DeepSigns:一种用于深度学习模型知识产权保护的通用水印框架
密码学与安全
2018-06-04 v2
摘要
深度学习(DL)模型已使我们在理解各类重要领域原始数据的能力上发生范式转变,涵盖情报战、医疗健康、自动驾驶运输到自动化制造。在急于将 DL 模型作为服务采用的浪潮中,一个实际的关切是保护模型免受知识产权(IP)侵权。DL 模型通常通过分配大量计算资源处理海量专有训练数据而构建。因此,所得模型被视为模型构建者的 IP,需要加以保护以维持所有者的竞争优势。本文提出 DeepSigns,一种新颖的端到端 IP 保护框架,可在当代 DL 模型中嵌入连贯的数字水印。DeepSigns 首次引入了一种通用水印方法,可用于在白盒与黑盒两种设定下保护 DL 所有者的 IP 权利,其中 adversary 可能知晓也可能不知晓模型内部细节。所提方法基于将所有者的签名(水印)嵌入 DL 模型不同层所获得的数据抽象的概率密度函数(pdf)中。DeepSigns 可明显抵御多种移除与变换攻击,包括模型压缩、模型微调与水印覆盖。在 MNIST 与 CIFAR10 数据集以及包括 Wide Residual Networks、卷积神经网络(CNN)和多层感知机在内的多种神经网络架构上的概念验证评估证实了 DeepSigns 的有效性与适用性。
引用
@article{arxiv.1804.00750,
title = {DeepSigns: A Generic Watermarking Framework for IP Protection of Deep Learning Models},
author = {Bita Darvish Rouhani and Huili Chen and Farinaz Koushanfar},
journal= {arXiv preprint arXiv:1804.00750},
year = {2018}
}
备注
Added new experiments and attacks