隐写护照:一种用于深度模型知识产权保护且无需重训练的所有者与用户可验证凭证
密码学与安全
2024-04-04 v1 计算机视觉与模式识别
摘要
确保深度模型的合法使用对于促进可信赖、可问责和负责任的人工智能创新至关重要。当前基于护照的方法通过混淆模型功能来实现使用许可和所有权验证,但由于需要为新用户重训练所有者模型,其存在容量和质量限制。此外,它们也容易受到高级的 Expanded Residual Block 模糊攻击。我们提出了隐写护照,该方法使用可逆隐写网络,通过将用户身份图像隐藏至所有者侧护照中并从其各自的用户侧护照中恢复,从而将使用许可与所有权验证解耦。我们使用不可逆且抗碰撞的哈希函数,以避免从派生的用户侧护照中暴露所有者侧护照,并增强模型签名的唯一性。为了保护护照和模型权重免受高级模糊攻击,我们在所有者模型的验证分支中提出了激活级混淆。通过联合训练验证分支和部署分支,它们的权重变得紧密耦合。所提出的方法通过提供强有力的所有权证明和许可问责制,支持深度模型的敏捷授权,而无需为接纳每个新用户而单独重训练模型。实验结果表明,我们的隐写护照在抵御各种已知攻击的鲁棒性方面优于其他基于护照的深度模型保护方法。
引用
@article{arxiv.2404.02889,
title = {Steganographic Passport: An Owner and User Verifiable Credential for Deep Model IP Protection Without Retraining},
author = {Qi Cui and Ruohan Meng and Chaohui Xu and Chip-Hong Chang},
journal= {arXiv preprint arXiv:2404.02889},
year = {2024}
}