Skip to main content
QUICK REVIEW

[论文解读] HiDDeN: Hiding Data With Deep Networks

Jiren Zhu, Russell Kaplan|arXiv (Cornell University)|Jul 26, 2018
Digital Media Forensic Detection参考文献 24被引用 4
一句话总结

HiDDeN 是一种端到端可训练的深度学习框架,用于图像隐写术和鲁棒水印技术,采用联合编码器-解码器网络与对抗性判别器,将信息不可察觉地嵌入图像中。通过使用非可微变换的可微近似进行训练,它在常见图像失真(包括 JPEG 压缩、模糊、像素丢失和裁剪)下表现出极高的鲁棒性,优于先前的深度学习方法,并在关键场景下达到或超过商业水印工具(如 Digimarc)的性能。

ABSTRACT

Recent work has shown that deep neural networks are highly sensitive to tiny perturbations of input images, giving rise to adversarial examples. Though this property is usually considered a weakness of learned models, we explore whether it can be beneficial. We find that neural networks can learn to use invisible perturbations to encode a rich amount of useful information. In fact, one can exploit this capability for the task of data hiding. We jointly train encoder and decoder networks, where given an input message and cover image, the encoder produces a visually indistinguishable encoded image, from which the decoder can recover the original message. We show that these encodings are competitive with existing data hiding algorithms, and further that they can be made robust to noise: our models learn to reconstruct hidden information in an encoded image despite the presence of Gaussian blurring, pixel-wise dropout, cropping, and JPEG compression. Even though JPEG is non-differentiable, we show that a robust model can be trained using differentiable approximations. Finally, we demonstrate that adversarial training improves the visual quality of encoded images.

研究动机与目标

  • 开发一种支持隐写术和鲁棒水印技术的端到端可训练深度学习框架。
  • 通过利用对抗性训练和非可微图像变换的可微近似,提升隐藏数据的不可察觉性和鲁棒性。
  • 通过修改训练时的噪声层,实现容量、保密性和鲁棒性之间的灵活权衡。
  • 证明神经网络能够学习一种嵌入信息的方式,使其在真实世界图像失真下仍能保持完整,即使失真本身不可微。
  • 表明使用对抗性损失进行端到端训练可提升图像视觉质量,并使编码图像更难被隐写分析工具检测到。

提出的方法

  • 卷积编码器网络接收原始图像和二进制消息作为输入,输出视觉上无法区分的编码图像。
  • 解码器网络接收编码图像并重建原始消息,以最小化重建误差。
  • 对抗性网络被训练以区分真实原始图像与编码图像,提供损失函数以提升隐藏数据的不可察觉性。
  • 在训练过程中,于编码器与解码器之间插入模拟真实世界失真的噪声层(如高斯模糊、像素丢失、裁剪、JPEG 压缩),以提升鲁棒性。
  • 对于不可微的 JPEG 压缩,训练期间使用可微近似(JPEG-Mask)以支持反向传播。
  • 整体训练目标最小化三个组成部分:(1) 原始图像与编码图像之间的 L2 距离,(2) 输入消息与解码消息之间的交叉熵损失,(3) 来自判别器的对抗性损失。

实验结果

研究问题

  • RQ1能否使用端到端深度学习构建一个统一框架,同时支持隐写术和鲁棒水印技术?
  • RQ2深度学习模型能否学习一种嵌入方式,使隐藏信息在常见图像失真(包括不可微的 JPEG 压缩)下依然保持鲁棒?
  • RQ3对抗性训练是否能提升编码图像的视觉质量并增强其抗检测能力?
  • RQ4在多种失真类型上进行训练的单一模型,是否能在无需专门微调的情况下良好泛化至不同失真类型?
  • RQ5在真实失真条件下,HiDDeN 的性能与最先进的商业水印系统(如 Digimarc)相比如何?

主要发现

  • 在像素级丢失(p=0.1)条件下,HiDDeN 达到 94% 的比特准确率,优于未加入噪声训练的模型,接近专用模型的性能。
  • 使用 JPEG 可微近似的模型在实际 JPEG 压缩下达到 85% 的比特准确率,显著优于非鲁棒模型(准确率降至 50%,即随机水平)。
  • 联合训练模型(在所有失真类型上训练)在裁剪丢失(Cropout)下达到 94% 准确率,在专用裁剪(specialized Crop)下达到 97% 准确率,表现出强大泛化能力且未牺牲性能。
  • 在像素丢失(p=0.1)条件下,专用 HiDDeN 模型达到 ≥95% 的比特准确率,而 Digimarc 完全失效,表明在此场景下具有显著更优的鲁棒性。
  • 在裁剪和高强度空间噪声条件下,HiDDeN 的专用模型与联合模型均达到 ≥95% 的比特准确率,与 Digimarc 的成功率相当或更优。
  • 未加入任何噪声训练的模型在真实失真下表现极差,证实鲁棒性必须显式训练,不能假设其在干净传输中成立。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。