されにくくする衣料という印象的な主張でGoogle Newsに登場した。日本のテキスタイルプロジェクトである同団体は、敵対的機械学習をシャツやスウェット、そして自動化された監視への問いかけへと転換している。ただし、この衣料が対象にしているのは特定の検出モデルであり、街を見守るあらゆるカメラではない。

この留保が、物語を大きく変える。そうした表現が視覚的に魅力的であっても、UNLABELEDが販売しているのは万能の透明マントではない。そのパターンは、画像に人物が含まれるかを判断するソフトウェアの確信度を下げようとするものだ。別のカメラやモデル、視野角、センサーでは、依然として検出される可能性がある。

したがって、この緊張関係は一つのファッションコレクションを超える。カメラ運用者が新しいモデル、熱センサー、追跡システム、防御的学習を導入する一方で、研究者はより強力な衣料を作り続けている。その結果、個人による抵抗と、適応するよう設計された監視システムとの間に、きわめて可視性の高い競争が生まれている。

UNLABELEDが実際に変えたこと

UNLABELEDは敵対的衣料を研究デモから一般向けのファッションコレクションへと移したが、公表されたテストの範囲は依然として限定的だ。

UNLABELEDは、自らを監視資本主義社会のためのカモフラージュを開発するアーティストグループ兼テキスタイルレーベルと説明している。プロジェクトは、天野真悟、佐井佑香、中島亮介、平田花子の各研究者を協力者として挙げている。その制度的なルーツには、Qosmo、Dentsu Lab Tokyo、慶應義塾大学のComputational Creativity Labが含まれる。

同グループは2020年、機械に向けたカモフラージュを初めて開発した。その後、日本のアパレルブランドNEXUSVII(NX7としても表記)と協力し、パターンを製品化した。最新コレクションは、この取り組みを1995年のアニメ映画Ghost in the Shellと結び付けている。

この組み合わせは、単なるライセンス展開ではない。Ghost in the Shellは数十年にわたり、アイデンティティ、身体性、ネットワーク、国家監視を考察してきた。UNLABELEDは映画の静止画を、機械の知覚を妨げるよう設計したパターンの素材として用いた。

コレクションは東京ノードで開催されたGhost and the Shell展に登場した。展覧会の会期は2026年1月30日から4月5日までだった。衣料ラインには、シャツ、長袖シャツ、スウェットに展開された5種類のカモフラージュパターンが含まれていた。

公式のコレクション概要によると、衣料には敵対的機械学習が使われている。この分野は、機械学習システムに誤りを起こさせるよう意図的に設計された入力を研究するものだ。ここでの入力は、カメラ越しに見られるプリント生地である。

UNLABELEDはこの手法を敵対的パッチと呼ぶ。このパターンはカメラを物理的に停止させたり、元の映像を消去したりするものではない。代わりに、各フレームを分析する物体検出器を操作しようとする。

物体検出器は、画像内の物体を見つけてラベル付けする。歩行者を識別すると、通常はその人物を囲むバウンディングボックスを描画し、確信度スコアを割り当てる。下流のソフトウェアは、その結果を使って人数を数えたり、アラートを発したり、別の認識プロセスを始めたりできる。

この衣料は、初期段階の「人物」スコアを下げることを狙っている。スコアがシステムで設定された閾値を下回れば、検出器はバウンディングボックスを表示しないかもしれない。しかし、元の映像を見ている人間には、着用者は依然として見えている。

この区別は重要だ。なぜならメディア報道では、複数の技術がしばしば「AIカメラ」という言葉に圧縮されるからである。人物検出、顔認識、人物再識別、行動分析、ナンバープレート認識は別々のタスクだ。一つを破ったからといって、他も自動的に破れるわけではない。

UNLABELEDが公表している実験ページでは、対象の物体検出器としてYOLOv2を挙げている。YOLOは「You Only Look Once」の略で、1回の処理で物体とその位置を予測するモデル群である。

YOLOv2は、この2026年コレクションより何年も前に導入された。研究対象やデモプラットフォームとしては有用であり続けるが、現代のセキュリティ製品に導入されるすべてのモデルを代表するものではない。

