Η γωνία του Anderson
Ανακοπή των Συνόλων Δεδομένων Υπολογιστικής Όρασης κατά της Ανεπιθύμητης Χρήσης

Ερευνητές από την Κίνα έχουν αναπτύξει μια μέθοδο για να προστατεύσουν με δικαίωμα πνευματικής ιδιοκτησίας τα σύνολα δεδομένων εικόνων που χρησιμοποιούνται για την εκπαίδευση της υπολογιστικής όρασης, efektively ‘υπογράφοντας’ τις εικόνες στα δεδομένα και στη συνέχεια αποκρυπτογραφώντας τις ‘καθαρές’ εικόνες μέσω μιας cloud-βασισμένης πλατφόρμας μόνο για τους εξουσιοδοτημένους χρήστες.
Δοκιμές στο σύστημα δείχνουν ότι η εκπαίδευση ενός μοντέλου μηχανικής μάθησης στις προστατευμένες εικόνες προκαλεί μια καταστροφική πτώση στην ακρίβεια του μοντέλου. Δοκιμάζοντας το σύστημα σε δύο δημοφιλείς ανοιχτού κώδικα σύνολα εικόνων, οι ερευνητές βρήκαν ότι ήταν δυνατό να μειώσουν τις ακριβείς από 86,21% και 74,00% για τα καθαρά σύνολα δεδομένων xuống σε 38,23% και 16,20% όταν προσπάθησαν να εκπαιδεύσουν μοντέλα στα μη αποκρυπτογραφημένα δεδομένα.

Από το έγγραφο – παραδείγματα, από αριστερά προς τα δεξιά, καθαρών, προστατευμένων (δηλ. παραμορφωμένων) και ανακτημένων εικόνων. Πηγή: https://arxiv.org/pdf/2109.07921.pdf
Αυτό потенτικά επιτρέπει την ευρεία δημόσια διανομή υψηλής ποιότητας, ακριβών συνόλων δεδομένων και (πιθανότατα), ακόμη και ημι-παραμορφωμένη ‘demo’ εκπαίδευση των συνόλων δεδομένων για να δείξει την περίπου λειτουργικότητα.
Υπογραφή Συνόλων Δεδομένων Βασισμένων στο Cloud
Το έγγραφο προέρχεται από ερευνητές σε δύο τμήματα στο Πανεπιστήμιο Αεροναυπηγικής και Αστροναυτικής της Ναντζίνγκ και προβλέπει τη ρουτίνα χρήση μιας Πλατφόρμας Διαχείρισης Συνόλων Δεδομένων (DMCP), μιας απομακρυσμένης πλαισιοθέτησης αυθεντικοποίησης που θα παρέχει την ίδια είδους τηλεμετρική προ-εκκίνηση επαλήθευση όπως έχει γίνει κοινή σε βαρείς τοπικές εγκαταστάσεις όπως το Adobe Creative Suite.
Η προστατευμένη εικόνα παράγεται μέσω παραμορφώσεων του χώρου χαρακτηριστικών, μιας μεθόδου επιθετικής επίθεσης που αναπτύχθηκε στο Πανεπιστήμιο Duke της Βόρειας Καρολίνας το 2019.

Οι παραμορφώσεις του χώρου χαρακτηριστικών εκτελούν μια ‘Επίθεση Ενεργοποίησης’ όπου τα χαρακτηριστικά μιας εικόνας ωθούνται προς τον χώρο χαρακτηριστικών μιας αντιπαλικής εικόνας. Σε αυτή την περίπτωση, η επίθεση αναγκάζει ένα σύστημα αναγνώρισης μηχανικής μάθησης να ταξινομήσει ένα σκύλο ως αεροπλάνο. Πηγή: https://openaccess.thecvf.com
Στη συνέχεια, η αμεταβλητή εικόνα ενσωματώνεται στην παραμορφωμένη εικόνα μέσω ζευγαρώματος και μετασχηματισμού μπλοκ, όπως προτείνεται στο έγγραφο του 2016 Αναστρέψιμη Απόκρυψη Δεδομένων σε Κρυπτογραφημένες Εικόνες με Αναστρέψιμη Μετασχηματισμό Εικόνας.
Η ακολουθία που περιέχει τις πληροφορίες ζευγαρώματος μπλοκ ενσωματώνεται σε μια προσωρινή εικόνα με AES κρυπτογράφηση, το κλειδί της οποίας θα ανακτηθεί αργότερα από το DMCP κατά την ώρα αυθεντικοποίησης. Η αλγόριθμος Steganography του Least Significant Bit χρησιμοποιείται για να ενσωματώσει το κλειδί. Οι συγγραφείς αναφέρονται σε αυτή τη διαδικασία ως Τροποποιημένη Αναστρέψιμη Μετασχηματισμό Εικόνας (mRIT).
Η διαδικασία mRIT είναι ουσιαστικά αντίστροφη κατά την время αποκρυπτογράφησης, με την ‘καθαρή’ εικόνα να αποκαθίσταται για χρήση σε συνεδρίες εκπαίδευσης.
Δοκιμές
Οι ερευνητές δοκιμάζουν το σύστημα στο ResNet-18 αρχιτεκτονική με δύο σύνολα δεδομένων: το έργο του 2009 CIFAR-10, το οποίο περιέχει 6000 εικόνες σε 10 κατηγορίες και το TinyImageNet του Stanford, ένα υποσύνολο των δεδομένων για την πρόκληση ταξινόμησης ImageNet που περιέχει ένα σύνολο εκπαίδευσης 100.000 εικόνων, μαζί με ένα σύνολο επαλήθευσης 10.000 εικόνων και ένα σύνολο δοκιμής 10.000 εικόνων.
Το μοντέλο ResNet εκπαιδεύτηκε από το μηδέν σε τρεις ρυθμίσεις: το καθαρό, το προστατευμένο και το αποκρυπτογραφημένο σύνολο δεδομένων. Και τα δύο σύνολα δεδομένων χρησιμοποιούσαν τον βελτιστοποιητή Adam με αρχική ταχύτητα μάθησης 0,01, μέγεθος batch 128 και εποχή εκπαίδευσης 80.

Αποτελέσματα εκπαίδευσης και δοκιμής από τις δοκιμές στο σύστημα κρυπτογράφησης. Μικρές απώλειες είναι ορατές στα στατιστικά εκπαίδευσης για τις αναστρεψίμες (δηλ. αποκρυπτογραφημένες) εικόνες.
Αν και το έγγραφο συμπεραίνει ότι ‘η απόδοση του μοντέλου στο ανακτημένο σύνολο δεν επηρεάζεται’, τα αποτελέσματα δείχνουν μικρές απώλειες για την ακρίβεια στα ανακτημένα δεδομένα σε σύγκριση με τα αρχικά δεδομένα, από 86,21% σε 85,86% για το CIFAR-10 και από 74,00% σε 73,20% για το TinyImageNet.
Ωστόσο, με τον τρόπο που ακόμη και μικρές αλλαγές (όπως και το υλικό GPU) μπορούν να επηρεάσουν την απόδοση της εκπαίδευσης, αυτό φαίνεται να είναι μια ελάχιστη και αποτελεσματική ανταλλαγή για την προστασία της πνευματικής ιδιοκτησίας έναντι της ακρίβειας.
Τοπίο Προστασίας Μοντέλου
Προηγούμενη εργασία έχει επικεντρωθεί κυρίως στην προστασία των ιδίων μοντέλων μηχανικής μάθησης, με την υπόθεση ότι τα ίδια τα δεδομένα εκπαίδευσης είναι πιο δύσκολο να προστατευθούν: μια έρευνα του 2018 από την Ιαπωνία πρόσφερε μια μέθοδο για να ενσωματώσει υδατογραφήματα σε βαθιά νευρωνικά δίκτυα και προηγούμενη εργασία του 2017 πρόσφερε μια παρόμοια προσέγγιση.
Μια προσπάθεια του 2018 από την IBM έκανε πιθανότατα την πιο βαθιά και πιο δεσμευμένη έρευνα για το потенシャル της υδατογραφήματος για τα μοντέλα νευρωνικών δικτύων. Αυτή η προσέγγιση διέφερε από την καινούρια έρευνα, στο ότι ζητούσε να ενσωματώσει μη αναστρέψιμα υδατογραφήματα στα δεδομένα εκπαίδευσης και στη συνέχεια να χρησιμοποιήσει φίλτρα μέσα στο νευρωνικό δίκτυο για να ‘εξοντώσει’ τις παραμορφώσεις στα δεδομένα.

Το σχήμα της IBM για ένα νευρωνικό δίκτυο να ‘αγνοήσει’ υδατογραφήματα βασίζεται στην προστασία των τμημάτων της αρχιτεκτονικής που σχεδιάστηκαν για να αναγνωρίσουν και να απορρίψουν τα υδατογραφημένα τμήματα των δεδομένων. Πηγή: https://gzs715.github.io/pubs/WATERMARK_ASIACCS18.pdf
Δίαυλος Πειρατείας
Αν και η διώξη πλαισίων κρυπτογράφησης συνόλων δεδομένων μπορεί να φαίνεται σαν μια περίπτωση σε σχέση με τον πολιτισμό της μηχανικής μάθησης που εξακολουθεί να εξαρτάται από την ανοιχτή ανασκόπηση και την ανταλλαγή πληροφοριών μεταξύ της διεθνούς ερευνητικής κοινότητας, η συνεχής ενδιαφέρον για αλγόριθμους προστασίας ταυτότητας που διατηρούν την ιδιωτικότητα φαίνεται να παράγει περιοδικά συστήματα που μπορεί να είναι ενδιαφέροντα για εταιρείες που αναζητούν να προστατεύσουν συγκεκριμένα δεδομένα chứ không τα προσωπικά δεδομένα.
Η καινούρια έρευνα δεν προσθέτει τυχαίες παραμορφώσεις στα δεδομένα εικόνας, αλλά αντίθετα, κατασκευασμένες, εξαναγκασμένες μετατοπίσεις στο χώρο χαρακτηριστικών. Έτσι, η τρέχουσα σειρά προγραμμάτων αφαίρεσης υδατογραφήματος και βελτίωσης εικόνας της υπολογιστικής όρασης θα μπορούσε να ‘ανακτήσει’ τις εικόνες σε μια ανθρωποκεντρική υψηλότερη ποιότητα χωρίς να αφαιρέσει τις παραμορφώσεις του χώρου χαρακτηριστικών που προκαλούν λάθη ταξινόμησης.
Σε πολλές εφαρμογές της υπολογιστικής όρασης, ιδιαίτερα αυτές που αφορούν την ετικέτα και την αναγνώριση οντοτήτων, τέτοιες ανακτούν εικόνες θα προκαλούσαν πιθανότατα ακόμη λάθη ταξινόμησης. Ωστόσο, σε περιπτώσεις όπου οι μετατοπίσεις εικόνας είναι ο πυρήνας του στόχου (όπως η γεννήτρια προσώπου ή οι εφαρμογές deepfake), οι ανακτούν εικόνες θα μπορούσαν να είναι ακόμη χρήσιμες στην ανάπτυξη λειτουργικών αλγορίθμων.













