中文

基于查询的逆向工程方法消除图像到图像模型的无框水印

密码学与安全 2025-07-25 v1

摘要

深度生成网络 (GNets) 的知识产权可通过级联隐藏网络 (HNet) 来保护,该网络将水印 (或标记) 嵌入 GNet 输出中,称为无框水印。尽管 GNet 和 HNet 都被封装在黑盒子中(称为 operation network, 或 ONet),仅向最终用户释放生成的标记输出并被视为安全,但本文揭示了此类系统中被忽视的漏洞。具体而言,我们展示了即使攻击者对系统了解有限,仍可通过查询式逆向工程可靠地估计隐藏的 GNet 输出,从而泄露生成的非标记图像。我们的第一次尝试是在严格的黑盒条件下逆向工程 HNet 的逆模型,为此我们提出利用经过精心策划的输入图像进行查询。虽然该方法有效,但 yields 不令人满意的图像质量。为改善此情况,我们随后提出另一种方法,利用无框模型水印的等效加法性质,并逆向工程 HNet 的前向代理模型,图像质量更佳。大量实验结果在图像处理和图像生成任务上表明,两种攻击均实现了惊人的水印删除成功率 (100%),同时保持优异的图像质量(达到最高 34.69 dB 的 PSNR),显著优于现有攻击,凸显了在无框模型水印中识别出急迫需要 robust 防御策略以缓解所识别漏洞的紧迫性。

关键词

引用

@article{arxiv.2507.18034,
  title  = {Removing Box-Free Watermarks for Image-to-Image Models via Query-Based Reverse Engineering},
  author = {Haonan An and Guang Hua and Hangcheng Cao and Zhengru Fang and Guowen Xu and Susanto Rahardja and Yuguang Fang},
  journal= {arXiv preprint arXiv:2507.18034},
  year   = {2025}
}