中文

你的语义无关水印是脆弱的:针对 EaaS 水印的语义扰动攻击

密码学与安全 2025-02-18 v2 人工智能

摘要

Embedding-as-a-Service (EaaS) 已成为一种成功的商业模式,但面临着各种形式版权侵权的重大挑战,特别是 API 滥用和模型提取攻击。多项研究提出了基于后门的水印方案以保护 EaaS 服务的版权。在本文中,我们揭示了以往的水印方案具有语义无关特性,并提出了语义扰动攻击(Semantic Perturbation Attack, SPA)。我们的理论和实验分析表明,这种语义无关特性使得当前的水印方案容易受到自适应攻击,此类攻击利用语义扰动测试来绕过水印验证。在多个数据集上的广泛实验结果表明,在 SPA 下识别水印样本的真正例率(True Positive Rate, TPR)可达 95% 以上,在保持嵌入高实用性的同时使水印失效。此外,我们讨论了缓解 SPA 的潜在防御策略。我们的代码可在 https://github.com/Zk4-ps/EaaS-Embedding-Watermark 获取。

关键词

引用

@article{arxiv.2411.09359,
  title  = {Your Semantic-Independent Watermark is Fragile: A Semantic Perturbation Attack against EaaS Watermark},
  author = {Zekun Fei and Biao Yi and Jianing Geng and Ruiqi He and Lihai Nie and Zheli Liu},
  journal= {arXiv preprint arXiv:2411.09359},
  year   = {2025}
}