Andersonin kulma

Tietokoneen näön aineistojen DRM

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Historia viittaa siihen, että lopulta tietokoneen näön tutkimuksen “avoin” aikakausi, jossa toistettavuus ja myönteinen vertaisarviointi ovat keskeisiä uuden aloitteen kehittämisessä, on väistymässä tieltä uudelle aikakaudelle, jossa immateriaalioikeudet ovat suojattu – jossa suljetut mekanismit ja muurit estävät kilpailijoita heikentämästä korkeiden aineistojen kehittämiskustannuksia tai käyttämästä kallista projektiä vain omien (ehkä parempien) versioiden kehittämiseen.

Tällä hetkellä kasvava suojeluksen suosiminen on pääasiassa tuettu omien keskeisten kehysten rajoittamisella API-käyttöön, jossa käyttäjät lähettävät harvoja tokenia tai pyynnöitä, ja jossa muodonmuutosprosessit, jotka tekevät kehyksen vastauksista arvokkaita, ovat täysin piilotettuja.

Jossain tapauksissa lopullinen malli voidaan julkaista, mutta ilman keskeistä tietoa, joka tekee siitä arvokkaan, kuten esim. ennakkokoulutettuja painoja, jotka saattavat maksaa useita miljoonia tuottaa; tai ilman omia aineistoja tai tarkkaa tietoa siitä, miten alijoukko tuotettiin joukosta avoimia aineistoja. OpenAI:n muodonmuuttuvan luonnollisen kielen mallin GPT-3 tapauksessa käytetään molempia suojelutoimia, jättäen mallin jäljittelijät, kuten GPT Neo, yhdistämään tuotteen approksimaation parhaansa mukaan.

Kuvadatan suojelu

Kuitenkin kiinnostus kasvaa menetelmiin, joilla “suojattu” koneoppimisen kehys voisi saavuttaa jonkinlaisen siirrettävyyden, varmistamalla, että vain valtuutetut käyttäjät (esim. maksavat käyttäjät) voivat hyödyntää järjestelmää. Tämä yleensä vaatii aineiston salauksen jollain ohjelmallisella tavalla, jotta se luetaan “puhtaana” koneoppimisjärjestelmässä koulutusajassa, mutta on vahingoittunut tai muuten käyttökelvoton muussa kontekstissa.

Tällainen järjestelmä on juuri ehdotettu Kiinan tieteen ja teknologian yliopiston ja Shanghain Fudan-yliopiston tutkijoille. Nimeämällä Kuvadatan suojaus, artikkeli tarjoaa putken, joka lisää automaattisesti vastustuskykyisen esimerkin häiriötä kuvadatalle, jotta se ei voida hyödyntää koulutuksessa, jos se on vakoiltu, mutta suojelu poistetaan täysin valtuutetusta järjestelmästä, joka sisältää salaisen tokenin.

Artikkelista: 'arvokas' lähdekuva tehdään tehokkaasti kouluttamiskelvottomaksi vastustuskykyisillä esimerkeillä, ja häiriöt poistetaan järjestelmällisesti ja täysin automaattisesti 'valtuutetulle' käyttäjälle. Lähde: https://arxiv.org/pdf/2112.14420.pdf

Artikkelista: ‘arvokas’ lähdekuva tehdään tehokkaasti kouluttamiskelvottomaksi vastustuskykyisillä esimerkeillä, ja häiriöt poistetaan järjestelmällisesti ja täysin automaattisesti ‘valtuutetulle’ käyttäjälle. Lähde: https://arxiv.org/pdf/2112.14420.pdf

Suojelumekanismin, joka mahdollistaa suojelun, kutsutaan käänteiseksi vastustuskykyiseksi esimerkiksi tuottajaksi (RAEG), ja se vastaa käytännössä salauksesta kuvien käytettävyydestä luokittelutarkoituksiin, käyttäen käänteistä data_piilottamista (RDH). Tutkijat toteavat:

‘Menetelmä tuottaa ensin vastustuskykyisen kuvan olemassa olevilla AE-menetelmillä, sitten upottaa vastustuskykyisen häiriön vastustuskykyiseen kuvaan, ja luo stegokuvan RDH: n avulla. Käänteisyyden ominaisuuden vuoksi vastustuskykyinen häiriö ja alkuperäinen kuva voidaan palauttaa.’

