#ip-protection

共收录 8 条相关安全情报。

← 返回所有主题
👥 作者: Zihan Wang, Boheng Li, Rui Zhang, Wenshu Fan, Qingchuan Zhao, Tianwei Zhang, Hongwei Li, Guowen Xu

该论文关注扩散式文生图(Text-to-Image, T2I)服务面临的知识产权风险:攻击者可以仅通过黑盒 API 查询,批量收集"提示词—生成图像"配对数据,再据此训练一个未经授权的替代(学生)模型,从而复刻原服务的生成能力。现有防御主要依赖逐样本扰动优化(sample-wise perturbation),即在每张生成图上在线求解扰动,使这些图像作为训练数据时会"毒化"替代模型的训练过程。但这类方法需要对每个查询实时做最优化,计算开销与延迟都很高,难以用于在线 T2I 服务。作者提出把防御扰动直接内嵌到 VAE 解码器中,让受保护模型在一次前向过程中直接输出带防御效果的图像,从而消除在线逐样本优化。然而实验发现,逐样本目标函数难以迁移到共享解码器场景:共享解码器导致的潜空间偏移(latent shift)远小于逐样本优化,说明在该场景下"目标可达性(reachability)"比"破坏强度"更关键。为此作者提出 RAPID——一种自参照潜空间最大化框架(self-referenced latent maximization):它去掉对外部信号/参考的依赖,让同一次模型更新对各类训练样本都产生一致的破坏性效果,从而提升目标可达性;同时引入重建引导的颜色正则化(reconstruction-guided color regularization),封堵潜空间捷径(latent shortcut)并强化视觉层面的破坏效果。在四个 T2I 模型、四个数据集上,与五个代表性基线对比,RAPID 能持续降低替代模型的生成质量,同时保持服务本身输出图像的视觉保真度。论文定位为面向已部署 T2I 系统的实时反蒸馏防护范式。

💡 推荐理由: 模型蒸馏窃取是 T2I 服务最现实的知识产权威胁之一,而现有逐样本扰动防御因延迟过高难以落地。RAPID 把防御内嵌到 VAE 解码器、实现单次前向的实时保护,为在线 API 服务提供了可部署的防护思路,值得模型服务方与模型水印/防窃取方向研究者跟踪。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Feng Jiang, Zuobin Xiong, An Huang, Zhipeng Cai, Yingshu Li

本论文针对大规模扩散模型(如 DDIM 和 Stable Diffusion)的知识产权(IP)保护问题,提出了一种新颖的模型所有权验证框架 MiO(Membership is Ownership)。研究背景是:扩散模型在训练过程中消耗大量计算资源和高品质数据,因此被视为 OpenAI、Google 等科技公司的重要商业资产,但这些模型容易被攻击者窃取并用于定制化或商业用途。现有 IP 保护方法主要是训练时水印注入,但会带来可衡量的效用损失,且容易在后续微调中被削弱。MiO 方法不修改原始模型或采样流程,而是基于私有成员证据数据集进行群体水平的假设检验,通过两个标准验证所有权:一是利用成员推断进行模型归因,二是从公开参考模型中分离出待验证模型。两个标准均在 p<10^-6 的显著性水平下成立。作者在 DDIM 和 Stable Diffusion 模型上进行了评估,报告了 ROC-AUC 和固定误报率下的真阳性率。此外,MiO 在对抗场景下(如窃取后微调、权重扰动)保持稳定,表现出比水印方法更好的鲁棒性。该研究的核心贡献在于首次将成员推断用于扩散模型的所有权验证,且无需牺牲模型效用,为 AI 模型 IP 保护提供了新思路。适合 AI 安全研究人员、模型所有者和平台方阅读。

💡 推荐理由: 扩散模型商业价值高,但现有水印保护代价大且易被微调绕过。MiO 提供了无侵入、鲁棒的所有权验证方案,为 AI 资产保护提供了新方向,对模型泄露检测和版权纠纷取证有重要参考意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yuanmin Huang, Chen Chen, Geng Hong, Xiaoyu You, Hui Xue, Zhenxing Qian, Mi Zhang, Min Yang

该论文针对专有文本到图像扩散模型的知识产权(IP)保护问题,提出了一种基于“塌缩生成”(collapsed generation)现象的非侵入式模型指纹识别框架。随着此类模型以托管服务和可下载检查点形式分发,模型泄露、复制或未经授权的微调纠纷日益增多,而传统的水印方法需要侵入性地修改模型或生成过程。作者发现,塌缩生成是扩散模型学习过程中固有的、依赖模型属性的现象——某些特定输入条件会在多个随机种子下产生高度一致的输出图像。这种塌缩倾向暴露了模型特有的行为签名,从而可作为可靠的归属验证依据,无需嵌入水印。框架首先在源模型上准备塌缩条件,然后在两种访问设置下验证可疑模型:一是白盒流水线访问,可注入优化的连续嵌入;二是黑盒仅API访问,仅通过自然语言提示查询服务接口。验证依据是可疑模型能否复现源模型在随机采样下的塌缩行为。实验覆盖UNet和Transformer架构的多种扩散模型,结果表明该指纹能以较低混淆度区分不同源模型,并且在微调派生模型以及常见或自适应模型级/查询级混淆下依然可验证,同时仅需适度的验证查询预算。总体而言,该工作为扩散模型所有权验证提供了可靠的内在证据来源,有助于防御者在不干扰生成过程的前提下识别模型盗用与未授权衍生。

💡 推荐理由: 为扩散模型IP保护提供了无需水印的非侵入式指纹方案,使防御者能够通过API即可验证模型是否被窃取或未授权微调,弥补现有检测手段的不足。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Andrew B. Kahng, Yiting Liu

本文针对现代VLSI物理设计(PD)知识产权(IP)保护问题,提出了一种名为PDMarks的Kerckhoffs合规水印框架。物理设计IP包含优化后的单元布局、时钟分配和布线决策,是芯片设计流程的核心资产。随着PD工具的可访问性增加,未经授权重用布局布线数据库的风险日益突出。现有PD水印方法要么仅保护单一设计阶段,要么依赖隐藏的构造细节,在面临白盒攻击者时存在安全隐患。PDMarks的安全性仅依赖于一个32字节的秘密密钥,符合Kerckhoffs原则。该框架在物理设计流程的多个阶段(包括布局、时钟树综合(CTS)和布线)嵌入所有权水印。所有水印实例和目标值均通过HMAC-SHA256从密钥确定性派生,确保嵌入和验证的一致性。PDMarks已集成到OpenROAD-flow-scripts开源流程中。基于NanGate45和ASAP7工艺库的实验表明,与现有方法相比,PDMarks在保持相同或更小的PPA(功耗、性能、面积)开销的同时,提供了更强的所有权证明。所有评估设计的近似联合全阶段巧合概率低于10^{-32},表明水印的唯一性极强。错误密钥和攻击评估显示,错误密钥无法重现完整的所有权证明,且破坏水印需要广泛扰动受保护实现。该工作为物理设计IP保护提供了一种高效、安全且可验证的水印方案。

💡 推荐理由: 硬件IP盗版是半导体供应链中的严重安全问题。PDMarks提供了一种白盒攻击下安全的多阶段水印方案,使版图所有权可验证,且不依赖隐藏细节,为IP保护建立了新标准,对芯片设计公司、代工厂及相关安全审计方具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Cheng Gongye, Yukui Luo, Xiaolin Xu 0001, Yunsi Fei

深度神经网络(DNN)在众多应用领域中展现出卓越性能,随着模型规模与复杂度的增长,硬件DNN加速器日益普及。基于FPGA的DNN加速器兼具接近专用集成电路(ASIC)的效率与出色的灵活性,成为快速演进的深度学习实现的主要硬件平台之一,尤其在边缘设备中。这也使其成为攻击者的有利目标。现有针对FPGA DNN加速器上DNN模型机密性的攻击往往假设攻击者完全了解加速器架构,但这一假设在真实世界的专有高性能FPGA DNN加速器面前并不成立。本研究提出了一套全面且有效的逆向工程方法,用于揭秘FPGA DNN加速器软知识产权(IP)核。我们以AMD-Xilinx的先进深度学习处理单元(DPU)为对象进行演示。该方法依赖于原理图分析,并创新性地结合电磁(EM)侧信道分析来揭示DNN加速器的数据流与调度机制。据我们所知,这是首次成功逆向工程商业加密DNN加速器IP的工作。此外,我们基于逆向工程结果探索了暴露的攻击面,包括成功恢复DNN模型架构和提取模型参数。这些成果对真实世界的商业FPGA-DNN加速系统构成了重大威胁。论文还讨论了潜在的防御措施,并为基于FPGA的IP保护提出了建议。

💡 推荐理由: 首次证明商用加密DNN加速器IP可通过侧信道分析逆向工程,暴露模型结构与参数,严重威胁FPGA加速器安全性,推动IP保护方案革新。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Bingxue Zhang, Xiaofeng Xu, Feida Zhu

本文针对开放大语言模型(LLM)生态系统中模型在多领域、多应用场景下频繁适配形成多阶段衍生链导致的贡献溯源与知识产权保护难题,提出了一种名为LineageMark的多用户白盒水印框架。现有水印方法主要针对单用户一次性嵌入,无法有效应对多次模型衍生和增量更新的场景。LineageMark采用基于投影的方法在模型参数中嵌入水印:首先通过稳定性筛选选择对模型变化不敏感的稳定载体参数;然后利用这些载体上的投影统计量表示每个水印位;额外水印插入仅在投影空间中引入有界扰动,并通过边距约束保持信号完整性。实验在多阶段模型衍生链上验证了LineageMark的有效性,结果表明该框架能够在多阶段衍生过程中保留贡献者水印,支持增量多用户水印插入,并且对重水印、微调、量化、剪枝等扰动具有鲁棒性。该方法为模型溯源和知识产权保护提供了可靠的技术手段。

💡 推荐理由: LLM生态中模型衍生链的贡献追踪与知识产权保护是安全与合规关键痛点。LineageMark提供了一种可抵御多次衍生与模型修改的多用户水印方案,有助于蓝队进行模型溯源、侵权取证及合规审计。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Lukas Sekanina, Vojtech Mrazek

本文针对近似电路(Approximate Circuits)在作为可复用知识产权(IP)核部署时面临的知识产权(IP)盗版检测问题展开研究。近似电路通过在计算精度与硬件效率之间取得优异折衷,在低功耗、高性能计算场景中得到广泛应用。然而,现有的IP保护机制主要针对精确电路设计,难以直接适用于近似电路。作者提出了一种新的对抗威胁模型——近似混淆(Approximate Obfuscation),攻击者不仅通过结构混淆隐藏设计,还引入功能修改,使得混淆后的电路在误差特性和硬件指标上与原始IP几乎相同,从而逃避检测。为应对该威胁,本文提出了一种自动化框架,通过提取和比较受保护IP核与可疑电路的统计误差分布特征,实现IP盗版的系统化检测。框架利用近似电路的误差统计信息(如平均误差、最大误差、误差分布等)作为指纹,基于机器学习或统计测试进行相似性分析。在多种近似乘法器上的广泛实验表明,不同近似乘法的抗混淆能力存在差异,为混淆、近似与IP保护之间的相互作用提供了新见解。本文主要贡献包括:定义了近似混淆威胁模型、提出了基于误差统计的盗版检测方法、并通过实验验证了方法的有效性。该工作适合硬件安全研究人员、IP设计者以及近似计算领域的从业者阅读。

💡 推荐理由: 近似计算硬件IP的盗版检测是新兴安全挑战,本文首个系统地提出了近似混淆攻击及其检测框架,为保护近似电路IP提供了理论支撑和实用工具。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)

提出一种名为ArmSSL的框架,用于对自监督学习预训练编码器进行黑盒可验证且对抗鲁棒的水印保护,在不影响主任务效用的前提下实现知识产权防护。

💡 推荐理由: 自监督学习编码器是重要的知识产权资产,现有水印方案难以同时满足黑盒验证和对抗鲁棒性。ArmSSL首次解决了这一矛盾,为防御者提供了一种有效的侵权检测与防御思路。

🎯 建议动作: 研究跟进

排序因子: Community 数据源 (+1) | LLM 评分加成 (+0.5)