通过降低参数脆弱性实现鲁棒模型水印
密码学与安全
2023-09-12 v1 人工智能
计算机视觉与模式识别
机器学习
摘要
考虑到深度神经网络的商业收益以及对昂贵标注与计算资源的巨大需求,它们是宝贵的资产。为保护 DNN 的版权,基于后门的所有权验证近来变得流行,其中模型所有者可以在发布前通过嵌入特定后门行为来为模型加水印。防御者(通常是模型所有者)可基于该行为的存在来识别某个可疑的第三方模型是否是从他们那里“窃取”的。遗憾的是,这些水印已被证明易受移除攻击(即便是微调之类)的破坏。为进一步探究此脆弱性,我们考察了参数空间,发现被加水印模型的邻近区域存在许多水印已被移除的模型,它们可能被移除攻击轻易利用。受此发现的启发,我们提出一种极小极大形式化方法,以寻找这些水印被移除的模型并恢复其水印行为。大量实验表明,我们的方法提升了模型水印针对参数变化及众多水印移除攻击的鲁棒性。复现我们主要实验的代码见 \url{https://github.com/GuanhaoGan/robust-model-watermarking}。
引用
@article{arxiv.2309.04777,
title = {Towards Robust Model Watermark via Reducing Parametric Vulnerability},
author = {Guanhao Gan and Yiming Li and Dongxian Wu and Shu-Tao Xia},
journal= {arXiv preprint arXiv:2309.04777},
year = {2023}
}
备注
This paper is accepted by ICCV 2023