无框模型水印易受黑盒删除攻击
计算机视觉与模式识别
2024-08-21 v3 人工智能
摘要
无框模型水印是一种新兴的技术,用于保护深度学习模型的知识产权,特别是针对低级图像处理任务。现有工作在多个方面验证并改进了其有效性。然而,在本文中,我们揭示了无框模型水印容易受到删除攻击的威胁,即使在保护模型和水印提取器处于黑盒状态的真实世界威胁模型下。在此设置下,我们进行了三项研究。1)我们开发了一个基于提取器梯度引导(EGG)的删除器,显示其在提取器仅使用 ReLU 激活函数时的有效性。2)更一般地,对于未知的提取器,我们利用对抗性攻击并设计基于估计梯度的 EGG 删除器。3)在提取器不可访问的最严格条件下,我们设计了一个基于一组私有代理模型的可迁移删除器。在所有情况下,提出的删除器都能够成功删除嵌入的水印,同时保持处理图像的质量,我们还演示了 EGG 删除器甚至可以替换水印。大量实验结果验证了所提出攻击的有效性和通用性,揭示了现有无框方法的漏洞,呼吁进一步的研究。
引用
@article{arxiv.2405.09863,
title = {Box-Free Model Watermarks Are Prone to Black-Box Removal Attacks},
author = {Haonan An and Guang Hua and Zhiping Lin and Yuguang Fang},
journal= {arXiv preprint arXiv:2405.09863},
year = {2024}
}