Góc nhìn Anderson
DRM cho Bộ dữ liệu Máy tính

Lịch sử cho thấy rằng cuối cùng, ‘thời đại mở’ của nghiên cứu thị giác máy tính, nơi khả năng tái tạo và đánh giá ngang hàng thuận lợi là trung tâm của sự phát triển của một sáng kiến mới, phải nhường chỗ cho một thời đại mới của bảo vệ sở hữu trí tuệ – nơi các cơ chế đóng và nền tảng bị giới hạn ngăn chặn các đối thủ cạnh tranh làm suy yếu chi phí phát triển bộ dữ liệu cao, hoặc sử dụng một dự án tốn kém như một bước đệm để phát triển phiên bản của riêng họ (có thể là tốt hơn).
Hiện tại, xu hướng ngày càng tăng về chủ nghĩa bảo hộ chủ yếu được hỗ trợ bởi việc rào chắn các khuôn khổ trung tâm độc quyền đằng sau truy cập API, nơi người dùng gửi các token hoặc yêu cầu thưa thớt vào, và nơi các quá trình chuyển đổi làm cho phản hồi của khuôn khổ có giá trị hoàn toàn bị che giấu.
Trong các trường hợp khác, mô hình cuối cùng có thể được phát hành, nhưng không có thông tin trung tâm làm cho nó có giá trị, chẳng hạn như trọng số được đào tạo trước có thể tốn hàng triệu đô la để tạo ra; hoặc thiếu một bộ dữ liệu độc quyền, hoặc chi tiết chính xác về cách một tập con được tạo ra từ một loạt các bộ dữ liệu mở. Trong trường hợp của mô hình ngôn ngữ tự nhiên chuyển đổi của OpenAI GPT-3, cả hai biện pháp bảo vệ này hiện đang được sử dụng, khiến cho những người bắt chước mô hình này, chẳng hạn như GPT Neo, phải ghép lại một phiên bản gần giống với sản phẩm tốt nhất có thể.
Bảo vệ Bộ dữ liệu Hình ảnh
Tuy nhiên, sự quan tâm đang tăng lên trong các phương pháp mà một ‘bộ dữ liệu máy học được bảo vệ’ có thể lấy lại một số mức độ di động, bằng cách đảm bảo rằng chỉ những người dùng được ủy quyền (ví dụ, người dùng trả phí) mới có thể sử dụng hệ thống một cách có lợi. Điều này thường liên quan đến mã hóa bộ dữ liệu theo một cách nào đó, để nó được đọc ‘sạch’ bởi khuôn khổ AI tại thời điểm đào tạo, nhưng bị tổn hại hoặc không thể sử dụng được trong bất kỳ ngữ cảnh nào khác.
Một hệ thống như vậy vừa được đề xuất bởi các nhà nghiên cứu tại Đại học Khoa học và Công nghệ Trung Quốc tại Anh徽 và Đại học Fudan tại Thượng Hải. Được đặt tên Bảo vệ Bộ dữ liệu Hình ảnh Đảo ngược, bài báo cung cấp một đường ống dẫn tự động thêm sự xáo trộn ví dụ đối lập vào một bộ dữ liệu hình ảnh, để nó không thể được sử dụng một cách có ích cho đào tạo trong trường hợp vi phạm bản quyền, nhưng nơi bảo vệ hoàn toàn bị lọc ra bởi một hệ thống được ủy quyền chứa một token bí mật.

Từ bài báo: một hình ảnh ‘quý giá’ nguồn được hiển thị không thể đào tạo được với các kỹ thuật ví dụ đối lập, với sự xáo trộn bị loại bỏ một cách hệ thống và hoàn toàn tự động cho một ‘người dùng được ủy quyền’. Nguồn: https://arxiv.org/pdf/2112.14420.pdf
Cơ chế cho phép bảo vệ này được gọi là bộ tạo ví dụ đối lập đảo ngược (RAEG), và về cơ bản là mã hóa trên khả năng sử dụng thực tế của hình ảnh cho mục đích phân loại, sử dụng ẩn dữ liệu đảo ngược (RDH). Các tác giả tuyên bố:
‘Phương pháp đầu tiên tạo ra hình ảnh đối lập bằng cách sử dụng các phương pháp AE hiện có, sau đó nhúng sự xáo trộn đối lập vào hình ảnh đối lập, và tạo ra hình ảnh stego bằng cách sử dụng RDH. Do đặc tính của khả năng đảo ngược, sự xáo trộn đối lập và hình ảnh gốc có thể được phục hồi.’
Các hình ảnh gốc từ bộ dữ liệu được đưa vào một mạng nơ-ron đảo ngược hình chữ U (INN) để tạo ra các hình ảnh bị ảnh hưởng bởi đối lập được tạo ra để đánh lừa các hệ thống phân loại. Điều này có nghĩa là việc trích xuất tính năng thông thường sẽ bị suy yếu, khiến việc phân loại các đặc điểm như giới tính và các tính năng dựa trên khuôn mặt khác (mặc dù kiến trúc hỗ trợ một loạt các lĩnh vực, chứ không chỉ là vật liệu dựa trên khuôn mặt).

Một thử nghiệm đảo ngược của RAEG, nơi các loại tấn công khác nhau được thực hiện trên hình ảnh trước khi tái tạo. Các phương pháp tấn công bao gồm Gaussian Blur và JPEG artefacts.
Do đó, nếu cố gắng sử dụng ‘bộ dữ liệu bị hỏng’ hoặc ‘bộ dữ liệu được mã hóa’ trong một khuôn khổ được thiết kế cho việc tạo ra khuôn mặt dựa trên GAN, hoặc cho mục đích nhận dạng khuôn mặt, mô hình kết quả sẽ kém hiệu quả hơn so với nếu nó đã được đào tạo trên hình ảnh không bị xáo trộn.
Khóa Hình ảnh
Tuy nhiên, đó chỉ là một tác dụng phụ của tính áp dụng chung của các phương pháp xáo trộn phổ biến. Trên thực tế, trong trường hợp sử dụng được hình dung, dữ liệu sẽ bị suy yếu trừ khi có quyền truy cập được ủy quyền vào khuôn khổ mục tiêu, vì ‘chìa khóa’ trung tâm để có dữ liệu sạch là một token bí mật trong khuôn khổ mục tiêu.
Điều này mã hóa đi kèm với một giá; các nhà nghiên cứu mô tả sự mất mát chất lượng hình ảnh gốc là ‘sự méo mó nhẹ’, và tuyên bố ‘[Phương pháp đề xuất] có thể phục hồi gần như hoàn hảo hình ảnh gốc, trong khi các phương pháp trước đó chỉ có thể phục hồi một phiên bản mờ.’
Các phương pháp trước đó được đề cập trong bài báo Không thể nhận ra tôi: Ví dụ đối lập đảo ngược, một sự hợp tác giữa hai trường đại học Trung Quốc và Dự án Trí tuệ Nhân tạo Tiên tiến RIKEN (AIP); và Cuộc tấn công đối lập đảo ngược dựa trên Biến đổi hình ảnh đảo ngược, một bài báo năm 2019 cũng từ lĩnh vực nghiên cứu học thuật Trung Quốc.
Các nhà nghiên cứu của bài báo mới tuyên bố rằng họ đã thực hiện những cải tiến đáng kể về khả năng sử dụng của hình ảnh được phục hồi, so với các phương pháp trước đó, quan sát rằng phương pháp đầu tiên quá nhạy cảm với sự can thiệp trung gian, và quá dễ bị vượt qua, trong khi phương pháp thứ hai gây ra sự suy giảm quá mức của hình ảnh gốc tại (thời gian đào tạo được ủy quyền), làm suy yếu khả năng áp dụng của hệ thống.
Kiến trúc, Dữ liệu và Thử nghiệm
Hệ thống mới bao gồm một bộ tạo, một lớp tấn công áp dụng sự xáo trộn, các phân loại器 mục tiêu được đào tạo trước, và một yếu tố phân biệt.

Kiến trúc của RAEG. Bên trái giữa, chúng ta thấy token bí mật ‘Iprt‘, sẽ cho phép giải mã hóa hình ảnh tại thời điểm đào tạo, bằng cách xác định các tính năng bị xáo trộn được nướng vào hình ảnh nguồn và loại bỏ chúng.
Dưới đây là kết quả của một thử nghiệm so sánh với hai phương pháp trước đó, sử dụng ba bộ dữ liệu: CelebA-100; Caltech-101; và Mini-ImageNet.

Ba bộ dữ liệu đã được đào tạo như các mạng phân loại mục tiêu, với kích thước batch là 32, trên một NVIDIA RTX 3090 trong suốt một tuần, trong 50 kỷ.
Các tác giả tuyên bố rằng RAEG là công việc đầu tiên cung cấp một mạng nơ-ron đảo ngược có thể tạo ra các ví dụ đối lập một cách chủ động.
Được xuất bản lần đầu vào ngày 4 tháng 1 năm 2022.












