中文

图像水印迁移攻击的有效性:一种务实分析

密码学与安全 2024-12-04 v1

摘要

水印化方法广泛用于确定正在流通的图像是否为真实或AI生成的。确定图像水印方法在“无盒”设置下(即攻击者对水印模型毫无了解)的鲁棒性,是有趣的问题。我们的主要发现是,规避无盒设置具有挑战性:先前工作中提出的基于优化的迁移攻击成功率依赖于不切实际的假设,包括(i) victim模型与攻击者的替代模型的架构和训练配置一致,以及(ii)大量替代模型,可能具有巨大的计算要求。放宽这些假设,即转向更务实的威胁模型,导致攻击失败,规避率最多仅为21.1%。我们表明,当配置大致一致时,我们提出的简单非优化攻击OFT,只需一个单一的替代模型,即可超过基于优化的攻击。在相同的ℓ∞范数扰动预算0.25下,先前工作在11个配置中都相当于或不如OFT,其仅在剩余一个配置上略占优势。我们所有实验的代码已于https://github.com/Ardor-Wu/transfer公开。

关键词

引用

@article{arxiv.2412.02576,
  title  = {The Efficacy of Transfer-based No-box Attacks on Image Watermarking: A Pragmatic Analysis},
  author = {Qilong Wu and Varun Chandrasekaran},
  journal= {arXiv preprint arXiv:2412.02576},
  year   = {2024}
}

备注

We find that the success of existing transfer-based attacks in evading image watermarking in the no-box setting depends on unrealistic assumptions and find a much more inexpensive optimization-free alternative