同ページには、2025年12月に実施された5つの実験が記載されている。表示された物体認識スコアは72.18%から78.79%の範囲だ。UNLABELEDは、完成したデザインを着用すると人物としての認識が低下すると述べているが、ページは完全な独立ベンチマークを提示していない。

同一の場面で、パターン付き衣料を着用しない場合の対照スコアは公開されていない。また、複数の商用カメラ製品、近年の検出器ファミリー、照明条件、圧縮設定、混雑環境にわたるテストも示していない。

それでも、このプロジェクトには意義がある。機械の知覚が中立でも無謬でもないことを、人々が具体的に理解する手段を与えるからだ。この衣料はテスト入力であると同時に、政治的なオブジェクトにもなる。

変わったのは、カメラが突然簡単に破れるようになったことではない。UNLABELEDは、目立たなかったモデルセキュリティの問題を、着用可能で、販売可能で、文化的に理解できるものにした。Google Newsの注目は、その会話をコンピュータビジョンの研究室のはるか外へ広げた。

Google Newsの注目が重要性を高める理由

この衣料は、機械学習論文を読まなくても一般ユーザーが確認できる弱点を示すことで、監視ベンダーに圧力をかけている。

コンピュータビジョンは、場面を記録する段階から解釈する段階へ移行してきた。従来のカメラは、後で確認するために画像を保存する。AI支援システムは人物にフラグを付け、映像を検索し、交通量を推定し、時間をまたいで観測結果を結び付けられる。

この移行により、検出エラーは運用上の結果を伴う。人物の見落としはセキュリティアラートを損なう可能性がある。誤検出は、運用者の時間を浪費したり、正当化されない介入を招いたりする。どちらの結果も、自動化が監視の信頼性を一貫して高めるという主張に疑問を投げかける。

一般向けの敵対的衣料は、この信頼性の問題を実演へと変える。着用者は展示の前に立ち、検出ボックスが弱まったり消えたりする様子を見られる。モデルの不確実性はリアルタイムで可視化される。

この可視性は、カメラベンダー、システムインテグレーター、企業の購買担当者に圧力を生む。ベンダーは敵対的衣料をまれな珍奇事例として扱うのか、もっともらしいセキュリティ脅威として扱うのかを決めなければならない。購入者は、ベンチマーク精度が自社ビルで実際に見られる条件を反映しているのかを問う必要がある。

この圧力は規制当局にも及ぶ。監視システムは、人間の警備員では決して処理できない規模で個人識別情報を扱える。英国の情報コミッショナーは、顔認識が顔の特徴を測定して生体認証テンプレートを作成すると説明している。

UNLABELEDの現行衣料は、この生体認証プロセス全体を破れることを立証しているわけではない。明示された対象は、それより前段の人物検出段階である。システムが依然として鮮明な顔を捉えられるなら、物体検出器が苦戦した後でも、別のコンポーネントがその顔を認識する可能性がある。

逆に、人物検出器が失敗すれば、後段が期待する画像切り出しを受け取れない場合もある。カメラのパイプラインは異なるため、影響はそのアーキテクチャに左右される。製品によっては、フルフレームで顔分析を実行したり、フォールバックとして動体検知を用いたりする。

だからこそ、「すべてをかく乱する」という見方は技術的に誤っている。防犯カメラが共有しているのは、一つのモデル、一つの閾値、一つのセンサーではない。一部は映像を中央サーバーへ送る一方、カメラ本体で検出を実行するものもある。

現代の設備では、可視光映像と赤外線画像を組み合わせることもできる。RGBカメラ向けに最適化された鮮やかなプリントパッチは、熱検出器には目立たないかもしれない。モーションセンサーや人間の運用者も、さらなる冗長性を提供できる。

それでもUNLABELEDは、ベンダーに不都合な事実を突き付ける。AIモデルはテストデータでは高精度でも、慎重に最適化された入力には依然として弱い可能性がある。統計的な性能は、能動的な相手への耐性を保証しない。

