该论文关注扩散式文生图(Text-to-Image, T2I)服务面临的知识产权风险:攻击者可以仅通过黑盒 API 查询,批量收集"提示词—生成图像"配对数据,再据此训练一个未经授权的替代(学生)模型,从而复刻原服务的生成能力。现有防御主要依赖逐样本扰动优化(sample-wise perturbation),即在每张生成图上在线求解扰动,使这些图像作为训练数据时会"毒化"替代模型的训练过程。但这类方法需要对每个查询实时做最优化,计算开销与延迟都很高,难以用于在线 T2I 服务。作者提出把防御扰动直接内嵌到 VAE 解码器中,让受保护模型在一次前向过程中直接输出带防御效果的图像,从而消除在线逐样本优化。然而实验发现,逐样本目标函数难以迁移到共享解码器场景:共享解码器导致的潜空间偏移(latent shift)远小于逐样本优化,说明在该场景下"目标可达性(reachability)"比"破坏强度"更关键。为此作者提出 RAPID——一种自参照潜空间最大化框架(self-referenced latent maximization):它去掉对外部信号/参考的依赖,让同一次模型更新对各类训练样本都产生一致的破坏性效果,从而提升目标可达性;同时引入重建引导的颜色正则化(reconstruction-guided color regularization),封堵潜空间捷径(latent shortcut)并强化视觉层面的破坏效果。在四个 T2I 模型、四个数据集上,与五个代表性基线对比,RAPID 能持续降低替代模型的生成质量,同时保持服务本身输出图像的视觉保真度。论文定位为面向已部署 T2I 系统的实时反蒸馏防护范式。
💡 推荐理由: 模型蒸馏窃取是 T2I 服务最现实的知识产权威胁之一,而现有逐样本扰动防御因延迟过高难以落地。RAPID 把防御内嵌到 VAE 解码器、实现单次前向的实时保护,为在线 API 服务提供了可部署的防护思路,值得模型服务方与模型水印/防窃取方向研究者跟踪。
🎯 建议动作: 研究跟进