中文

对抗环境下数据集水印的有效性

密码学与安全 2022-02-28 v1 机器学习

摘要

在数据驱动的世界中,数据集具有重大经济价值。花费时间与金钱收集和整理数据的所有者有动机确保其数据集不被以未授权的方式使用。当此类滥用发生时,数据集所有者需要技术手段来证明其对相关数据集的所有权。数据集水印提供了一种所有权证明方法,进而可威慑未授权使用。本文研究近期提出的数据溯源方法radioactive data,以评估其是否可用于证明用于训练机器学习(ML)模型的数据集(图像)所有权。原论文报告radioactive data在白盒设置下有效。我们表明,尽管这对于具有许多类别的大型数据集成立,但对于类别数低 (30)(\le 30) 或每类样本数低 (500)(\le 500) 的数据集则效果不佳。我们还表明,与直觉相反,黑盒验证技术对本文使用的所有数据集均有效,即便白盒验证无效时亦如此。基于该观察,我们表明在验证过程中直接使用水印样本可提升白盒验证的置信度。我们还强调,若radioactive data用于所有权证明(因其属于对抗环境而非溯源识别),需评估其鲁棒性。相较于数据集水印,ML模型水印在近期文献中被更广泛探索。然而,多数模型水印技术可通过模型提取被攻破。我们表明radioactive data可有效抵御模型提取攻击,这提升了其用于抗模型提取的ML模型所有权验证的可能性。

关键词

引用

@article{arxiv.2202.12506,
  title  = {On the Effectiveness of Dataset Watermarking in Adversarial Settings},
  author = {Buse Gul Atli Tekgul and N. Asokan},
  journal= {arXiv preprint arXiv:2202.12506},
  year   = {2022}
}

备注

7 pages, 2 figures. Will appear in the proceedings of CODASPY-IWSPA 2022