← 最新论文
💻 computer science

Cryptanalysis of LDPC-Based Pseudorandom Error-Correcting Codes

本文通过对基于 LDPC 的伪随机纠错码(PRC)进行的首次密码分析,通过新颖的攻击手段和现实世界的实验,证明了其声称的安全保证在实际的生成模型水印应用中被从根本上削弱,同时还提出了具体的防御措施并阐明了其固有的安全极限。

原作者: Tianrui Wang, Anyu Wang, Tianshuo Cong, Delong Ran, Jinyuan Liu, Xiaoyun Wang

发布于 2026-06-16
📖 1 分钟阅读☕ 轻松阅读

原作者: Tianrui Wang, Anyu Wang, Tianshuo Cong, Delong Ran, Jinyuan Liu, Xiaoyun Wang

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

大局观:有缺陷的隐形墨水

想象一种为人工智能(AI)设计的全新“隐形墨水”。这种墨水旨在为 AI 生成的文本和图像盖上一个秘密且不可移除的印记(即水印)。其目标是证明某件内容是由特定的 AI 生成的,且任何人都无法看到这个印记或将其洗掉。

这种“隐形墨水”被称为 PRC(伪随机纠错码)。其创造者声称它是从数学上不可破解的。

然而,来自清华大学和山东大学的研究团队决定扮演“安全测试员”的角色。他们试图破解这种墨水。他们的结论是:这种墨水正在“泄漏”。 他们发现了三种不同的方法,可以要么看穿这个隐形印记,要么将其洗掉,这证明了这项技术的当前版本并不像宣传的那样安全。


他们破解墨水的三种方式

研究人员针对制造这种墨水的特定配方——LDPC-PRC 进行了研究。他们发现了配方中的三个不同“漏洞”:

1. “部分密钥”劫持 (攻击-I)

  • 类比: 想象隐形墨水的秘密密钥是一个拥有数千个转轮的巨大、复杂的组合锁。公钥是关于这个锁的一个提示。研究人员发现了一种方法,只需撬开其中几个转轮(恢复部分秘密密钥)。
  • 含义: 即使你没有整个密钥,只要拥有其中的一小部分,就足以分辨出一段内容是“带有水印的”图像/文本,还是正常的。这就像通过看到某扇窗户微开,就能判断出一栋房子是否被锁上了。
  • 结果: 他们利用相对较小的计算能力,就能以近乎完美的准确度检测出水印。

2. “重复页面”错误 (攻击-II)

  • 类比: 想象制作这个锁的配方涉及通过洗牌一副扑克牌来创建一个独特的图案。研究人员注意到洗牌机坏了。有时,它会不小心在牌堆中连续打印出完全相同的卡牌图案两次。
  • 含义: 由于“洗牌”(密钥生成)不够随机,导致一些“锁”(密钥)非常脆弱。如果攻击者找到了这些弱锁,他们就能瞬间识别出水印。
  • 结果: 在创造者建议的许多设置中,这些“弱锁”几乎 100% 会出现。这就像是在试图把一个秘密藏进一本书,而作者却不小心在每一页都写了相同的句子。

3. “噪声叠加” (攻击-III)

  • 类比: 这种隐形墨水旨在抵御一点点“雨水”(噪声)。如果你在纸上喷一点水,墨水依然清晰可见。研究人员意识到,他们可以喷洒一种特定类型的水,这种水虽然在肉眼看来量很正常,但能抵消掉墨水被读取的能力。
  • 含义: 他们发现了一种方法,可以在文本或图像中添加极少量的、经过计算的“静态噪声”。这种噪声不会破坏图片或故事的内容,但会让解码器产生严重的混乱,使其认为水印不存在。
  • 结果: 他们可以完全移除水印,且不会让图像看起来模糊或让文本看起来像乱码。

现实世界测试:它在真正的 AI 上有效吗?

研究人员不仅在纸面上做数学题,他们还在真实的 AI 模型上进行了测试:

  • 针对文本 (LLMs): 他们尝试对名为 DeepSeek 的模型生成的文本进行水印处理。他们发现了一个重大问题:为了让水印可检测,AI 必须以一种非常随机且低质量的方式进行写作(就像机器人在产生幻觉一样)。如果 AI 写出高质量、自然的文本,水印就会消失;如果水印存在,文本则变得无法阅读。结论: 这对于高质量文本来说几乎是毫无用处的。
  • 针对图像 (GIMs): 他们在 Stable Diffusion 上进行了测试。在这里,攻击非常奏效。他们可以成功检测到水印并高成功率地移除它,证明了安全性的主张是虚假的。

“修复方案”以及为什么它们很难

研究人员提出了三种修复这些漏洞的方法:

  1. 改变数值: 让“锁”变得更大、更复杂。
  2. 修复洗牌: 重写生成密钥的代码,使其不再产生重复项。
  3. 增加更多噪声: 让系统能够承受更多的“雨水”,从而使“噪声叠加”攻击失效。

难点在于:
为了实现真正的安全(即 128 位安全性,这是行业金标准),研究人员计算得出,该“水印”的长度将需要超过目前任何 AI 一次性能生成的最大文本量。

  • 类比: 这就像试图把一份 100 页的合同塞进一张明信片里。目前的 AI 模型(如 GPT-4)根本没有足够的“空间”(输出长度)来承载一个真正不可破解的水印。

总结

这篇论文是对一种新型 AI 水印技术进行的“压力测试”。

  • 好消息: 研究人员发现了缺陷,并提出了修复建议。
  • 坏消息: 当前版本的这项技术并不安全。它很容易被检测到或被移除。
  • 现实检查: 即便有了修复方案,这项技术仍面临物理极限:目前的 AI 模型太短了,无法承载一个真正不可破解的水印。

作者得出结论:虽然这个想法很有前景,但在进行重大改进之前,我们目前还不能信任这种特定的“隐形墨水”来保护 AI 内容。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →