Взгляд Anderson

DRM для наборов данных компьютерного зрения

mm
Добавьте Unite.AI в избранные источники в Google

История подсказывает, что в конечном итоге «открытая» эпоха исследований компьютерного зрения, где воспроизводимость и благоприятный рецензирование являются центральными для разработки новой инициативы, должна уступить место новой эпохе защиты интеллектуальной собственности – где закрытые механизмы и платформы предотвращают использование конкурентами высоких затрат на разработку наборов данных или использование дорогостоящего проекта как простой ступеньки для разработки своего собственного (возможно, лучшего) варианта.

В настоящее время растущая тенденция к протекционизму в основном поддерживается путем ограждения проприетарных центральных фреймворков за доступом к API, где пользователи отправляют скудные токены или запросы, и где трансформационные процессы, которые делают ответы фреймворка ценными, полностью скрыты.

В других случаях может быть выпущена окончательная модель, но без центральной информации, которая делает ее ценными, такой как предварительно обученные веса, которые могут стоить несколько миллионов для генерации; или без проприетарного набора данных или точных деталей о том, как подмножество было произведено из ряда открытых наборов данных. В случае с трансформативной моделью обработки естественного языка GPT-3 от OpenAI в настоящее время используются оба метода защиты, оставляя имитаторов модели, таких как GPT Neo, собирать приблизительную копию продукта как можно лучше.

Копирование защиты изображений

Однако растет интерес к методам, с помощью которых «защищенная» система машинного обучения могла бы вернуть некоторый уровень портативности, обеспечивая, чтобы только уполномоченные пользователи (например, платные пользователи) могли с пользой использовать систему в вопросе. Это обычно предполагает шифрование набора данных каким-либо программным способом, так что он читается «чисто» фреймворком ИИ на этапе обучения, но компрометируется или становится непригодным для использования в любом другом контексте.

Такая система была только что предложена исследователями из Университета науки и технологий Китая в Аньхое и Фуданьского университета в Шанхае. Названная Защита набора изображений с возможностью обратного преобразования, статья предлагает конвейер, который автоматически добавляет пертурбацию примера противника к набору изображений, так что он не может быть полезно использован для обучения в случае пиратства, но где защита полностью фильтруется уполномоченной системой, содержащей секретный токен.

Из статьи: «ценное» исходное изображение становится эффективно необучаемым с помощью методов противника, с пертурбациями, удаляемыми систематически и полностью автоматически для «уполномоченного» пользователя. Источник: https://arxiv.org/pdf/2112.14420.pdf

Из статьи: «ценное» исходное изображение становится эффективно необучаемым с помощью методов противника, с пертурбациями, удаляемыми систематически и полностью автоматически для «уполномоченного» пользователя. Источник: https://arxiv.org/pdf/2112.14420.pdf

Механизм, который обеспечивает защиту, называется обратимым генератором примеров противника (RAEG), и по сути представляет собой шифрование на самом используемом изображении для целей классификации, используя обратимое скрытие данных (RDH). Авторы утверждают:

‘Метод сначала генерирует изображение противника с помощью существующих методов AE, затем внедряет пертурбацию противника в изображение противника и генерирует стего-изображение с помощью RDH. Благодаря характеристике обратимости, пертурбация противника и исходное изображение могут быть восстановлены.’

Исходные изображения из набора данных вводятся в U-образную обратимую нейронную сеть (INN) для получения изображений, затронутых противником, которые создаются для обмана систем классификации. Это означает, что типичная экстракция признаков будет подорвана, что затруднит классификацию признаков, таких как пол, и других признаков, основанных на лице (хотя архитектура поддерживает ряд доменов, а не только материал, основанный на лице).

Тест обратного преобразования RAEG, где выполняются различные виды атак на изображения перед восстановлением. Методы атак включают размытие по Гауссу и артефакты JPEG.

Тест обратного преобразования RAEG, где выполняются различные виды атак на изображения перед восстановлением. Методы атак включают размытие по Гауссу и артефакты JPEG.

Таким образом, если попытаться использовать «поврежденный» или «зашифрованный» набор данных в фреймворке, предназначенном для генерации лиц на основе GAN или для распознавания лиц, полученная модель будет менее эффективной, чем если бы она была обучена на неискаженных изображениях.

Блокировка изображений

Однако это只是 побочный эффект общей применимости популярных методов пертурбации. На самом деле, в заданном случае данные будут повреждены, за исключением случая уполномоченного доступа к целевой системе, поскольку центральный «ключ» к чистым данным является секретным токеном внутри целевой архитектуры.

Это шифрование имеет свою цену; исследователи характеризуют потерю исходного качества изображения как «незначительное искажение» и заявляют ‘[Предлагаемый] метод может почти идеально восстановить исходное изображение, в то время как предыдущие методы могут восстановить только размытую версию.’

Предыдущие методы, о которых идет речь, представлены в статье ноября 2018 года «Несанкционированный ИИ не может распознать меня: обратимый пример противника», совместной работой двух китайских университетов и Центра передовых интеллектуальных проектов RIKEN (AIP); и Обратимая атака противника на основе обратимого преобразования изображения, статьей 2019 года также из китайского академического исследовательского сектора.

Исследователи новой статьи утверждают, что они сделали заметные улучшения в использовании восстановленных изображений по сравнению с предыдущими подходами, отмечая, что первый подход слишком чувствителен к промежуточному вмешательству и слишком легко обходится, в то время как второй вызывает чрезмерное ухудшение исходных изображений на этапе обучения, подрывая применимость системы.

Архитектура, данные и тесты

Новая система состоит из генератора, слоя атаки, который применяет пертурбацию, предварительно обученных целевых классификаторов и элемента-дискриминатора.

Архитектура RAEG. Слева в центре мы видим секретный токен 'Iprt', который позволяет депертурбировать изображение на этапе обучения, определяя пертурбированные признаки, внедренные в исходные изображения и отменяя их.

Архитектура RAEG. Слева в центре мы видим секретный токен ‘Iprt‘, который позволяет депертурбировать изображение на этапе обучения, определяя пертурбированные признаки, внедренные в исходные изображения и отменяя их.

Ниже представлены результаты тестового сравнения с двумя предыдущими подходами, используя три набора данных: CelebA-100; Caltech-101; и Mini-ImageNet.

Три набора данных были обучены в качестве целевых сетей классификации, с размером партии 32, на NVIDIA RTX 3090 в течение недели, за 50 эпох.

Авторы утверждают, что RAEG является первой работой, которая предлагает обратимую нейронную сеть, которая может активно генерировать примеры противника.

 

Опубликовано впервые 4 января 2022 года.

Писатель о машинном обучении, специалист в области синтеза человеческого изображения. Бывший руководитель исследовательского контента в Metaphysic.ai, до его распада в DNEG's Brahma.ai.
Портфолио: martinanderson.ai
Контакт: martin@martinanderson.ai