← 최신 논문
🤖 AI

Efficient, Robust, and Anti-Collusion Fingerprinting of Image Diffusion Models

본 논문은 텍스트-이미지 확산 모델을 위한 강건하고 효율적이며 공모 방지 기능이 있는 지문 생성 방법을 제안하며, 이는 사용자 고유 식별자를 개인화된 정규화 모듈에 삽입하여 신뢰할 수 있는 추출을 가능하게 하는 동시에 무단 재배포를 방지하기 위해 공모된 모델의 품질을 저하시킨다.

원저자: Jianwei Fei, Yunshu Dai, Zhihua Xia, Xiaochun Cao, Jiantao Zhou, Alessandro Piva, Benedetta Tondi

게시일 2026-06-12
📖 4 분 읽기☕ 가벼운 읽기

원저자: Jianwei Fei, Yunshu Dai, Zhihua Xia, Xiaochun Cao, Jiantao Zhou, Alessandro Piva, Benedetta Tondi

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

당신이 유명하고 맛있는 케이크 레시피를 만드는 제과점 주인이라고 상상해 보세요. 당신의 사업을 보호하기 위해, 당신은 이 레시피의 복사본을 수천 명의 서로 다른 고객에게 판매하고 싶습니다. 하지만, 특정 케이크가 반드시 '당신의' 제과점에서 온 것이지 복제판이 아니라는 것을 증명할 방법이 필요하며, 고객들이 몰래 레시피 페이지를 섞어서 누구의 소유도 아닌 '슈퍼 레시피'를 만들어내는 것을 막아야 합니다.

이 논문은 정확히 이 문제를 해결하기 위해 AI 이미지 생성기(특히 Text-to-Image 모델)에 '지문'을 남기는 새롭고 영리한 방법을 제시합니다. 다음은 이를 쉬운 용어로 풀어서 설명한 내용입니다.

문제점: "레시피 섞기" 공격 (The "Recipe Swap" Attack)

현재 기업들은 사용자들에게 AI 모델을 판매합니다. 누가 어떤 복사본을 소유하고 있는지 추적하기 위해, 그들은 모델 안에 숨겨진 디지털 ID(지문)를 심어둡니다. 만약 누군가 모델을 훔친다면, 소유자는 생성된 이미지를 스캔하여 "아, 이 이미지는 사용자 #5의 도난당한 복사본으로 만들어졌구나"라고 말할 수 있습니다.

결함: 논문은 주요한 약점을 발견했습니다. 만약 사용자 A와 사용자 B가 모두 자신들의 복사본을 훔친다면, 그들은 단순히 설정값을 서로 평균 내어 섞을 수 있습니다.

  • 이것은 두 사람이 비밀 레시피의 재료를 한 그릇에 섞는 것과 같습니다.
  • 기존 방식에서는 이렇게 섞었을 때 여전히 맛있는 케이크를 구울 수 있는 새로운 작동하는 레시피가 만들어지지만, 숨겨진 "사용자 A"와 "사용자 B"의 ID는 씻겨 내려가 버립니다. 결과적으로 새로운 케이크에는 지문이 남지 않아 소유자가 추적할 수 없게 됩니다. 이를 **공모 공격(Collusion Attack)**이라고 합니다.

해결책: "마법의 흔들개" (Anti-Collusion)

저자들은 이 섞기 트릭을 막는 새로운 시스템을 제안합니다. 이들은 **개인화 정규화 모듈(Personalized Normalization Module, PNM)**이라는 특별한 모듈을 도입합니다. 이것은 고유한 ID에 따라 작동 방식을 조절하는, AI의 뇌 속에 구축된 특수한 "마법의 흔들개"라고 생각하면 됩니다.

이 시스템의 작동 방식은 세 단계로 이루어집니다.

1. 투명 잉크 (Fingerprinting)

단순히 레시피를 약간 바꾸는 대신, 그들은 사용자의 ID를 "마법의 흔들개"의 메커니즘 자체에 심어 넣습니다.

