Anderson의 관점

컴퓨터 비전 데이터셋을 위한 DRM

mm
Unite.AI를 Google의 선호 소스에 추가

역사적으로 컴퓨터 비전 연구의 ‘개방’ 시대는 재현성과 유리한 피어 리뷰가 새로운 이니셔티브의 개발에 중심이 되는 곳에서 결국 IP 보호의 새로운 시대로 바뀌어야 한다. 여기서 폐쇄적인 메커니즘과 벽으로 둘러싸인 플랫폼은 경쟁자가 높은 데이터셋 개발 비용을 저하하거나 비싼 프로젝트를 사용하여 자신의 버전을 개발하는 것을 방지한다.

현재 보호주의로의 성장하는 추세는 주로 API 액세스를 통해 독점적인 중앙 프레임워크를 둘러싸는 것으로 지원된다. 여기서 사용자는 희박한 토큰이나 요청을 보내고, 프레임워크의 응답을 가치 있는 것으로 만드는 변환 프로세스는 완전히 숨겨져 있다.

다른 경우에는 최종 모델 자체가 공개될 수 있지만, 가치 있는 정보가 없을 수 있다. 예를 들어, 수백만 달러의 비용으로 생성된 사전 훈련된 가중치; 또는 독점적인 데이터셋이 없거나, 하위 집합이 생성된 방법의 정확한 세부 정보가 없다. OpenAI의 변환적 자연어 모델 GPT-3의 경우, 두 가지 보호 조치가 현재 사용되고 있다. 이는 모델의 모방자들, 예를 들어 GPT Neo,이 제품의 근사치를 최대한으로 구축하도록 한다.

이미지 데이터셋의 복사 보호

그러나 ‘보호된’ 기계 학습 프레임워크가 일부 이동성을 다시 얻을 수 있는 방법에 대한 관심이 증가하고 있다. 여기서 승인된 사용자(예: 유료 사용자)만 시스템을 유익하게 사용할 수 있다. 이는 일반적으로 데이터셋을 프로그램 방식으로 암호화하는 것을涉及한다. 여기서 데이터셋은 훈련 시간에 ‘깨끗이’ 읽히지만, 다른 상황에서는 손상되거나 사용할 수 없다.

这样的 시스템은 중국 과학 기술 대학의 안후이와 상하이의 푸단 대학의 연구자들이 제안했다. 제목은 可逆 이미지 데이터セット 보호이며, 논문은 자동으로 적대적 예제 섭동을 이미지 데이터셋에 추가하는 파이프라인을 제공한다. 여기서 데이터셋은 해적행위의 경우에 유용하게 사용할 수 없지만, 승인된 시스템에서 비밀 토큰으로 보호가 완전히 필터링된다.

논문에서: '가치 있는' 소스 이미지는 적대적 예제 기술로 효과적으로 훈련할 수 없게 된다. 섭동은 승인된 사용자에게 시스템적으로 자동으로 제거된다. 출처: https://arxiv.org/pdf/2112.14420.pdf

논문에서: ‘가치 있는’ 소스 이미지는 적대적 예제 기술로 효과적으로 훈련할 수 없게 된다. 섭동은 승인된 사용자에게 시스템적으로 자동으로 제거된다. 출처: https://arxiv.org/pdf/2112.14420.pdf

보호를 가능하게 하는 메커니즘은 가역적 적대적 예제 생성기(RAEG)라고 불리며, 효과적으로 이미지의 사용성을 분류 목적으로 암호화한다. 이는 가역적 데이터 숨김(RDH)을 사용한다. 저자들은 다음과 같이 말한다:

‘메서드는 먼저 기존 AE 메서드를 사용하여 적대적 이미지를 생성한 다음, 적대적 섭동을 적대적 이미지에 삽입하고, RDH를 사용하여 스테고 이미지를 생성한다. 가역성의 특성으로 인해, 적대적 섭동과 원래 이미지는 복구될 수 있다.’