この問題は、他のセキュリティ上の競争にも似ている。スパムフィルターが改善され、送信者がメッセージを調整し、フィルターが再び改善される。マルウェアスキャナーには、攻撃者が回避策を見つけた後で新たなシグネチャが追加される。敵対的衣料は、物理世界で同様のフィードバックループを生む。

改変されたデジタル画像とは異なり、シャツはしわ、動き、影、洗濯、生地の伸縮、カメラ圧縮に耐えなければならない。パターンはフレームのごく一部しか占めない場合もある。バッグやコート、別の人物が、その最も重要な特徴を覆い隠すこともある。

こうした制約は防御側を助ける。同時に、制御されたコンピュータシミュレーションの外で攻撃が機能するかを、研究者がより明確に検証する手がかりにもなる。

Google Newsによる取り上げ方はプロジェクトの到達範囲を広げるが、過大な解釈も招く。読者は、YOLOv2への攻撃成功を、顔認識、警察による身元確認、記録映像からの完全な免責と誤解しやすい。利用可能な結果から、そのような結論はいずれも導けない。

より深い意義は別のところにある。消費者向け衣料が今、企業の購入者にセキュリティ上の問いを投げかけている。カメラの前にいる人物が、そのソフトウェアの見え方を知っていたら何が起こるのか、と。

この問いは対応を迫る。ベンダーは既知のパターンで検出器を再学習させたり、複数モデルを組み合わせたり、異常検知を追加したりできる。運用者は閾値を下げることもできるが、その場合は誤報が増えるリスクがある。

また、見落としを最終的な答えではなく、一つのシグナルとして扱うこともできる。システムは、物体検出を動き、深度、熱、シーンの変化と比較するかもしれない。こうした層は回避を難しくするが、コストとデータ収集を増加させる。

プライバシー擁護者にも別のトレードオフがある。敵対的衣料への防御を強化することで、より持続的な監視が生まれかねない。衣料の変化を無視するよう訓練された検出器は、回避を試みなかった人々も含め、環境をまたいで人をより確実に追跡する可能性がある。

したがってUNLABELEDは双方に圧力をかける。監視ベンダーは、自動視覚に攻撃対象領域があることを認めなければならない。プライバシー擁護者は、その弱点を露呈させることが最終的により侵襲的なシステムを促すのではないかを考慮する必要がある。

敵対的衣料と適応型監視の対決

主要な競争は衣料対カメラではない。固定された敵対的パターンと、再学習・多様化できる監視システムとの対決である。

敵対的衣料は、対象モデル、またはそれに近い代替モデルへのアクセスから始まる。設計者は、モデルの予測が望む方向へ動くようピクセルを最適化する。変換処理により、学習中に距離、回転、照明、変形をシミュレートできる。

その最終画像は物理的な生地にならなければならない。印刷は色の値を変え、折り目は形状を変える。カメラはぼけ、露出差、センサーノイズ、圧縮をもたらす。変化の一つ一つが、最適化された画像と実運用モデルが受け取るものとの隔たりを広げる。

初期の攻撃では、目立つ単一のパッチがよく使われた。着用者はそれをカメラの方に向け続ける必要があった。このアプローチは概念実証として機能したが、動きや横方向からの視点には苦戦した。

2019年の敵対的Tシャツに関する研究では、着用者の動きによって生じる非剛体変形が明示的にモデル化された。著者らは、YOLOv2に対し、デジタル試験で74%、物理試験で57%の攻撃成功率を報告している。

この2つの環境における差は、中心的な問題を端的に示している。デジタル最適化では、あらゆるピクセルを制御できる。物理的な攻撃は、現実世界に対処しなければならない。

その後の研究では、この手法がより広い衣服面積へと拡張された。清華大学の研究者らは、より多くの視認角度でも有効性を維持することを目的とした、反復型の敵対的テクスチャを開発した。彼らのCVPR 2022論文は、カメラが部分的または歪んだ領域しか捉えない場合に、孤立したパッチが機能しなくなることを説明している。

