Skip to main content
QUICK REVIEW

[论文解读] Digital Passport: A Novel Technological Strategy for Intellectual Property Protection of Convolutional Neural Networks

Lixin Fan, KamWoh Ng|arXiv (Cornell University)|May 10, 2019
Adversarial Robustness in Machine Learning参考文献 15被引用 5
一句话总结

本文提出了一种名为 Digital Passporting 的新型主动保护策略,通过在训练过程中向卷积神经网络(CNN)中嵌入数字护照,以防止未经授权的使用。当护照无效或缺失时,该策略可禁用网络功能,而授权用户持有有效护照时则保持完整性能,对伪造护照攻击的准确率最高可下降82%,而持有有效护照时性能几乎保持不变。

ABSTRACT

In order to prevent deep neural networks from being infringed by unauthorized parties, we propose a generic solution which embeds a designated digital passport into a network, and subsequently, either paralyzes the network functionalities for unauthorized usages or maintain its functionalities in the presence of a verified passport. Such a desired network behavior is successfully demonstrated in a number of implementation schemes, which provide reliable, preventive and timely protections against tens of thousands of fake-passport deceptions. Extensive experiments also show that the deep neural network performance under unauthorized usages deteriorate significantly (e.g. with 33% to 82% reductions of CIFAR10 classification accuracies), while networks endorsed with valid passports remain intact.

研究动机与目标

  • 为应对机器学习即服务(MLaaS)环境中对深度神经网络(DNN)知识产权保护的及时性与可靠性日益增长的需求。
  • 克服现有数字水印技术的局限性,后者仅支持侵权发生后的所有权验证,且依赖法律执行手段。
  • 开发一种通用的预防性保护机制,当未携带有效数字护照时,主动禁用 DNN 的功能。
  • 确保受保护模型在授权用户使用时保持高性能,而在未经授权访问或逆向工程尝试下遭受严重性能下降。

提出的方法

  • 在训练阶段通过专用的护照层将数字护照嵌入 DNN,利用正则化项将护照编码至网络权重中。
  • 采用多阶段验证流程,要求有效护照的存在才能解锁网络全部功能。
  • 结合基于图像的护照与基于函数的护照(V1、V2、V3),以调节保护强度并增强抗攻击能力。
  • 应用白盒逆向工程攻击(RevA)评估鲁棒性,模拟恢复原始模型并绕过保护机制的尝试。
  • 引入保护强度指标,量化在伪造护照或逆向工程条件下性能下降的程度。
  • 将护照图像与可识别实体(如个人或组织)关联,以实现可追溯性与所有权主张。

实验结果

研究问题

  • RQ1能否在 DNN 中嵌入数字护照,使其在护照缺失或无效时禁用模型功能,同时为授权用户提供完整性能?
  • RQ2该数字护照机制在大规模伪造护照攻击与逆向工程尝试下效果如何?
  • RQ3护照函数的选择(V1、V2、V3)以及护照类型(如随机图像)如何影响保护强度与性能一致性?
  • RQ4嵌入的护照是否也能在模型参数泄露或抄袭事件中作为可验证的所有权标记?
  • RQ5该护照机制在不同 CNN 架构(如 ResNet、VGGNet、AlexNet)和数据集(如 CIFAR10、CIFAR100)上的有效性如何?

主要发现

  • 在有效护照下,受保护网络的测试准确率几乎与原始模型一致——例如,ResNet 在 CIFAR10 上达到 92.72%,表明性能损失极小。
  • 在伪造护照攻击下,分类准确率最低降至 10%(如 VGGNet 仅为 1.0%),表明对未经授权用户具有显著的功能瘫痪效果。
  • V1 护照函数被发现易受攻击,保护强度最低仅 33%;而 V2 和 V3 函数提供更强保护,保护强度达 25–33%。
  • 逆向工程攻击(RevA)恢复模型的最大测试准确率仅为 70%,远低于原始模型的 92%,表明攻击计算成本高且成功率有限。
  • 在 CIFAR100 上,保护强度范围为 61% 至 71%,伪造护照准确率接近随机猜测水平(1%),证实了跨数据集的鲁棒性。
  • 原始模型与受保护模型之间的性能不一致性极小,偏差在 ±4% 以内,甚至在某些情况下受保护模型表现优于原始模型(如 VGGNet 提升 +2.7%)。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。