Andersonův úhel

Omezení počítačového vidění dat proti neoprávněnému použití

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Výzkumníci z Číny vyvinuli metodu pro ochranu autorských práv u obrazových dat pro počítačové vidění, a to tak, že efektivní “vodoznak” obrazových dat a poté dešifrování “čistých” obrazů prostřednictvím cloudové platformy pro autorizované uživatele.

Testy systému ukazují, že školení modelu strojového učení na chráněných obrazech způsobuje katastrofální pokles přesnosti modelu. Testování systému na dvou populárních otevřených obrazových datech, výzkumníci zjistili, že je možné snížit přesnost z 86,21 % a 74,00 % pro čisté datové sady na 38,23 % a 16,20 % při pokusu o školení modelů na ne-dešifrovaných datech.

Z dokumentu – příklady čistých, chráněných (tj. pozměněných) a obnovených obrazů. Zdroj: https://arxiv.org/pdf/2109.07921.pdf

Z dokumentu – příklady, zleva doprava, čistých, chráněných (tj. pozměněných) a obnovených obrazů. Zdroj: https://arxiv.org/pdf/2109.07921.pdf

Toto potenciálně umožňuje široké veřejné šíření kvalitních a drahých dat a (předpokládá se), dokonce i polo-ochromené “demo” školení dat, aby se demonstrovala přibližná funkčnost.

Ověřování dat v cloudu

Dokument pochází od výzkumníků z dvou kateder Nanjing University of Aeronautics and Astronautics a předpokládá rutinní použití Dataset Management Cloud Platform (DMCP), vzdáleného ověřovacího rámce, který by poskytoval stejné typy telemetrických před-spouštěcích validačních mechanismů, jako se stalo běžným u náročných místních instalací, jako je Adobe Creative Suite.

Tok a rámec navrhované metody.

Tok a rámec navrhované metody.

Chráněný obraz je generován prostřednictvím perturbací v prostoru funkcí, metody adversního útoku vyvinuté na Duke University v roce 2019.

Perturbace v prostoru funkcí provádí 'Activation Attack', kde jsou funkce jednoho obrazu posunuty směrem k prostoru funkcí adversního obrazu. V tomto případě útok nutí systém rozpoznávání strojového učení klasifikovat psa jako letadlo. Zdroj: https://openaccess.thecvf.com

Perturbace v prostoru funkcí provádí ‘Activation Attack’, kde jsou funkce jednoho obrazu posunuty směrem k prostoru funkcí adversního obrazu. V tomto případě útok nutí systém rozpoznávání strojového učení klasifikovat psa jako letadlo. Zdroj: https://openaccess.thecvf.com

Dále je neupravený obraz vložen do pozměněného obrazu pomocí párování bloků a transformace bloků, jak je navrhováno v dokumentu z roku 2016 Reversible Data Hiding in Encrypted Images by Reversible Image Transformation.

Sekvence obsahující informace o párování bloků je poté vložena do dočasného mezilehlého obrazu pomocí šifry AES, klíč ke kterému bude později získán z DMCP v době ověření. Algoritmus Least Significant Bit steganografie je poté použit pro vložení klíče. Autoři označují tento proces jako Modifikovaná reverzibilní transformace obrazu (mRIT).

Proces mRIT je v podstatě obrácen v době dešifrování, kdy je “čistý” obraz obnoven pro použití ve školicích relacích.

Testování

Výzkumníci otestovali systém na architektuře ResNet-18 se dvěma datovými sadami: prací z roku 2009 CIFAR-10, která obsahuje 6000 obrazů ve 10 třídách; a Stanfordovy TinyImageNet, podmnožiny dat pro klasifikační výzvu ImageNet, která obsahuje trénovací datovou sadu 100 000 obrazů, validační datovou sadu 10 000 obrazů a testovací sadu 10 000 obrazů.

Model ResNet byl školen od nuly ve třech konfiguracích: čisté, chráněné a dešifrované datové sady. Obě datové sady používaly optimalizátor Adam s počáteční learnovací rychlostí 0,01, velikostí batche 128 a trénovací epochou 80.

Výsledky školení a testování přesnosti z testů šifrovacího systému. Minimální ztráty jsou pozorovatelné ve školicích statistikách pro obrácené (tj. dešifrované) obrazy.

Výsledky školení a testování přesnosti z testů šifrovacího systému. Minimální ztráty jsou pozorovatelné ve školicích statistikách pro obrácené (tj. dešifrované) obrazy.

Ačkoli dokument uzavírá, že ‘výkon modelu na obnovené datové sadě není ovlivněn’, výsledky skutečně ukazují minimální ztráty přesnosti pro obnovená data ve srovnání s původními daty, z 86,21 % na 85,86 % pro CIFAR-10 a z 74,00 % na 73,20 % pro TinyImageNet.

Nicméně, vzhledem k tomu, že i malé změny (například také hardwaru GPU) mohou ovlivnit výkon školení, toto parece být minimální a efektivní kompromis pro ochranu duševního vlastnictví proti přesnosti.

Krajina ochrany modelů

Předchozí práce se soustředila primárně na ochranu autorských práv skutečných modelů strojového učení, s předpokladem, že školicí data samotná jsou obtížněji chránitelná: výzkumná snaha z roku 2018 z Japonska nabídla metodu pro vložení vodoznaků do hlubokých neuronových sítí; dřívější práce z roku 2017 nabídla podobný přístup.

Initiative z roku 2018 od IBM možná provedla nejhlubší a nejzaměřenější zkoumání potenciálu vodoznaků pro modely neuronových sítí. Tento přístup se lišil od nové výzkumu, v tom, že se snažil vložit nevratné vodoznaky do školicích dat a poté použít filtry uvnitř neuronové sítě, aby ‘diskontoval’ perturbace v datech.

Schéma IBM pro neuronovou síť, aby 'ignorovala' vodoznaky, spočívalo v ochraně částí architektury, které byly navrženy k rozpoznání a odstranění vodoznakovaných částí dat. Zdroj: https://gzs715.github.io/pubs/WATERMARK_ASIACCS18.pdf

Schéma IBM pro neuronovou síť, aby ‘ignorovala’ vodoznaky, spočívalo v ochraně částí architektury, které byly navrženy k rozpoznání a odstranění vodoznakovaných částí dat. Zdroj: https://gzs715.github.io/pubs/WATERMARK_ASIACCS18.pdf

Vektor pirátství

Ačkoli pronásledování rámců pro ochranu dat proti pirátství může vypadat jako okrajový případ v kontextu kultury strojového učení, která je stále závislá na otevřené kontrole a sdílení informací mezi globální výzkumnou komunitou,ngoing zájem o algoritmy pro ochranu soukromí a identifikační ochrany může pravděpodobně pravidelně produkovat systémy, které mohou být zajímavé pro korporace, které chtějí chránit specifická data spíše než osobní identifikační informace.

Nový výzkum ne přidává náhodné perturbace do obrazových dat, ale spíše vytvořené, vynucené posuny v prostoru funkcí. Proto aktuální série projektů pro odstranění vodoznaků a zlepšení počítačového vidění mohou potenciálně ‘obnovit’ obrazy do lidsky vnímané vyšší kvality bez skutečného odstranění perturbací funkcí, které způsobují špatnou klasifikaci.

V mnoha aplikacích počítačového vidění, zejména těch, které zahrnují označování a rozpoznávání entit, by takto nelegálně obnovené obrazy pravděpodobně stále způsobovaly špatnou klasifikaci. Nicméně, v případech, kdy jsou transformace obrazů hlavním cílem (jako generování tváří nebo aplikace deepfake), algoritmicky obnovené obrazy by mohly být stále užitečné pro vývoj funkčních algoritmů.

Spisovatel v oblasti strojového učení, odborník na syntézu lidských obrazů. Bývalý vedoucí výzkumného obsahu ve společnosti Metaphysic.ai, až do jejího sloučení do Brahma.ai společnosti DNEG.
Webová stránka: martinanderson.ai
Kontakt: martin@martinanderson.ai