チームはこのテクスチャをシャツ、スカート、ワンピースに印刷した。より広い範囲を覆うことで、カメラが攻撃の有効な部分をどこかで捉える可能性が高まる。一方で、視覚デザインを人間の観察者から隠すことは難しくなる。

研究者らはその後、自然に見えるパターンも追求してきた。本来はプライバシー防御である衣服が鮮やかな警告標識のように見えれば、注目を集めてしまう。人間に対する秘匿性と機械を回避する性能が、常に同じ設計を評価するとは限らない。

UNLABELEDは、この問題にアートを通じて取り組んでいる。『Ghost in the Shell』のイメージは、この異例のパターンに文化的な文脈を与える。通行人は、技術的な装置ではなくグラフィック衣料として解釈できる。

それでも、監視システムには構造的な優位性がある。印刷された衣服は製造後に固定される一方、モデルは更新を受けられる。防御側がパターンの画像を収集すれば、その画像を学習データに加えられる。

敵対的学習では、検出器に攻撃例を見せ、求める予測を維持するよう学習させる。ベンダーは、不審なパッチを探す別モデルを構築することもできる。いずれの対応も完全な防御を保証するものではないが、公開デザインに期待できる寿命を短縮する。

モデルの多様性も別の障害となる。YOLOv2に対して最適化されたパターンが関連する検出器へ転移し、直接見たことのないモデルにも影響を与える場合がある。実運用システムはしばしば不明であるため、転移可能性は攻撃者にとって価値が高い。

ただし、転移は一貫しない。異なるモデルアーキテクチャは、異なる画像特徴を学習する。あるモデルの人物スコアを抑える衣服が、別のモデルにはほとんど影響しない、あるいは着用者をより見つけやすくしてしまう可能性すらある。

閾値は結果をさらに複雑にする。あるカメラ運用者は25%の信頼度で人物検出を受け入れるかもしれないが、別の運用者はより高い値を要求する。スコアを下げても、地域の閾値を上回ったままなら意味はない。

時間的処理によって、見逃したフレームを補える場合もある。シャツがある瞬間、ある角度で検出を回避することはあり得る。しかしトラッカーは、前後の観測を使ってその空白をつなげられる。

カメラ自体が遮られたり、データが消去されたりしない限り、録画映像は残る。人間のレビュアーは、事後にフレームを精査できる。衣服、歩き方、同行者、進行方向、その他の文脈的な手がかりを追跡できる。

これは攻撃を無意味にするわけではない。自動監視は規模に依存している。人間がすべての映像フィードを継続的に監視することはできないため、信頼できる自動検出は依然として重要だ。

断続的な失敗であっても、分析の質を下げる可能性がある。人数カウントを妨げ、軌跡を途切れさせ、警報を遅らせることがある。そのため、慎重に評価された衣服は、特定の導入環境に対して限定的な保護を提供する可能性がある。

「特定の」という言葉に、ほとんどの重みがかかっている。購入者は、問題となるカメラ、モデル、解像度、センサー、ファームウェア、運用条件そのものを対象としたテストを求めるべきだ。着用者も、研究室での成功が未知の街頭カメラへ移植できるとは考えるべきではない。

UNLABELEDの最大の貢献は、この競争を技術用語の中に隠そうとしない点にある。敵対的入力を身体に載せ、その隣にモデルの応答を配置する。見る人は、抵抗の可能性と脆弱性の両方を目にできる。

真の問題は検証ギャップにある

UNLABELEDは信頼できる仕組みを示しているが、公開されている証拠は、普遍的または信頼性の高い不可視性という主張を裏付けるものではない。

プロジェクトの公開資料はモデルを特定し、複数の認識スコアを提示している。この透明性は有用だ。対監視製品に関する消費者向けの主張の多くは、これよりさらに技術的な詳細が少ない。

それでも、認識スコアだけでは有効性を立証できない。読者には、敵対的衣服を着ていない状態で、同じ着用者、ポーズ、距離、環境におけるベースラインスコアが必要だ。選ばれた例ではなく、反復試験も求められる。

