← Nieuwste papers
💻 computer science

Why Neural Structural Obfuscation Can't Kill White-Box Watermarks for Good!

Dit paper introduceert \textsc{Canon}, een herstelkader dat witte-dooswatermerken volledig (100%) herstelt na Neural Structural Obfuscation-aanvallen door dummy-neuronen te identificeren en de netwerkstructuur globaal te canonicaliseren, terwijl de taakprestaties behouden blijven.

Oorspronkelijke auteurs: Yanna Jiang, Guangsheng Yu, Qingyuan Yu, Yi Chen, Qin Wang

Gepubliceerd 2026-03-17
📖 4 min leestijd☕ Koffiepauze-leesvoer

Oorspronkelijke auteurs: Yanna Jiang, Guangsheng Yu, Qingyuan Yu, Yi Chen, Qin Wang

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

De Kern: Een Slimme Diefstal en de Perfecte Terugkeer

Stel je voor dat je een heel waardevol schilderij hebt (een AI-model) en je hebt er een onzichtbare handtekening in gezet (watermerk) om te bewijzen dat het van jou is.

In de wereld van kunstverdediging was er onlangs een nieuwe, gevaarlijke diefstaltechniek bedacht, genaamd NSO (Neural Structural Obfuscation).

1. Het Probleem: De "Onzichtbare Verhuizing"

Deze dieven (aanvallers) doen iets heel slinks. Ze veranderen het schilderij niet echt; het beeld blijft precies hetzelfde. Maar ze verplaatsen alle onderdelen van het schilderij en voegen een hoop nep-deeltjes toe.

  • De Analogie: Stel je voor dat je een boek leest. De dief neemt het boek, verwisselt alle pagina's, voegt bladzijden toe met blanco papier, en schrijft op de blanco pagina's dingen die precies de tegenhanger zijn van de tekst ernaast (zodat ze elkaar opheffen).
  • Het Resultaat: Als je het boek leest, is het verhaal nog steeds hetzelfde (de AI werkt nog steeds perfect). Maar als je probeert je handtekening te vinden op pagina 50, is die weg. De dief heeft de "index" (de pagina-nummers) verward. Voor de oude beveiligingssystemen is het schilderij nu "leeg" of "niet van jou", omdat ze niet weten waar ze moeten zoeken.

Tot nu toe dachten experts dat dit een onoplosbaar probleem was. Ze dachten: "Als de structuur is veranderd, is het watermerk voor altijd weg."

2. De Oplossing: CANON (De "Bewuste Architect")

De onderzoekers van deze paper (Yanna Jiang en haar team) zeggen: "Nee, dit is niet onoplosbaar!" Ze hebben een nieuw systeem bedacht, genaamd CANON.

CANON werkt als een slimme architect die het huis van de dief binnenstapt en zegt: "Ik zie wat je hebt gedaan. Je hebt muren verplaatst en nep-deuren toegevoegd, maar je hebt de fundering niet veranderd. Ik ga alles weer in de originele volgorde zetten."

Hoe doet CANON dit?

  • De "Producer-Consumer" Regel: In een AI-netwerk werken onderdelen samen. Een onderdeel (de producer) stuurt signalen naar andere onderdelen (de consumers).
  • De Analogie: Stel je voor een fabriek waar dozen worden verpakt. De dief heeft extra lege dozen toegevoegd aan de lopende band en heeft de inhoud van de echte dozen overgeheveld naar nieuwe dozen.
    • Als de dief een lege doos toevoegt, moet die doos ook op de volgende stap van de lopende band "leeg" blijven, anders zou het product veranderen.
    • Als de dief een doos splitst in tweeën, moeten die twee helften samen precies hetzelfde gewicht hebben als de originele doos.
  • Het Geheim: Omdat de dief het product (de AI) niet mag laten veranderen, moet hij zich aan strenge regels houden. Hij kan niet zomaar willekeurig dingen verplaatsen. Hij moet zorgen dat alles logisch blijft kloppen.

CANON zoekt naar deze logische patronen. Het kijkt naar de "stroom" van informatie en zegt: "Ah, deze groep van 5 dozen werkt precies hetzelfde als die ene originele doos. En die andere groep is gewoon een nep-doos die niets doet."

3. De Magie: Het Herstellen van de Orde

CANON doet twee dingen:

  1. Het opsporen van nep-deeltjes: Het identificeert welke onderdelen "dood" zijn (niet doen) of welke dubbel zijn (elkaar opheffen).
  2. Het globaliseren van de oplossing: Dit is het slimme deel. Als CANON op één plek een fout vindt, past hij die correctie overal toe waar die fout invloed heeft. Het is alsof je één verkeerd geplaatste muur in een huis repareert, en automatisch alle deuren en ramen in dat huis weer op de juiste plek zet, zodat alles weer sluit.

4. Het Resultaat: 100% Succes

De paper toont aan dat CANON dit probleem volledig oplost:

  • Geen schade: De AI werkt na de reparatie precies even goed als voor de aanval.
  • Watermerk terug: De handtekening is weer te vinden op de juiste plek.
  • Veilig: Het systeem werkt zelfs als de dief heel slim was en verschillende trucs combineerde.

Samenvatting in één zin

Waar de dief dacht dat hij door het verwarren van de "adreslijst" van een AI het bewijs van eigendom kon verbergen, heeft CANON bewezen dat je door naar de logica van de samenwerking tussen de onderdelen te kijken, de oorspronkelijke volgorde altijd kunt terugvinden en het bewijs kunt herstellen.

Het is alsof iemand je huis in de war heeft gegooid, maar omdat de deuren en ramen nog steeds perfect passen bij de muren, kun je met een slimme blauwdruk alles weer precies terugzetten waar het hoorde.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →