Погляд Anderson

Унеможливлення комп’ютерного зору наборів даних проти незаконного використання

mm
Додайте Unite.AI до бажаних джерел у Google

Дослідники з Китаю розробили метод захисту авторських прав наборів даних зображень, використовуваних для навчання комп’ютерного зору, ефективно «водяніть» зображення в даних, а потім розшифровують «чисті» зображення через хмарну платформу лише для авторизованих користувачів.

Тести системи показали, що навчання моделі машинного навчання на захищених зображеннях призводить до катастрофічного зниження точності моделі. Тестування системи на двох популярних відкритих наборах даних зображень показало, що можливо зниження точності з 86,21% і 74,00% для чистих наборів даних до 38,23% і 16,20% при спробі навчання моделей на незашифрованих даних.

З папери – приклади чистих, захищених (тобто спотворених) і відновлених зображень. Джерело: https://arxiv.org/pdf/2109.07921.pdf

З папери – приклади, зліва направо, чистих, захищених (тобто спотворених) і відновлених зображень. Джерело: https://arxiv.org/pdf/2109.07921.pdf

Це потенційно дозволяє широке публічне розповсюдження високоякісних, дорогих наборів даних, і (певно), навіть напів-ушкоджене «демонстраційне» навчання наборів даних для демонстрації приблизної функціональності.

Хмарна автентифікація наборів даних

Папера походить від дослідників двох кафедр Нанкинського університету аеронавтики та астронавтики, і передбачає регулярне використання Платформи управління наборами даних у хмарі (DMCP), віддаленої системи автентифікації, яка забезпечує те ж саме тип телеметрії-орієнтованої попередньої перевірки, який став звичайним у важких локальних установках, таких як Adobe Creative Suite.

Потік і структура запропонованого методу.

Потік і структура запропонованого методу.

Захищене зображення генерується через спотворення простору ознак, метод атакування противника, розроблений у 2019 році в Університеті Дюка в Північній Кароліні.

Спотворення простору ознак здійснюють «Атаку активації», де ознаки одного зображення змушуються до простору ознак зображення-противника. У цьому випадку атака змушує систему розпізнавання образів класифікувати собаку як літак. Джерело: https://openaccess.thecvf.com

Спотворення простору ознак здійснюють «Атаку активації», де ознаки одного зображення змушуються до простору ознак зображення-противника. У цьому випадку атака змушує систему розпізнавання образів класифікувати собаку як літак. Джерело: https://openaccess.thecvf.com

Далі незмінене зображення вбудовується у спотворене зображення через парування блоків і перетворення блоків, як запропоновано у папері 2016 року Зворотнє приховування даних у зашифрованих зображеннях за допомогою зворотної трансформації зображення.

Послідовність, що містить інформацію про парування блоків, потім вбудовується у тимчасове проміжне зображення за допомогою шифрування AES, ключ якого пізніше буде отримано з DMCP під час автентифікації. Алгоритм стеганографії найменш значущого біта потім використовується для вбудовування ключа. Автори називають цей процес модифікованою зворотною трансформацією зображення (mRIT).

Процедура mRIT фактично зворотня під час розшифровки, з «чистим» зображенням, відновленим для використання у сесіях навчання.

Тестування

Дослідники протестували систему на архітектурі ResNet-18 з двома наборами даних: роботою 2009 року CIFAR-10, який містить 6000 зображень у 10 класах; і TinyImageNet Стенфордського університету, підмножину даних для завдання класифікації ImageNet, який містить навчальний набір даних з 100 000 зображень, а також набір валідації з 10 000 зображень і тестовий набір з 10 000 зображень.

Модель ResNet була навчена з нуля у трьох конфігураціях: чистому, захищеному і розшифрованому наборі даних. Обидва набори даних використовували оптимізатор Adam з початковою швидкістю навчання 0,01, розміром партії 128 і епохою тренування 80.

Результати тренування та тестування точності з тестів системи шифрування. Незначні втрати спостерігаються у статистиці тренування для зворотних (тобто розшифрованих) зображень.

Результати тренування та тестування точності з тестів системи шифрування. Незначні втрати спостерігаються у статистиці тренування для зворотних (тобто розшифрованих) зображень.

Хоча папера висновує, що «випуск моделі на відновленому наборі даних не впливає», результати показують незначні втрати точності для відновлених даних порівняно з оригінальними даними, з 86,21% до 85,86% для CIFAR-10, і з 74,00% до 73,20% для TinyImageNet.

Однак, враховуючи те, як навіть незначні зміни посіву (а також апаратне забезпечення GPU) можуть вплинути на продуктивність тренування, це здається мінімальним і ефективним компромісом для захисту інтелектуальної власності проти точності.

Ландшафт захисту моделей

Попередня робота була зосереджена головним чином на захисті інтелектуальної власності фактичних моделей машинного навчання, виходячи з припущення, що самі дані для навчання важче захистити: дослідження 2018 року з Японії запропонувало метод вбудовування водяних знаків у глибокі нейронні мережі; попередня робота 2017 року запропонувала podobний підхід.

Ініціатива 2018 року від IBM здійснила, можливо, найглибше і найкомплексніше дослідження потенціалу водяних знаків для моделей нейронних мереж. Цей підхід відрізнявся від нового дослідження, оскільки він мав на меті вбудовувати незворотні водяні знаки у дані для навчання, а потім використовувати фільтри всередині нейронної мережі для «дисконтування» спотворень у даних.

Схема IBM для нейронної мережі, щоб «ігнорувати» водяні знаки, залежала від захисту тих частин архітектури, які були розроблені для розпізнавання та видалення водяних знаків у даних. Джерело: https://gzs715.github.io/pubs/WATERMARK_ASIACCS18.pdf

Схема IBM для нейронної мережі, щоб «ігнорувати» водяні знаки, залежала від захисту тих частин архітектури, які були розроблені для розпізнавання та видалення водяних знаків у даних. Джерело: https://gzs715.github.io/pubs/WATERMARK_ASIACCS18.pdf

Вектор піратства

Хоча переслідування рамок шифрування наборів даних для захисту інтелектуальної власності може здаватися випадком у контексті культури машинного навчання, яка все ще залежить від відкритого огляду та обміну інформацією серед глобального дослідницького співтовариства, триваючий інтерес до алгоритмів захисту приватності та ідентифікації, можливо, періодично призведе до систем, які можуть бути цікавими для корпорацій, які хочуть захистити конкретні дані, а не особисту інформацію.

Нове дослідження не додає випадкові спотворення до даних зображень, а радше виточені, примусові зрушення у просторі ознак. Тому поточна серія проектів з видалення водяних знаків і покращення комп’ютерного зору потенційно можуть «відновити» зображення до сприйняття людиною вищої якості без фактичного видалення спотворень ознак, які викликають неправильну класифікацію.

У багатьох застосуваннях комп’ютерного зору, зокрема тих, що включають маркування та розпізнавання об’єктів, такі незаконно відновлені зображення, ймовірно, все одно викличуть неправильну класифікацію. Однак у випадках, коли перетворення зображень є основною метою (наприклад, генерація обличчя або застосування deepfake), алгоритмічно відновлені зображення можуть все ще бути корисними у розробці функціональних алгоритмів.

Письменник про машинне навчання, спеціаліст у галузі синтезу людських зображень. Колишній керівник дослідницького контенту в Metaphysic.ai, до його розформування в DNEG's Brahma.ai.
Портфоліо сайт: martinanderson.ai
Контакт: [email protected]