Andersons vinkel
Hämmar datorseende-datasets mot obehörig användning

Forskare från Kina har utvecklat en metod för att upphovsrättsskydda bildsamlingar som används för datorseendeutbildning, genom att i princip “vattenmärka” bilderna i datan, och sedan dekryptera de “rena” bilderna via en molnbaserad plattform för endast auktoriserade användare.
Tester av systemet visar att utbildning av en maskinlärningsmodell på upphovsrättsskyddade bilder orsakar en katastrofal minskning av modellens noggrannhet. Tester av systemet på två populära öppen källkod-bildsamlingar fann att det var möjligt att minska noggrannheten från 86,21% och 74,00% för de rena samlingarna till 38,23% och 16,20% när man försökte utbilda modeller på de icke-dekrypterade data.

Från artikeln – exempel, från vänster till höger, på rena, skyddade (dvs. förvrängda) och återställda bilder. Källa: https://arxiv.org/pdf/2109.07921.pdf
Detta möjliggör en bred offentlig distribution av högkvalitativa, dyra samlingar, och (förmodligen), även semi-funktionshindrad “demo”-utbildning av samlingarna för att demonstrera approximativ funktionalitet.
Molnbaserad datasett-autentisering
Artikeln kommer från forskare vid två avdelningar vid Nanjing University of Aeronautics and Astronautics, och förutser den rutinmässiga användningen av en Dataset Management Cloud Platform (DMCP), en fjärrautentiseringsram som skulle tillhandahålla samma typ av telemetri-baserad för-start-validering som har blivit vanlig i lokala installationer som Adobe Creative Suite.
Den skyddade bilden genereras genom funktionrumsperturbationer, en adversarial attack-metod som utvecklats vid Duke University i Nordcarolina 2019.

Funktionrumsperturbationer utför en ‘Aktiveringsattack’ där funktionerna för en bild trycks mot funktionrummet för en adversarial bild. I detta fall tvingar attacken en maskinlärningsigenkänningsystem att klassificera en hund som ett plan. Källa: https://openaccess.thecvf.com
Sedan infogas den oförändrade bilden i den förvrängda bilden via blockparning och blocktransformation, som föreslagits i 2016 års artikel Reversible Data Hiding in Encrypted Images by Reversible Image Transformation.
Sekvensen som innehåller blockparningsinformationen infogas sedan i en tillfällig mellanbild med hjälp av AES-kryptering, där nyckeln kommer att hämtas från DMCP vid autentiseringstid. Den minst signifikanta bit steganografialgoritmen används sedan för att infoga nyckeln. Författarna kallar denna process för Modified Reversible Image Transformation (mRIT).
mRIT-rutinen är i princip omvänd vid dekrypteringstid, med den “rena” bilden återställd för användning i utbildningssessioner.
Testning
Forskarna testade systemet på ResNet-18-arkitekturen med två samlingar: 2009 års arbete CIFAR-10, som innehåller 6000 bilder över 10 klasser; och Stanfords TinyImageNet, en undermängd av datan för ImageNet-klassificeringsutmaningen som innehåller en utbildningsdataset på 100 000 bilder, tillsammans med en valideringsdataset på 10 000 bilder och en testmängd på 10 000 bilder.
ResNet-modellen tränades från scratch på tre konfigurationer: den rena, skyddade och dekrypterade samlingen. Båda samlingarna använde Adam-optimisatorn med en initial inlärningshastighet på 0,01, en batchstorlek på 128 och en utbildningsepok på 80.

Tränings- och testnoggrannhetsresultat från tester av krypteringssystemet. Små förluster är observerbara i träningsstatistik för de omvända (dvs. dekrypterade) bilderna.
Även om artikeln slutsatsen att “modellens prestanda på återställd samling inte påverkas”, visar resultaten små förluster för noggrannhet på återställd data jämfört med ursprunglig data, från 86,21% till 85,86% för CIFAR-10, och 74,00% till 73,20% på TinyImageNet.
Men, med tanke på att till och med små förändringar i utsäde (såväl som GPU-hårdvara) kan påverka utbildningsprestanda, verkar detta vara en minimal och effektiv avvägning för IP-skydd mot noggrannhet.
Modellsskyddslandskap
Tidigare arbete har koncentrerats främst på att skydda faktiska maskinlärningsmodeller, med antagandet att utbildningsdata i sig är svårare att skydda: ett forskningsarbete från 2018 från Japan erbjöd en metod för att infoga vattenmärken i djupa neurala nätverk; tidigare arbete från 2017 erbjöd en liknande approach.
Ett 2018 initiativ från IBM gjorde kanske den djupaste och mest engagerade undersökningen av potentialen för vattenmärkning för neurala nätverksmodeller. Denna approach skilde sig från den nya forskningen, eftersom den sökte infoga icke-reversibla vattenmärken i utbildningsdata och sedan använda filter inuti det neurala nätverket för att “diskontera” perturbationerna i datan.

IBMs schema för ett neurala nätverk för att “ignorera” vattenmärken hängde samman med att skydda de delar av arkitekturen som var utformade för att känna igen och kasta bort de vattenmärkta delarna av datan. Källa: https://gzs715.github.io/pubs/WATERMARK_ASIACCS18.pdf
Piratvektor
Även om jakten på IP-skyddande dataset-krypteringsramverk kan verka som en randfall i sammanhanget av en maskinlärningskultur som fortfarande är beroende av öppen källkod-granskning och delning av information bland den globala forskarsamheten, pågående intresse för integritetsbevarande identitetsskyddsalgoritmer verkar sannolikt att periodvis producera system som kan vara av intresse för företag som vill skydda specifik data snarare än personuppgifter.
Den nya forskningen lägger inte till slumpmässiga perturbationer till bilderna, utan snarare konstruerade, tvingade skift i funktionrummet. Därför kan den nuvarande mängden vattenmärkesborttagnings- och bildförbättringsdatorseende-projekt potentiellt “återställa” bilderna till en mänskligt uppfattad högre kvalitet utan att faktiskt ta bort funktionsperturbationerna som orsakar missklassificering.
I många tillämpningar av datorseende, särskilt de som involverar märkning och entitetsigenkänning, skulle sådana olagligt återställda bilder sannolikt fortfarande orsaka missklassificering. Men, i fall där bildomvandlingar är det centrala målet (såsom ansiktsgenerering eller deepfake-applikationer), kunde algoritmmässigt återställda bilder sannolikt fortfarande vara användbara i utvecklingen av fungerande algoritmer.













