Skip to main content
QUICK REVIEW

[論文レビュー] Performance Comparison of Contemporary DNN Watermarking Techniques

Huili Chen, Bita Darvish Rouhani|arXiv (Cornell University)|Nov 8, 2018
Advanced Steganography and Watermarking Techniques参考文献 5被引用数 16
ひとこと要約

本稿では、白ボックスおよびブラックボックス設定における最先端のDNN水 Stam き技術の包括的な実験的比較を提示している。性能は、忠実度、耐性、整合性、容量、効率性、セキュリティの観点から評価され、正則化損失を用いて活性化マップに水 Stam きを埋め込むことで、剪定、上書き、誤検出に対して優れた耐性を示し、全体的な性能が最も優れていると結論づけられている。DeepSignsフレームワーク(Rouhaniら[4])が、その性能を発揮している。

ABSTRACT

DNNs shall be considered as the intellectual property (IP) of the model builder due to the impeding cost of designing/training a highly accurate model. Research attempts have been made to protect the authorship of the trained model and prevent IP infringement using DNN watermarking techniques. In this paper, we provide a comprehensive performance comparison of the state-of-the-art DNN watermarking methodologies according to the essential requisites for an effective watermarking technique. We identify the pros and cons of each scheme and provide insights into the underlying rationale. Empirical results corroborate that DeepSigns framework proposed in [4] has the best overall performance in terms of the evaluation metrics. Our comparison facilitates the development of pending watermarking approaches and enables the model owner to deploy the watermarking scheme that satisfying her requirements.

研究の動機と目的

  • 効果的なIP保護のための主要基準に基づき、最新のDNN水 Stam き技術の性能を評価・比較すること。
  • 耐性、忠実度、整合性、効率性の観点から、各水 Stam き手法の長所と短所を特定すること。
  • 白ボックスおよびブラックボックスの両設定において、実世界での展開に必要な要件を最も満たす水 Stam きフレームワークを特定すること。
  • 研究者および実務家が、特定の用途ニーズに応じて水 Stam き方式を選定または改善するための実証的根拠を提供すること。

提案手法

  • 最新のDNN水 Stam き技術を実装・評価し、白ボックス(Uchidaら[6]、Rouhaniら[4])およびブラックボックス(Merrerら[2]、Yossiら[1]、Zhangら[7])手法を含む。
  • DeepSignsフレームワークにおいて、多ビット水 Stam きを活性化マップに埋め込むために、正則化損失(GMMセンター損失およびバイナリクロスエントロピー損失)を用いた。
  • ビット誤り率(BER)および検出率を用いて、パラメータの剪定、ファインチューニング、水 Stam きの上書き攻撃に対する耐性を評価した。
  • 未標識モデルからの水 Stam き抽出時の偽陽性および偽陰性率を測定することで、整合性を評価した。
  • ブラックボックス水 Stam きのため、コンテンツベース、関係のないデータベース、ノイズベースの方法を用いて水 Stam き鍵を生成し、ベンチマーク上での性能を評価した。
  • モデルサイズやデータセットの多様性を担保するため、CIFAR10-WRNおよびImageNet-ResNetを用いて実験を実施した。

実験結果

リサーチクエスチョン

  • RQ1どのようなDNN水 Stam き技術が、多様な攻撃状況下で忠実度、耐性、整合性のバランスを最も良く満たしているか?
  • RQ2モデル圧縮および水 Stam きの上書き攻撃に対する耐性の観点から、白ボックスとブラックボックス水 Stam き手法はどのように比較されるか?
  • RQ3コンテンツベース、ノイズベース、アドバーシャルベースの異なる水 Stam き鍵生成戦略は、検出精度および偽陽性率にどの程度の影響を及ぼすか?
  • RQ4単一の水 Stam きフレームワークが、性能を犠牲にすることなく、白ボックスおよびブラックボックス両設定で効果的に動作できるか?
  • RQ5実世界での展開において、水 Stam き埋め込みがモデルの精度および計算オーバーヘッドに与える影響は何か?

主な発見

  • DeepSigns(Rouhaniら[4])は、すべてのベンチマークで最高の水 Stam き検出率を達成した。特に、N/M = 4までの上書き攻撃においてもビット誤り率(BER)が0であった。
  • 活性化マップへの水 Stam き埋め込み(DeepSigns)は、重みベースの埋め込み(Uchidaら[6])よりも、水 Stam きの上書き攻撃に対してはるかに耐性が高く、低比率の上書きでもBERが0.3を超える結果を示した。
  • ブラックボックス手法[2]および[1]は高い偽陽性率を示し、[2]は転送可能なアドバーシャルサンプルにより、整合性基準を満たさなかった(誤検出が発生)。
  • [7]のノイズベース鍵生成法は、コンテンツベースや関係のないデータベース法よりも、パラメータの剪定に対して優れた耐性を示したが、いずれの手法もImageNet-ResNetでは剪定条件下で失敗した。
  • DeepSignsは、CIFAR10-WRNおよびImageNet-ResNetの両方で、さまざまな剪定率下でも高い検出率(ほぼ100%)を維持しており、優れた一般化性能を示した。
  • ベンチマーク全体を通じて、水 Stam きの上書き攻撃に対して耐性を示したのは、DeepSignsと[7]の関係のないデータベース法のみであり、DeepSignsは全テストN/M比で優れた耐性を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。