Andersons vinkel

Hæmning af Computer Vision Datasæt mod Uautoriseret Brug

mm
Føj Unite.AI til dine foretrukne kilder på Google

Forskere fra Kina har udviklet en metode til at ophavsretssikre billed datasæt brugt til computer vision træning, ved effektivt at ‘vandmærke’ billederne i datasættet, og derefter dekryptere de ‘rene’ billeder via en cloud-baseret platform for autoriserede brugere alene.

Tests af systemet viser, at træning af en maskinlæringsmodel på ophavsretssikrede billeder medfører en katastrofal nedgang i modellens nøjagtighed. Ved at teste systemet på to populære open source billed datasæt fandt forskerne, at det var muligt at reducere nøjagtigheden fra 86,21% og 74,00% for de rene datasæt ned til 38,23% og 16,20%, når man forsøgte at træne modeller på de ikke-dekrypterede data.

Fra artiklen – eksempler på rene, beskyttede (dvs. forstyrrede) og genskabte billeder. Kilde: https://arxiv.org/pdf/2109.07921.pdf

Fra artiklen – eksempler, fra venstre til højre, på rene, beskyttede (dvs. forstyrrede) og genskabte billeder. Kilde: https://arxiv.org/pdf/2109.07921.pdf

Dette muliggør muligvis en bred offentlig distribution af højkvalitets-, dyre datasæt, og (formodentlig), endda semi-handicapped ‘demo’-træning af datasættene for at demonstrere omtrentlig funktionalitet.

Cloud-Baseret Dataset-Authentificering

Artiklen kommer fra forskere på to afdelinger på Nanjing University of Aeronautics and Astronautics, og forestiller sig den rutinemæssige brug af en Dataset Management Cloud Platform (DMCP), en fjernauthentificeringsramme, der ville give den samme type telemetri-baseret pre-launch-validering, som er blevet almindelig i lokale installationer som Adobe Creative Suite.

Flow og framework for den foreslåede metode.

Flow og framework for den foreslåede metode.

Det beskyttede billede genereres gennem feature space perturbations, en adversarial angrebsmetode udviklet på Duke University i Nordcarolina i 2019.

Feature space perturbations udfører en 'Activation Attack', hvor funktionerne af et billede skydes mod funktionssfæren af et adversarial billede. I dette tilfælde tvinger angrebet en maskinlæringsgenkendelsessystem til at klassificere en hund som et fly. Kilde: https://openaccess.thecvf.com

Feature space perturbations udfører en ‘Activation Attack’, hvor funktionerne af et billede skydes mod funktionssfæren af et adversarial billede. I dette tilfælde tvinger angrebet en maskinlæringsgenkendelsessystem til at klassificere en hund som et fly. Kilde: https://openaccess.thecvf.com

Derefter indlejres det umodificerede billede i det forstyrrede billede via block-parning og block-transformation, som foreslået i 2016-artiklen Reversible Data Hiding in Encrypted Images by Reversible Image Transformation.

Sequensen, der indeholder block-parningsinformationen, indlejres derefter i et midlertidigt billed via AES-kryptering, hvor nøglen senere hentes fra DMCP ved authentificeringstidspunktet. Den Least Significant Bit-steganografialgoritmen bruges derefter til at indlejre nøglen. Forfatterne henviser til denne proces som Modified Reversible Image Transformation (mRIT).

mRIT-rutinen omvendes essentielt ved dekrypteringstidspunktet, med det ‘rene’ billede genskabt til brug i træningssessioner.

Test

Forskerne testede systemet på ResNet-18-arkitekturen med to datasæt: 2009-værket CIFAR-10, som indeholder 6000 billeder over 10 klasser; og Stanfords TinyImageNet, en undermængde af data til ImageNet-klassificeringsudfordringen, som indeholder et træningsdatasæt på 100.000 billeder, samt et valideringsdatasæt på 10.000 billeder og et testdatasæt på 10.000 billeder.

