WaterMAS:用于神经网络水印的锐度感知最大化
机器学习
2024-09-09 v1 密码学与安全
多媒体
摘要
如今,深度神经网络被广泛应用于解决多个关键应用领域的复杂问题,保护其完整性和知识产权(IPR)变得至关重要。为此,我们提出了 WaterMAS,一种替代性、白盒神经网络水印方法,通过提升鲁性、隐性和计算复杂度之间的权衡,同时增加数据负载和安全性。WaterMAS 插入保持水印权重不变,同时锐化其底层梯度空间,从而通过限制攻击强度来确保鲁性:即使对水印权重进行小幅修改也会影响模型性能。通过在训练过程中插入水印来确保隐性。讨论了 WaterMAS 数据负载、隐性和鲁性特性之间的关系。密钥由传递水印权重位置表示,这些位置通过模型的多个层随机选择。通过调查拦截密钥时的攻击情形来评估安全性。实验验证考虑 5 个模型和 2 个任务(VGG16、ResNet18、MobileNetV3、SwinT 用于 CIFAR10 图像分类,DeepLabV3 用于 Cityscapes 图像分割),以及 4 种攻击类型(高斯噪声添加、剪枝、微调和量化)。该文章接受后将公开源代码。
引用
@article{arxiv.2409.03902,
title = {WaterMAS: Sharpness-Aware Maximization for Neural Network Watermarking},
author = {Carl De Sousa Trias and Mihai Mitrea and Attilio Fiandrotti and Marco Cagnazzo and Sumanta Chaudhuri and Enzo Tartaglione},
journal= {arXiv preprint arXiv:2409.03902},
year = {2024}
}