中文

WaterMAS:用于神经网络水印的锐度感知最大化

机器学习 2024-09-09 v1 密码学与安全 多媒体

摘要

如今,深度神经网络被广泛应用于解决多个关键应用领域的复杂问题,保护其完整性和知识产权(IPR)变得至关重要。为此,我们提出了 WaterMAS,一种替代性、白盒神经网络水印方法,通过提升鲁性、隐性和计算复杂度之间的权衡,同时增加数据负载和安全性。WaterMAS 插入保持水印权重不变,同时锐化其底层梯度空间,从而通过限制攻击强度来确保鲁性:即使对水印权重进行小幅修改也会影响模型性能。通过在训练过程中插入水印来确保隐性。讨论了 WaterMAS 数据负载、隐性和鲁性特性之间的关系。密钥由传递水印权重位置表示,这些位置通过模型的多个层随机选择。通过调查拦截密钥时的攻击情形来评估安全性。实验验证考虑 5 个模型和 2 个任务(VGG16、ResNet18、MobileNetV3、SwinT 用于 CIFAR10 图像分类,DeepLabV3 用于 Cityscapes 图像分割),以及 4 种攻击类型(高斯噪声添加、剪枝、微调和量化)。该文章接受后将公开源代码。

关键词

引用

@article{arxiv.2409.03902,
  title  = {WaterMAS: Sharpness-Aware Maximization for Neural Network Watermarking},
  author = {Carl De Sousa Trias and Mihai Mitrea and Attilio Fiandrotti and Marco Cagnazzo and Sumanta Chaudhuri and Enzo Tartaglione},
  journal= {arXiv preprint arXiv:2409.03902},
  year   = {2024}
}