水印应被视为监控原始 primitive
密码学与安全
2026-05-15 v2 人工智能
计算机与社会
机器学习
摘要
水印被广泛提议用于生成模型的源证明、归属和安全监控,但通常仅在试图规避检测或在单个样本水平上引起误报的对手下进行评估。我们认为水印应被视为监控原始 primitive,并且鉴于每个实体的归属密钥和消息,以及检测器的访问,内部监控是不可避免的。我们引入一种观察者基准模型,在该模型中,观察者可以聚合水印信号以推断实体级信息,表明即使是零位水印也能在多密钥设置下实现归属。我们进一步表明,尽管这取决于水印设计,但外部监控可以通过持久的、密钥相关的统计结构逐渐出现,尽管这可能被保留分布或难以检测的方案所缓解。我们的发现揭示了归属与监控之间的根本性双用途张力,动机在于超越单个样本的鲁棒性来评估水印,以考虑聚合和观察者能力。
引用
@article{arxiv.2605.13095,
title = {Watermarking Should Be Treated as a Monitoring Primitive},
author = {Toluwani Aremu and Nils Lukas and Jie Zhang},
journal= {arXiv preprint arXiv:2605.13095},
year = {2026}
}
备注
12 pages, 5 figures