← 최신 논문
💬 NLP

Geometry-Aware Localized Watermarking for Copyright Protection in Embedding-as-a-Service

본 논문은 다운스트림 유용성을 보존하면서 다양한 공격에 대한 저작권 보호를 보장하기 위해 국소적 트리거링과 중앙 집중식 귀속을 분리함으로써 강건성-유용성-검증 가능성의 트레이드오프를 해결하는 임베딩 서비스(Embedding-as-a-Service)를 위한 기하학 인지형 국소 워터마킹 프레임워크인 GeoMark를 제안한다.

원저자: Zhimin Chen, Xiaojie Liang, Wenbo Xu, Yuxuan Liu, Wei Lu

게시일 2026-08-05
📖 3 분 읽기☕ 가벼운 읽기

원저자: Zhimin Chen, Xiaojie Liang, Wenbo Xu, Yuxuan Liu, Wei Lu

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

인터넷을 거대하고 북적이는 도서관이라고 상상해 보세요. 이곳에서 가장 가치 있는 책들은 종이로 만들어진 것이 아니라 '의미'로 이루어져 있습니다. 이 책들은 단어, 이미지, 아이디어를 숫자의 목록으로 변환하는 디지털 지도이며, 이를 통해 컴퓨터는 '고양이'가 '새끼 고양이'와는 비슷하지만 '토스터기'와는 다르다는 것을 이해할 수 있습니다. 기업들은 이처럼 매우 똑똑한 지도인 '임베딩 모델(embedding models)'을 구축하고, 마치 고성능 현미경을 대여해 주는 것처럼 서비스 형태로 제공합니다. 하지만 여기에는 함정이 있습니다. 도둑이 도서관에 몰래 잠입하여 책을 복사한 뒤 자신의 것처럼 팔아넘길 수 있듯이, 해커는 이 디지털 현미경을 속여 그 비밀을 드러내게 할 수 있습니다. 서비스에 수백만 개의 질문을 던지고 그 답변을 기록함으로써, 도둑은 원래 모델의 저렴한 가짜 복제품을 만들어낼 수 있습니다. 이것을 '모델 탈취(model stealing)'라고 부르며, 이는 원래 도구를 만든 사람들의 노력과 자본을 훔치는 아주 큰 문제입니다. 이를 막기 위해 과학자들은 답변 속에 보이지 않는 '워터마크'를 심는 방법을 시도해 왔습니다. 마치 지폐에 새겨진 비밀 낙인처럼 말이죠. 하지만 지금까지 이 낙인들은 까다로웠습니다. 어떤 것은 질문을 다시 쓰면 지워졌고, 어떤 것은 답변의 크기를 바꾸면 깨졌으며, 어떤 것은 실수로 무고한 사람들에게까지 낙인을 찍기도 했습니다.

이 논문은 이러한 디지털 지도를 찍는 새롭고 영리한 방법인 GeoMark를 소개합니다. 디지털 지도를 평평한 종이가 아니라, 유사한 아이디어는 서로 가깝고 서로 다른 아이디어는 멀리 떨어져 있는 거대하고 울퉁불퉁한 3D 지형이라고 생각해 보세요. 이전의 방식들은 지형 전체나 특정 평면 구역에 낙인을 찍으려 했으나, 지형이 찌그러지거나 늘어날 때 자주 실패했습니다. GeoMark는 다른 접근 방식을 취합니다. 지형 전체에 낙인을 찍는 대신, 비밀스러운 '타겟(target)' 지점으로부터 멀리 떨어진 지형 위의 몇몇 특별한 '앵커(anchor)' 지점들을 선택합니다. 그리고 오직 이 앵커 주변의 영역에만 낙인을 찍습니다. 만약 도둑이 모델을 훔치려 한다면, 낙인은 이 특정 이웃 영역 안에 숨겨지게 됩니다. 설령 도둑이 질문을 다시 쓰거나(paraphrasing) 답변의 일부를 잘라내더라도(dimensional perturbation), 낙인은 특정 단어나 숫자가 아니라 그 이웃의 형태에 결합되어 있기 때문에 유지됩니다.

연구진은 이 아이디어를 뉴스 기사부터 이메일 스팸에 이르기까지 네 가지 유형의 데이터에 대해 테스트했습니다. 그 결과, GeoMark가 매우 내구성이 강한 낙인이라는 것을 발견했습니다. 이 방식은 도둑이 고급 AI 도구를 사용하여 탈취한 데이터를 재작성하는 공격에서도 살아남았으며, 심지어 도둑이 데이터의 차원을 줄이거나 이동시키는 공격에서도 견뎌냈습니다. 가장 중요한 점은, 이 시스템이 무고한 깨끗한 데이터에 실수로 낙인을 찍지 않았다는 것입니다. 실험에서 시스템은 매우 높은 신뢰도(통계적 수치인 p-value 0.05 미만)로 탈취된 모델을 정확히 식별해 냈으며, 탈취되지 않은 모델에 대해서는 실수를 거의 범하지 않았습니다. 이 논문은 낙인을 적용하는 '위치'와 낙인이 어떻게 생겼는지를 결정하는 '형태'를 분리함으로써, 부서지기 쉽지도 않으면서 검증하기 쉬운 시스템을 만들었다고 제안합니다.

팀은 또한 이 새로운 방식이 서비스 속도를 늦추는지도 확인했습니다. 그들은 낙인을 추가하는 데 드는 시간이 질문당 약 0.017 밀리초(ms)에 불과하여, 사실상 눈에 띄지 않을 정도로 매우 빠르다는 것을 발견했습니다. 또한 '앵커' 지점의 개수나 낙인이 찍히는 영역의 크기를 변경하는 것이 결과에 어떤 영향을 미치는지도 테스트했습니다. 연구 결과, 몇 개의 앵커(약 5개)를 두고 전체 면적의 작은 특정 비율(약 4%)을 커버하는 것이 서비스를 빠르게 유지하면서도 낙인을 강력하게 만드는 데 가장 효과적이었습니다.

요약하자면, 저자들은 데이터 지형의 자연스러운 형태를 이용하여 흩어진 특정 이웃 구역에 워터마크를 숨김으로써, 기존보다 디지털 모델을 훨씬 더 잘 보호할 수 있다고 제안합니다. 이 논문은 이 '기하학 인지적(geometry-aware)' 접근 방식이 워터마크가 너무 취약하거나 혹은 오보(false alarm)가 너무 잦았던 기존의 문제를 해결한다고 시사합니다. 비록 결과가 컴퓨터 시뮬레이션과 특정 데이터셋에 기반하고 있지만, 증거들은 이 방식이 서비스를 유용하게 유지하면서도 도둑들이 기술을 훔쳐서 들키지 않고 지나가는 것을 매우 어렵게 만든다는 점을 보여줍니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →