中文

种子不撒谎:一种面向计算机视觉模型的自适应水印框架

计算机视觉与模式识别 2022-11-28 v1

摘要

近年来,人们提出了多种水印方法来检测从其所有者处被非法获取的计算机视觉模型,然而这些方法在应对模型提取攻击时未能展现出令人满意的鲁棒性。本文提出了一种自适应框架,利用模型训练期间由唯一随机种子初始化所产生的模型独特行为,对受保护模型进行水印嵌入。该水印用于检测具有相同独特行为的提取模型,表明受保护模型知识产权(IP)的未授权使用。首先,我们展示了作为模型训练一部分的随机数生成初始种子如何在模型决策边界中产生独特特征,这些特征被提取模型继承并出现在其决策边界中,但未出现在使用不同种子在同一数据集上训练的非提取模型中。基于我们的发现,我们提出了鲁棒自适应水印(RAW)框架,该框架利用受保护和提取模型中存在的独特行为来生成水印密钥集和验证模型。我们展示了该框架对(1)未见过的模型提取攻击,以及(2)经历模糊方法(例如权重剪枝)的提取模型具有鲁棒性。我们评估了该框架在朴素攻击者(不知道模型被加水印)和知情攻击者(采用模糊策略从提取模型中移除水印行为)下的鲁棒性,并取得了出色的(即 >0.9)AUC 值。最后,我们展示了该框架对结构与/或架构不同于受保护模型的模型提取攻击具有鲁棒性。

关键词

引用

@article{arxiv.2211.13644,
  title  = {Seeds Don't Lie: An Adaptive Watermarking Framework for Computer Vision Models},
  author = {Jacob Shams and Ben Nassi and Ikuya Morikawa and Toshiya Shimizu and Asaf Shabtai and Yuval Elovici},
  journal= {arXiv preprint arXiv:2211.13644},
  year   = {2022}
}

备注

9 pages, 6 figures, 3 tables