Ângulo de Anderson
Inibindo Conjuntos de Dados de Visão Computacional Contra Uso Não Autorizado

Pesquisadores da China desenvolveram um método para proteger conjuntos de dados de imagem usados para treinamento de visão computacional, efetivamente “marcando” as imagens nos dados e, em seguida, descriptografando as imagens “limpas” por meio de uma plataforma baseada em nuvem para usuários autorizados apenas.
Testes no sistema mostram que treinar um modelo de aprendizado de máquina nas imagens protegidas por direitos autorais causa uma queda catastrófica na precisão do modelo. Testando o sistema em dois conjuntos de dados de imagem de código aberto populares, os pesquisadores descobriram que era possível reduzir as precisões de 86,21% e 74,00% para os conjuntos de dados limpos para 38,23% e 16,20% ao tentar treinar modelos nos dados não descriptografados.

Do artigo – exemplos, da esquerda para a direita, de imagens limpas, protegidas (ou seja, perturbadas) e recuperadas. Fonte: https://arxiv.org/pdf/2109.07921.pdf
Isso potencialmente permite a distribuição pública ampla de conjuntos de dados de alta qualidade e caros e (presumivelmente) até mesmo demonstrações de treinamento de conjuntos de dados “demo” semi-crippled para demonstrar funcionalidade aproximada.
Autenticação de Conjunto de Dados Baseada em Nuvem
O artigo vem de pesquisadores de dois departamentos da Universidade de Aeronáutica e Astronáutica de Nanjing e prevê o uso rotineiro de uma Plataforma de Gerenciamento de Conjunto de Dados em Nuvem (DMCP), um quadro de autenticação remota que forneceria o mesmo tipo de validação de pré-lançamento baseada em telemetria como se tornou comum em instalações locais onerosas, como o Adobe Creative Suite.
A imagem protegida é gerada por meio de perturbações no espaço de recursos, um método de ataque adversário desenvolvido na Universidade Duke, na Carolina do Norte, em 2019.

Perturbações no espaço de recursos realizam um ‘Ataque de Ativação’ onde os recursos de uma imagem são empurrados em direção ao espaço de recursos de uma imagem adversária. Nesse caso, o ataque está forçando um sistema de reconhecimento de máquina de aprendizado a classificar um cachorro como um avião. Fonte: https://openaccess.thecvf.com
Em seguida, a imagem não modificada é incorporada à imagem distorcida por meio de emparelhamento de blocos e transformação de blocos, como proposto no artigo de 2016 Reversible Data Hiding in Encrypted Images by Reversible Image Transformation.
A sequência que contém as informações de emparelhamento de blocos é então incorporada a uma imagem intersticial temporária usando criptografia AES, a chave da qual será recuperada do DMCP no momento da autenticação. O algoritmo esteganográfico de Least Significant Bit é então usado para incorporar a chave. Os autores se referem a esse processo como Modified Reversible Image Transformation (mRIT).
A rotina mRIT é essencialmente revertida no momento da descriptografia, com a imagem “limpa” restaurada para uso em sessões de treinamento.
Testes
Os pesquisadores testaram o sistema na arquitetura ResNet-18 com dois conjuntos de dados: o trabalho de 2009 CIFAR-10, que contém 6000 imagens em 10 classes; e o TinyImageNet da Stanford, um subconjunto dos dados para o desafio de classificação ImageNet que contém um conjunto de treinamento de 100.000 imagens, junto com um conjunto de validação de 10.000 imagens e um conjunto de teste de 10.000 imagens.
O modelo ResNet foi treinado a partir do zero em três configurações: o conjunto de dados limpo, protegido e descriptografado. Ambos os conjuntos de dados usaram o otimizador Adam com uma taxa de aprendizado inicial de 0,01, um tamanho de lote de 128 e uma época de treinamento de 80.

Resultados de precisão de treinamento e teste dos testes no sistema de criptografia. Perdas menores são observáveis nos estatísticos de treinamento para as imagens revertidas (ou seja, descriptografadas).
Embora o artigo conclua que ‘o desempenho do modelo no conjunto de dados recuperado não é afetado’, os resultados mostram perdas menores para a precisão nos dados recuperados em comparação com os dados originais, de 86,21% para 85,86% para o CIFAR-10, e de 74,00% para 73,20% para o TinyImageNet.
No entanto, considerando a forma como até mesmo mudanças menores de sementes (assim como o hardware GPU) podem afetar o desempenho do treinamento, isso parece ser uma troca mínima e eficaz por proteção de PI contra precisão.
Paisagem de Proteção de Modelo
Trabalhos anteriores se concentraram principalmente na proteção de PI de modelos de aprendizado de máquina reais, com a suposição de que os próprios dados de treinamento são mais difíceis de proteger: um esforço de pesquisa de 2018 do Japão ofereceu um método para incorporar marcas d’água em redes neurais profundas; trabalhos anteriores de 2017 ofereceram uma abordagem semelhante.
Uma iniciativa de 2018 da IBM fez talvez a investigação mais profunda e comprometida sobre o potencial de marca d’água para modelos de rede neural. Essa abordagem diferiu da nova pesquisa, pois buscava incorporar marcas d’água não reversíveis nos dados de treinamento e, em seguida, usar filtros dentro da rede neural para ‘descontar’ as perturbações nos dados.

O esquema da IBM para uma rede neural ‘ignorar’ marcas d’água dependia de proteger as partes da arquitetura projetadas para reconhecer e descartar as seções marcadas d’água dos dados. Fonte: https://gzs715.github.io/pubs/WATERMARK_ASIACCS18.pdf
Vetor de Pirataria
Embora a busca por quadros de criptografia de conjunto de dados para proteger PI possa parecer um caso de borda no contexto de uma cultura de aprendizado de máquina que ainda depende de revisão de código aberto e do compartilhamento de informações entre a comunidade de pesquisa global, o interesse contínuo em algoritmos de proteção de identidade que preservam a privacidade parece provável que periodicamente produza sistemas que possam ser de interesse para corporações que buscam proteger dados específicos em vez de PII.
A nova pesquisa não adiciona perturbações aleatórias aos dados de imagem, mas sim deslocamentos forçados e criados no espaço de recursos. Portanto, a atual série de projetos de remoção de marca d’água e melhoria de visão computacional poderia potencialmente ‘restaurar’ as imagens para uma qualidade percebida pelo ser humano mais alta sem realmente remover as perturbações de recursos que causam classificação errada.
Em muitas aplicações de visão computacional, especificamente aquelas que envolvem rotulagem e reconhecimento de entidades, tais imagens restauradas ilegitimamente provavelmente ainda causariam classificação errada. No entanto, em casos onde as transformações de imagem são o objetivo principal (como geração de faces ou aplicações de deepfake), imagens restauradas algoritmicamente poderiam provavelmente ainda ser úteis no desenvolvimento de algoritmos funcionais.