意味のある評価では、多数のフレームにわたって検出器が人物をどの程度見逃すかを報告する必要がある。完全な見逃しと、一時的な信頼度低下を分けなければならない。システムが用いた判断閾値も明示すべきだ。

テストには、複数の人物と体型を含めるべきである。衣服のフィット感は、パターンの伸び方や折れ方を変える。有効な領域は、着用者が歩く、座る、向きを変える、物を持つといった動作に伴って移動する可能性がある。

照明は独自に分析する価値がある。明るい日光、屋内照明、深い影、夜間撮影は、センサーが受け取る色を変化させる。濡れた布地は別の見え方を生み、繰り返しの洗濯は印刷素材を変化させる可能性がある。

距離と解像度も重要だ。遠距離では、パターンが数ピクセルに縮小されるかもしれない。近距離では、カメラが顔と十分な身体構造を捉え、検出を回復する可能性がある。

堅牢な報告では、YOLOv2を超える現代的なモデルをテストする必要がある。パターン生成時には未知だった検出器も含めるべきであり、その方が転移可能性をより強く測定できる。法的なアクセスとテスト条件が許す場合は、商用システムも含めるべきだ。

評価では、人物検出と顔認識も区別しなければならない。顔認識は顔を識別または照合する。人物検出は、シーン内にある人物カテゴリを見つけるにすぎない。

シャツは、人物検出器が使う胴体の特徴に干渉できる一方、顔を遮らずに残す可能性がある。これらの作業を混同するマーケティング表現は、危険な安心感を生みかねない。

熱画像は追加の課題をもたらす。通常の印刷パターンは可視色を操作するが、放射される熱を必ずしも変えるわけではない。デュアルセンサーの設置環境では、可視チャネルと赤外線チャネルを比較できる。

CVPR 2026で発表された研究は、研究者らが現在、その制約を回避するための設計を進めていることを示している。熱対応衣服に関する研究では、サーモクロミック染料と柔軟な加熱ユニットを組み合わせた。

このシャツは、作動前には黒く見える。加熱すると、可視光と赤外線の双方の検出に影響を与えることを意図したパターンが現れる。研究者らは、50秒以内の作動と、テスト環境において80%を超える敵対的成功率を報告した。

これらの結果は、UNLABELEDの衣服を検証するものではない。研究対象がどれほど急速に拡大しているかを示している。1つの可視検出器に対処するパターンの隣には、複数のセンシングモード向けに設計された能動的衣服が並ぶようになっている。

同じ注意は、これらの新しい論文にも当てはまる。報告される成功率は、定義されたモデル、データセット、閾値、実験を反映したものだ。すべてのデュアルモード防犯カメラに対して衣服が機能することを意味するわけではない。

この検証ギャップには2つの帰結がある。第一に、消費者は敵対的衣服を防護装備ではなく、実験的なプライバシー技術として捉えるべきだ。検出が重大なリスクを生む状況で、より安全な運用上の判断に取って代わるべきではない。

第二に、セキュリティベンダーは、衣服に普遍的な信頼性がないというだけで軽視すべきではない。攻撃者にとって、あらゆる場所で機能する手法が必要とは限らない。既知の1つのシステムで再現可能な失敗があれば足りる場合もある。

公開パターンは、診断ツールにもなり得る。建物運営者は、弱点を特定するために攻撃を模擬する、許可を得たレッドチームテストでこれらを利用できる。テストの成功は、1つの検出器または1つの視認角度への依存を明らかにできる。

この防御的な利用は、不可視性ほど華やかではないが、より実用的だ。組織は、システムが安全に失敗するか、元映像を保存するか、人間のスタッフに通知するか、反復的な回避に耐えられるかを検証できる。

倫理的な境界は重要である。テストは許可を得て、適用される法律の範囲内で行うべきだ。衣服自体が規制対象かどうかにかかわらず、意図的にセキュリティ監視を回避することは、法的・物理的リスクを生み得る。

