Kąt Andersona

Ochrona praw autorskich zbiorów danych wizji komputerowej

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Historia sugeruje, że ostatecznie “otwarta” era badań wizji komputerowej, gdzie odtwarzalność i korzystna recenzja są centralne dla rozwoju nowej inicjatywy, musi ustąpić miejsca nowej erze ochrony praw autorskich – gdzie zamknięte mechanizmy i platformy chronią przedsiębiorstwa przed podważaniem wysokich kosztów opracowania zbiorów danych lub przed wykorzystaniem drogiego projektu jako zwykłego kamienia milowego do opracowania własnej (być może lepszej) wersji.

Obecnie rosnąca tendencja do ochrony praw autorskich jest głównie wspierana przez ogrodzenie własnych centralnych ram za pomocą dostępu API, gdzie użytkownicy wysyłają rzadkie tokeny lub żądania, a procesy transformacyjne, które sprawiają, że odpowiedzi ram są wartościowe, są całkowicie ukryte.

W innych przypadkach, sam model końcowy może być udostępniony, ale bez centralnej informacji, która sprawia, że jest on wartościowy, takiej jak wstępnie wytrenowane wagi, które mogły kosztować wiele milionów do wygenerowania; lub brakujący własny zbiór danych, lub dokładne szczegóły, jak podzbiór został wyprodukowany z zakresu otwartych zbiorów danych. W przypadku transformacyjnego modelu języka naturalnego OpenAI GPT-3, obie środki ochrony są obecnie stosowane, pozostawiając naśladowców modelu, takich jak GPT Neo, aby złożyć razem przybliżenie produktu tak dobrze, jak to możliwe.

Ochrona praw autorskich zbiorów danych obrazów

Jednak rośnie zainteresowanie metodami, za pomocą których “chroniony” framework uczenia maszynowego mógłby odzyskać pewien poziom przenośności, zapewniając, że tylko upoważnieni użytkownicy (na przykład płacący użytkownicy) mogliby z korzyścią wykorzystać system w question. Zwykle obejmuje to szyfrowanie zbioru danych w pewien programowy sposób, tak aby był on czytany “czysto” przez framework AI w czasie szkolenia, ale byłby kompromitowany lub w jakiś sposób nie nadawał się do użycia w innym kontekście.

Taki system został właśnie zaproponowany przez badaczy z Uniwersytetu Nauki i Technologii Chin w Anhui i Uniwersytetu Fudan w Szanghaju. Tytuł Ochrona zbioru danych obrazów, artykuł oferuje potok, który automatycznie dodaje perturbację przykładu przeciwnego do zbioru danych obrazów, tak aby nie mógł być on użytecznie wykorzystany do szkolenia w przypadku piractwa, ale gdzie ochrona jest całkowicie wyfiltrowana przez upoważniony system zawierający tajny token.

Z artykułu: 'wartościowy' obraz źródłowy jest renderowany skutecznie nie nadający się do szkolenia z technikami przykładu przeciwnego, z perturbacjami usuniętymi systematycznie i całkowicie automatycznie dla 'upoważnionego' użytkownika. Źródło: https://arxiv.org/pdf/2112.14420.pdf

Z artykułu: ‘wartościowy’ obraz źródłowy jest renderowany skutecznie nie nadający się do szkolenia z technikami przykładu przeciwnego, z perturbacjami usuniętymi systematycznie i całkowicie automatycznie dla ‘upoważnionego’ użytkownika. Źródło: https://arxiv.org/pdf/2112.14420.pdf

Mechanizm, który umożliwia ochronę, nazywa się odwracalnym generatorem przykładu przeciwnego (RAEG), i skutecznie stanowi szyfrowanie na użyteczność obrazów do celów klasyfikacji, przy użyciu odwracalnego ukrywania danych (RDH). Autorzy stwierdzają:

‘Metoda najpierw generuje obraz przeciwny przy użyciu istniejących metod AE, a następnie osadza perturbację przeciwną w obrazie przeciwnym, i generuje obraz stego przy użyciu RDH. Ze względu na charakterystykę odwracalności, perturbacja przeciwna i oryginalny obraz mogą być odzyskane.’