원래 이미지들은 데이터셋에서 U-형 가역적 신경망(INN)에 입력되어 적대적으로 영향을 받은 이미지를 생성한다. 이는 일반적인 특징 추출을 저하하여, 성별과 같은 특징을 분류하는 것을 어렵게 만든다.

RAEG의 역전 테스트에서, 이미지에 대한 다양한 공격을 수행한 후 재구성한다. 공격 방법에는 가우시안 블러와 JPEG 아티팩트가 포함된다.

RAEG의 역전 테스트에서, 이미지에 대한 다양한 공격을 수행한 후 재구성한다. 공격 방법에는 가우시안 블러와 JPEG 아티팩트가 포함된다.

따라서, ‘손상된’ 또는 ‘암호화된’ 데이터셋을 훈련에 사용하려고 하면, 모델의 성능은 훈련에 사용된 이미지의 품질에 따라 달라질 수 있다.

이미지 잠금

그러나, 이것은 일반적인 섭동 방법의 적용 가능성의 단순한 결과이다. 실제로, 예상된 사용 사례에서, 데이터는 타겟 프레임워크에 대한 승인된 액세스 경우를 제외하고는 손상된다. 중앙 ‘키’는 타겟 아키텍처 내의 비밀 토큰이다.

이 암호화는 비용이 있다. 연구자들은 원래 이미지 품질의 손실을 ‘경미한 왜곡’으로 특징지었으며, 다음과 같이 말한다. ‘제안된 방법은 거의 완벽하게 원래 이미지를 복원할 수 있다. 이전 방법은 흐릿한 버전만 복원할 수 있다.’

이전 방법은 2018년 11월 논문 Unauthorized AI cannot Recognize Me: Reversible Adversarial Example와 2019년 논문 Reversible Adversarial Attack based on Reversible Image Transformation에서 나온 것이다. 두 번째 방법은 중국 학술 연구 분야에서 나온 것이다.

연구자들은 이전 접근 방식에 비해 복원된 이미지의 사용성을 크게 개선했다고 주장한다. 첫 번째 방법은 중간 干渉에 너무 민감하고, 쉽게 우회할 수 있으며, 두 번째 방법은 훈련 시간에 원래 이미지를 quáมาก하게 손상시킨다.

아키텍처, 데이터 및 테스트

새로운 시스템은 생성기, 공격 레이어, 사전 훈련된 타겟 분류기 및 판별기 요소로 구성된다.

RAEG의 아키텍처. 왼쪽 중간에, 비밀 토큰 'Iprt'가 보인다. 이는 훈련 시간에 이미지의 섭동을 식별하고 할인하여 비섭동을 허용한다.

RAEG의 아키텍처. 왼쪽 중간에, 비밀 토큰 ‘Iprt‘가 보인다. 이는 훈련 시간에 이미지의 섭동을 식별하고 할인하여 비섭동을 허용한다.

아래는 두 가지 이전 접근 방식과 비교한 테스트 결과이다. 세 가지 데이터셋을 사용했다: CelebA-100; Caltech-101; 및 Mini-ImageNet.

세 가지 데이터셋은 타겟 분류 네트워크로 훈련되었으며, 배치 크기는 32, NVIDIA RTX 3090에서 일주일 동안 50 에포크로 훈련되었다.

저자들은 RAEG가 가역적 신경망을 제공하는 첫 번째 작품이라고 주장한다. 이는 적대적 예제를 능동적으로 생성할 수 있다.

 

最初에 2022년 1월 4일에 게시되었습니다.

기계 학습 분야 작가, 인간 이미지 합성 분야 전문가입니다. Metaphysic.ai의 연구 콘텐츠 책임자였으며, DNEG의 Brahma.ai로의 합병으로 해체될 때까지 그 역할을 수행했습니다.
포트폴리오 사이트: martinanderson.ai
연락처: martin@martinanderson.ai