NWaaS:面向 X-to-Image DNN 的非侵入式水印即服务
密码学与安全
2025-07-25 v1 计算机视觉与模式识别
摘要
深度神经网络 (DNN) 模型的知识产权可通过 DNN 水印进行保护,该方法将版权水印嵌入模型参数 (白盒)、模型行为 (黑盒) 或模型输出 (无框),随后可提取水印以验证模型所有权或检测模型盗用。尽管近期取得了进展,这些现有方法本质上都具有侵入性,要么修改模型参数,要么改变模型结构。这种天然的侵入性引发了关于水印引起的模型行为偏移以及额外微调成本的顾虑,这种顾虑在模型规模快速增大的背景下进一步恶化。结果是,模型所有者往往不愿在实际中采用 DNN 水印,这限制了 Watermarking as a Service (WaaS) 系统的实际应用。为解决此问题,本文提出 Nonintrusive Watermarking as a Service (NWaaS),一种为 X-to-Image 模型设计的 novel trustless 范式,其中我们假设在模型未被修改的情况下,仍可从模型输出中提取所有者定义的水印。基于此概念,我们提出 ShadowMark,即 NWaaS 的具体实现,解决关键部署挑战,通过在受保护模型的黑盒 API 中建立稳健且非侵入的侧信道,利用 key encoder 和 watermark decoder。它与现有解决方案在显著性上有区别,通过实现所谓的 absolute fidelity 并可适用于不同的 DNN 架构,同时对现有攻击具有鲁棒性,消除了 fidelity-robustness 的权衡。大量实验在图像到图像、噪声到图像、噪声和文本到图像以及文本到图像模型上表明,ShadowMark 在实际部署中实现了非侵入式 DNN 水印的有效性和实用性。
关键词
引用
@article{arxiv.2507.18036,
title = {NWaaS: Nonintrusive Watermarking as a Service for X-to-Image DNN},
author = {Haonan An and Guang Hua and Yu Guo and Hangcheng Cao and Susanto Rahardja and Yuguang Fang},
journal= {arXiv preprint arXiv:2507.18036},
year = {2025}
}