ResNet-modellen blev trænet fra scratch på tre konfigurationer: det rene, beskyttede og dekrypterede datasæt. Begge datasæt brugte Adam-optimizeren med en initial læringsrate på 0,01, en batch-størrelse på 128 og en træningsepoke på 80.

Trænings- og testnøjagtighedsresultater fra tests af krypteringssystemet. Mindre tab er observerbare i træningsstatistik for de omvendte (dvs. dekrypterede) billeder.

Trænings- og testnøjagtighedsresultater fra tests af krypteringssystemet. Mindre tab er observerbare i træningsstatistik for de omvendte (dvs. dekrypterede) billeder.

Selvom artiklen konkluderer, at ‘modellens præstation på det genskabte datasæt ikke påvirkes’, viser resultaterne dog mindre tab for nøjagtighed på genskabt data i forhold til originaldata, fra 86,21% til 85,86% for CIFAR-10, og 74,00% til 73,20% på TinyImageNet.

Men, givet den måde, hvorpå selv mindre frøændringer (såvel som GPU-hardware) kan påvirke træningspræstation, synes dette at være et minimalt og effektivt kompromis for IP-beskyttelse mod nøjagtighed.

Modelbeskyttelseslandskab

Tidligere arbejde har koncentreret sig primært om IP-beskyttelse af faktiske maskinlæringsmodeller, under antagelse af, at træningsdata selv er mere svært at beskytte: et forskningsarbejde fra 2018 fra Japan tilbød en metode til at indlejre vandmærker i dybe neurale netværk; tidligere arbejde fra 2017 tilbød en lignende tilgang.

Et 2018-initiativ fra IBM gjorde måske den dybeste og mest engagerede undersøgelse af vandmærkningens potentiale for neurale netværksmodeller. Denne tilgang adskilte sig fra den nye forskning, idet den søgte at indlejre irreversibele vandmærker i træningsdata og derefter bruge filtre inde i det neurale netværk til at ‘diskontere’ forstyrrelserne i data.

IBMs skema for et neuralt netværk til at 'ignorere' vandmærker hvilede på beskyttelse af de dele af arkitekturen, der var designet til at genkende og afvise de vandmærkede dele af data. Kilde: https://gzs715.github.io/pubs/WATERMARK_ASIACCS18.pdf

IBMs skema for et neuralt netværk til at ‘ignorere’ vandmærker hvilede på beskyttelse af de dele af arkitekturen, der var designet til at genkende og afvise de vandmærkede dele af data. Kilde: https://gzs715.github.io/pubs/WATERMARK_ASIACCS18.pdf

Piracy Vector

Selvom forfølgelsen af IP-beskyttelse af datasæt-krypteringsrammer kan synes som en randcase i sammenhæng med en maskinlæringskultur, der stadig er afhængig af open source-gennemgang og deling af information blandt den globale forskningsfællesskab, synes det sandsynligt, at fortsat interesse for privatlivsbeskyttende identitetsbeskyttelsesalgoritmer vil producere systemer, der kan være af interesse for virksomheder, der søger at beskytte specifikke data snarere end personlige oplysninger.

Forskningsarbejdet tilføjer ikke tilfældige forstyrrelser til billeddata, men snarere tilrettelagte, tvungne skift i funktionssfæren. Derfor kan den nuværende række af vandmærke-fjernelse- og billedforbedrings computer vision-projekter potentielt ‘genskabe’ billederne til en menneskeligt opfattet højere kvalitet uden at fjerne de funktionsskift, der forårsager misklassificering.

I mange anvendelser af computer vision, specifikt de, der involverer mærkning og genkendelse af enheder, ville sådanne ulovligt genskabte billeder sandsynligvis stadig forårsage misklassificering. Men i tilfælde, hvor billedtransformationer er det centrale formål (såsom ansigtsgenerering eller deepfake-applikationer), kunne algoritme-genskabte billeder sandsynligvis stadig være nyttige i udviklingen af funktionelle algoritmer.

Forfatter til maskinlæringsartikler, domæneekspert i menneskesynssyntese. Tidligere leder af forskningsindhold på Metaphysic.ai, indtil opløsningen i DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Kontakt: martin@martinanderson.ai