← Neueste Arbeiten
💻 computer science

PuzzleMark: Implicit Jigsaw Learning for Robust Code Dataset Watermarking in Neural Code Completion Models

PuzzleMark ist ein robustes und unmerkliches Wasserzeichen-Framework für neuronale Code-Vervollständigungsmodelle, das eine trägerselektion auf Basis von Codekomplexität und ein neuartiges Muster zur Verkettung von Variablennamen nutzt, um den geistigen Eigentumsschutz von Datensätzen zu gewährleisten, gleichzeitig eine perfekte Verifizierungsgenauigkeit zu erreichen und bestehende Detektionsmethoden zu umgehen.

Ursprüngliche Autoren: Haocheng Huang, Yuchen Chen, Weisong Sun, Peizhuo Lv, Yuan Xiao, Chunrong Fang, Yang Liu, Xiaofang Zhang

Veröffentlicht 2026-05-01
📖 5 Min. Lesezeit🧠 Tiefgang

Ursprüngliche Autoren: Haocheng Huang, Yuchen Chen, Weisong Sun, Peizhuo Lv, Yuan Xiao, Chunrong Fang, Yang Liu, Xiaofang Zhang

Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Das große Problem: Das „Geheimrezept" stehlen

Stellen Sie sich vor, Sie sind ein Koch, der Jahre damit verbracht hat, die besten Rezepte der Welt zu sammeln, sie zu testen und in ein riesiges, perfektes Kochbuch zu ordnen. Dieses Kochbuch ist Ihr wertvollstes Gut.

Stellen Sie sich nun vor, jemand möchte ein Restaurant eröffnen, indem er Ihr Kochbuch nutzt, ohne Sie zu bezahlen. Er kann das Buch nicht einfach fotokopieren (das wäre zu offensichtlich), also stellt er einen Roboter ein, der Ihr Buch liest und das Kochen lernt. Sobald der Roboter gelernt hat, entlassen Sie und eröffnen sein eigenes Restaurant. Sie haben keine Möglichkeit zu beweisen, dass der Roboter aus Ihrem Buch gelernt hat, denn das Kochen des Roboters sieht genau wie normales Kochen aus.

In der Welt des Computercodes ist dieses „Kochbuch" ein Code-Datensatz, und der „Roboter" ist ein KI-Coding-Assistent (wie GitHub Copilot). Die Erstellung solcher Datensätze ist teuer und mühsam. Doch derzeit gibt es keine gute Möglichkeit zu beweisen, dass eine KI auf Ihrem spezifischen Datensatz trainiert wurde, falls jemand ihn stiehlt.

Die alte Lösung: Der „klebende Zettel" (und warum sie gescheitert ist)

Frühere Forscher versuchten, das Problem zu lösen, indem sie „Wasserzeichen" im Code versteckten. Stellen Sie sich das vor, als würden Sie in jede zehnte Seite des Kochbuchs einen klebenden Zettel schieben, auf dem steht: „Dieses Buch gehört Chef X."

  • Der Fehler: Diese alten klebenden Zettel waren zu offensichtlich. Wenn ein Dieb das Buch betrachtete, konnte er die seltsamen Notizen leicht erkennen, sie herausreißen und die Seiten wegwerfen. Oder er konnte das Buch scannen, die seltsamen Muster finden und sie entfernen, bevor er seinen Roboter trainierte. Die „klebenden Zettel" waren zu leicht zu erkennen und zu entfernen.

Die neue Lösung: PuzzleMark

Die Autoren dieses Papiers schlagen eine neue Methode namens PuzzleMark vor. Anstatt eines klebenden Zettels verwandeln sie den Code selbst in ein subtiles, unsichtbares Puzzle.

So funktioniert es, aufgeteilt in drei einfache Schritte:

1. Die richtigen „Verstecke" auswählen (Carrier Selection)

Stellen Sie sich vor, Sie versuchen, eine geheime Nachricht in einer Bibliothek zu verstecken.