  • 작동 방식: 그들은 AI를 훈련시켜 이미지를 생성할 때 숨겨진 ID가 픽셀 속에 짜여 들어가도록 합니다.
  • 결과: 어떤 이미지를 생성하더라도 ID를 추출하여 누가 모델을 소유했는지 증명할 수 있습니다. 논문은 이미지가 잘리거나, 압축되거나, 편집되더라도 이 방식이 99.5%의 정확도로 작동한다고 주장합니다.

2. "공모 방지" 트릭 (The Real Innovation)

이것이 이 논문의 가장 큰 돌파구입니다. 모델을 사용자에게 전달하기 전에, 저자들은 **ACT(Anti-Collusion Transformation)**라고 불리는 특별한 변환을 적용합니다.

  • 비유: 사용자 A에게는 "소금"은 '티스푼' 단위로, "설탕"은 '그램' 단위로 측정하는 레시피를 준다고 가정해 봅시다. 사용자 B에게는 "소금"은 '그램' 단위로, "설탕"은 '티스푼' 단위로 측정하는 레시피를 줍니다.
  • 핵심: 두 레시피 모두 내부적으로 단위를 번역하는 법을 알고 있기 때문에 여전히 완벽한 케이크를 굽습니다.
  • 함정: 만약 사용자 A와 사용자 B가 레시피를 섞으려고 시도하면, 단위가 혼란에 빠집니다. 결과물은 "소금을 500그램 넣으시오"라고 되어야 할 곳에 "500 티스푼"을 넣으라는 식의 레시피가 됩니다. 케이크는 너무 짜서 먹을 수 없는 상태가 됩니다.
  • 논문의 주장: 두 명 이상의 사용자가 공모하려고 하면, 결과물인 모델은 형편없는 품질의 이미지를 생성합니다(사용할 수 없을 정도로 나쁜 품질). 이로 인해 공격자들은 지문이 없는 작동하는 모델을 얻을 수 없게 되어 공격이 차단됩니다.

3. "최악의 상황" 훈련 (The "Worst-Case" Training)

누군가 모델을 미세 조정(fine-tuning)하여 수정하더라도 지문이 살아남을 수 있도록, 저자들은 "최악의 상황" 전략을 사용하여 AI를 훈련시켰습니다.

  • 비유: 보안 요원이 가능한 가장 강력한 공격자를 상대로 연습하며 훈련하는 것과 같습니다.
  • 결과: 지문이 매우 깊게 박혀 있어서, 누군가 모델의 일부를 잘라내거나(pruning) 노이즈를 추가하더라도 ID를 여전히 읽을 수 있습니다.

결과

저자들은 이 실험을 인기 있는 AI 이미지 생성기(Stable Diffusion 등)에 테스트했으며 다음과 같은 결과를 얻었습니다.

  • 품질: 지문이 찍힌 모델이 생성하는 이미지는 원본과 똑같이 훌륭해 보입니다 (흐릿하거나 이상한 아티팩트가 없습니다).
  • 보안: 공격자들이 모델을 섞으려고 시도했을 때, 이미지 품질이 급락했습니다 (품질을 측정하는 FID 점수가 좋은 23에서 끔찍한 79로 치솟았습니다).
  • 효율성: 소유자는 매번 AI를 처음부터 다시 훈련할 필요 없이, 수천 개의 고유한 복사본을 다양한 사용자들을 위해 즉각적으로 만들 수 있습니다.

요약

이 논문은 AI 모델을 위한 "잠금장치"를 소개합니다. 만약 두 개의 열쇠를 결합하여 이 잠금장치를 깨뜨리려 한다면, 잠금장치는 단순히 열리는 것이 아니라 기계 자체를 멈춰버려 아무것도 유용하게 만들어내지 못하게 합니다. 이는 창작자의 권리를 보호합니다. 즉, 모델을 훔쳐서 다른 모델과 섞어, 자신의 흔적을 숨긴 채 작동하는 제품을 만들어낼 수 없도록 보장합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →