中文

面向所有权保护的深度神经网络指纹化:一种解析方法

密码学与安全 2026-03-24 v1 人工智能

摘要

基于对抗样本的指纹化方法利用深度神经网络(DNN)的决策边界特征来制作指纹,已被证明有效用于模型所有权保护。然而,仍存在一个根本性难题:指纹应置于决策边界之多远,以同时满足鲁棒性和唯一性两个基本属性,从而实现有效可靠的所有权保护。尽管指纹到边界距离的重要性不言而喻,但现有工作缺乏理论解决方案,仅依赖经验法则,这些法则可能违反鲁棒性或唯一性属性。我们提出AnaFP,一种解析化指纹方案,该方案在理论指导下构建指纹。具体而言,我们将指纹生成建模为通过可调伸缩因子控制指纹到边界距离。为确保鲁棒性和唯一性,我们数学化这两个属性,确定伸缩因子的下限和上限。这些界限共同定义了一个可接受的区间,使得伸缩因子必须位于其中,从而在两个约束与指纹到边界距离之间建立了理论联系。为实现实际指纹生成,我们使用两个有限的替代模型池来近似原始(无限)的盗版和独立训练模型集合,并采用分位数松弛策略来松弛推导得到的界限。由于下限与伸缩因子之间存在循环依赖,我们对可接受区间进行网格搜索,以确定最可行的伸缩因子。大量实验结果表明,AnaFP 在 diverse model architectures 和 model modification attacks 下均显著优于先前方法,实现了有效的跨模型架构的所有权验证。

关键词

引用

@article{arxiv.2603.21411,
  title  = {Fingerprinting Deep Neural Networks for Ownership Protection: An Analytical Approach},
  author = {Guang Yang and Ziye Geng and Yihang Chen and Changqing Luo},
  journal= {arXiv preprint arXiv:2603.21411},
  year   = {2026}
}