HaloMark 论文提出了一种针对基础模型嵌入向量的水印方案,解决现有内容溯源机制(如 C2PA)无法直接应用于嵌入向量的问题。C2PA 标准通常与具有稳定位级或感知身份的资产绑定,但嵌入向量在量化、投影、微调和窗口平均等常规操作下会发生形态改变,任何固定哈希都会失效。HaloMark 将水印与 C2PA 清单进行密码学绑定,组合了四个标准原语:块对角正交旋转、公开白化、输入相关的 LSH 承诺和逐向量 nonce,并引入一个关键协议改动:生产者将 LSH 承诺 c 签名到 C2PA 边车中,验证者直接从清单读取 c 而非重新计算。重新计算在白化操作下不可靠(在余弦相似度为 0.96 时,62% 的输入会发生承诺桶翻转),而读取已签名的 c 将验证者分数简化为 T = T_null + beta(A)*epsilon,安全强度归结为单一标量 beta。作者对线性和非自适应攻击者给出了 beta 的严格界,并通过实验刻画了自适应情形。评估场景为攻击者拥有单个密钥下多项式数量的干净/水印配对,且完全可见边车信息,共测试八个基线和十个自适应攻击者(包括去噪自编码器移除)。实验发现十一个编码器在一个经验阈值 eff_rank(Sigma)/d ≈ 0.19 处产生明显分界:高于该阈值时,在完整扫描的三个编码器上,所有预算内攻击的检测 AUROC 保持在 0.98 以上;在其余编码器上,单种子 DAE 移除攻击下 AUROC 仍不低于 0.965;低于该阈值时,所有变体均失败。阈值为何与维度一致仍未解决。在实际部署中,作为 Qdrant 准入过滤器,验证器每次向量处理耗时 284 微秒,边车开销仅 24 字节,并已针对三个 C2PA 参考 SDK 绑定进行了端到端验证。
💡 推荐理由: 嵌入向量是基础模型的核心数据资产,但现有溯源机制无法直接适用。HaloMark 首次将 C2PA 密码学绑定扩展到嵌入向量,为 AI 资产溯源、版权保护和内容鉴真提供了可落地方案,值得安全和 AI 基础设施团队关注。
🎯 建议动作: 研究跟进