基于拓扑不变量隐式感知的鲁棒 GNN 水印
机器学习
2025-10-31 v1 密码学与安全
摘要
图神经网络(GNN)是有价值的知识产权,但许多水印依赖于会在常见模型编辑下失效的后门触发器,并导致所有权模糊。我们提出 InvGNN-WM,将所有权绑定到模型对图不变量的隐式感知,从而实现无触发器、黑盒验证并在任务影响几乎为零。一个轻量级头部预测归一化代数连通性在所有权私有载体集上;一个符号敏感解码器输出位,校准阈值控制假阳性率。在多样化的节点和图分类数据集和主干网络上,InvGNN-WM 在保持干净准确率的同时,优于基于触发器和压缩的基线方法,在水印准确率上取得更高水平。它在非结构化剪枝、微调和后训练量化下仍然稳健;纯知识蒸馏(KD)削弱该标记,而带水印损失的 KD(KD+WM)则恢复其性能。我们提供 imperceptibility 和 robust 的保证,并证明精确移除是 NP 难题。
引用
@article{arxiv.2510.25934,
title = {Robust GNN Watermarking via Implicit Perception of Topological Invariants},
author = {Jipeng Li and Yannning Shen},
journal= {arXiv preprint arXiv:2510.25934},
year = {2025}
}