[论文解读] Adversarial Embedding: A robust and elusive Steganography and Watermarking technique
本文提出了一种名为对抗性嵌入(Adversarial Embedding)的新颖隐写术与水印技术,利用对深度神经网络的定向对抗性攻击,在图像中不可见地嵌入秘密信息。通过使用非可转移的、难以察觉的扰动,该方法实现了高达每像素10比特的高嵌入密度,能够抵抗隐写分析,并在图像被篡改时保持消息完整性,且在缺乏模型访问权限的攻击者下,消息恢复率低于13%。
We propose adversarial embedding, a new steganography and watermarking technique that embeds secret information within images. The key idea of our method is to use deep neural networks for image classification and adversarial attacks to embed secret information within images. Thus, we use the attacks to embed an encoding of the message within images and the related deep neural network outputs to extract it. The key properties of adversarial attacks (invisible perturbations, nontransferability, resilience to tampering) offer guarantees regarding the confidentiality and the integrity of the hidden messages. We empirically evaluate adversarial embedding using more than 100 models and 1,000 messages. Our results confirm that our embedding passes unnoticed by both humans and steganalysis methods, while at the same time impedes illicit retrieval of the message (less than 13% recovery rate when the interceptor has some knowledge about our model), and is resilient to soft and (to some extent) aggressive image tampering (up to 100% recovery rate under jpeg compression). We further develop our method by proposing a new type of adversarial attack which improves the embedding density (amount of hidden information) of our method to up to 10 bits per pixel.
研究动机与目标
- 解决现有隐写术与水印技术在高数据容量、不可检测性与抗篡改性之间难以平衡的局限性。
- 利用对抗性攻击的固有特性——如不可察觉性、非可转移性与鲁棒性——构建一类新型安全嵌入方法。
- 开发一种新型对抗性攻击——排序定向对抗攻击(Sorted Targeted Adversarial Attack, SATA),以在保持高消息恢复成功率的同时最大化嵌入密度。
- 证明所提出方法在嵌入容量、安全性与对常见图像处理操作的鲁棒性方面优于先前基于深度学习的隐写术。
提出的方法
- 使用预训练的深度神经网络(DNN)作为嵌入与提取机制,该DNN具有多个输出类别,将类别输出映射为二进制消息比特。
- 应用非可转移的定向对抗攻击(SATA),通过扰动原始图像,使DNN将图像分类至对应编码消息的特定目标类别,从而生成含密图像(stego-images)。
- 设计SATA以支持多类别嵌入,通过排序目标类别并使用由超参数γ控制的加权损失函数,平衡各类别的扰动强度。
- 通过将扰动限制在较小的L2范数(ε = 0.5)并采用带随机重启的PGD风格优化,确保不可察觉性。
- 通过仅依赖模型logits与梯度,实现黑盒兼容性,使该方法可与任意现有DNN及对抗性攻击框架集成。
- 通过在γ与ε上进行网格搜索,优化多张图像上的嵌入成功率,确保可靠的消息恢复。
实验结果
研究问题
- RQ1对抗性攻击能否被重新利用,构建一种既高度不可检测又对图像篡改具有强韧性的隐写与水印系统?
- RQ2通过修改对抗性攻击以支持多类别编码,嵌入密度可提升至何种程度?
- RQ3当攻击者仅掌握部分模型信息时,该方法在对抗隐写分析与未经授权的消息提取方面效果如何?
- RQ4该方法在常见图像处理操作(如JPEG压缩、色彩深度降低与图像缩放)下的表现如何?
- RQ5嵌入容量(每幅图像的类别数量)与消息恢复成功率之间存在何种权衡?
主要发现
- 所提出的对抗性嵌入技术使用10,000类ImageNet风格分类器,实现了高达每像素10比特的嵌入密度,超越了现有隐写术方法。
- 使用100类分类器时,该方法达到0.2 BPP的嵌入密度,与当前最先进的隐写术技术相当。
- 在JPEG压缩下,该方法保持100%的消息恢复率,表明对高强度图像篡改具有强韧性。
- 当攻击者无法访问共享模型时,消息恢复率低于13%,证实了由于非可转移性带来的强保密性。
- SATA攻击在1,000张测试图像上成功实现每幅图像最多嵌入七个类别,恢复成功率达0.8%,表明其在实际部署中具有高可靠性。
- 该方法对色彩深度降低具有鲁棒性,在8位色彩深度下仍可实现最高88%的恢复率,表明其对常见图像处理操作具有强韧性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。