Andersonの視点

コンピュータビジョンデータセットのDRM

mm
Unite.AI を Google の優先ソースに追加

歴史は、コンピュータビジョン研究の「オープン」時代が、最終的に終焉を迎え、代わりに知的財産保護の新時代が到来することを示唆している。この新時代では、閉じたメカニズムと壁で囲われたプラットフォームが、競合他社が高額なデータセット開発費用を損なうことを防ぎ、または高額なプロジェクトを自分たちのバージョン(たとえば優れたバージョン)を開発するための足がかりとして使用することを防ぐ。

現在、保護主義への傾向は主に、APIアクセスを介してプロプライエタリ中央フレームワークを囲むことで支えられており、ユーザーはスパースなトークンまたはリクエストを送信し、フレームワークのレスポンスを貴重にする変換プロセスは完全に隠されている。

他のケースでは、最終的なモデル自体がリリースされる可能性があるが、モデルを貴重にする中央情報、たとえば、数百万ドルかけて生成された事前トレーニング済みの重み、またはプロプライエタリデータセット、またはサブセットがオープンデータセットの範囲から生成された正確な詳細が欠けている。OpenAIの変革的な自然言語モデルGPT-3の場合、保護対策は現在両方使用されており、GPT-3の模倣者、たとえばGPT Neoは、可能な限り製品の近似値を組み立てることになる。

画像データセットのコピー保護

しかし、保護された機械学習フレームワークが、承認されたユーザー(たとえば、有料ユーザー)のみがシステムを利益をもたらすように使用できるように、ある程度の移植性を回復する方法に興味が高まっている。これには、通常、データセットをプログラム的に暗号化することが含まれ、AIフレームワークがトレーニング時に「クリーン」に読み取るが、他のコンテキストでは損なわれたり使用できない状態になる。

このようなシステムは、中国科学技術大学(Anhui)と上海の復旦大学の研究者によって提案された。《画像データセット保護の可逆性》というタイトルの論文では、アドバーサリアル例のパートurbationを画像データセットに自動的に追加するパイプラインが提供され、データセットは承認されたシステムに秘密トークンが含まれている場合にのみ使用可能になるが、海賊行為の場合には使用できない。

論文より:『貴重』なソース画像は、アドバーサリアル例の技術で実質的にトレーニング不可能にされるが、承認されたユーザーにとっては、パートurbationがシステム的に完全に自動的に除去される。ソース:https://arxiv.org/pdf/2112.14420.pdf

論文より:『貴重』なソース画像は、アドバーサリアル例の技術で実質的にトレーニング不可能にされるが、承認されたユーザーにとっては、パートurbationがシステム的に完全に自動的に除去される。ソース:https://arxiv.org/pdf/2112.14420.pdf

保護を可能にするメカニズムは、可逆アドバーサリアル例生成器(RAEG)と呼ばれ、実質的に、可逆データ隠蔽(RDH)を使用して、画像の分類目的の「使用可能性」に対する暗号化に相当する。著者は次のように述べている。

『この方法は、既存のAE方法を使用してアドバーサリアル画像を生成し、アドバーサリアル画像にアドバーサリアルパートurbationを埋め込み、RDHを使用してステゴ画像を生成する。可逆性の特性により、アドバーサリアルパートurbationと元の画像は回復可能である。』

データセットの元の画像は、U字型の可逆ニューラルネットワーク(INN)にフィードされ、アドバーサリアルに影響を受けた画像が生成され、これらは分類システムを欺くように作成される。これは、特徴抽出が損なわれ、性別などの特徴や顔ベースの特徴を分類することが困難になることを意味する(ただし、アーキテクチャは顔ベースの素材だけでなく、さまざまなドメインをサポートする)。

RAEGの逆転テスト、画像へのさまざまな攻撃を再構築する。攻撃方法には、ガウシアンノイズやJPEGアーティファクトが含まれる。

RAEGの逆転テスト、画像へのさまざまな攻撃を再構築する。攻撃方法には、ガウシアンノイズやJPEGアーティファクトが含まれる。

したがって、GANベースの顔生成または顔認識の目的で使用することを目的としたフレームワークで「汚染された」または「暗号化された」データセットを使用しようとすると、生成されたモデルは、未変更の画像でトレーニングした場合よりも効果が低くなる。

画像のロック

しかし、これは一般的なパートurbation方法の適用可能性の副産物にすぎない。実際、想定されるユースケースでは、データは、ターゲットフレームワークへの承認されたアクセスがある場合を除き、損なわれることになる。なぜなら、クリーンダータへの「鍵」は、ターゲットアーキテクチャ内に秘密トークンにあるからである。

この暗号化には価格が伴う。研究者は、元の画像の品質の損失を「わずかな歪み」と表現し、『提案された方法は、ほぼ完全に元の画像を復元できるが、以前の方法では、ぼやけたバージョンのみを復元できる。』と述べている。

以前の方法とは、2018年11月の論文無許可のAIは私を認識できない:可逆アドバーサリアル例》のことであり、中国の2つの大学とRIKENの高度な知能プロジェクトセンター(AIP)による共同研究である。また、可逆アドバーサリアル攻撃のための可逆画像変換という、2019年の論文も、中国の学術研究セクターからのものである。

新しい論文の研究者は、以前のアプローチと比較して、復元された画像の使用可能性において著しい改善を達成したと主張しており、最初のアプローチは中間の干渉に対してあまりにも敏感で、回避が容易であると観察している。また、2番目のアプローチは、(承認された)トレーニング時に元の画像を過度に劣化させ、システムの適用可能性を損なうと述べている。

アーキテクチャ、データ、テスト

新しいシステムは、ジェネレーター、パートurbationを適用する攻撃レイヤー、事前トレーニング済みのターゲット分類器、およびディスクリミネータ要素で構成される。

<img class="wp-image-179661 size-full" src="https://www.unite.ai/wp-content/uploads/2022/01/RAEG-architecture.jpg" alt="RAEGのアーキテクチャ。左中央に、トレーニング時に画像のパートurbationを除去するために使用される秘密トークン'Iprt‘が見える。” width=”1200″ height=”450″ /> RAEGのアーキテクチャ。左中央に、トレーニング時に画像のパートurbationを除去するために使用される秘密トークン’Iprt‘が見える。

以下は、3つのデータセット(CelebA-100、Caltech-101、Mini-ImageNet)を使用した2つの以前のアプローチとのテスト比較の結果である。

3つのデータセットは、バッチサイズ32、NVIDIA RTX 3090、50エポックで、1週間かけてターゲット分類ネットワークとしてトレーニングされた。

著者は、RAEGが、可逆ニューラルネットワークを提供する最初の研究であり、アドバーサリアル例を能動的に生成できることを主張している。

 

初めて公開:2022年1月4日。

機械学習のライターであり、ヒューマンイメージシンセシスのドメインスペシャリスト。Metaphysic.aiの研究コンテンツ責任者を務めていたが、DNEGのBrahma.aiへの統合により解散した。
Portfolio site: martinanderson.ai
Contact:martin@martinanderson.ai