  • Der Fehler: Wenn Sie die Nachricht in einem Buch verstecken, das bereits seltsam, zerrissen oder in einer fremden Sprache geschrieben ist, werden die Leute sofort misstrauisch.
  • Die Lösung von PuzzleMark: Das System scannt die gesamte Bibliothek und verwendet einen „Komplexitätsmesser", um Bücher zu finden, die völlig normal, gut geschrieben und üblich sind. Es weigert sich, Nachrichten in Büchern zu verstecken, die bereits unordentlich oder verdächtig sind. Indem es nur die natürlichsten Code-Schnipsel auswählt, um die Geheimnisse zu tragen, wird das Wasserzeichen viel schwerer zu erkennen.

2. Der „Puzzle"-Trick (Concatenation Pattern)

Frühere Wasserzeichen verließen sich auf eine einfache Regel: „Wenn Sie das Wort key sehen, muss das nächste Wort value sein." Das ist wie ein Code, der sagt: „Wenn Sie ein rotes Auto sehen, muss ein blaues Auto daneben stehen." Diebische können dieses Muster leicht erkennen und brechen.

PuzzleMark verwendet einen „Puzzle"-Ansatz:

  • Anstatt einer festen Regel nimmt es zwei bestehende Variablennamen im Code (wie key und iterator) und verschmilzt sie zu einem neuen, leicht ungewöhnlichen Namen (wie key_iterator).
  • Es ist, als würde man zwei normale Puzzleteile zusammenkleben, um ein neues Teil zu machen, das aussieht, als gehöre es dazu, aber nur, wenn man den geheimen Kleber kennt.
  • Da der Code größtenteils normal aussieht und der „Kleber" je nach spezifischem Code-Schnipsel variiert, ist es für einen Dieb unglaublich schwierig, ihn zu finden und zu entfernen, ohne den Code selbst zu zerstören.

3. Der „Black Box"-Test (Verifizierung)

Wie beweisen Sie, dass die KI aus Ihrem Buch gelernt hat?

  • Sie müssen nicht in das Gehirn der KI schauen. Sie geben ihr einfach einen spezifischen „Auslöser" (einen bestimmten Code-Schnipsel mit den versteckten Puzzleteilen).
  • Wenn die KI auf Ihrem wasserzeichenversehenen Datensatz trainiert wurde, wird sie instinktiv den Code mit dem von Ihnen erstellten „geklebten" Namen vervollständigen.
  • Wenn sie nicht auf Ihren Daten trainiert wurde, wird sie einfach einen normalen Namen raten.
  • Die Autoren verwenden einen statistischen Test (exakter Fisher-Test), um zu prüfen, ob die KI zu oft richtig rät, als dass es Zufall wäre. Wenn die Mathematik „Ja" sagt, haben Sie den Beweis.

Warum ist das besser? (Die Ergebnisse)

Das Papier testete PuzzleMark gegen die alten Methoden und stellte fest:

  • Es ist unsichtbar: Menschliche Entwickler und automatisierte Tools konnten keinen Unterschied zwischen wasserzeichenversehenem Code und normalem Code feststellen. Es war so unsichtbar wie ein Geist.
  • Es ist robust: Selbst wenn Diebe versuchten, den Datensatz zu „reinigen", indem sie verdächtig aussehenden Code entfernten, überlebte das Wasserzeichen. Selbst wenn sie versuchten, es zu „verwässern", indem sie Millionen anderer sauberer Code-Dateien einmischten, war das Wasserzeichen immer noch nachweisbar.
  • Es zerstört nichts: Die KI-Modelle, die auf diesem wasserzeichenversehenen Code trainiert wurden, funktionierten genauso gut wie Modelle, die auf sauberem Code trainiert wurden. Der „Kleber" hat das Rezept nicht ruiniert.

Das Fazit

PuzzleMark ist eine neue, robuste Methode, um das geistige Eigentum von Code-Datensätzen zu schützen. Anstatt offensichtliche „klebende Zettel" zu hinterlassen, die Diebe leicht herausreißen können, verbirgt es den Eigentumsnachweis im natürlichen Fluss des Codes selbst, wie eine geheime Rezeptzutat, die sich nur offenbart, wenn man versucht, das Gericht zu kochen. Es stellt sicher, dass Sie vor Gericht beweisen können, wenn jemand Ihre Daten gestohlen hat, um eine KI zu trainieren, selbst wenn er versucht, seine Spuren zu verwischen.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →