#watermark-removal

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Rui Bao, Zheng Gao, Xiaoyu Li, Xiaoyan Feng, Yang Song, Jiaojiao Jiang

扩散模型水印技术通过在生成过程中嵌入可验证信号,并在验证时恢复与生成轨迹相关的证据来确认水印,因此对常规的像素空间扰动具有较强的鲁棒性。已有的水印去除攻击要么沿确定性轨迹执行再扩散,但这类轨迹往往保留了含有水印的潜在结构;要么需要对每张图像单独进行梯度优化,效率较低。本文研究者注意到,许多现有水印方案共同依赖一个可恢复的生成轨迹作为其验证基础,这构成了可被利用的共性攻击面。基于这一观察,他们提出了一种被称为DRIFT的黑盒攻击方法,其核心思想是将部分前向扩散(即向图像加入噪声到某个中间深度)与随机反向重采样相结合。前向重新加噪可以限制固定深度恢复管线能够获得的源信息,从而阻碍水印的提取;而随机的反向生成过程则提供了不同于原轨迹的替代噪声路径,通过对比不同采样器,研究者分离出了反向随机性对去除水印的贡献。进一步的,自适应DRIFT机制会为每一张图像在一个预设的扩散阶梯上搜索其第一个被验证器拒绝的梯级,并以此为基础,在仅接受同样被验证器拒绝的更新条件下对图像进行保真度优化。理论方面,作者给出了固定深度下信息论与Wasserstein距离的源依赖上界;在已实现的阶梯单调性条件下,第一个被拒绝的梯级是该阶梯上所有被拒梯级中失真度最小的,且经由验证器门控的细化步骤并不破坏水印去除的有效性。实验覆盖了三种典型水印范式的九种水印方案,DRIFT在无需任何秘密密钥、无需获取验证器内部细节、也无需逐图梯度优化的情形下,取得了98%至100%的攻击成功率,并在同类攻击中实现了最佳的输出图像质量。该研究清楚地揭示了扩散模型水印在轨迹依赖验证上的系统性弱点,对内容溯源与版权保护方案的设计具有重要警示意义。

💡 推荐理由: 此研究揭示扩散水印依赖可恢复生成轨迹作为共同攻击面,意味着基于轨迹验证的扩散水印存在系统性缺陷。防御者需关注水印方案的鲁棒性,并对高价值内容考虑辅助验证或取证手段。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Hao Luan, Xue Tan, Zhiheng Li, Jun Dai 0001, Xiaoyan Sun 0003, Ping Chen 0003

本文提出一种基于自监督学习的模型提取攻击方法,旨在同时实现数据集缩减和水印移除。传统模型提取攻击通常需要大量查询和完整训练数据,且可能保留原始模型的水印。作者利用自监督学习(如对比学习)从目标模型中提取知识,仅需少量未标记样本即可训练一个紧凑的替代模型。该方法通过构建正负样本对进行对比学习,使替代模型模仿目标模型的表示空间,从而在减少数据集规模(例如仅需原始数据集的10%)的同时,有效消除嵌入在目标模型中的水印。实验在多个图像分类数据集(CIFAR-10, CIFAR-100, SVHN)和不同架构(ResNet, VGG)上进行,结果显示替代模型在保持高准确率(接近目标模型)的同时,水印移除成功率显著高于基线方法。该研究揭示了自监督学习在模型窃取中的潜力,对模型水印保护机制构成新挑战。

💡 推荐理由: 该研究暴露了自监督学习可被用于高效模型窃取并绕过水印保护,威胁模型知识产权和安全性,需引起防御方重视。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)