不只是改变标签:基于多视图数据的深度神经网络水印技术
密码学与安全
2024-07-19 v2 计算机视觉与模式识别
机器学习
摘要
随着机器学习即服务(MLaaS)平台的日益普及,深层神经网络(DNN)水印技术的关注度日益增加。这些方法用于 facilitate 对目标 DNN 模型所有权的验证,以保护知识产权。最广泛使用的水印技术涉及将触发集嵌入源模型。不幸的是,基于触发集的现有方法仍然容易受到功能窃取攻击, potentially 使对手能够在没有可靠所有权验证手段的情况下窃取源模型的功能。本文首先从特征学习的角度引入了一种新颖的触发集基水印方法视角。具体而言,我们演示,通过选择具有多个特征的数据(也称为 \emph{multi-view data}),可以有效防御功能窃取攻击。基于这一视角,我们引入了一种基于 Multi-view dATa 的新型水印技术,称为 MAT,用于在 DNN 中高效嵌入水印。该方法涉及构建具有多视图数据的触发集,并在训练源模型时 incorporating a simple feature-based regularization 方法。我们在 various benchmarks 上验证了该方法,并展示了其在防御模型提取攻击方面的有效性,显著优于相关基线方法。代码可在: \href{https://github.com/liyuxuan-github/MAT}{https://github.com/liyuxuan-github/MAT}。
引用
@article{arxiv.2403.10663,
title = {Not Just Change the Labels, Learn the Features: Watermarking Deep Neural Networks with Multi-View Data},
author = {Yuxuan Li and Sarthak Kumar Maharana and Yunhui Guo},
journal= {arXiv preprint arXiv:2403.10663},
year = {2024}
}
备注
ECCV 2024