Andersons Blickwinkel

Behindern von Computer-Vision-Datensätzen gegen unbefugte Nutzung

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Forscher aus China haben eine Methode entwickelt, um Bild-Datensätze für die Computer-Vision-Schulung urheberrechtlich zu schützen, indem sie die Bilder in den Daten effektiv “wasserzeichen” und dann über eine cloud-basierte Plattform für autorisierte Benutzer entschlüsseln.

Tests am System zeigen, dass das Training eines Machine-Learning-Modells mit urheberrechtlich geschützten Bildern zu einem katastrophalen Rückgang der Modellgenauigkeit führt. Bei Tests mit zwei beliebten Open-Source-Bild-Datensätzen fanden die Forscher heraus, dass es möglich war, die Genauigkeit von 86,21% und 74,00% für die sauberen Datensätze auf 38,23% und 16,20% zu senken, wenn man versuchte, Modelle mit den nicht entschlüsselten Daten zu trainieren.

Aus dem Paper – Beispiele für saubere, geschützte (d. h. gestörte) und wiederhergestellte Bilder. Quelle: https://arxiv.org/pdf/2109.07921.pdf

Aus dem Paper – Beispiele, von links nach rechts, für saubere, geschützte (d. h. gestörte) und wiederhergestellte Bilder. Quelle: https://arxiv.org/pdf/2109.07921.pdf

Dies ermöglicht möglicherweise die weite öffentliche Verbreitung hochwertiger, teurer Datensätze und (vermutlich) sogar semi-eingeschränkte “Demo”-Trainings der Datensätze, um die ungefähre Funktionalität zu demonstrieren.

Cloud-basierte Datensatz-Authentifizierung

Das Paper stammt von Forschern aus zwei Abteilungen der Nanjing University of Aeronautics and Astronautics und sieht die regelmäßige Verwendung einer Dataset-Management-Cloud-Plattform (DMCP) vor, einer remote-Authentifizierungs-Framework, die die gleiche Art von Telemetrie-basierten Pre-Launch-Validierung wie in lokalen Installationen wie Adobe Creative Suite bieten würde.

Der Fluss und die Architektur für die vorgeschlagene Methode.

Der Fluss und die Architektur für die vorgeschlagene Methode.

Das geschützte Bild wird durch Feature-Raum-Perturbationen generiert, einer adversarialen Angriffsmethode, die 2019 an der Duke University in North Carolina entwickelt wurde.

Feature-Raum-Perturbationen führen einen 'Activation Attack' durch, bei dem die Merkmale eines Bildes in Richtung des Merkmalsraums eines adversarialen Bildes verschoben werden. In diesem Fall zwingt der Angriff ein maschinelles Lern- Erkennungssystem, ein Bild eines Hundes als Flugzeug zu klassifizieren. Quelle: https://openaccess.thecvf.com

Feature-Raum-Perturbationen führen einen ‘Activation Attack’ durch, bei dem die Merkmale eines Bildes in Richtung des Merkmalsraums eines adversarialen Bildes verschoben werden. In diesem Fall zwingt der Angriff ein maschinelles Lern- Erkennungssystem, ein Bild eines Hundes als Flugzeug zu klassifizieren. Quelle: https://openaccess.thecvf.com

Als nächstes wird das unveränderte Bild in das gestörte Bild durch Block-Paaring und Block-Transformation eingebettet, wie in dem 2016 veröffentlichten Paper Reversible Data Hiding in Encrypted Images by Reversible Image Transformation vorgeschlagen.

Die Sequenz, die die Block-Paaring-Informationen enthält, wird dann in ein temporäres Zwischenbild mithilfe von AES-Verschlüsselung eingebettet, wobei der Schlüssel später von der DMCP bei der Authentifizierung abgerufen wird. Der Least Significant Bit-Steganographie-Algorithmus wird dann verwendet, um den Schlüssel einzubetten. Die Autoren bezeichnen diesen Prozess als modifizierte reversible Bildtransformation (mRIT).

Die mRIT-Routine wird im Wesentlichen bei der Entschlüsselung umgekehrt, wobei das “saubere” Bild für die Verwendung in Trainings-Sitzungen wiederhergestellt wird.

Testen

Die Forscher testeten das System mit der ResNet-18-Architektur mit zwei Datensätzen: der 2009 veröffentlichten Arbeit CIFAR-10, die 6000 Bilder über 10 Klassen enthält; und Stanfords TinyImageNet, ein Teil des Datensatzes für die ImageNet-Klassifizierungs-Herausforderung, der einen Trainings-Datensatz von 100.000 Bildern, einen Validierungs-Datensatz von 10.000 Bildern und einen Test-Datensatz von 10.000 Bildern enthält.

