Взгляд Anderson
Ограничение компьютерного зрения наборов данных от несанкционированного использования

Исследователи из Китая разработали метод защиты авторских прав на наборы изображений, используемых для обучения компьютерного зрения, эффективно “водяно знак” изображений в наборе данных, а затем расшифровывая “чистые” изображения через облачную платформу только для авторизованных пользователей.
Тесты системы показывают, что обучение модели машинного обучения на защищенных авторских правах изображениях вызывает катастрофическое снижение точности модели. Тестируя систему на двух популярных открытых наборах изображений, исследователи обнаружили, что возможно снизить точность с 86,21% и 74,00% для чистых наборов данных до 38,23% и 16,20% при попытке обучить модели на не расшифрованных данных.

Из статьи – примеры, слева направо, чистых, защищенных (т.е. искаженных) и восстановленных изображений. Источник: https://arxiv.org/pdf/2109.07921.pdf
Это потенциально позволяет широкое общественное распространение высококачественных, дорогих наборов данных, и (предположительно), даже полуфункциональных “демо”-тренировок наборов данных, чтобы продемонстрировать приблизительную функциональность.
Облачная аутентификация наборов данных
Статья исследования исходит от исследователей двух отделов Нанкинского университета аэронавтики и астронавтики, и предполагает регулярное использование Платформы управления наборами данных (DMCP), удаленной аутентификационной структуры, которая обеспечит ту же самую видимость предзапуска, как и в местных установках, таких как Adobe Creative Suite.
Защищенное изображение генерируется через искажения пространства признаков, метод атак противников, разработанный в Университете Дьюка в Северной Каролине в 2019 году.

Искажения пространства признаков выполняют ‘Атаку активации’, где признаки одного изображения смещаются в пространство признаков изображения противника. В данном случае атака заставляет систему распознавания машинного обучения классифицировать собаку как самолет. Источник: https://openaccess.thecvf.com
Далее, неизмененное изображение встраивается в искаженное изображение через парную блокировку и блоковую трансформацию, как предложено в статье 2016 года «Восстановление данных в зашифрованных изображениях с помощью обратимой трансформации изображений».
Последовательность, содержащая информацию о парной блокировке, затем встраивается во временное промежуточное изображение с помощью шифрования AES, ключ которого позже будет получен из DMCP во время аутентификации. Алгоритм стеганографии наименьшего значимого бита затем используется для встраивания ключа. Авторы называют этот процесс Модифицированной обратимой трансформацией изображений (мRIT).
Процедура мRIT по сути обратна во время расшифровки, с восстановлением “чистого” изображения для использования в сессиях обучения.
Тестирование
Исследователи протестировали систему на архитектуре ResNet-18 с двумя наборами данных: работе 2009 года CIFAR-10, который содержит 6000 изображений по 10 классам; и TinyImageNet Стэнфордского университета, подмножество данных для задачи классификации ImageNet, которое содержит обучающий набор данных из 100 000 изображений, а также набор данных для проверки из 10 000 изображений и тестовый набор из 10 000 изображений.
Модель ResNet была обучена с нуля на трех конфигурациях: чистом, защищенном и расшифрованном наборе данных. Оба набора данных использовали оптимизатор Adam с начальным скоростью обучения 0,01, размером партии 128 и эпохой обучения 80.

Результаты обучения и тестирования системы шифрования. Незначительные потери видны в статистике обучения для обратных (т.е. расшифрованных) изображений.
Хотя статья заключает, что “производительность модели на восстановленном наборе данных не пострадала”, результаты действительно показывают незначительные потери точности на восстановленных данных по сравнению с исходными данными, с 86,21% до 85,86% для CIFAR-10 и с 74,00% до 73,20% на TinyImageNet.
Однако, учитывая, что даже незначительные изменения в семенах (а также аппаратное обеспечение GPU) могут повлиять на производительность обучения, это кажется минимальным и эффективным компромиссом для защиты интеллектуальной собственности против точности.
Ландшафт защиты моделей
Предыдущие работы были сосредоточены в основном на защите интеллектуальной собственности фактических моделей машинного обучения, исходя из предположения, что сами данные для обучения более трудно защитить: исследовательская работа 2018 года из Японии предложила метод встраивания водяных знаков в глубокие нейронные сети; более ранние работы 2017 года предложили аналогичный подход.
Инициатива 2018 года от IBM возможно стала самой глубокой и приверженной исследованием потенциала водяных знаков для моделей нейронных сетей. Этот подход отличался от нового исследования, поскольку он стремился встроить необратимые водяные знаки в данные для обучения, а затем использовать фильтры внутри нейронной сети, чтобы “сбросить” искажения в данных.

Схема IBM для нейронной сети, чтобы ‘игнорировать’ водяные знаки, была основана на защите частей архитектуры, предназначенных для распознавания и отбрасывания помеченных разделов данных. Источник: https://gzs715.github.io/pubs/WATERMARK_ASIACCS18.pdf
Вектор пиратства
Хотя преследование рамок шифрования наборов данных для защиты интеллектуальной собственности может показаться边ическим случаем в контексте культуры машинного обучения, которая все еще зависит от открытого обзора и обмена информацией среди глобального исследовательского сообщества, продолжающийся интерес к алгоритмам защиты конфиденциальности личности, возможно, периодически будет производить системы, которые могут быть интересны корпорациям, стремящимся защитить конкретные данные, а не личную информацию.
Новое исследование не добавляет случайные искажения к данным изображений, а rather, созданные, принудительные сдвиги в пространстве признаков. Следовательно, текущий набор проектов по удалению водяных знаков и улучшению компьютерного зрения потенциально могут “восстановить” изображения до человечески воспринимаемого более высокого качества без фактического удаления искажений пространства признаков, которые вызывают неправильную классификацию.
Во многих приложениях компьютерного зрения, особенно тех, которые включают маркировку и распознавание сущностей, такие незаконно восстановленные изображения, вероятно, все еще будут вызывать неправильную классификацию. Однако в случаях, когда преобразования изображений являются основной целью (такие как генерация лица или приложения глубоких фейков), алгоритмически восстановленные изображения, вероятно, все еще могут быть полезны в разработке функциональных алгоритмов.













