Unghiul lui Anderson
DRM pentru seturi de date de vedere computerizată

Istoria sugerează că, în cele din urmă, “era deschisă” a cercetării viziunii computerizate, în care reprodusibilitatea și revizuirea favorabilă a peer-ului sunt centrale pentru dezvoltarea unei noi inițiative, trebuie să cedeze locul unei noi ere de protecție a proprietății intelectuale – în care mecanismele închise și platformele cu ziduri previn concurenții de a submina costurile ridicate de dezvoltare a seturilor de date sau de a utiliza un proiect costisitor ca o simplă piatră de temelie pentru a dezvolta propria versiune (poate superioară).
În prezent, tendința crescândă spre protecționism este susținută în principal prin împrejmuirea cadrului central proprietar în spatele accesului API, unde utilizatorii trimit tokeni sau cereri rare, și unde procesele de transformare care fac răspunsurile cadrului valoroase sunt complet ascunse.
În alte cazuri, modelul final în sine poate fi lansat, dar fără informațiile centrale care îl fac valoros, cum ar fi greutățile pre-antrenate care ar fi putut costa milioane pentru a le genera; sau lipsind un set de date proprietar, sau detalii exacte despre modul în care un subset a fost produs dintr-o gamă de seturi de date deschise. În cazul modelului de limbaj natural transformatoriu GPT-3 al OpenAI, ambele măsuri de protecție sunt în prezent utilizate, lăsând imitatorii modelului, cum ar fi GPT Neo, să încerce să creeze o aproximare a produsului cât mai bine posibil.
Protejarea seturilor de date de imagine
Cu toate acestea, interesul crește pentru metodele prin care un cadru de învățare automată “protejat” ar putea recâștiga un anumit nivel de portabilitate, asigurându-se că doar utilizatorii autorizați (de exemplu, utilizatorii plătitori) ar putea utiliza profitabil sistemul în cauză. Acest lucru implică, de obicei, criptarea setului de date într-un mod programatic, astfel încât să fie citit “curat” de cadrul de inteligență artificială la momentul antrenamentului, dar să fie compromis sau în orice mod inutilizabil în orice alt context.
Un astfel de sistem a fost propus recent de cercetători de la Universitatea de Știință și Tehnologie din China, la Anhui, și de la Universitatea Fudan din Shanghai. Intitulat Protejarea setului de date de imagine inversabil, articolul oferă o pipeline care adaugă automat perturbații de exemple adverse la un set de date de imagine, astfel încât să nu poată fi utilizat util pentru antrenament în caz de piraterie, dar unde protecția este complet filtrată de un sistem autorizat care conține un token secret.

Din articol: o imagine sursă ‘valoroasă’ este redată efectiv neantrenabilă cu tehnici de exemple adverse, cu perturbațiile eliminate sistematic și complet automat pentru un ‘utilizator autorizat’. Sursă: https://arxiv.org/pdf/2112.14420.pdf
Mecanismul care permite protecția se numește generator de exemple adverse reversibile (RAEG) și, în esență, reprezintă o criptare a utilizabilității imaginilor pentru scopuri de clasificare, utilizând ascunderea datelor reversibilă (RDH). Autorii afirmă:
‘Metoda generează mai întâi imaginea adversă utilizând metodele AE existente, apoi încorporează perturbația adversă în imaginea adversă și generează imaginea stego utilizând RDH. Din cauza caracteristicilor de reversibilitate, perturbația adversă și imaginea originală pot fi recuperate.’
Imaginile originale din setul de date sunt introduse într-o rețea neuronală inversabilă în formă de U (INN) pentru a produce imagini afectate advers, create pentru a înșela sistemele de clasificare. Acest lucru înseamnă că extragerea tipică a caracteristicilor va fi subminată, făcând dificilă clasificarea trăsăturilor, cum ar fi sexul, și alte caracteristici bazate pe față (deși arhitectura susține o gamă de domenii, și nu doar materialul bazat pe față).

Un test de inversare a RAEG, în care se efectuează diferite tipuri de atac asupra imaginilor înainte de reconstrucție. Metodele de atac includ Blur Gaussian și artefacte JPEG.
Astfel, dacă se încearcă utilizarea setului de date “corupt” sau “criptat” într-un cadru proiectat pentru generarea bazată pe GAN sau pentru recunoașterea facială, modelul rezultat va fi mai puțin eficient decât ar fi fost dacă ar fi fost antrenat pe imagini nealterate.
Blocarea imaginilor
Cu toate acestea, acesta este doar un efect secundar al aplicabilității generale a metodelor de perturbație populare. În fapt, în cazul de utilizare vizat, datele vor fi întrerupte, exceptând cazul în care se acordă acces autorizat la cadrul țintă, deoarece “cheia” centrală a datelor curate este un token secret în cadrul țintă.
Această criptare vine cu un preț; cercetătorii caracterizează pierderea calității imaginilor originale ca “distorsionare ușoară” și afirmă ‘Metoda propusă poate restaura aproape perfect imaginea originală, în timp ce metodele anterioare pot restaura doar o versiune blurată.’
Metodele anterioare în cauză sunt din articolul din noiembrie 2018 Nu mă poate recunoaște AI neautorizat: Exemplu advers reversibil, o colaborare între două universități chineze și Centrul RIKEN pentru Proiectul Avansat de Inteligență (AIP); și Atac advers reversibil bazat pe transformarea imaginii reversibilă, un articol din 2019, de asemenea, din sectorul academic chinez.
Cercetătorii noului articol afirmă că au făcut îmbunătățiri notabile în ceea ce privește utilizabilitatea imaginilor restaurate, în comparație cu abordările anterioare, observând că prima abordare este prea sensibilă la interferența intermediară și prea ușor de ocolit, în timp ce a doua cauzează o degradare excesivă a imaginilor originale la momentul antrenamentului (autorizat), subminând aplicabilitatea sistemului.
Arhitectură, date și teste
Noul sistem constă dintr-un generator, un strat de atac care aplică perturbația, clasificatori țintă pre-antrenați și un element discriminator.

Arhitectura RAEG. În stânga-jos, vedem tokenul secret ‘Iprt‘, care va permite deperturbația imaginii la momentul antrenamentului, identificând caracteristicile perturbate încorporate în imaginile sursă și discountându-le.
Mai jos sunt rezultatele unui test de comparație cu cele două abordări anterioare, utilizând trei seturi de date: CelebA-100; Caltech-101; și Mini-ImageNet.

Cele trei seturi de date au fost antrenate ca rețele de clasificare țintă, cu o dimensiune a lotului de 32, pe o NVIDIA RTX 3090, pe parcursul unei săptămâni, pentru 50 de epoci.
Autorii afirmă că RAEG este primul lucru care oferă o rețea neuronală inversabilă care poate genera exemple adverse active.
Publicat pentru prima dată pe 4 ianuarie 2022.












