← 最新论文
💬 NLP

Geometry-Aware Localized Watermarking for Copyright Protection in Embedding-as-a-Service

本文提出了 GeoMark,一种用于“嵌入即服务”(Embedding-as-a-Service)的几何感知局部水印框架,该框架通过将局部触发与集中式归属解耦,在确保对抗各种攻击的版权保护的同时保留下游效用,从而解决了鲁棒性、效用与可验证性之间的权衡问题。

原作者: Zhimin Chen, Xiaojie Liang, Wenbo Xu, Yuxuan Liu, Wei Lu

发布于 2026-08-05
📖 1 分钟阅读☕ 轻松阅读

原作者: Zhimin Chen, Xiaojie Liang, Wenbo Xu, Yuxuan Liu, Wei Lu

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,互联网就像一座巨大且繁忙的图书馆,其中最珍贵的书并非由纸张制成,而是由“意义”构成的。这些数字地图将文字、图像和思想转化为数字列表,让计算机能够理解“猫”与“小猫”相似,但与“烤面包机”不同。公司构建了这些超级智能的地图,称之为嵌入模型(embedding models),并将它们作为一种服务提供,就像出租一台高倍显微镜一样。但问题在于,正如小偷可以潜入图书馆,抄袭书籍并将其作为自己的作品出售一样,黑客也可以通过欺骗这些数字显微镜来泄露它们的秘密。通过向该服务提出数百万个问题并记录答案,小偷可以构建出一个原始模型的廉价伪造副本。这被称为“模型窃取”(model stealing),这是一个巨大的问题,因为它窃取了构建原始工具的人们的辛勤劳动和资金。为了阻止这种行为,科学家们尝试在答案中加入隐形的“水印”,就像在钞票上盖上秘密印章一样。但到目前为止,这些印章都非常棘手:有些在改写问题后就会消失,有些在改变答案大小时会损坏,还有些会不小心误伤无辜的人。

这篇论文介绍了一种为这些数字地图加盖印记的新颖且聪明的方法,称为 GeoMark。请不要将数字地图仅仅看作一张平坦的纸,而要将其看作一个巨大的、起伏不平的 3D 地形景观,其中相似的思想靠在一起,而不同的思想则相距较远。以往的方法试图在整个景观或特定的平面区域上盖章,但这在景观被挤压或拉伸时往往会失效。GeoMark 采取了不同的方法。它不是在到处盖章,而是选择了地形中几个特殊的“锚点”(anchor spots),这些点远离一个秘密的“目标点”(target spot)。它只在这些锚点周围的区域盖章。如果小偷试图窃取模型,印章就会隐藏在这些特定的邻域中。即使小偷试图改写问题(释义)或裁剪掉答案的一部分(维度扰动),印章依然存在,因为它与邻域的形状相关联,而不是与具体的文字或数字相关联。

研究人员在四种不同类型的数据上测试了这个想法,范围从新闻文章到电子邮件垃圾邮件。他们发现 GeoMark 就像一个超耐用的印章。它在那些试图使用先进 AI 工具改写被窃数据的攻击中幸存了下来,甚至在那些试图缩小或移动数据维度的攻击中也幸存了下来。最重要的是,它不会误标无辜的干净数据。在实验中,该系统以极高的置信度(一个统计值称为 p 值小于 0.05)正确识别了被窃取的模型,同时极少在未被窃取的模型上出错。论文指出,通过将印章应用的“位置”与印章呈现的“形态”分离,他们创造了一个既坚固耐用又易于验证的系统。

团队还检查了这种新方法是否会减慢服务的速度。他们发现,添加印章几乎不耗费时间——大约每条问题仅需 0.017 毫秒——这快到几乎无法察觉。他们还测试了改变“锚点”数量或被盖章邻域的大小如何影响结果。他们发现,拥有少量锚点(约 5 个)并覆盖一小部分特定区域(约 4%)效果最好,这既保持了服务的快速,又保证了印章的强度。

简而言之,作者提出,通过利用数据的自然形状,将水印隐藏在特定的、分散的邻域中,他们可以比以前更好地保护数字模型免受窃贼侵害。论文表明,这种“感知几何结构”(geometry-aware)的方法解决了旧有方法中水印要么过于脆弱,要么容易产生误报的问题。虽然其结果是基于计算机模拟和针对特定数据集的测试,但证据指向了一种既能保持服务对所有人有用,又让窃贼极难在不被抓获的情况下窃取技术的方法。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →