中文

不可复制的复制:基于后门的数据集所有权验证中的假水印可行性分析

密码学与安全 2026-03-12 v2

摘要

后门水印已成为保护公共数据集的主要方法,through embedded triggers 实现数据所有权验证(DOV),这些触发器可诱导模型产生预定义行为。虽然现有工作假设 DOV 结果可作为版权侵权索赔的可靠证据,但我们认为这一假设本质上是错误的。本文通过展示攻击者可生成与原水印在统计上不可区分的假水印,从而规避侵权指控,暴露了当前后门水印方案的关键漏洞。具体而言,我们提出了 Forged Watermark Generator(FW-Gen),一种轻量级变分自编码器框架,用于生成保留原水印统计特性同时呈现不同视觉模式的假水印。我们的攻击基于现实威胁模型:在收到侵权指控后,受害者从受保护数据集中提取水印信息并生成仿冒证据以否认指控。广泛实验在六种后门水印方法、两个基准数据集和两个模型架构上表明,假水印在假设检验中实现与原水印等效或更好的统计显著性。这些发现表明当前的 DOV 机制不足以作为版权争议的独立证据,呼吁更健壮的数据集保护方案。

关键词

引用

@article{arxiv.2411.15450,
  title  = {Forging the Unforgeable: On the Feasibility of Counterfeit Watermarks in Backdoor-Based Dataset Ownership Verification},
  author = {Zhiying Li and Zhi Liu and Dongjie Liu and Shengda Zhuo and Guanggang Geng and Zhaoxin Fan and Shanxiang Lyu and Xiaobo Jin and Jian Weng},
  journal= {arXiv preprint arXiv:2411.15450},
  year   = {2026}
}

备注

19 pages, 5 figures