Andersons Blickwinkel

Behindern von Computer-Vision-DatensÃĪtzen gegen unbefugte Nutzung

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufÞgen

Forscher aus China haben eine Methode entwickelt, um Bild-DatensÃĪtze fÞr die Computer-Vision-Schulung urheberrechtlich zu schÞtzen, indem sie die Bilder in den Daten effektiv “wasserzeichen” und dann Þber eine cloud-basierte Plattform fÞr autorisierte Benutzer entschlÞsseln.

Tests am System zeigen, dass das Training eines Machine-Learning-Modells mit urheberrechtlich geschÞtzten Bildern zu einem katastrophalen RÞckgang der Modellgenauigkeit fÞhrt. Bei Tests mit zwei beliebten Open-Source-Bild-DatensÃĪtzen fanden die Forscher heraus, dass es mÃķglich war, die Genauigkeit von 86,21% und 74,00% fÞr die sauberen DatensÃĪtze auf 38,23% und 16,20% zu senken, wenn man versuchte, Modelle mit den nicht entschlÞsselten Daten zu trainieren.

Aus dem Paper – Beispiele fÞr saubere, geschÞtzte (d. h. gestÃķrte) und wiederhergestellte Bilder. Quelle: https://arxiv.org/pdf/2109.07921.pdf

Aus dem Paper – Beispiele, von links nach rechts, fÞr saubere, geschÞtzte (d. h. gestÃķrte) und wiederhergestellte Bilder. Quelle: https://arxiv.org/pdf/2109.07921.pdf

Dies ermÃķglicht mÃķglicherweise die weite Ãķffentliche Verbreitung hochwertiger, teurer DatensÃĪtze und (vermutlich) sogar semi-eingeschrÃĪnkte “Demo”-Trainings der DatensÃĪtze, um die ungefÃĪhre FunktionalitÃĪt zu demonstrieren.

Cloud-basierte Datensatz-Authentifizierung

Das Paper stammt von Forschern aus zwei Abteilungen der Nanjing University of Aeronautics and Astronautics und sieht die regelmÃĪßige Verwendung einer Dataset-Management-Cloud-Plattform (DMCP) vor, einer remote-Authentifizierungs-Framework, die die gleiche Art von Telemetrie-basierten Pre-Launch-Validierung wie in lokalen Installationen wie Adobe Creative Suite bieten wÞrde.

Der Fluss und die Architektur fÞr die vorgeschlagene Methode.

Der Fluss und die Architektur fÞr die vorgeschlagene Methode.

Das geschÞtzte Bild wird durch Feature-Raum-Perturbationen generiert, einer adversarialen Angriffsmethode, die 2019 an der Duke University in North Carolina entwickelt wurde.

Feature-Raum-Perturbationen fÞhren einen 'Activation Attack' durch, bei dem die Merkmale eines Bildes in Richtung des Merkmalsraums eines adversarialen Bildes verschoben werden. In diesem Fall zwingt der Angriff ein maschinelles Lern- Erkennungssystem, ein Bild eines Hundes als Flugzeug zu klassifizieren. Quelle: https://openaccess.thecvf.com

Feature-Raum-Perturbationen fÞhren einen ‘Activation Attack’ durch, bei dem die Merkmale eines Bildes in Richtung des Merkmalsraums eines adversarialen Bildes verschoben werden. In diesem Fall zwingt der Angriff ein maschinelles Lern- Erkennungssystem, ein Bild eines Hundes als Flugzeug zu klassifizieren. Quelle: https://openaccess.thecvf.com

Als nÃĪchstes wird das unverÃĪnderte Bild in das gestÃķrte Bild durch Block-Paaring und Block-Transformation eingebettet, wie in dem 2016 verÃķffentlichten Paper Reversible Data Hiding in Encrypted Images by Reversible Image Transformation vorgeschlagen.

Die Sequenz, die die Block-Paaring-Informationen enthÃĪlt, wird dann in ein temporÃĪres Zwischenbild mithilfe von AES-VerschlÞsselung eingebettet, wobei der SchlÞssel spÃĪter von der DMCP bei der Authentifizierung abgerufen wird. Der Least Significant Bit-Steganographie-Algorithmus wird dann verwendet, um den SchlÞssel einzubetten. Die Autoren bezeichnen diesen Prozess als modifizierte reversible Bildtransformation (mRIT).

Die mRIT-Routine wird im Wesentlichen bei der EntschlÞsselung umgekehrt, wobei das “saubere” Bild fÞr die Verwendung in Trainings-Sitzungen wiederhergestellt wird.

Testen

Die Forscher testeten das System mit der ResNet-18-Architektur mit zwei DatensÃĪtzen: der 2009 verÃķffentlichten Arbeit CIFAR-10, die 6000 Bilder Þber 10 Klassen enthÃĪlt; und Stanfords TinyImageNet, ein Teil des Datensatzes fÞr die ImageNet-Klassifizierungs-Herausforderung, der einen Trainings-Datensatz von 100.000 Bildern, einen Validierungs-Datensatz von 10.000 Bildern und einen Test-Datensatz von 10.000 Bildern enthÃĪlt.

Das ResNet-Modell wurde von Null auf drei Konfigurationen trainiert: den sauberen, geschÞtzten und entschlÞsselten Datensatz. Beide DatensÃĪtze verwendeten den Adam-Optimizer mit einer anfÃĪnglichen Lernrate von 0,01, einer Batch-GrÃķße von 128 und einer Trainings-Epoche von 80.

Trainings- und Test-Genauigkeits-Ergebnisse aus Tests am VerschlÞsselungssystem. Geringe Verluste sind in den Trainings-Statistiken fÞr die umgekehrten (d. h. entschlÞsselten) Bilder erkennbar.

Trainings- und Test-Genauigkeits-Ergebnisse aus Tests am VerschlÞsselungssystem. Geringe Verluste sind in den Trainings-Statistiken fÞr die umgekehrten (d. h. entschlÞsselten) Bilder erkennbar.

Obwohl das Paper schlussfolgert, dass “die Leistung des Modells auf dem wiederhergestellten Datensatz nicht beeintrÃĪchtigt ist”, zeigen die Ergebnisse geringe Verluste fÞr die Genauigkeit auf wiederhergestellten Daten im Vergleich zu den ursprÞnglichen Daten, von 86,21% auf 85,86% fÞr CIFAR-10 und von 74,00% auf 73,20% fÞr TinyImageNet.

Jedoch scheint dies, angesichts der Tatsache, dass sogar geringe Änderungen der Samen (sowie GPU-Hardware) die Trainingsleistung beeinflussen kÃķnnen, ein minimaler und effektiver Kompromiss fÞr den Schutz des geistigen Eigentums gegenÞber der Genauigkeit zu sein.

Schutzlandschaft fÞr Modelle

FrÞhere Arbeiten haben sich hauptsÃĪchlich auf den Schutz von tatsÃĪchlichen Machine-Learning-Modellen konzentriert, unter der Annahme, dass die Trainingsdaten selbst schwieriger zu schÞtzen sind: eine 2018 von Japan durchgefÞhrte Forschungsarbeit bot eine Methode, um Wasserzeichen in tiefen neuronalen Netzen zu integrieren; frÞhere Arbeiten von 2017 boten einen ÃĪhnlichen Ansatz.

Ein 2018 von IBM durchgefÞhrtes Initiative machte vielleicht die tiefste und engagierteste Untersuchung des Potenzials von Wasserzeichen fÞr neuronale Netzwerk-Modelle. Dieser Ansatz unterschied sich von der neuen Forschung, da er versuchte, nicht umkehrbare Wasserzeichen in die Trainingsdaten zu integrieren und dann Filter innerhalb des neuronalen Netzwerks zu verwenden, um die StÃķrungen in den Daten “abzustellen”.

IBMs Schema fÞr ein neuronales Netzwerk, um Wasserzeichen zu

IBMs Schema fÞr ein neuronales Netzwerk, um Wasserzeichen zu “ignorieren”, hing auf dem Schutz der Teile der Architektur, die dafÞr ausgelegt waren, die watermarked Sections der Daten zu erkennen und zu verwerfen. Quelle: https://gzs715.github.io/pubs/WATERMARK_ASIACCS18.pdf

Piraterie-Vektor

Obwohl die Verfolgung von IP-schÞtzenden Datensatz-VerschlÞsselungs-Frameworks wie ein Randfall im Kontext einer Machine-Learning-Kultur erscheinen mag, die noch von Open-Source-Review und dem Austausch von Informationen unter der globalen Forschungsgemeinschaft abhÃĪngt, ist das anhaltende Interesse an Datenschutz-Algorithmen, die die IdentitÃĪt schÞtzen, wahrscheinlich, periodisch Systeme hervorzubringen, die fÞr Unternehmen von Interesse sein kÃķnnten, die bestimmte Daten schÞtzen mÃķchten, anstatt personenbezogene Informationen.

Die neue Forschung fÞgt keine zufÃĪlligen StÃķrungen zu den Bilddaten hinzu, sondern vielmehr handgefertigte, erzwungene Verschiebungen im Merkmalsraum. Daher kÃķnnten die aktuellen Wasserzeichen-Entfernung- und Bild-Verbesserungs-Computer-Vision-Projekte mÃķglicherweise die Bilder auf eine menschlich wahrgenommene hÃķhere QualitÃĪt “wiederherstellen”, ohne die Merkmals-Perturbationen, die eine Fehlklassifizierung verursachen, tatsÃĪchlich zu entfernen.

In vielen Anwendungen der Computer-Vision, insbesondere in denen, die das Labeling und die Erkennung von EntitÃĪten beinhalten, wÞrden solche illegitim wiederhergestellten Bilder wahrscheinlich immer noch zu Fehlklassifizierungen fÞhren. Jedoch kÃķnnten in FÃĪllen, in denen Bild-Transformationen das Kernziel sind (wie z. B. Gesichtsgenerierung oder Deepfake-Anwendungen), algorithmisch wiederhergestellte Bilder immer noch nÞtzlich fÞr die Entwicklung von funktionalen Algorithmen sein.

Schriftsteller Þber maschinelles Lernen, DomÃĪnen-Spezialist in der menschlichen Bildsynthese. Ehemaliger Leiter des Forschungsinhalts bei Metaphysic.ai, bis zu dessen AuflÃķsung in DNEG's Brahma.ai.
Portfolio-Seite: martinanderson.ai
Kontakt: [email protected]