← Últimos artigos
🤖 machine learning

MeMark: Membrane-Space Watermarking for Spiking Neural Networks

A MeMark introduz uma técnica de marca d'água robusta para Redes Neurais de Espigamento que incorpora identificadores de múltiplos bits diretamente nos estados de membrana internos dos neurônios, permitindo a verificação de propriedade confiável mesmo após a substituição do cabeçalho de saída, ajuste fino, poda e quantização.

Autores originais: Roberto Riaño, Gorka Abad, Stjepan Picek, Aitor Urbieta

Publicado 2026-08-27
📖 5 min de leitura🧠 Leitura aprofundada

Autores originais: Roberto Riaño, Gorka Abad, Stjepan Picek, Aitor Urbieta

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

No mundo da inteligência artificial, que evolui rapidamente, está ocorrendo uma mudança significativa em direção a um tipo de cérebro computacional que imita o sistema nervoso humano mais de perto do que os modelos tradicionais. Esses sistemas, conhecidos como redes neurais de impulsos (spiking neural networks), não processam informações em um fluxo constante de números. Em vez disso, eles se comunicam através de surtos breves e discretos de atividade, muito parecido com os neurônios disparando no cérebro. Eles permanecem silenciosos até que um sinal específico os acione, tornando-os incrivelmente eficientes no uso de energia. Como o treinamento desses sistemas avançados requer quantidades vastas de dados, computadores poderosos e tempo significativo, os modelos treinados finais são ativos valiosos. Empresas e pesquisadores frequentemente lançam esses modelos como pontos de partida pré-treinados, permitindo que outros construam sobre eles para novas tarefas. No entanto, essa prática cria uma vulnerabilidade: se alguém pegar um modelo lançado, ajustá-lo levemente e substituir a parte que produz a resposta final, pode efetivamente apagar qualquer prova de que o criador original construiu o núcleo do sistema.

Para resolver este problema, uma equipe de pesquisadores desenvolveu um novo método chamado MeMark, que atua como uma assinatura oculta incorporada profundamente no funcionamento interno dessas redes de impulsos. Diferente de tentativas anteriores de proteger modelos de inteligência artificial, que dependiam da verificação da saída final ou dos resultados visíveis, o MeMark esconde sua evidência dentro dos próprios neurônios. Os pesquisadores focaram em um tipo específico de neurônio que mantém uma carga elétrica interna, conhecida como potencial de membrana. Essa carga acumula-se ao longo do tempo até atingir um limite crítico, fazendo com que o neurônio dispare um sinal e, em seguida, reinicie. A equipe percebeu que poderia usar esse limiar de disparo natural como uma fechadura secreta. Ao ajustar cuidadosamente o processo de treinamento, eles podem forçar neurônios específicos a manter sua carga logo acima ou logo abaixo desse limite de disparo quando uma entrada secreta e oculta é apresentada. Isso cria um padrão de estados de "disparado" e "não disparado" que corresponde a um código secreto, efetivamente escrevendo uma senha de múltiplos dígitos no estado elétrico da rede.

A genialidade desta abordagem reside em como ela é lida e como sobrevive a mudanças. Para verificar a propriedade de um modelo, o proprietário não precisa treinar um decodificador separado ou aprender uma nova maneira de interpretar os dados. Eles simplesmente apresentam a entrada secreta e verificam a carga interna dos neurônios selecionados. Se a carga estiver acima do limite, conta como um; se estiver abaixo, conta como zero. Como o limiar é uma parte integrada ao design do neurônio, o processo de verificação é imediato e não requer aprendizado adicional. Este método provou ser notavelmente resiliente. Em testes envolvendo um modelo de linguagem massivo com mais de 200 milhões de parâmetros, os pesquisadores incorporaram vinte chaves secretas diferentes. Mesmo quando o modelo foi pesadamente modificado — como na remoção de noventa por cento de suas conexões, compressão de seus dados ou substituição completa das camadas finais que geram texto — a assinatura oculta permaneceu intacta. A evidência interna sobreviveu a essas mudanças drásticas, enquanto os marcadores de saída visíveis usados em métodos antigos eram facilmente apagados.

Os pesquisadores também abordaram um truque inteligente que um reivindicante desonesto poderia tentar: inspecionar um modelo e então criar uma chave falsa que por acaso coincida com os estados internos existentes do modelo. Para evitar isso, o sistema exige um registro com carimbo de tempo criado antes que o modelo seja sequer lançado. Este registro vincula a chave secreta à versão específica do modelo naquele momento. Se alguém tentar reivindicar a propriedade mais tarde ao fazer engenharia reversa de uma chave, essa pessoa não poderá produzir este registro prévio, provando que sua reivindicação é falsa. O estudo mostrou que, embora um atacante pudesse de fato criar uma chave que coincidisse com o modelo se lhe fosse permitido olhar o interior primeiro, ele não poderia contornar o requisito do compromisso com carimbo de tempo original. Além disso, o sistema foi testado contra milhares de chaves aleatórias, e nenhuma delas coincidiu acidentalmente com os modelos protegidos, garantindo que a evidência seja específica e confiável.

Este trabalho demonstra que a propriedade de inteligências artificiais complexas pode ser protegida mesmo quando o modelo é reaproveitado ou alterado. Ao incorporar a prova diretamente no comportamento elétrico fundamental dos neurônios, em vez na saída final, os pesquisadores criaram uma assinatura que é difícil de remover sem destruir a capacidade de funcionamento do modelo. O método funciona em diferentes tipos de arquiteturas de rede, desde estruturas repetitivas simples até sistemas complexos do tipo transformer usados para linguagem. Embora o sistema seja robusto, os pesquisadores observaram que, se um atacante souber a entrada secreta exata e os locais específicos dos neurônios ocultos, ele poderia potencialmente alvoá-los e removê-los. No entanto, sem esse conhecimento secreto, a marca d'água permanece uma forma persistente e confiável de evidência, garantindo que os criadores originais possam provar seu trabalho mesmo após o modelo ter passado por muitas mãos e sido modificado para novos usos.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →