中文

重访神经网络水印的信息容量:上界估计与超越

密码学与安全 2024-02-21 v1 人工智能

摘要

为了追踪深度神经网络的版权,所有者可以将其身份信息作为水印嵌入模型中。水印容量量化了可从带水印模型中验证的最大信息量。当前关于容量的研究侧重于普通移除攻击下的所有权验证准确率,未能捕捉鲁棒性与保真度之间的关系。本文从信息论角度研究深度神经网络水印的容量。我们提出了一个类比于信道容量的深度神经网络水印容量新定义,分析了其性质,并设计了一种算法,在对抗性覆盖下对其上界进行紧密估计。我们还提出了一种通用的非侵入式方法,通过多轮所有权验证来安全传输超出容量限制的身份消息。我们的观察结果为那些关心所有权完整性与产品性能下降之间权衡的神经网络所有者和防御者提供了证据。

关键词

引用

@article{arxiv.2402.12720,
  title  = {Revisiting the Information Capacity of Neural Network Watermarks: Upper Bound Estimation and Beyond},
  author = {Fangqi Li and Haodong Zhao and Wei Du and Shilin Wang},
  journal= {arXiv preprint arXiv:2402.12720},
  year   = {2024}
}

备注

Accepted by AAAI 2024