Погляд Anderson
DRM для наборів даних комп’ютерного зору

Історія свідчить про те, що врешті-решт “відкрита” епоха досліджень комп’ютерного зору, де відтворюваність і сприятливий огляд є центральними для розвитку нової ініціативи, повинна поступитися місцем новій епохи захисту інтелектуальної власності – де закриті механізми та платформи перешкоджають конкурентам підірвати високі витрати на розвиток наборів даних, або використовувати дорогий проєкт як простий крок до розробки власної (можливо, кращої) версії.
На даний момент зростаюча тенденція до протекціонізму в основному підтримується шляхом розміщення пропрієтарних центральних фреймворків за межами доступу API, де користувачі надсилають розріджені токени або запити, а процеси перетворення, які роблять відповіді фреймворка цінними, повністю приховані.
В інших випадках кінцеву модель можуть випустити, але без центральної інформації, яка робить її цінною, такої як попередньо натреновані ваги, які можна коштувати мільйони для генерації; або без пропрієтарного набору даних, або точних деталей про те, як підмножина була створена з набору відкритих наборів даних. У випадку з трансформаційною мовною моделлю OpenAI GPT-3 обидва заходи захисту зараз використовуються, залишаючи імітаторів моделі, таких як GPT Neo, щоб скласти приблизну копію продукту якнайкраще вони можуть.
Захист наборів даних зображень від копіювання
Однак зростає інтерес до методів, за допомогою яких “захищена” система машинного навчання могла б відновити деякий рівень портативності, забезпечуючи, щоб тільки авторизовані користувачі (наприклад, платні користувачі) могли з вигодою використовувати систему в питання. Це зазвичай включає в себе шифрування набору даних певним програмним способом, так що він читає “чисто” штучною інтелектуальною системою під час навчання, але є компрометованим або в певному сенсі непридатним для використання в будь-якому іншому контексті.
Таку систему було запропоновано дослідниками Університету науки і технологій Китаю в Анхой і Фуданського університету в Шанхаї. Названа Захист набору даних зображень, що можна повернути, стаття пропонує трубопровід, який автоматично додає адверсарні приклади до набору даних зображень, так що він не може бути корисно використаний для навчання в разі піратства, але захист повністю фільтрується авторизованою системою, яка містить секретний токен.

З статті: «цінне» вихідне зображення робиться ефективно невідновлюваним за допомогою техніки адверсарних прикладів, з систематичним і повністю автоматичним видаленням порушень для «авторизованого» користувача. Джерело: https://arxiv.org/pdf/2112.14420.pdf
Механізм, який забезпечує захист, називається генератором адверсарних прикладів, що можна повернути (RAEG), і фактично являє собою шифрування фактичної використовності зображень для цілей класифікації, використовуючи повернення даних, що ховаються (RDH). Автори заявляють:
‘Метод спочатку генерує адверсарне зображення за допомогою існуючих методів AE, потім вбудовує адверсарне порушення в адверсарне зображення, і генерує зображення з використанням RDH. Завдяки характеристиці оборотності адверсарне порушення і вихідне зображення можна відновити.’
Оригінальні зображення з набору даних подаються до U-подібної оборотної нейронної мережі (INN) для отримання адверсарно вплинутих зображень, створених для обману систем класифікації. Це означає, що типовий витяг особливостей буде підірваний, що робить важким класифікацію ознак, таких як стать, і інших ознак, заснованих на обличчі (хоча архітектура підтримує ряд доменів, а не тільки матеріал, заснований на обличчі).

Тест інверсії RAEG, де різні види атак здійснюються на зображеннях до їх відновлення.
Отже, якщо спробувати використовувати “пошкоджену” або “зашифровану” набір даних у фреймворку, призначеному для генерації обличчя на основі GAN, або для цілей розпізнавання обличчя, отримана модель буде менш ефективною, ніж якщо б вона була натренована на незмінених зображеннях.
Блокування зображень
Однак це лише побічний ефект загальної придатності популярних методів порушення. Насправді в передбачуваному випадку дані будуть пошкоджені, крім випадків авторизованого доступу до цільової системи, оскільки центральний “ключ” до чистих даних є секретним токеном у цільовій архітектурі.
Це шифрування має свою ціну; дослідники характеризують втрату оригінальної якості зображення як “легке спотворення”, і заявляють ‘[Предложений метод] майже досконало відновлює оригінальне зображення, тоді як попередні методи можуть відновити тільки розмитий варіант.’
Попередні методи, про які йдеться, походять з листопада 2018 року статті Несанкціонований AI не може розпізнати мене: Оборотний адверсарний приклад, спільної роботи двох китайських університетів і центру RIKEN для просунутих проєктів інтелекту (AIP); і Оборотна атака адверсарного прикладу на основі оборотної трансформації зображення, 2019 року статті також з китайського академічного дослідницького сектора.
Дослідники нової статті стверджують, що зробили помітні поліпшення у використанні відновлених зображень порівняно з попередніми підходами, спостерігаючи, що перший підхід надто чутливий до проміжного втручання і надто легко обходиться, тоді як другий викликає надмірне погіршення оригінальних зображень на етапі навчання (авторизованому), що підірває придатність системи.
Архітектура, дані та тести
Нова система складається з генератора, шару атаки, який застосовує порушення, попередньо натренованих класифікаторів і елемента дискримінатора.

Архітектура RAEG.
Нижче наведені результати тестового порівняння з двома попередніми підходами, які використовують три набори даних: CelebA-100; Caltech-101; і Mini-ImageNet.

Три набори даних були натреновані як цільові мережі класифікації, з розміром批 32, протягом тижня, за 50 епох.
Автори стверджують, що RAEG є першою роботою, яка пропонує оборотну нейронну мережу, яка може активно генерувати адверсарні приклади.
Перша публікація 4 січня 2022 року.












