本论文针对脉冲神经网络(Spiking Neural Networks, SNNs)作为预训练检查点分发并重用为骨干网络时的知识产权保护问题展开研究。现有SNN水印主要验证模型输出,攻击者只需替换输出头即可保留大部分网络同时去除验证证据。为此,作者提出了MeMark水印方案,专为检查点重用场景设计。MeMark将多比特标识嵌入选定LIF(Leaky Integrate-and-Fire)神经元的内部膜状态,而非输出头。通过秘密输入驱动每个选定神经元到达其放电阈值的指定一侧,验证时再利用相同阈值恢复比特,因此无需学习解码器。作者在循环、卷积、残差及Transformer等多种SNN架构上评估了MeMark,包括215.4M参数的SpikeGPT模型。实验结果表明,20个独立的64位密钥均通过固定的51/64验证规则,而30000个随机密钥在20个受保护检查点和干净模型上全部验证失败。在微调、90%剪枝、int8量化及输出头替换后,20个真实密钥仍保持在阈值以上。在声明的威胁模型下,自适应攻击能削弱但无法移除所有权证据。此外,论文还研究了误报所有权、密钥感知/不可知移除、部分密钥披露、回滚及提取到学生模型等攻击。结果显示,MeMark能够提供检查点派生的所有权证据,同时对上述攻击具有抵抗性,并能抵御完全输出头替换。该研究为SNN模型的版权保护提供了一种新颖且鲁棒的解决方案,适合模型作者、平台方及安全研究人员关注。
💡 推荐理由: SNN模型作为核心资产在分发和重用中面临侵权风险,传统输出端水印易被输出头替换绕过。MeMark在内部膜状态嵌入水印,能在检查点重用场景下提供可靠的所有权证明,帮助组织保护模型知识产权,防止未授权使用和衍生。
🎯 建议动作: 研究跟进,评估将MeMark集成到模型部署与验证流程的可行性。