中文

协作阈值水印

机器学习 2026-05-29 v2

摘要

在联邦学习 (FL) 中,K 个客户端在不共享原始数据的情况下共同训练模型。由于每个参与者都投入数据和计算资源,客户端需要机制来证明共同训练的模型来源。模型水印在权重中嵌入隐藏信号,但朴素方法要么无法随着客户端数量增加而扩展(因为 per-client 水印随 K 增大而稀释),要么赋予任何单个客户端验证和潜在移除水印的能力。我们提出 (t,K)-阈值水印:客户端在训练期间共同嵌入共享水印,而只有至少 t 个客户端才能重构水印密钥并验证可疑模型。我们对水印密钥 τ 进行秘密分解,以便少于 t 个客户端无法重构它,验证可以在不透露 τ 的情况下进行。我们在白盒设置中实现该协议,并在 IID 和非 IID 分区上的图像分类任务以及语言模型微调设置中进行评估。我们的水印在规模 (K=128) 下仍可检测,同时保持最小精度损失,并在包括使用最多 20% 训练数据的自适应微调等攻击下保持在检测阈值以上 (z≥4)。代码地址:https://github.com/tameemalaa/collaborative-threshold-watermark

关键词

引用

@article{arxiv.2602.10765,
  title  = {Collaborative Threshold Watermarking},
  author = {Tameem Bakr and Anish Ambreth and Nils Lukas},
  journal= {arXiv preprint arXiv:2602.10765},
  year   = {2026}
}