回避を唯一のプライバシー戦略にすることにも、政策上のリスクがある。特別な衣服を買い、変化する技術システムを理解しなければならない負担が個人に移る。その間も、組織はデフォルトでデータ収集を続ける。

プライバシー保護は、収集、保持、アクセス、二次利用も制限する場合に、より有効に機能する。衣服は抵抗を表現できても、こうしたガバナンスのルールを確立することはできない。

UNLABELEDのデザインが価値を持つのは、まさにこの不均衡を明らかにするからだ。着用者は、隠されたモデルに合わせて外見を最適化しなければならない。運用者は、そのモデルを通知なく変更できる。

これこそが本当の非対称性である。公開されたシャツは、検査、収集、学習の対象にできる。監視パイプラインはしばしば独自仕様で、分散しており、遠隔から更新される。

Google Newsの読者が次に注視すべきこと

次の段階を左右するのは、独立したテスト、モデル横断の性能、そして公開された敵対的パターンに対する監視業界の対応だ。

最初の指標は、独立した再現検証である。研究者または認定試験機関は、管理された条件と現実世界の条件の両方でUNLABELEDの衣服を評価する必要がある。カメラ、モデルバージョン、閾値、距離、角度、ベースライン結果を開示すべきだ。

複数の現行検出器で再現に成功すれば、これらのデザインが実用的な抵抗を提供するという主張は強まる。YOLOv2以外で失敗すれば、このコレクションが主に標的を絞ったアートと研究として機能していることが確認される。

2つ目の指標は、センシングモードをまたぐ転移だ。近年の研究は、可視検出器と熱検出器を同時に標的とする傾向を強めている。この変化は、現代の監視が1枚のRGB画像だけを信頼するのではなく、チャネルを組み合わせ得ることを認識したものだ。

複数の未知モデルと可視・熱の両センサーに影響を与える衣服は、防御側の優位性を狭める。能動的な加熱、精密な向き、あるいは目立つ素材を必要とするデザインであれば、実用上の隔たりは維持される。

3つ目の指標は、ベンダーの対応である。カメラ企業は、敵対的な例を学習に加え、既知のパッチ構造を検出し、複数のセンサーを統合し、時間的追跡によって見逃したフレームを補える。こうした防御策に関する公開文書は、この脅威が通常の製品テストに入ったことを示すだろう。

防御的な更新は、固定された衣服の有効性も時間とともに弱める。UNLABELEDは新しいパターンで対応でき、マルウェアのシグネチャとアンチスパム規則に似た反復サイクルが生まれる可能性がある。

購入者は、ベンダーが広範な精度主張ではなく、敵対的状況への耐性評価を提供するかに注目すべきだ。通常映像におけるモデルの平均スコアは、意図的な操作への応答をほとんど示さない。

規制当局は、別の観点から同じサイクルを注視すべきだ。より耐性の高い追跡はセキュリティ上の失敗を減らし得るが、同時に誰にとっても監視を回避しにくくする可能性がある。技術的な防御は、システムの導入が適切か、合法かという問題を解決するものではない。

個人にとって最も有用な結論は、意図的に控えめなものだ。敵対的衣服は、機械視覚に実在する弱点を突くことができる。しかし、カメラ、別のモデル、人間のレビュアー、または異なるセンサーが着用者を見逃すことを保証するものではない。

Google NewsはUNLABELEDの問いをより広い読者層に届けたが、答えは単純な「はい」ではない。こうした衣服は、特定の条件下で選定された検出器を混乱させる可能性がある。しかし、あらゆるAIセキュリティカメラを無力化できるわけではない。

それでもこのプロジェクトは、読者に実りある次の一歩を示している。どのモデルが監視しているのか、どのようなデータを保持しているのか、運用者は失敗をどう検証しているのかを問うことだ。あらゆる不可視化の主張を、ファッションの約束ではなくベンチマークに関する問いとして捉えよう。そして、AI対策衣料が実用的なプライバシー防衛策になりつつあるのか、それとも布地に印刷された説得力ある警告にとどまるのかを明らかにする、独立した検証結果に注目したい。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page