WGLE:无后门的多位黑箱水印化用于图神经网络
密码学与安全
2025-12-25 v2 人工智能
摘要
图神经网络 (GNN) 正在增多部署于实际应用中,使所有权验证成为关键,以保护其知识产权免受模型盗窃。指纹化和黑箱水印是两种主要方法。然而,前者依赖于确定模型相似性,这在计算上昂贵且在模型后处理后容易出现所有权冲突。后者嵌入后门,使水印模型暴露于后门攻击风险。此外,两种先前方法都实现了所有权验证,但未传递有关复制模型的其他信息。如果所有权者拥有多个模型,每个模型都需要一个独立的触发图。为解决这些挑战,本文提出了 WGLE,一种用于 GNN 的新型黑箱水印范式,使其能够在不使用后门机制的情况下嵌入多位字符串。WGLE 基于我们称为边缘上层距离差 (LDDE) 的关键洞察,该度量衡量两个相连节点特征距离与预测距离之间的差异。通过为边缘分配唯一的 LDDE 值并采用 LDDE 序列作为水印,WGLE 支持在不依赖后门机制的情况下实现多位容量。我们在六个公开数据集上评估了 WGLE,涵盖六种主流 GNN 架构,并将 WGLE 与最先进的 GNN 水印和指纹方法进行比较。WGLE 实现了 100% 的所有权验证准确率,平均忠诚度退化仅 1.41%。此外,WGLE 对潜在攻击具有稳健的抗性。代码已在仓库中提供。
引用
@article{arxiv.2506.08602,
title = {WGLE:Backdoor-free and Multi-bit Black-box Watermarking for Graph Neural Networks},
author = {Tingzhi Li and Xuefeng Liu and Jing Lei and Xingang Zhang},
journal= {arXiv preprint arXiv:2506.08602},
year = {2025}
}