Oryginalne obrazy z zbioru danych są wprowadzane do sieci neuronowej o kształcie litery U, odwracalnej (INN), w celu wytworzenia obrazów dotkniętych perturbacją, które są zaprojektowane tak, aby oszukać systemy klasyfikacji. Oznacza to, że typowa ekstrakcja cech będzie podważona, co utrudni klasyfikację cech takich jak płeć, i innych cech opartych na twarzy (chociaż architektura wspiera zakres domen, a nie tylko materiał oparty na twarzy).

Test odwracalności RAEG, gdzie różne rodzaje ataków są przeprowadzane na obrazach przed odtworzeniem. Metody ataku obejmują rozmycie Gaussa i artefakty JPEG.

Test odwracalności RAEG, gdzie różne rodzaje ataków są przeprowadzane na obrazach przed odtworzeniem. Metody ataku obejmują rozmycie Gaussa i artefakty JPEG.

W ten sposób, jeśli spróbujemy wykorzystać “uszkodzony” lub “zaszyfrowany” zbiór danych w ramach przeznaczonych do generacji twarzy opartej na GAN lub do rozpoznawania twarzy, wynikowy model będzie mniej skuteczny niż gdyby był szkolony na niezakłóconych obrazach.

Zamykanie obrazów

Jednak to jest tylko efekt uboczny ogólnej przydatności popularnych metod perturbacji. W rzeczywistości, w przypadku użycia, dane będą okaleczone, chyba że dostęp do docelowego frameworku jest upoważniony, ponieważ centralny “klucz” do czystych danych jest tajnym tokenem w ramach docelowych.

To szyfrowanie ma jednak cenę; badacze charakteryzują utratę oryginalnej jakości obrazu jako ‘lekki rozmycie’, i stwierdzają ‘[Nasza] proponowana metoda może prawie idealnie przywrócić oryginalny obraz, podczas gdy poprzednie metody mogą tylko przywrócić rozmyty wariant.’

Poprzednie metody, o których mowa, pochodzą z listopada 2018 r. artykułu Nieautoryzowane AI nie może mnie rozpoznać: Odwracalny przykład przeciwny, współpracy między dwiema chińskimi uniwersytetami i Centrum Zaawansowanych Projektów Inteligentnych (AIP) RIKEN; i Odwracalny atak przeciwny oparty na odwracalnej transformacji obrazu, artykułu z 2019 r. również z chińskiego sektora badawczego.

Badacze nowego artykułu twierdzą, że dokonali znaczących udoskonaleń w użyteczności przywróconych obrazów w porównaniu z tymi wcześniejszymi podejściami, obserwując, że pierwsze podejście jest zbyt wrażliwe na pośrednią interferencję i zbyt łatwe do obejścia, podczas gdy drugie powoduje nadmierne pogorszenie oryginalnych obrazów w (upoważnionym) czasie szkolenia, podważając przydatność systemu.

Architektura, dane i testy

Nowy system składa się z generatora, warstwy ataku, która stosuje perturbację, wstępnie wytrenowanych klasyfikatorów, i elementu dyskryminacyjnego.

Architektura RAEG. Po lewej, w środku, widzimy tajny token 'Iprt', który pozwoli na od-perturbację obrazu w czasie szkolenia, identyfikując perturbowane cechy wbudowane w obrazy źródłowe i dyskwalifikując je.

Architektura RAEG. Po lewej, w środku, widzimy tajny token ‘Iprt‘, który pozwoli na od-perturbację obrazu w czasie szkolenia, identyfikując perturbowane cechy wbudowane w obrazy źródłowe i dyskwalifikując je.

Poniżej znajdują się wyniki testu porównawczego z dwiema poprzednimi podejściami, przy użyciu trzech zbiorów danych: CelebA-100; Caltech-101; i Mini-ImageNet.

Trzy zbiory danych były szkolone jako sieci klasyfikacji docelowych, z rozmiarem partii 32, na karcie NVIDIA RTX 3090 przez okres tygodnia, przez 50 epok.

Autorzy twierdzą, że RAEG jest pierwszą pracą, która oferuje odwracalną sieć neuronową, która może aktywnie generować przykłady przeciwne.

 

Pierwotnie opublikowane 4 stycznia 2022.

Pisarz specjalizujący się w dziedzinie machine learning, specjalista w dziedzinie syntezowania obrazów ludzi. Były szef działu treści badawczych w Metaphysic.ai, do czasu jego rozwiązania i połączenia z DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai