มุมมองของ Anderson

DRM สำหรับชุดข้อมูลการมองเห็นของคอมพิวเตอร์

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

ประวัติศาสตร์แสดงให้เห็นว่าในที่สุด ‘ยุคเปิด’ ของการวิจัยการมองเห็นของคอมพิวเตอร์ ซึ่งการทำซ้ำและบทวิจารณ์โดยผู้ทรงคุณวุฒิเป็นศูนย์กลางของการพัฒนาโครงการใหม่ จะต้องยอมแพ้ต่อยุคใหม่ของการคุ้มครองทรัพย์สินทางปัญญา – โดยที่กลไกที่ปิดและแพลตฟอร์มที่มีการปิดกั้นจะป้องกันไม่ให้ผู้แข่งขันบ่อนทำลายต้นทุนการพัฒนาชุดข้อมูลที่สูง หรือใช้โครงการที่มีค่าใช้จ่ายสูงเป็นเพียงขั้นตอนในการพัฒนาโครงการของตนเอง (ซึ่งอาจดีกว่า)

ปัจจุบัน การเคลื่อนไหวที่เพิ่มขึ้นในการคุ้มครองทรัพย์สินทางปัญญาได้รับการสนับสนุนหลักๆ โดยการป้องกันเฟรมเวิร์กที่เป็นกรรมสิทธิ์ด้วยการเข้าถึง API โดยที่ผู้ใช้ส่งโทเค็นหรือข้อความที่มีข้อมูลไม่มากนักเข้าไป และกระบวนการเปลี่ยนแปลงที่ทำให้คำตอบของเฟรมเวิร์กมีคุณค่าถูกซ่อนอย่างสมบูรณ์

ในกรณีอื่นๆ โมเดลสุดท้ายอาจถูกเผยแพร่ แต่ไม่มีข้อมูลที่ทำให้มันมีค่า เช่น น้ำหนักที่ฝึกไว้ล่วงหน้าซึ่งอาจมีค่าใช้จ่ายหลายล้าน เพื่อสร้าง หรือไม่มีชุดข้อมูลที่เป็นกรรมสิทธิ์ หรือรายละเอียดที่แน่นอนเกี่ยวกับวิธีการสร้างชุดย่อยจากชุดข้อมูลที่เปิดอยู่ ในกรณีของโมเดลภาษาธรรมชาติ GPT-3 ของ OpenAI ที่เปลี่ยนแปลงได้ ทั้งสองวิธีการคุ้มครองทรัพย์สินทางปัญญาเหล่านี้ đangถูกใช้อยู่ ทำให้ผู้เลียนแบบโมเดล เช่น GPT Neo ต้องพยายามสร้างแบบจำลองที่ใกล้เคียงกับผลิตภัณฑ์ให้ได้มากที่สุด

การคุ้มครองชุดข้อมูลภาพ

อย่างไรก็ตาม มีความสนใจที่เพิ่มขึ้นในการพัฒนาวิธีการที่จะทำให้เฟรมเวิร์กการเรียนรู้ของเครื่องสามารถพกพาได้มากขึ้น โดยการรับรองว่าผู้ใช้ที่ได้รับอนุญาต (เช่น ผู้ใช้ที่จ่ายเงิน) เท่านั้นที่สามารถใช้ระบบได้อย่างมีประสิทธิภาพ ซึ่งโดยปกติจะเกี่ยวข้องกับการเข้ารหัสชุดข้อมูลในบางวิธี เพื่อให้อ่าน ‘สะอาด’ โดยเฟรมเวิร์ก AI ในระหว่างการฝึก แต่จะถูกบุกรุกหรือไม่สามารถใช้ได้ในบริบทอื่น

ระบบดังกล่าวเพิ่งถูกเสนอโดยนักวิจัยจากมหาวิทยาลัยวิทยาศาสตร์และเทคโนโลยีแห่งจีนในอานฮุย และมหาวิทยาลัยฟู丹ในเซี่ยงไฮ้ โดยมีชื่อเรื่องว่า การคุ้มครองชุดข้อมูลภาพแบบกลับด้าน เอกสาร นำเสนอนวัตกรรมที่เพิ่มการเปลี่ยนแปลงตัวอย่างที่เป็นปฏิปักษ์ให้กับชุดข้อมูลภาพโดยอัตโนมัติ เพื่อให้ไม่สามารถใช้เพื่อการฝึกอบรมได้ในกรณีที่มีการละเมิดลิขสิทธิ์ แต่การคุ้มครองจะถูกกรองออกโดยระบบที่ได้รับอนุญาตซึ่งมีโทเค็นลับ

จากเอกสาร: ภาพต้นฉบับที่ 'มีค่า' ถูกทำให้ไม่สามารถฝึกอบรมได้ด้วยเทคนิคตัวอย่างที่เป็นปฏิปักษ์ โดยมีการเปลี่ยนแปลงที่ถูกนำออกโดยอัตโนมัติและทั้งหมดสำหรับผู้ใช้ที่ได้รับอนุญาต

จากเอกสาร: ภาพต้นฉบับที่ ‘มีค่า’ ถูกทำให้ไม่สามารถฝึกอบรมได้ด้วยเทคนิคตัวอย่างที่เป็นปฏิปักษ์ โดยมีการเปลี่ยนแปลงที่ถูกนำออกโดยอัตโนมัติและทั้งหมดสำหรับผู้ใช้ที่ได้รับอนุญาต Source: https://arxiv.org/pdf/2112.14420.pdf

กลไกที่ทำให้เกิดการคุ้มครองนี้เรียกว่าเครื่องสร้างตัวอย่างที่เป็นปฏิปักษ์ที่กลับด้านได้ (RAEG) และโดยพื้นฐานแล้วเป็นการเข้ารหัส ‘ความสามารถใช้งาน’ ของภาพสำหรับวัตถุประสงค์ในการจำแนกประเภท โดยใช้ การซ่อนข้อมูลแบบกลับด้าน (RDH) ผู้เขียนระบุว่า:

‘วิธีการนี้จะสร้างภาพที่เป็นปฏิปักษ์โดยใช้วิธีการที่มีอยู่แล้ว จากนั้นจึงฝังตัวอย่างที่เป็นปฏิปักษ์เข้าไปในภาพที่เป็นปฏิปักษ์ และสร้างภาพสเตโก้โดยใช้ RDH เนื่องจากคุณสมบัติของการกลับด้าน ตัวอย่างที่เป็นปฏิปักษ์และภาพต้นฉบับสามารถกู้คืนได้’

ภาพต้นฉบับจากชุดข้อมูลจะถูกส่งเข้าไปในเครือข่ายประสาทที่กลับด้านได้แบบ U เพื่อสร้างภาพที่ได้รับผลกระทบจากตัวอย่างที่เป็นปฏิปักษ์ ซึ่งถูกออกแบบมาเพื่อหลอกลวงระบบการจำแนกประเภท ทำให้การดึงคุณลักษณะทั่วไปถูกบุกรุก ทำให้ยากต่อการจำแนกคุณลักษณะ เช่น เพศ และคุณลักษณะอื่นๆ ที่อาศัยใบหน้า (แม้ว่าแอร์คิทेकเจอร์จะรองรับโดเมนหลากหลายมากกว่าแค่เนื้อหาที่อาศัยใบหน้า)

การทดสอบการกลับด้านของ RAEG โดยมีการโจมตีหลายรูปแบบต่อภาพก่อนการกู้คืน การโจมตีเหล่านี้รวมถึงการเบลอร์แบบกอัสเซียนและอาร์ตแฟคต์ของ JPEG

การทดสอบการกลับด้านของ RAEG โดยมีการโจมตีหลายรูปแบบต่อภาพก่อนการกู้คืน การโจมตีเหล่านี้รวมถึงการเบลอร์แบบกอัสเซียนและอาร์ตแฟคต์ของ JPEG

ดังนั้น หากพยายามใช้ชุดข้อมูล ‘ที่ถูกบุกรุก’ หรือ ‘เข้ารหัส’ ในเฟรมเวิร์กที่ออกแบบสำหรับการสร้างภาพใบหน้าหรือการรู้จำใบหน้า โมเดลที่ได้จะไม่มีประสิทธิภาพเท่ากับที่ได้รับการฝึกอบรมจากภาพที่ไม่ถูกบุกรุก

การล็อกภาพ

อย่างไรก็ตาม นั่นเป็นเพียงผลพลอยได้จากการใช้งานที่แพร่หลายของวิธีการเปลี่ยนแปลงที่เป็นปฏิปักษ์ ในความเป็นจริง ในกรณีการใช้งานที่คาดหวัง ชุดข้อมูลจะถูกทำให้ไม่สามารถใช้ได้ยกเว้นในกรณีที่มีการเข้าถึงระบบเป้าหมายที่ได้รับอนุญาต เนื่องจาก ‘กุญแจ’ สู่ข้อมูลที่สะอาดคือโทเค็นลับที่อยู่ในระบบเป้าหมาย