Alkuperäiset kuvat aineistosta syötetään U-kirjaimen muotoiseen käänteiseen neuroniverkkoon (INN) tuottamaan vastustuskykyisesti vaikuttavia kuvia, jotka on suunniteltu pettämään luokittelujärjestelmiä. Tämä tarkoittaa, että tyypillinen piirteiden poisto on heikentynyt, mikä tekee vaikeaksi luokittelun ominaisuuksia, kuten sukupuolta, ja muita kasvojen perusteella määritettyjä ominaisuuksia (vaikka arkkitehtuuri tukee laajaa valikoimaa aiheita eikä vain kasvojen perusteella).

RAEG:n kääntämistestissä, jossa erilaisia hyökkäyksiä tehdään kuville ennen jälleenrakentamista. Hyökkäysmenetelmiin kuuluvat Gaussian Blur ja JPEG-epätarkkuus.

RAEG:n kääntämistestissä, jossa erilaisia hyökkäyksiä tehdään kuville ennen jälleenrakentamista.

Näin ollen, jos yritetään käyttää “vahingoittunutta” tai “salattua” aineistoa kehyksessä, joka on suunniteltu GAN-pohjaiselle kasvojen luomiselle tai kasvontunnistusta varten, tuloksena oleva malli on vähemmän tehokas kuin se olisi, jos se olisi koulutettu häiriintymättömillä kuvilla.

Kuvien lukitus

Kuitenkin tämä on vain sivutuote suosittujen häiriömenetelmien yleisestä soveltamiskelpoisuudesta. Itse asiassa käsittelytapauksessa data on vahingoittunut, paitsi valtuutetun pääsyn tapauksessa kohdejärjestelmään, koska avain puhdasdataan on salainen tokeni kohdearkkitehtuurissa.

Tämä salaus tulee kuitenkin hintaan; tutkijat kuvaavat alkuperäisen kuvan laadun menetystä “lievänä vääristymänä” ja toteavat ‘[Ehdotetun] menetelmän avulla voidaan palauttaa alkuperäinen kuva lähes täydellisesti, kun taas aiemmat menetelmät voivat palauttaa vain sumean version.’

Aiemmat menetelmät ovat marraskuun 2018 artikkelista Ei valtuutettu AI tunnista minua: Käänteinen vastustuskykyinen esimerkki, yhteistyössä kahden kiinalaisen yliopiston ja RIKENin edistyneen älyprojektin (AIP) kanssa; ja Käänteinen vastustuskykyinen hyökkäys perustuu käänteiseen kuvanmuunnokseen, 2019 artikkelista myös Kiinan akateemiselta tutkimusalueelta.

Tutkijat väittävät, että he ovat tehneet merkittäviä parannuksia palautettujen kuvien käytettävyydessä verrattuna näihin aiempiin lähestymistapoihin, ja toteavat, että ensimmäinen lähestymistapa on liian herkkä välittäville häiriöille ja liian helppo kiertää, kun taas toinen aiheuttaa liiallista alkuperäisten kuvien heikentymistä (valtuutetussa) koulutusajassa, heikentäen järjestelmän soveltamiskelpoisuutta.

Arkkitehtuuri, data ja testit

Uusi järjestelmä koostuu generoijasta, hyökkäyskerroksesta, joka soveltaa häiriötä, esikoulutetuista luokittelijoista ja diskriminaattorielementistä.

RAEG:n arkkitehtuuri. Vasemmalla keskellä näemme salaisen tokenin 'Iprt', joka sallii kuvan deperturbaation koulutusajassa, tunnistamalla häiriintyneet piirteet, jotka on upotettu lähdekuviin ja poistamalla ne.

RAEG:n arkkitehtuuri.

Alla ovat tulokset vertailutestistä kahden aiemman lähestymistavan kanssa, käyttäen kolmea aineistoa: CelebA-100; Caltech-101; ja Mini-ImageNet.

Kolme aineistoa koulutettiin kohdeluokittelujärjestelminä, eräkoko 32, NVIDIA RTX 3090: llä viikon ajan, 50 epochia.

Tutkijat väittävät, että RAEG on ensimmäinen työ, joka tarjoaa käänteisen neuroniverkon, joka voi aktiivisesti tuottaa vastustuskykyisiä esimerkkejä.

 

Julkaistu ensimmäisen kerran 4. tammikuuta 2022.

Kirjailija tekoälystä, alan erikoisosaaja ihmisen kuvansynteesissä. Entinen tutkimussisällön johtaja Metaphysic.ai:ssa, kunnes se liitettiin DNEG:n Brahma.ai:hin.
Portfolio-sivu: martinanderson.ai
Ota yhteyttä: martin@martinanderson.ai