← 最新论文
💻 computer science

A Watermark for Vision-Language-Action and World Action Models

本文提出了一种“密钥式潜在溯源验证”方法,该方法通过高斯噪声种子将不可检测且统计一致的水印嵌入到视觉-语言-动作(VLA)模型和世界动作(World Action)模型中,使所有者能够可靠地验证模型所有权,并在遭受对抗性攻击或权重修改后仍能检测出盗窃行为。

原作者: Yule Liu, Shuai Liu, Jiaheng Wei, Xinlei He

发布于 2026-06-23
📖 1 分钟阅读☕ 轻松阅读

原作者: Yule Liu, Shuai Liu, Jiaheng Wei, Xinlei He

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你拥有一台高度精密、定制打造的机器人厨师。你花费多年时间,用你的家族秘方和庞大的计算能力对其进行训练。现在,你想将它的“大脑”(指挥机器人如何运动的软件)作为一种服务卖给其他餐厅。你不想把实际的代码(权重)交给他们,因为他们可能会偷走、复制或将其卖给你的竞争对手。相反,你让他们通过一个“黑盒”接口来使用它:他们发送一个指令,比如“做个三明治”,然后机器人返回一组电机运动序列。

问题在于,以后你如何证明某家餐厅使用的是你的机器人大脑,而不是他们自己制造的廉价仿制品?

这篇论文介绍了一种新的**水印(watermark)**机器人大脑的方法。可以把它想象成一种隐藏的、肉眼不可见的墨水,只有你能看见,但它不会改变机器人的烹饪方式。

旧方法的缺陷

以往尝试为机器人添加水印的方法有两个主要缺陷:

  1. “后门”法(The "Backdoor" Method): 这就像是在代码中隐藏一个秘密触发器(例如,如果机器人听到某种特定的声音,它就会跳一段奇怪的舞)。但如果你有很多不同的客户,你就需要为每个客户准备不同的秘密舞蹈,这非常麻烦。此外,如果客户稍后对代码进行了微调,那段舞蹈可能会失效。
  2. “输出噪声”法(The "Output Noise" Method): 这就像是在机器人的动作中加入一种特定的嗡嗡声或震动,只有你能听到。但这就像是在机器人身上贴了一个醒目的红牌,上面写着“我是偷来的”。聪明的窃贼可以轻易地使用滤波器滤掉这种特定的嗡嗡声,而不会影响制作三明治的功能。

新的解决方案:“秘密种子”(The "Secret Seed")

作者提出了一种名为**密钥潜在溯源验证(Keyed Latent-Provenance Verification)**的方法。这里有一个类比:

想象机器人的大脑是一位需要决定下一步该做什么的厨师。在做出决策之前,厨师会掷一次硬币(或抽取一个随机数)来增加一点点创造力或“噪声”。

  • 诀窍在于: 你(所有者)掷的不是普通的硬币,而是一个特殊的加权硬币。对于其他人来说,它看起来完全像普通的硬币,但它带有只有你知道的微小且隐藏的偏差。
  • 结果是: 机器人依然能做出完美的三明治。动作看起来 100% 正常。但由于这次“掷硬币”的过程略有不同,整个运动序列都携带了一个隐藏的指纹,就像面团中独特的纹路一样。

它是如何工作的(两个阶段)

1. 注入(植入种子)
当你部署机器人时,你会将普通的随机数生成器替换为你的“密钥化”版本。

  • 类比: 想象你正在烤面包。你使用的特殊面粉混合物在顾客看来与普通面粉完全一样,口感也一样。但你知道,这种特定的混合物会在面包芯中留下微观且独特的晶体结构。
  • 为什么它是安全的: 因为机器人的输出(面包)看起来和吃起来都是正常的,窃贼无法简单地通过“过滤掉”这种噪声来移除水印。如果他们试图平滑处理动作以去除这个“晶体”,他们可能会破坏制作三明治的能力。

2. 验证(寻找种子)
后来,你怀疑某家餐厅正在使用你的机器人。你无法看到他们电脑内部的情况,但你可以观察机器人的动作。

  • 挑战: 你只能看到最终的动作(面包),看不到内部的随机数(面粉)。
  • 解决方案: 你使用一种强大的数学工具(称为 MAP 优化)来进行逆向推导。你会问:“如果我使用这个特定的秘密密钥运行我的机器人,它是否会产生我刚才看到的这些运动?”
  • 测试: 你尝试用你的秘密密钥去匹配观察到的动作。如果数学计算结果显示:“是的,这个密钥完美地解释了这些运动”,那么你就拥有了所有权的证据。如果你尝试使用随机密钥,数学计算会显示:“不,这与观测到的情况不符。”

论文的研究发现

作者在两种不同类型的机器人大脑(一种基于图像,一种基于预测未来)和两种不同类型的机器人身体(单臂和双臂)上测试了该方法。

  • 效果完美: 即使机器人在执行复杂任务,他们也能在几乎 100% 的情况下检测到他们自己的“秘密面粉”。
  • 不会破坏机器人: 添加水印并没有导致机器人掉落三明治或动作变慢。
  • 难以去除:
    • 如果窃贼试图平滑机器人的动作(就像滤掉某种嗡嗡声),水印依然存在。
    • 如果窃贼试图微调机器人的代码(微调/fine-tuning),水印依然存在。
    • 唯一的破解方法: 窃贼必须彻底抛弃你的机器人大脑,利用你的数据从头开始训练一个新的机器人(这是一个被称为“蒸馏/distillation”的过程),并寄希望于新的机器人会偶然学到相同的隐藏模式。论文显示,这非常困难;新的机器人通常会忘记这个隐藏模式,因为它不是一种可见的模式,而是一种统计学上的模式。

核心结论

这篇论文为机器人所有者提供了一套“数字 DNA”检测系统。他们只需通过观察机器人的运动,就能证明机器人属于他们,而无需看到内部的代码。这就像即便面包师试图隐藏使用了你的特殊面粉的事实,你依然能仅凭观察面包表皮就判断出那是你的作品。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →