中文

OVLA:基于潜在水印的神经网络所有权验证

密码学与安全 2023-06-27 v2 机器学习

摘要

神经网络的所有权验证对于保护这些模型免受非法复制、搭便车、再分发及其他知识产权滥用至关重要。我们提出了一种基于潜在水印概念的神经网络所有权验证新方法。现有的所有权验证方法要么修改或引入对神经网络参数的约束(在白盒攻击中攻击者可以访问这些参数,且可能损害网络的正常运行),要么训练网络对输入中的特定水印作出响应(类似于基于数据投毒的后门攻击),而这类方法易受后门移除技术的攻击。在本文中,我们通过将网络在所有权验证期间的正常运行与其对带水印输入的响应解耦来解决这些问题。核心思想是训练网络,使得水印保持休眠状态,除非应用所有者的密钥将其激活。该密钥实现为仅所有者知晓的、对网络参数的特定扰动。我们表明,我们的方法对后门检测、后门移除和替代模型攻击提供了强防御。此外,我们的方法还能抵御模糊攻击,即攻击者试图猜测秘密权重密钥或通过微调将带有不同密钥的自身水印嵌入预训练神经网络中。实验结果证明了我们所提方法的优势与有效性。

关键词

引用

@article{arxiv.2306.13215,
  title  = {OVLA: Neural Network Ownership Verification using Latent Watermarks},
  author = {Feisi Fu and Wenchao Li},
  journal= {arXiv preprint arXiv:2306.13215},
  year   = {2023}
}