Andersonの視点
コンピュータビジョンデータセットの無許可使用に対する対策

中国の研究者は、コンピュータビジョンのトレーニングに使用される画像データセットを著作権保護する方法を開発しました。データ内の画像に「ウォーターマーク」を付けることで、クラウドベースのプラットフォームを介して、許可されたユーザーだけが「クリーン」な画像を復号化できるようにしています。
システムのテストでは、著作権保護された画像でマシンラーニングモデルをトレーニングすると、モデル精度が大幅に低下することがわかりました。2つの人気のオープンソース画像データセットを使用したテストでは、精度を86.21%と74.00%から、38.23%と16.20%に低下させることができました。

論文から – 左から右に、クリーン、保護(歪曲)、復元された画像。 ソース:https://arxiv.org/pdf/2109.07921.pdf
これにより、高品質で高価なデータセットを広く公開し、データセットのデモトレーニングを実現することができます。
クラウドベースのデータセット認証
この論文は、南京航空航天大学の2つの部門の研究者によるもので、データセット管理クラウドプラットフォーム(DMCP)を使用することを提案しています。DMCPは、Adobe Creative Suiteなどのローカルインストールで一般的になっている、リモート認証フレームワークを提供します。
保護された画像は、特徴空間の歪みを使用して生成されます。これは、2019年にノースカロライナ州のデューク大学で開発された、敵対的な攻撃方法です。

特徴空間の歪みは、特徴空間の攻撃を実行します。ここでは、犬を飛行機として分類するように、機械学習の認識システムを強制します。 ソース:https://openaccess.thecvf.com
次に、ブロックペアリングとブロック変換を使用して、変更されていない画像を歪んだ画像に埋め込みます。これは、2016年の論文で提案された方法です。
ブロックペアリング情報を含むシーケンスは、AES暗号化を使用して、一時的な画像に埋め込まれます。キーは、認証時にDMCPから取得されます。最小重要ビットステガノグラフィーアルゴリズムを使用して、キーを埋め込みます。著者は、このプロセスを修正された可逆画像変換(mRIT)と呼んでいます。
mRITルーチンは、復号化時に基本的に逆に実行され、トレーニングセッションで使用する「クリーン」画像が復元されます。
テスト
研究者は、ResNet-18アーキテクチャと2つのデータセットを使用してシステムをテストしました。2009年のResNet-18と、CIFAR-10とStanfordのTinyImageNetです。
ResNetモデルは、3つの構成でゼロからトレーニングされました。クリーン、保護、復号化されたデータセットです。両方のデータセットで、Adamオプティマイザを使用し、初期学習率は0.01、バッチサイズは128、トレーニングエポックは80でした。

暗号化システムのトレーニングとテストの精度結果。復元された(復号化された)画像のトレーニング統計では、わずかな損失が観察されます。
論文では、「復元されたデータセットでのモデルの性能は影響を受けない」と結論付けられていますが、結果は、復元されたデータに対する精度が、元のデータの86.21%から85.86%、およびTinyImageNetの74.00%から73.20%に低下したことを示しています。
しかし、わずかなシードの変更(GPUハードウェアを含む)がトレーニング性能に与える影響を考えると、これは知的財産保護に対する精度の最小限のトレードオフであると考えられます。
モデル保護の現状
過去の研究は、主に機械学習モデルそのものの知的財産保護に焦点を当ててきました。2018年の研究では、深層ニューラルネットワークにウォーターマークを埋め込む方法が提案されました。2017年の研究では、同様のアプローチが提案されました。
2018年のイニシアチブでは、IBMはニューラルネットワークモデルに対するウォーターマークの潜在性を深く調査しました。このアプローチは、新しい研究とは異なり、トレーニングデータに非可逆のウォーターマークを埋め込み、ニューラルネットワーク内にフィルタを使用してデータの歪みを「割り引く」ことを目的としていました。

IBMのニューラルネットワークのウォーターマークのスキームは、データのウォーターマークされたセクションを認識して破棄するように設計されたアーキテクチャの部分を保護することに依存していました。 ソース:https://gzs715.github.io/pubs/WATERMARK_ASIACCS18.pdf
海賊行為の可能性
データセット暗号化フレームワークの知的財産保護の追求は、オープンソースのレビューと情報の共有に依存するマシンラーニング文化の文脈では、辺境のケースのように思えるかもしれません。しかし、プライバシーの保護を目的としたアルゴリズムへの継続的な関心は、企業が特定のデータを保護するために使用できるシステムを生み出す可能性があります。
新しい研究では、画像データにランダムな歪みを追加するのではなく、特徴空間の歪みを使用しています。したがって、ウォーターマークの除去と画像の強化を目的としたコンピュータビジョンのプロジェクトは、人間が認識できるより高品質の画像を「復元」できるかもしれませんが、実際には歪みを除去することはできません。
コンピュータビジョンの多くのアプリケーション、特にラベリングとエンティティ認識を含むものでは、不正に復元された画像は依然として誤分類を引き起こす可能性があります。しかし、画像変換が主な目的である場合(例:顔生成またはディープフェイクアプリケーション)、アルゴリズム的に復元された画像は依然として機能的なアルゴリズムの開発に役立つ可能性があります。













