Skip to main content
QUICK REVIEW

[論文レビュー] Piracy-Resistant DNN Watermarking by Block-Wise Image Transformation with Secret Key

AprilPyone MaungMaung, Hitoshi Kiya|arXiv (Cornell University)|Apr 9, 2021
Advanced Steganography and Watermarking Techniques被引用数 5
ひとこと要約

本稿では、秘密鍵に依存する学習可能なブロック単位の画像変換を用いて水 Stam を埋め込むことで、事前定義されたトリガー集合を必要とせずにリモートでの所有権検証が可能な耐改ざん DNN 水 Stam 植付け手法を提案する。この手法は高いモデル精度を維持し、ファインチューニングおよびプルーニング攻撃に対しても耐性を示し、改ざんによる性能劣化のおかげで、水 Stam 植付けの検出性能がいかなる改ざんされた水 Stam よりも強固である。

ABSTRACT

In this paper, we propose a novel DNN watermarking method that utilizes a learnable image transformation method with a secret key. The proposed method embeds a watermark pattern in a model by using learnable transformed images and allows us to remotely verify the ownership of the model. As a result, it is piracy-resistant, so the original watermark cannot be overwritten by a pirated watermark, and adding a new watermark decreases the model accuracy unlike most of the existing DNN watermarking methods. In addition, it does not require a special pre-defined training set or trigger set. We empirically evaluated the proposed method on the CIFAR-10 dataset. The results show that it was resilient against fine-tuning and pruning attacks while maintaining a high watermark-detection accuracy.

研究の動機と目的

  • ファインチューニングやモデルプルーニングなどの改ざん攻撃に対して脆弱である既存の DNN 水 Stam 植付け手法の耐性不足に対処すること。
  • モデル重みや事前定義されたトリガー集合へのアクセスを必要とせず、リモートでブラックボックス方式による所有権検証を可能にすること。
  • 改ざんによってモデル性能が劣化するように設計することで、水 Stam 植付けが改ざんされても、元の水 Stam の検出性能がいかなる改ざん水 Stam よりも強固であることを保証すること。
  • 標準的な学習プロセスにスムーズに統合され、モデル精度を損なわない水 Stam 植付け手法の開発

提案手法

  • 訓練中に入力画像に対して、秘密鍵に依存する学習可能なブロック単位の画像変換を適用し、水 Stam を埋め込んだ変換済み画像を生成する。
  • 元の(平文の)画像とその変換済み画像の両方を用いて DNN を訓練し、水 Stam をモデルの意思決定境界に埋め込む。
  • 平文画像とその変換済みバージョンに対するモデルの予測を比較することで所有権を検証し、予測の一貫性に基づく検出スコアを用いる。
  • 変換関数を秘密鍵で制御することで、正当な参加者以外が有効な変換済み画像を生成できず、検証が制限されることを保証する。
  • 変換は微分可能であり、エンド・ツー・エンドで学習可能であるため、標準的なバックプロパゲーション中に水 Stam が埋め込める。
  • 追加の正則化項や特別なトリガー集合を必要とせず、従来のホワイトボックスまたはトリガー依存型アプローチとは明確に異なる。

実験結果

リサーチクエスチョン

  • RQ1ファインチューニングやプルーニングなどの改ざん攻撃に対して、モデル精度を著しく低下させることなく耐性を持つ DNN 水 Stam 植付け手法を設計可能か?
  • RQ2モデル重みへのアクセスや事前定義されたトリガー集合に依存せず、リモートでブラックボックス方式による所有権検証を実現可能か?
  • RQ3攻撃者が新しい水 Stam を埋め込もうとしても、モデル性能が劣化するように設計することで、水 Stam が本質的に改ざんに強く保たれるか?
  • RQ4提案手法は、さまざまな攻撃に対して高い分類精度を維持しながら、強力な水 Stam 植付け検出性能を確保できるか?

主な発見

  • CIFAR-10 において M=2 の場合、分類精度は 92.74%、M=4 の場合 92.99% を達成し、ベースラインの 95.45% と比較して最小限の性能劣化を示した。
  • 通常状態下で、水 Stam 植付け検出精度(WDA)は M=2 の場合 95.87%、M=4 の場合 94.20% と高く維持され、強力な水 Stam 植付け検出性を示した。
  • 100、500、5000 枚の画像を用いたファインチューニング攻撃下でも、元の水 Stam 植付け検出精度(τ)は、新しい鍵による検出精度(τ′)よりも顕著に高く維持された。例えば、M=2 で 100 枚の画像を使用した場合、τ=93.64% 対 τ′=13.26% であった。
  • 60% のプルーニング率まで、この手法は耐性を示したが、それ以上になると分類精度と WDA の両方が低下し始めた。
  • 改ざんによるモデル性能劣化のおかげで、水 Stam 植付けは改ざんに強く、新しい鍵で再学習を試みても元の水 Stam がいかなる新しい水 Stam よりも検出されやすくなった。
  • 最先端の手法と比較して、特に ResNet18 のような深層アーキテクチャにおいて、ブラックボックス環境下で優れた改ざん耐性を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。