免微调:一种用于深度神经网络的即插即用水印方案
密码学与安全
2022-10-18 v2
摘要
水印技术已被广泛采用以保护深度神经网络(DNN)的知识产权(IP),防御未经授权的分发。遗憾的是,流行的数据投毒 DNN 水印方案依赖目标模型微调来嵌入水印,这限制了其在处理现实世界任务中的实际应用。具体而言,通过在投毒数据集(精心构造的样本-标签对)上进行繁琐的模型微调来学习水印,在应对具有挑战性的数据集和生产级 DNN 模型保护任务时效率低下。为解决上述局限,本文提出一种用于 DNN 模型的即插即用水印方案,通过将一个独立的专有模型注入目标模型来服务于水印嵌入与所有权验证。与先前研究不同,我们提出的通过引入专有模型的方法免除了目标模型微调,不涉及目标模型的任何参数更新,从而很好地保持了保真度。我们的研究发现,使用投毒数据进行模型微调并不适用于部署在现实任务中 DNN 模型的 IP 保护,并为采用专有模型进行 DNN 水印研究指出了一个新的方向,以更透彻地理解和探究该途径。源代码与模型可在 https://github.com/AntigoneRandy/PTYNet 获取。
引用
@article{arxiv.2210.07809,
title = {Free Fine-tuning: A Plug-and-Play Watermarking Scheme for Deep Neural Networks},
author = {Run Wang and Jixing Ren and Boheng Li and Tianyi She and Chenhao Lin and Liming Fang and Jing Chen and Chao Shen and Lina Wang},
journal= {arXiv preprint arXiv:2210.07809},
year = {2022}
}