← Últimos artigos
💻 computer science

FedOT: Ownership Verification and Leakage Tracing via Watermarks for Federated LDMs

Este artigo propõe o FedOT, um novo framework para Modelos de Difusão Latente federados que garante a verificação de propriedade e rastreia o vazamento do modelo até clientes maliciosos específicos ao empregar um esquema de marca d'água em blocos e um mecanismo de Transformação de Vetor Latente (LVT) para evitar a remoção da marca d'água via substituição do decodificador.

Autores originais: Wenlong Cheng, Yuan Gan, Yunqiu Xu, Jiaxu Miao

Publicado 2026-06-23
📖 5 min de leitura🧠 Leitura aprofundada

Autores originais: Wenlong Cheng, Yuan Gan, Yunqiu Xu, Jiaxu Miao

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

Imagine um grupo de artistas (os clientes) que desejam criar uma obra-prima juntos sem nunca mostrar seus cadernos de esboços privados para ninguém. Eles usam um método colaborativo especial chamado Aprendizado Federado (Federated Learning) para treinar um artista de IA poderoso (um Modelo de Difusão Latente) capaz de gerar imagens deslumbrantes.

No entanto, há um problema: assim que o grupo termina o treinamento, a "receita mestre" final (o modelo global) é compartilhada com todos. Um artista trapaceiro no grupo pode roubar essa receita, vendê-la para um estranho ou usá-la para ganhar dinheiro sem permissão. O grupo precisa de uma maneira de provar: "Esta é a nossa receita!" e, se ela for roubada, "Quem a roubou?".

Este artigo apresenta o FedOT, um novo sistema de segurança projetado especificamente para resolver esses dois problemas para artistas de IA que trabalham em grupos.

Os Dois Grandes Problemas que o FedOT Resolve

1. O Mistério do "Quem Roubou?"
Métodos anteriores podiam dizer: "Sim, esta imagem veio do nosso grupo", mas não conseguiam dizer qual pessoa específica vazou o modelo. Era como encontrar um carro roubado e saber que pertence a uma família específica, mas não saber qual membro da família o levou embora. O FedOT resolve isso adicionando uma "etiqueta de ID" oculta que aponta diretamente para o ladrão específico.

2. O Truque de "Trocar o Motor"
Imagine que o modelo de IA é um carro com duas partes principais: o Motor (a parte que gera a imagem) e a Transmissão (a parte que traduz a potência do motor em movimento).

  • O Jeito Antigo: Métodos de segurança anteriores colocavam uma marca d'água na Transmissão. Mas um ladrão poderia simplesmente arrancar essa Transmissão com marca d'água e substituí-la por uma comum e limpa de um ferro-velho. O carro ainda funcionaria perfeitamente, e a marca d'água teria sumido.
  • O Jeito FedOT: O FedOT muda as regras da estrada. Ele modifica a Transmissão para que ela só funcione com o Motor específico que o grupo treinou. Se um ladrão tentar trocar a Transmissão por uma genérica, o motor do carro engasga, as rodas caem e o carro se torna um monte de metal inútil. O ladrão não consegue roubar o modelo sem estragá-lo.

Como o FedOT Funciona (A Analogia)

O FedOT usa dois truques principais para proteger o grupo:

1. O "Bilhete Dividido" (Marca d'água em Partes)

Pense na marca d'água como um bilhete secreto com duas seções:

  • A Metade Frontal (Propriedade): Esta parte é a mesma para todos no grupo. Ela responde à pergunta: "Este modelo é do nosso grupo?"
  • A Metade Traseira (Rastreamento): Esta parte é única para cada pessoa. Ela responde à pergunta: "Qual pessoa específica vazou isso?"

Quando uma imagem suspeita aparece, o sistema primeiro verifica a metade frontal. Se ela corresponder ao grupo, o sistema então verifica a metade traseira para identificar o culpado específico. Isso torna o processo rápido e eficiente.

2. A "Linguagem Secreta" (Transformação de Vetor Latente)

Esta é a inovação central.

  • A Configuração: Antes de o grupo começar o treinamento, o líder (o servidor) ensina à Transmissão (o VAE) uma linguagem secreta e ligeiramente distorcida. É como ensinar a Transmissão a falar com um sotaque leve ou a traduzir palavras de uma maneira estranha e específica.
  • O Treinamento: O Motor (o U-Net) aprende a falar essa nova linguagem distorcida perfeitamente. Eles se acostumam um com o outro.
  • A Armadilha: Se um ladrão tentar trocar a Transmissão por uma padrão e "limpa", o Motor não a entenderá mais. O Motor tenta falar sua linguagem secreta, mas a nova Transmissão a traduz como algo incompreensível. O resultado? As imagens geradas ficam borradas, distorcidas ou completamente erradas.

Os pesquisadores testaram três maneiras de criar essa "linguagem distorcida":

  • Tradução: Deslocar a linguagem ligeiramente (como falar com um sotaque carregado).
  • Espelho: Virar a linguagem de cabeça para baixo.
  • Negativo: Inverter as cores da linguagem (como um negativo de foto).

Os pesquisadores descobriram que a abordagem "Negativo" foi a melhor. Ela manteve as imagens com boa aparência enquanto tornava impossível substituir as partes sem destruir a qualidade.

O Que os Experimentos Mostraram

Os autores testaram o FedOT contra vários ataques:

  • O Ataque de Troca (Swap Attack): Quando ladrões tentaram substituir a parte com marca d'água por uma limpa, a qualidade da imagem despencou. O modelo tornou-se inútil.
  • O Ataque de Purificação (Purification Attack): Quando ladrões tentaram "lavar" o modelo através do retreinamento em dados limpos para remover a marca d'água, a qualidade ainda assim caiu significativamente.
  • O Rastro (Trace): Mesmo com esses ataques, se o modelo sobrevivesse, o FedOT ainda conseguia identificar o grupo e o ladrão específico com alta precisão.

A Conclusão

O FedOT é o primeiro sistema que pode tanto provar a propriedade quanto pegar o ladrão específico em um projeto de IA em grupo. Ele faz isso travando as partes da IA de forma tão apertada que, se alguém tentar roubar o modelo substituindo uma peça, tudo se quebra. Ele transforma o roubo de modelos em uma situação de "perde-perde" para o ladrão: ou eles são pegos, ou ficam com um modelo quebrado e inútil.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →