Ángulo de Anderson

Obstaculizando los conjuntos de datos de visión por computadora contra el uso no autorizado

mm
Añade Unite.AI a tus fuentes preferidas en Google

Investigadores de China han desarrollado un método para proteger con derechos de autor los conjuntos de datos de imágenes utilizados para el entrenamiento de la visión por computadora, efectivamente “marcando” las imágenes en los datos y luego descifrando las imágenes “limpias” a través de una plataforma basada en la nube para usuarios autorizados solamente.

Las pruebas en el sistema muestran que entrenar un modelo de aprendizaje automático en las imágenes protegidas por derechos de autor causa una caída catastrófica en la precisión del modelo. Al probar el sistema en dos conjuntos de datos de imágenes de código abierto populares, los investigadores encontraron que era posible reducir las precisiones del 86,21% y 74,00% para los conjuntos de datos limpios hasta 38,23% y 16,20% cuando se intentaba entrenar modelos en los datos no descifrados.

Del papel – ejemplos de imágenes limpias, protegidas (es decir, perturbadas) y recuperadas. Fuente: https://arxiv.org/pdf/2109.07921.pdf

Del papel – ejemplos, de izquierda a derecha, de imágenes limpias, protegidas (es decir, perturbadas) y recuperadas. Fuente: https://arxiv.org/pdf/2109.07921.pdf

Esto potencialmente permite la distribución pública amplia de conjuntos de datos de alta calidad y costosos, y (presumiblemente), incluso una capacitación “demo” semi-discapacitada de los conjuntos de datos para demostrar la funcionalidad aproximada.

Autenticación de conjunto de datos basada en la nube

El papel proviene de investigadores de dos departamentos de la Universidad de Aeronáutica y Astronáutica de Nanjing, y contempla el uso rutinario de una Plataforma de Gestión de Conjuntos de Datos en la Nube (DMCP), un marco de autenticación remota que proporcionaría la misma validación de prelanzamiento basada en telemetría que se ha vuelto común en instalaciones locales gravosas como Adobe Creative Suite.

El flujo y la estructura para el método propuesto.

El flujo y la estructura para el método propuesto.

La imagen protegida se genera a través de perturbaciones del espacio de características, un método de ataque adversario desarrollado en la Universidad de Duke en Carolina del Norte en 2019.

Las perturbaciones del espacio de características realizan un 'ataque de activación' donde las características de una imagen se empujan hacia el espacio de características de una imagen adversaria. En este caso, el ataque fuerza a un sistema de reconocimiento de aprendizaje automático a clasificar a un perro como un avión. Fuente: https://openaccess.thecvf.com

Las perturbaciones del espacio de características realizan un ‘ataque de activación’ donde las características de una imagen se empujan hacia el espacio de características de una imagen adversaria. En este caso, el ataque fuerza a un sistema de reconocimiento de aprendizaje automático a clasificar a un perro como un avión. Fuente: https://openaccess.thecvf.com

A continuación, la imagen no modificada se incorpora a la imagen distorsionada a través de la asociación de bloques y la transformación de bloques, como se propuso en el papel Ocultación de datos reversibles en imágenes cifradas mediante transformación de imagen reversible de 2016.

La secuencia que contiene la información de asociación de bloques se incorpora luego a una imagen intermedia temporal utilizando cifrado AES, la clave para la cual se recuperará más tarde del DMCP en el momento de la autenticación. El algoritmo esteganográfico de bit menos significativo se utiliza para incorporar la clave. Los autores se refieren a este proceso como Transformación de Imagen Reversible Modificada (mRIT).

La rutina mRIT se invierte esencialmente en el momento de la descifrado, con la imagen “limpia” restaurada para su uso en sesiones de capacitación.

Pruebas

Los investigadores probaron el sistema en la arquitectura ResNet-18 con dos conjuntos de datos: el trabajo de 2009 CIFAR-10, que contiene 6000 imágenes en 10 clases; y el TinyImageNet de Stanford, un subconjunto de los datos para el desafío de clasificación de ImageNet que contiene un conjunto de datos de entrenamiento de 100.000 imágenes, junto con un conjunto de datos de validación de 10.000 imágenes y un conjunto de datos de prueba de 10.000 imágenes.

El modelo ResNet se entrenó desde cero en tres configuraciones: el conjunto de datos limpio, protegido y descifrado. Ambos conjuntos de datos utilizaron el optimizador Adam con una tasa de aprendizaje inicial de 0,01, un tamaño de lote de 128 y una época de entrenamiento de 80.

Resultados de precisión de entrenamiento y prueba de las pruebas en el sistema de cifrado. Se pueden observar pérdidas menores en las estadísticas de entrenamiento para las imágenes revertidas (es decir, descifradas).

Resultados de precisión de entrenamiento y prueba de las pruebas en el sistema de cifrado. Se pueden observar pérdidas menores en las estadísticas de entrenamiento para las imágenes revertidas (es decir, descifradas).

Aunque el papel concluye que “el rendimiento del modelo en el conjunto de datos recuperado no se ve afectado”, los resultados muestran pérdidas menores para la precisión en los datos recuperados en comparación con los datos originales, desde 86,21% hasta 85,86% para CIFAR-10, y desde 74,00% hasta 73,20% en TinyImageNet.

Sin embargo, dado que incluso los cambios menores en la siembra (así como el hardware de GPU) pueden afectar el rendimiento del entrenamiento, esto parece ser un intercambio mínimo y efectivo por la protección de la propiedad intelectual contra la precisión.

Paisaje de protección de modelos

El trabajo previo se ha centrado principalmente en la protección de la propiedad intelectual de los modelos de aprendizaje automático reales, con el supuesto de que los datos de entrenamiento en sí son más difíciles de proteger: un esfuerzo de investigación de 2018 de Japón ofreció un método para incorporar marcas de agua en redes neuronales profundas; un trabajo anterior de 2017 ofreció un enfoque similar.

Una iniciativa de 2018 de IBM realizó quizás la investigación más profunda y comprometida en el potencial de la marca de agua para los modelos de redes neuronales. Este enfoque difirió de la nueva investigación, en el sentido de que buscaba incorporar marcas de agua no reversibles en los datos de entrenamiento y luego utilizar filtros dentro de la red neuronal para “descartar” las perturbaciones en los datos.

El esquema de IBM para que una red neuronal 'ignore' las marcas de agua se basó en proteger las partes de la arquitectura que estaban diseñadas para reconocer y descartar las secciones marcadas con agua de los datos. Fuente: https://gzs715.github.io/pubs/WATERMARK_ASIACCS18.pdf

El esquema de IBM para que una red neuronal ‘ignore’ las marcas de agua se basó en proteger las partes de la arquitectura que estaban diseñadas para reconocer y descartar las secciones marcadas con agua de los datos. Fuente: https://gzs715.github.io/pubs/WATERMARK_ASIACCS18.pdf

Vector de piratería

Aunque la búsqueda de marcos de cifrado de conjuntos de datos para proteger la propiedad intelectual puede parecer un caso de borde en el contexto de una cultura de aprendizaje automático que todavía depende de la revisión de código abierto y el intercambio de información entre la comunidad de investigación global, el interés continuo en algoritmos de protección de identidad que preservan la privacidad parece probable que produzca periódicamente sistemas que pueden ser de interés para las corporaciones que buscan proteger datos específicos en lugar de información de identificación personal.

La nueva investigación no agrega perturbaciones aleatorias a los datos de imágenes, sino desplazamientos forzados y elaborados en el espacio de características. Por lo tanto, la actual serie de proyectos de visión por computadora para la eliminación de marcas de agua y el mejoramiento de imágenes podría potencialmente “restaurar” las imágenes a una calidad percibida por humanos más alta sin eliminar actualmente las perturbaciones de las características que causan la clasificación errónea.

En muchas aplicaciones de visión por computadora, específicamente aquellas que involucran etiquetado y reconocimiento de entidades, tales imágenes restauradas ilegítimamente probablemente aún causarían clasificación errónea. Sin embargo, en casos donde las transformaciones de imágenes son el objetivo principal (como la generación de caras o aplicaciones de deepfake), las imágenes restauradas algorítmicamente podrían ser aún útiles en el desarrollo de algoritmos funcionales.

Escritor sobre aprendizaje automático, especialista en síntesis de imágenes humanas. Antiguo jefe de contenido de investigación en Metaphysic.ai, hasta su disolución en DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: [email protected]