Learning to Watermark in the Latent Space of Generative Models
本文介绍了 DistSeal,这是一种统一的方法,它在生成模型的潜空间中训练后验水印模型,并将其蒸馏到生成器或解码器中,从而实现了与传统的像素空间方法相比具有鲁棒性、不可感知性且速度提升高达 20 倍的水印技术。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下,你拥有一个神奇的艺术家(生成式人工智能),他可以从无到有地画出极其逼真的图像。问题在于,一旦这些图像进入世界,很难分辨它们是由人类还是机器创作的。这使得坏人很容易制造虚假新闻或深度伪造(deepfakes)。
为了解决这个问题,我们需要在这些 AI 图像上添加一个“隐藏签名”,就像一个秘密水印一样。这篇论文介绍了一种更聪明的新方法,叫做 DISTSEAL。
以下是该方法的运作方式,通过简单的概念进行拆解:
1. 旧方法:在画布上签名
以前,人们尝试在 AI 完成绘画后添加水印。想象一下,AI 画了一幅 512x512 像素的图像(一个巨大的画布)。然后,一个单独的工具必须介入,小心翼翼地在每一处像素上涂抹一个微小的、不可见的编码。
- 问题: 这种方法既慢又笨拙。就像雇佣第二个人走到一幅完成的画作前去添加签名。它还会留下微小的“伪影”(瑕疵),这些瑕疵有时会被察觉或轻易被移除。
2. 新方法:名为“潜空间”的厨房
作者们意识到,在 AI 绘制最终图像之前,它实际上是在一个压缩的、隐藏的“厨房”中工作的,这个厨房被称为潜空间(Latent Space)。你可以把它想象成一个草图或一套指令,它比最终的画作要小得多,也简单得多。
- 创新点: 与其等待绘画完成,DISTSEAL 在这个隐藏的“厨房”里、在 AI 还在“烹饪”时,就把水印放了进去。
- 优势: 因为“厨房”比最终的“画布”要小得多,所以整个过程快了 20 倍。这就像是在写菜谱时把秘密代码写在上面,而不是等蛋糕做好了再去往蛋糕上写字。
3. 使用秘密代码的两种方式
A. “便利贴”法 (Post-Hoc/事后处理)
你仍然可以在 AI 生成图像后使用该系统,但你不是去触碰那张巨大的画布,而是触碰那张小的“菜谱卡”(潜空间),就在它变成图像之前。
- 结果: 它的速度极快,且图像看起来与原图一样完美,但隐藏的代码却更难被移除。
B. “内置”法 (In-Model/模型内集成)
这是最酷的部分。作者们找到了如何“教导” AI 艺术家本身,让它在绘画时始终包含这个秘密代码。
- 做法: 他们采用了“便利贴”法,并将其“蒸馏”(类似于知识迁移)到 AI 的大脑(权重)中。
- 结果: 现在,每当 AI 绘画时,水印都会自动“烘焙”其中。你不再需要一个单独的工具了。如果有人试图复制该 AI 的代码(开源),水印依然会存在,因为它是艺术家 DNA 的一部分,而不是一个可以被删除的外部工具。
4. 为什么这意义重大
- 速度: 由于是在微小的“配方”而非巨大的“画布”上操作,它比以往的方法快了多达 20 倍。
- 隐蔽性: 这些水印对肉眼是不可见的,且不会破坏艺术品的质量。
- 耐用性: 作者测试了这些水印在面对裁剪、缩放、改变颜色和压缩等攻击时的表现。相比于旧的“像素空间”方法,“潜空间”水印在这些攻击下表现得更加稳健。
- 优于像素蒸馏: 作者曾尝试使用旧的“像素”方法来教导 AI,但失败了(AI 无法学习复杂的模式)。然而,当他们使用新的“潜空间”方法来教导 AI 时,AI 完美地学会了。
总结类比
- 旧方法: 一名保安站在工厂出口,在每一辆完工的汽车上盖上一个隐藏的序列号。这很慢,而且印记可能会被擦掉。
- DISTSEAL: 工厂里的工人接受了培训,在制造汽车的过程中,就在汽车的蓝图上盖上隐藏的序列号。这个印记是汽车结构的一部分,完成过程是瞬间的,而且想要移除它几乎是不可能的,除非毁掉汽车本身。
论文结论指出,这种方法适用于两种主要的 AI 图像生成器类型(扩散模型和自回归模型),为证明一张图像出自 AI 提供了一种稳健、快速且高效的方式。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。