#model-ownership

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Roberto Riaño, Gorka Abad, Stjepan Picek, Aitor Urbieta

本论文针对脉冲神经网络(Spiking Neural Networks, SNNs)作为预训练检查点分发并重用为骨干网络时的知识产权保护问题展开研究。现有SNN水印主要验证模型输出,攻击者只需替换输出头即可保留大部分网络同时去除验证证据。为此,作者提出了MeMark水印方案,专为检查点重用场景设计。MeMark将多比特标识嵌入选定LIF(Leaky Integrate-and-Fire)神经元的内部膜状态,而非输出头。通过秘密输入驱动每个选定神经元到达其放电阈值的指定一侧,验证时再利用相同阈值恢复比特,因此无需学习解码器。作者在循环、卷积、残差及Transformer等多种SNN架构上评估了MeMark,包括215.4M参数的SpikeGPT模型。实验结果表明,20个独立的64位密钥均通过固定的51/64验证规则,而30000个随机密钥在20个受保护检查点和干净模型上全部验证失败。在微调、90%剪枝、int8量化及输出头替换后,20个真实密钥仍保持在阈值以上。在声明的威胁模型下,自适应攻击能削弱但无法移除所有权证据。此外,论文还研究了误报所有权、密钥感知/不可知移除、部分密钥披露、回滚及提取到学生模型等攻击。结果显示,MeMark能够提供检查点派生的所有权证据,同时对上述攻击具有抵抗性,并能抵御完全输出头替换。该研究为SNN模型的版权保护提供了一种新颖且鲁棒的解决方案,适合模型作者、平台方及安全研究人员关注。

💡 推荐理由: SNN模型作为核心资产在分发和重用中面临侵权风险,传统输出端水印易被输出头替换绕过。MeMark在内部膜状态嵌入水印,能在检查点重用场景下提供可靠的所有权证明,帮助组织保护模型知识产权,防止未授权使用和衍生。

🎯 建议动作: 研究跟进,评估将MeMark集成到模型部署与验证流程的可行性。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Torsten Krauß, Jasper Stang, Alexandra Dmitrienko

深度神经网络(DNN)在数据采集和训练过程中成本高昂,因此被视为模型创作者的知识产权。未经授权的使用、篡改或窃取可能引发法律纠纷。现有DNN水印方法大多嵌入不可见标记、依赖非直观的算法评估且缺乏人类可理解的属性,并依赖刚性阈值,在部分水印擦除的情况下容易失效。为此,本文提出ClearStamp,这是第一种专为直观人工评估设计的DNN水印方法。ClearStamp嵌入可见水印,使人类能够在不依赖严格数值阈值的情况下做出判断,同时仍支持技术辅助评估。其核心创新在于定义了一种转置模型架构,允许以反向方式使用模型,从而将水印与主任务深度交织在所有模型参数中。相比现有方法,ClearStamp产生的视觉水印易于人类理解,无需复杂验证算法或严格阈值。由于水印嵌入所有参数并与主任务强耦合,该方法表现出卓越的鲁棒性,能够抵抗部分参数修改或模型微调等对抗性操作。实验表明,ClearStamp的8,544比特水印容量可与目前最强的工作相媲美。更重要的是,它的有效性不依赖于特定模型或数据集,在四个数据集和七种网络架构上的全面研究证明了其通用性和对对抗性模型操纵的恢复力。该研究为DNN知识产权保护提供了新的可验证、人类友好的解决方案。

💡 推荐理由: 随着AI模型商业价值提升,模型窃取和未授权复制成为现实威胁。ClearStamp提供可人类直观验证的模型所有权证明,弥补了现有水印依赖隐蔽标记和复杂阈值、易被擦除的短板,为安全审计和知识产权纠纷提供可靠技术支撑,值得模型所有者与防御团队关注。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)