การเข้ารหัสนี้มีราคา; นักวิจัยอธิบายถึงการสูญเสียคุณภาพของภาพต้นฉบับว่าเป็น ‘การบิดเบือนเล็กน้อย’ และระบุว่า ‘วิธีการที่เราเสนอสามารถกู้คืนภาพต้นฉบับได้อย่างสมบูรณ์แบบ ในขณะที่วิธีการก่อนหน้านี้สามารถกู้คืนได้เพียงภาพที่เบลอร์’

วิธีการก่อนหน้านี้ที่กล่าวถึงนั้นมาจาก เอกสาร ในเดือนพฤศจิกายน 2018 เรื่อง Unauthorized AI ไม่สามารถรู้จานฉัน: ตัวอย่างที่เป็นปฏิปักษ์ที่กลับด้านได้ ซึ่งเป็นความร่วมมือระหว่างมหาวิทยาลัยจีนสองแห่งและ RIKEN Center for Advanced Intelligence Project (AIP); และ การโจมตีที่เป็นปฏิปักษ์แบบกลับด้านโดยอาศัยการเปลี่ยนแปลงภาพที่กลับด้านได้ ซึ่งเป็น เอกสาร ในปี 2019 จากภาควิชาการวิจัยของจีน

นักวิจัยของเอกสารใหม่กล่าวว่าพวกเขาได้ทำการปรับปรุงอย่างมีนัยสำคัญในด้านความสามารถใช้งานของภาพที่กู้คืนได้ เมื่อเทียบกับวิธีการก่อนหน้านี้ โดยสังเกตว่าวิธีการแรกไวต่อการแทรกแซงระหว่างอย่างมาก และง่ายต่อการหลบหลีก ในขณะที่วิธีที่สองทำให้ภาพต้นฉบับเสื่อมสภาพมากเกินไปในช่วงการฝึกอบรมที่ได้รับอนุญาต ซึ่งบ่อนทำลายความสามารถใช้งานของระบบ

สถาปัตยกรรม ข้อมูล และการทดสอบ

ระบบใหม่นี้ประกอบด้วยเครื่องสร้าง ตัวชั้นที่โจมตีโดยการเปลี่ยนแปลง ตัวจำแนกที่ฝึกไว้ล่วงหน้า และองค์ประกอบที่แยกแยะ

สถาปัตยกรรมของ RAEG ที่ซ้ายกลาง เราจะเห็นโทเค็นลับ 'Iprt' ซึ่งจะทำให้สามารถถอดการเปลี่ยนแปลงของภาพได้ในระหว่างการฝึก โดยการระบุและนำการเปลี่ยนแปลงที่ถูกฝังเข้าไปในภาพต้นฉบับออก

สถาปัตยกรรมของ RAEG ที่ซ้ายกลาง เราจะเห็นโทเค็นลับ ‘Iprt‘ ซึ่งจะทำให้สามารถถอดการเปลี่ยนแปลงของภาพได้ในระหว่างการฝึก โดยการระบุและนำการเปลี่ยนแปลงที่ถูกฝังเข้าไปในภาพต้นฉบับออก

ด้านล่างนี้คือผลลัพธ์ของการทดสอบการเปรียบเทียบกับวิธีการก่อนหน้าสองวิธี โดยใช้ชุดข้อมูลสามชุด: CelebA-100; Caltech-101; และ Mini-ImageNet.

ชุดข้อมูลทั้งสามถูกฝึกอบรมเป็นเครือข่ายการจำแนกประเภทเป้าหมาย โดยมีขนาดแบตช์ 32 บน NVIDIA RTX 3090 ในช่วงหนึ่งสัปดาห์ เป็นเวลา 50 เอพ็อก

ผู้เขียนอ้างว่า RAEG เป็นงานแรกที่นำเสนอเครือข่ายประสาทที่กลับด้านได้ซึ่งสามารถสร้างตัวอย่างที่เป็นปฏิปักษ์ได้อย่างแข็งแกร่ง

 

เผยแพร่ครั้งแรกเมื่อวันที่ 4 มกราคม 2022.

นักเขียนเกี่ยวกับเครื่องมือการเรียนรู้ของเครื่อง และผู้เชี่ยวชาญด้านการสังเคราะห์ภาพมนุษย์ อดีตหัวหน้าเนื้อหาวิจัยที่ Metaphysic.ai จนกระทั่งถูกยุบเข้ากับ Brahma.ai ของ DNEG
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai