Anderson 视角
计算机视觉数据集的DRM

历史表明,计算机视觉研究的“开放”时代,最终会让位于知识产权保护的新时代——在这个时代,封闭的机制和围墙平台将防止竞争对手破坏高数据集开发成本,或使用昂贵的项目作为发展自己的(可能更好的)版本的垫脚石。
目前,保护主义的趋势主要是通过API访问来支持,用户发送稀疏的令牌或请求,框架的响应的转换过程完全隐藏。
在其他情况下,可能会发布最终模型本身,但没有使其有价值的中央信息,例如可能花费数百万美元生成的预训练权重;或缺乏专有数据集,或没有关于如何从一系列开放数据集中生成子集的确切细节。例如,OpenAI的转化自然语言模型GPT-3,目前正在使用这两种保护措施,留下模仿者,如GPT Neo,尽力拼凑出产品的近似值。
保护图像数据集
然而,人们对一种方法日益感兴趣,即“保护”的机器学习框架可以通过确保只有授权用户(例如,付费用户)才能在系统中获利地使用它来恢复一些便携性。这通常涉及以某种程序方式加密数据集,以便在训练时间内由AI框架“读取”干净,但在任何其他上下文中都被损害或无法使用。
中国科学技术大学安徽分校和上海复旦大学的研究人员刚刚提出了这样的系统。题为《可逆图像数据集保护》的论文,提供了一个管道,自动将对抗性示例扰动添加到图像数据集中,以便在发生海盗行为时无法用于训练,但授权系统中的秘密令牌可以完全过滤掉保护。

来自论文:一个“有价值”的源图像使用对抗性示例技术被渲染为有效的不可训练,授权用户可以系统地、完全自动地删除扰动。来源:https://arxiv.org/pdf/2112.14420.pdf
使保护成为可能的机制称为可逆对抗性示例生成器(RAEG),它有效地对图像的可用性进行加密,用于分类目的,使用可逆数据隐藏(RDH)。
‘该方法首先使用现有的AE方法生成对抗性图像,然后将对抗性扰动嵌入到对抗性图像中,并使用RDH生成隐写图像。由于可逆的特性,对抗性扰动和原始图像可以被恢复。’
原始图像从数据集中输入U形可逆神经网络(INN),以产生对抗性影响的图像,这些图像旨在欺骗分类系统。这意味着典型的特征提取将受到损害,使得分类诸如性别等特征和其他面部特征变得困难(尽管架构支持多个领域,而不仅仅是面部材料)。

RAEG的逆转测试,其中对图像进行了不同的攻击,然后进行了重构。攻击方法包括高斯模糊和JPEG伪影。
因此,如果尝试在为GAN-based面部生成或面部识别目的而设计的框架中使用“损坏”或“加密”数据集,则生成的模型将不如在未受干扰的图像上训练的模型有效。
锁定图像
然而,这只是流行的扰动方法的一般适用性的副作用。事实上,在设想的用例中,数据将被破坏,除非授权访问目标框架,因为干净数据的“关键”是目标架构中的一个秘密令牌。
这种加密是有代价的;研究人员将原始图像质量的损失描述为“轻微的失真”,并声明‘[该]提出的方法几乎可以完美地恢复原始图像,而以前的方法只能恢复模糊的版本。’
以前的方法是2018年11月的论文未经授权的AI无法识别我:可逆对抗性示例,这是中国两所大学和RIKEN高级智能项目(AIP)之间的合作;以及基于可逆图像转换的可逆对抗性攻击,这是2019年的论文,也来自中国学术研究部门。
新论文的研究人员声称,他们的方法在恢复图像的可用性方面比以前的方法有了显著的改进,观察到第一种方法对中间干扰太敏感,太容易被规避,而第二种方法会在授权训练时间过度降低原始图像的质量,从而破坏系统的可用性。
架构、数据和测试
新系统由生成器、应用扰动的攻击层、预训练目标分类器和鉴别器元素组成。
<img class="wp-image-179661 size-full" src="https://www.unite.ai/wp-content/uploads/2022/01/RAEG-architecture.jpg" alt="RAEG的架构。左中,我们看到秘密令牌'Iprt‘,它将允许在训练时间内对图像进行去扰动,通过识别嵌入源图像中的扰动特征并将其抵消。” width=”1200″ height=”450″ /> RAEG的架构。左中,我们看到秘密令牌’Iprt‘,它将允许在训练时间内对图像进行去扰动,通过识别嵌入源图像中的扰动特征并将其抵消。
以下是使用三个数据集(CelebA-100、Caltech-101和Mini-ImageNet)与前两种方法进行比较的测试结果。

这三个数据集被训练为目标分类网络,批次大小为32,使用NVIDIA RTX 3090,训练时间为一周,共50个epoch。
作者声称RAEG是第一个提供可逆神经网络的工作,该网络可以主动生成对抗性示例。
首次发表于2022年1月4日。












