Skip to main content
QUICK REVIEW

[논문 리뷰] Responsible Disclosure of Generative Models Using Scalable Fingerprinting

Ning Yu, Vladislav Skripniuk|arXiv (Cornell University)|2020. 12. 16.
Generative Adversarial Networks and Image Synthesis참고 문헌 77인용 수 21
한 줄 요약

이 논문은 생성적 적대적 네트워크(GAN) 생성기 내에 훈련 가능한 자동에코 및 필터 조절을 통해 고유한 128비트 지문을 통합함으로써, 책임감 있는 공개를 가능하게 하는 확장성 있고 효율적인 지문 기반 메커니즘을 제안한다. 이 방법은 생성 품질에 미미한 영향을 미치면서도 거의 완벽한 탐지 정확도(99.1% 초과)와 정확한 소스 기반 추적을 달성하며, 10^38개 이상의 고유한 모델을 지원하면서도 샤로우 모델 공격에 저항한다.

ABSTRACT

Over the past years, deep generative models have achieved a new level of performance. Generated data has become difficult, if not impossible, to be distinguished from real data. While there are plenty of use cases that benefit from this technology, there are also strong concerns on how this new technology can be misused to generate deep fakes and enable misinformation at scale. Unfortunately, current deep fake detection methods are not sustainable, as the gap between real and fake continues to close. In contrast, our work enables a responsible disclosure of such state-of-the-art generative models, that allows model inventors to fingerprint their models, so that the generated samples containing a fingerprint can be accurately detected and attributed to a source. Our technique achieves this by an efficient and scalable ad-hoc generation of a large population of models with distinct fingerprints. Our recommended operation point uses a 128-bit fingerprint which in principle results in more than $10^{38}$ identifiable models. Experiments show that our method fulfills key properties of a fingerprinting mechanism and achieves effectiveness in deep fake detection and attribution. Code and models are available at https://github.com/ningyu1991/ScalableGANFingerprints .

연구 동기 및 목표

  • 딥 페인트 생성 모델의 오용 위험 증가로 인해 탐지하기 어려운 딥페이크 및 오락적 정보 유포 문제를 해결하기 위해.
  • 모델 개발자가 생성된 출력물에 고유하고 탐지 가능한 지문을 통합함으로써 자신의 모델가 오용된 것을 추적할 수 있도록 하기 위해.
  • 생성 품질에 영향을 주지 않으면서 수백만 또는 수십억 개의 고유 지문이 부여된 모델 인스턴스를 배포할 수 있도록 확장성 있고 효율적인 메커니즘을 개발하기 위해.
  • 특히 샤로우 모델 역공학 공격와 같은 악성 공격에 대해 지문 기반 메커니즘이 안전하게 유지되도록 보장하기 위해.
  • 오픈 월드 및 대규모 환경에서 학습 기반 탐지 방법을 능가하는 사전적이고 확장 가능한 모델 기여도 추적 솔루션을 제공하기 위해.

제안 방법

  • 지문 자동에코를 GAN 아키텍처에 통합하여, 인코더가 생성기의 필터에 128비트 지문을 통합한다.
  • 생성기의 각 컨볼루션 필터를 지문 임베딩을 사용해 조절함으로써 동적이고 인스턴스별로 고유한 모델 생성을 가능하게 한다.
  • 생성 품질을 유지하기 위해 생성기와 지문 자동에코를 함께 훈련시키며, 적대적 손실과 지문 전용 복원 손실을 사용한다.
  • 전체 지문 공간에 걸쳐 일반화를 보장하기 위해 훈련 중에 실시간으로 무작위 지문을 샘플링한다.
  • 생성된 이미지에서 지문을 추출하고 검증하기 위해 디코더 네트워크를 사용하며, 데이터베이스 검색을 통해 소스 기반 기여도 추적을 가능하게 한다.
  • 강력한 훈련과 설계를 통해 복합적인 변형과 샤로우 모델 공격에 대한 저항성을 확보함으로써 지문 기반 메커니즘의 보안성을 강화한다.

실험 결과

연구 질문

  • RQ1생성 품질에 미미한 영향을 주면서도 수십억 개의 생성 모델 인스턴스를 고유하게 식별할 수 있는 확장 가능한 지문 기반 메커니즘을 설계할 수 있는가?
  • RQ2미리 알지 못한 GAN 소스가 포함된 오픈 월드 조건에서 지문 기반 방법의 딥페이크 샘플 탐지 및 기여도 추적 능력은 얼마나 효과적인가?
  • RQ3지문을 추출하거나 위조하려는 시도를 하는 정교한 샤로우 모델 공격에 대해 지문 기반 메커니즘이 저항할 수 있는가?
  • RQ4일반화 및 확장성 측면에서 학습 기반 딥페이크 탐지기법에 비해 지문 기반 방법은 어떻게 비교되는가?
  • RQ5유일성, 탐지 정확도, 보안성을 고려할 때 최적의 지문 길이는 얼마인가?

주요 결과

  • 제안된 방법은 테스트 설정 전반에서 지문 탐지 정확도가 99.1% 이상을 달성하며, 최대 100개의 미리 알지 못한 GAN 소스가 포함된 오픈 월드 시나리오에서도 이를 유지한다.
  • 이 방법은 거의 완벽한 생성 품질을 유지하며, 원본 GAN 대비 영향을 거의 미치지 않는다.
  • 128비트 지문을 사용하여 10^38개 이상의 고유한 모델 인스턴스를 지원함으로써 산업적 배포에 적합한 확장성을 확보한다.
  • 지문 기반 메커니즘은 샤로우 모델 공격에 강력하며, 임bed된 지문의 존재 및 값에 대한 기밀성을 유지한다.
  • 오픈 월드 탐지에서 100개의 이전에 본 적 없는 GAN 소스를 테스트할 경우에도 100%의 정확도를 달성하며, 기준선 학습 기반 방법은 상당히 성능이 저하된다.
  • 특히 오픈 월드 및 대규모 N 설정에서 확장성과 일반화 능력 측면에서 최신 학습 기반 탐지기법을 능가한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.