ResGuard:增强深度水印抗已知原型攻击的鲁棒性
计算机视觉与模式识别
2026-04-07 v1
摘要
深度学习基于的图像水印通常采用“编码器-噪声层-解码器”(END)架构以提高对随机信道失真的鲁棒性,但往往忽略了来自具有额外知识的对手人为操纵的影响。在本文中,我们重新审视了这一范式,揭示了一个关键且鲜有人注意的漏洞:已知原型攻击(KOA),即对手获取多个原始-水印图像对,使其能够实现各种针对性抑制策略。我们表明,即使是简单的基于残差的移除方法——即从已知配对中估计嵌入残差并从不可见的水印图像中减去该残差——也能几乎完全移除水印,同时保持视觉质量。这种漏洞源于 END 框架产生的残差对图像依赖性不足,使其能够跨越图像传递。为解决此问题,我们提出了 ResGuard,一个即插即用的模块,通过强制嵌入依赖于其宿主图像来增强 KOA 鲁棒性。其核心在于残差特定性增强损失,该损失鼓励残差紧密耦合其宿主图像,从而提高图像依赖性。此外,一个辅助 KOA 噪声层在训练期间注入残差样式扰动,使解码器在更强的嵌入不一致性下仍保持可靠。集成到现有框架后,ResGuard 提升了 KOA 鲁棒性,将平均水印提取准确率从 59.87% 提升至 99.81%。
引用
@article{arxiv.2604.03693,
title = {ResGuard: Enhancing Robustness Against Known Original Attacks in Deep Watermarking},
author = {Hanyi Wang and Han Fang and Yupeng Qiu and Shilin Wang and Ee-Chien Chang},
journal= {arXiv preprint arXiv:2604.03693},
year = {2026}
}