Das ResNet-Modell wurde von Null auf drei Konfigurationen trainiert: den sauberen, geschützten und entschlüsselten Datensatz. Beide Datensätze verwendeten den Adam-Optimizer mit einer anfänglichen Lernrate von 0,01, einer Batch-Größe von 128 und einer Trainings-Epoche von 80.

Trainings- und Test-Genauigkeits-Ergebnisse aus Tests am Verschlüsselungssystem. Geringe Verluste sind in den Trainings-Statistiken für die umgekehrten (d. h. entschlüsselten) Bilder erkennbar.

Trainings- und Test-Genauigkeits-Ergebnisse aus Tests am Verschlüsselungssystem. Geringe Verluste sind in den Trainings-Statistiken für die umgekehrten (d. h. entschlüsselten) Bilder erkennbar.

Obwohl das Paper schlussfolgert, dass “die Leistung des Modells auf dem wiederhergestellten Datensatz nicht beeinträchtigt ist”, zeigen die Ergebnisse geringe Verluste für die Genauigkeit auf wiederhergestellten Daten im Vergleich zu den ursprünglichen Daten, von 86,21% auf 85,86% für CIFAR-10 und von 74,00% auf 73,20% für TinyImageNet.

Jedoch scheint dies, angesichts der Tatsache, dass sogar geringe Änderungen der Samen (sowie GPU-Hardware) die Trainingsleistung beeinflussen können, ein minimaler und effektiver Kompromiss für den Schutz des geistigen Eigentums gegenüber der Genauigkeit zu sein.

Schutzlandschaft für Modelle

Frühere Arbeiten haben sich hauptsächlich auf den Schutz von tatsächlichen Machine-Learning-Modellen konzentriert, unter der Annahme, dass die Trainingsdaten selbst schwieriger zu schützen sind: eine 2018 von Japan durchgeführte Forschungsarbeit bot eine Methode, um Wasserzeichen in tiefen neuronalen Netzen zu integrieren; frühere Arbeiten von 2017 boten einen ähnlichen Ansatz.

Ein 2018 von IBM durchgeführtes Initiative machte vielleicht die tiefste und engagierteste Untersuchung des Potenzials von Wasserzeichen für neuronale Netzwerk-Modelle. Dieser Ansatz unterschied sich von der neuen Forschung, da er versuchte, nicht umkehrbare Wasserzeichen in die Trainingsdaten zu integrieren und dann Filter innerhalb des neuronalen Netzwerks zu verwenden, um die Störungen in den Daten “abzustellen”.

IBMs Schema für ein neuronales Netzwerk, um Wasserzeichen zu

IBMs Schema für ein neuronales Netzwerk, um Wasserzeichen zu “ignorieren”, hing auf dem Schutz der Teile der Architektur, die dafür ausgelegt waren, die watermarked Sections der Daten zu erkennen und zu verwerfen. Quelle: https://gzs715.github.io/pubs/WATERMARK_ASIACCS18.pdf

Piraterie-Vektor

Obwohl die Verfolgung von IP-schützenden Datensatz-Verschlüsselungs-Frameworks wie ein Randfall im Kontext einer Machine-Learning-Kultur erscheinen mag, die noch von Open-Source-Review und dem Austausch von Informationen unter der globalen Forschungsgemeinschaft abhängt, ist das anhaltende Interesse an Datenschutz-Algorithmen, die die Identität schützen, wahrscheinlich, periodisch Systeme hervorzubringen, die für Unternehmen von Interesse sein könnten, die bestimmte Daten schützen möchten, anstatt personenbezogene Informationen.

Die neue Forschung fügt keine zufälligen Störungen zu den Bilddaten hinzu, sondern vielmehr handgefertigte, erzwungene Verschiebungen im Merkmalsraum. Daher könnten die aktuellen Wasserzeichen-Entfernung- und Bild-Verbesserungs-Computer-Vision-Projekte möglicherweise die Bilder auf eine menschlich wahrgenommene höhere Qualität “wiederherstellen”, ohne die Merkmals-Perturbationen, die eine Fehlklassifizierung verursachen, tatsächlich zu entfernen.

In vielen Anwendungen der Computer-Vision, insbesondere in denen, die das Labeling und die Erkennung von Entitäten beinhalten, würden solche illegitim wiederhergestellten Bilder wahrscheinlich immer noch zu Fehlklassifizierungen führen. Jedoch könnten in Fällen, in denen Bild-Transformationen das Kernziel sind (wie z. B. Gesichtsgenerierung oder Deepfake-Anwendungen), algorithmisch wiederhergestellte Bilder immer noch nützlich für die Entwicklung von funktionalen Algorithmen sein.

Autor im Bereich maschinelles Lernen, Fachspezialist für menschliche Bildsynthese. Ehemaliger Leiter der Forschungsinhalte bei Metaphysic.ai, bis zu seiner Auflösung in DNEG's Brahma.ai.
Website: martinanderson.ai
Kontakt: martin@martinanderson.ai