Andersonův úhel

DRM pro počítačové vidění datasets

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Historie naznačuje, že nakonec “otevřená” éra počítačového vidění, kde reprodukovatelnost a příznivá peer review jsou centrální pro vývoj nové iniciativy, musí ustoupit nové éře ochrany duševního vlastnictví – kde uzavřené mechanismy a uzavřené platformy brání konkurentům v podkopávání vysokých nákladů na vývoj datasets, nebo z použití nákladného projektu jako pouhého prostředku k vývoji vlastního (možná lepšího) verze.

V současné době je rostoucí trend směrem k protectionismu hlavně podporován uzavřením proprietárních centralizovaných rámců za API přístup, kde uživatelé posílají sparse tokeny nebo požadavky a kde transformační procesy, které činí odpovědi rámců cennými, jsou zcela skryty.

V jiných případech může být vydán konečný model sám, ale bez centrální informace, která ho činí cenným, jako jsou předtrénované váhy, které mohly stát miliony korun za generování; nebo chybí proprietární dataset, nebo přesné detaily, jak byl podmnožina vyprodukována z řady otevřených datasets. V případě OpenAI’s transformačního Natural Language modelu GPT-3 jsou obě ochranné opatření目前 používána, což оставuje modelovým imitátorům, jako je GPT Neo, aby složili aproximaci produktu, jak nejlépe mohou.

Kopírování ochrany image datasets

Nicméně, zájem roste o metody, kterými by “chráněný” strojový učební rámec mohl znovu získat určitou úroveň portability, tím, že zajistí, že pouze autorizovaní uživatelé (například placení uživatelé) mohli profitovat z použití systému v otázce. To obvykle zahrnuje šifrování datasetu určitým programovým způsobem, takže je čten “čistý” AI rámcem při trénování, ale je kompromitován nebo je nějak neužitečný v jakémkoli jiném kontextu.

Takový systém byl právě navržen výzkumníky z Univerzity vědy a technologie Číny v Anhui a Fudan University v Šanghaji. Nazvaný Obrácená ochrana image datasetu, článek nabízí pipeline, který automaticky přidává adversarial example perturbaci do image datasetu, takže nemůže být užitečně použit pro trénování v případě pirátství, ale kde ochrana je zcela filtrována autorizovaným systémem, který obsahuje tajný token.

Z článku: 'hodnotný' zdroj obrázku je renderován efektivními adversarial example technikami, s perturbacemi systematicky a zcela automaticky odstraněnými pro 'autorizovaného' uživatele. Zdroj: https://arxiv.org/pdf/2112.14420.pdf

Z článku: ‘hodnotný’ zdroj obrázku je renderován efektivními adversarial example technikami, s perturbacemi systematicky a zcela automaticky odstraněnými pro ‘autorizovaného’ uživatele. Zdroj: https://arxiv.org/pdf/2112.14420.pdf

Mechanismus, který umožňuje ochranu, se nazývá reverzibilní adversarial example generátor (RAEG), a efektivní činí šifrování skutečného užitečnosti obrázků pro klasifikační účely, pomocí reverzibilního data skrývání (RDH). Autoři prohlašují:

‘Metoda nejprve generuje adversarial image pomocí stávajících AE metod, poté vloží adversarial perturbaci do adversarial image, a generuje stego image pomocí RDH. Díky charakteristické reverzibilitě lze adversarial perturbaci a původní image obnovit.’

Původní obrázky z datasetu jsou zavedeny do U-tvarového invertibilního neuronového sítě (INN) za účelem produkce adversarially ovlivněných obrázků, které jsou vytvořeny tak, aby oklamaly klasifikační systémy. To znamená, že typická extrakce rysů bude podkopána, což činí obtížným klasifikovat rysy, jako je pohlaví, a další rysy založené na tváři (ačkoli architektura podporuje řadu domén, spíše než pouze tváří založené materiály).

Inverzní test RAEG, kde jsou provedeny různé typy útoků na obrázky před rekonstrukcí. Metody útoků zahrnují Gaussian Blur a JPEG artefakty.

Inverzní test RAEG, kde jsou provedeny různé typy útoků na obrázky před rekonstrukcí. Metody útoků zahrnují Gaussian Blur a JPEG artefakty.

Takže, pokud se pokusíte použít “poškozený” nebo “šifrovaný” dataset v rámci navrženého pro GAN-založenou generaci tváří, nebo pro rozpoznávání tváří, výsledný model bude méně účinný, než kdyby byl trénován na nepoškozených obrázcích.

Zamknutí obrázků

Nicméně, to je jen vedlejší efekt obecné použitelnosti populárních perturbačních metod. Ve skutečnosti, v případě použití, je data budou zničena, kromě případu autorizovaného přístupu k cílovému rámci, protože centrální “klíč” k čistým datům je tajný token v cílové architektuře.

Tato šifrování má cenu; výzkumníci charakterizují ztrátu původní kvality obrázku jako ‘lehkou deformaci’, a prohlašují ‘[Navrhovaná] metoda může téměř dokonale obnovit původní image, zatímco předchozí metody mohou obnovit pouze rozmazanou verzi.’

Předchozí metody v otázce jsou z listopadu 2018 článku Neschválený AI nemůže mě rozpoznat: Reversible Adversarial Example, spolupráce mezi dvěma čínskými univerzitami a RIKEN Center for Advanced Intelligence Project (AIP); a Reversible Adversarial Attack based on Reversible Image Transformation, 2019 článek také z čínského akademického výzkumného sektoru.

Výzkumníci nového článku prohlašují, že dosáhli pozoruhodných zlepšení v použitelnosti obnovených obrázků, ve srovnání s předchozími přístupy, a prohlašují, že první přístup je příliš citlivý na mezilehlou interferenci a příliš snadno obejitelný, zatímco druhý způsobuje nadměrnou degradaci původních obrázků v (autorizovaném) tréninkovém čase, což podkopává použitelnost systému.

Architektura, data a testy

Nový systém se skládá z generátoru, vrstvy útoků, která aplikuje perturbaci, předtrénovaných cílových klasifikátorů a diskriminační složky.

Architektura RAEG. Vlevo-uprostřed vidíme tajný token 'Iprt', který umožní de-perturbaci obrázku při trénování, identifikováním perturbovaných rysů vložených do zdrojových obrázků a jejich odejmutím.

Architektura RAEG. Vlevo-uprostřed vidíme tajný token ‘Iprt‘, který umožní de-perturbaci obrázku při trénování, identifikováním perturbovaných rysů vložených do zdrojových obrázků a jejich odejmutím.

Níže jsou výsledky testovacího srovnání s dvěma předchozími přístupy, pomocí tří datasets: CelebA-100; Caltech-101; a Mini-ImageNet.

Tři datasets byly trénovány jako cílové klasifikační sítě, s velikostí batch 32, na NVIDIA RTX 3090 po dobu jednoho týdne, po 50 epoche.

Autoři prohlašují, že RAEG je první práce, která nabízí invertibilní neuronovou síť, která může aktivně generovat adversarial example.

 

Poprvé publikováno 4. ledna 2022.

Autor odborných článků o strojovém učení, doménový specialista na syntézu lidského obrazu. Bývalý vedoucí výzkumného obsahu ve společnosti Metaphysic.ai, až do jejího rozpuštění do společnosti DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai