← 最新论文
💻 computer science

Rethinking Forgery Attacks on Semantic Watermarks in Black-Box Settings: A Geometric Distortion Perspective

本文通过从理论上分析由结构模型失配引起的不可还原几何失真,并提出一种在验证前识别此类伪造的与方案无关的检测方法,探讨了潜在扩散模型中语义水印对黑盒伪造攻击的脆弱性。

原作者: Cheng-Yi Lee, Yichi Zhang, Yuchen Yang, Chun-Shien Lu, Jun-Cheng Chen

发布于 2026-06-30
📖 1 分钟阅读☕ 轻松阅读

原作者: Cheng-Yi Lee, Yichi Zhang, Yuchen Yang, Chun-Shien Lu, Jun-Cheng Chen

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

大局观:AI 艺术的“假身份证”问题

想象你拥有一座高科技工厂(AI 模型),它能打印出精美且独一无二的画作。为了证明这些画作是真实的,工厂在绘画过程开始的第一缕电火花中,秘密地打入了一个微小的、肉眼不可见的“指纹”。这就是所谓的语义水印(semantic watermark)

现在,想象有一个伪造者想要窃取这些画作,移除工厂的印记,并声称这些画是他们创作的。但问题在于:伪造者并没有工厂的蓝图。他们只有一个代理工厂(proxy factory)——一台看起来很像、但并非原装的机器。

伪造者试图将画作逆向还原回最初的那缕电火花,然后利用自己的机器重新打印出一个版本。他们希望这个新版本仍然能携带原始工厂的那个隐形指纹。

论文的发现:
本文作者意识到,虽然伪造者可以让生成的图像看起来很好看,但他们无法完美地重建那个隐形的指纹。因为伪造者的机器(代理机)与真实的工厂机器并不完全相同,他们创造出的“火花”会发生轻微的“弯曲”或“扭曲”。

论文指出,这种扭曲并非随机噪声;它是一种特定的、可测量的几何畸变(geometric distortion)。这就像是尝试用一把略微弯曲的尺子去复制一个完美的圆;无论你多么努力,结果总会是一个略微被挤压变形的圆。


核心概念:“率失真”权衡

作者使用了信息论中的一个概念,称为率失真(Rate-Distortion)。可以这样理解:

  • 率(Rate): 伪造者试图窃取的信息量(即那个秘密指纹)。
  • 失真(Distortion): 图像在过程中受损的程度。

通常情况下,你可以通过牺牲质量来换取信息。但论文证明了,当伪造者使用错误的机器(代理机)时,存在一个**“失真底限(Distortion Floor)”**。

类比: 想象尝试将水从一个方杯子(真实的工厂)倒入一个圆杯子(伪造者的机器),然后再倒回一个方杯子。无论你倒得多么小心,总会有水溢出,或者形状会发生偏差。你无法完美地取回 100% 的水,因为杯子的形状不匹配。这种“溢出的水”就是不可还原的失真(irreducible distortion)

两种类型的“弯曲”

论文指出,这种失真并非随机的静电噪声,而是以两种特定且可预测的方式发生:

  1. 全局漂移(指南针针尖):
    想象隐形指纹是一根指向北方的指南针。当伪造者尝试重建它时,指针并不仅仅是在随机摆动,而是始终一致地指向东北方向。这是一种方向性偏移。论文称之为“球面角畸变(Spherical Angular Distortion)”。这就像是伪造者的机器与真实世界发生了轻微的对齐偏差。

  2. 局部形变(拉伸的橡胶片):
    想象指纹被画在一张橡胶片上。当伪造者的机器处理它时,它不仅仅是移动了这张片子,还以特定的模式对橡胶进行拉伸和挤压。指纹中各点之间的距离发生了变化,而这种变化在真实的工厂中是绝不会发生的。论文使用一种特殊的数学工具——**SPD 流形(SPD Manifold)**几何学来测量这一点,这就像是在检查橡胶片是否被不均匀地拉伸了。

解决方案:“几何侦探”

由于这些畸变是特定且可测量的,作者提出了一种新的抓捕伪造者的方法。

他们不再仅仅检查指纹是否存在(伪造者可能会成功伪造出指纹),而是检查指纹的形状是如何变化的

  • 真实工厂图像: 指纹是一个指向北方的完美圆。
  • 伪造图像: 指纹是一个略微被挤压变形、指向东北方向的圆。

他们的新检测方法就像是一个几何侦探。在尝试读取秘密信息之前,它会先观察数据的形状。如果形状呈现出只有在机器不匹配的情况下才会产生的“弯曲”或“挤压”特征,它就会将该图像标记为伪造品。

为什么这很重要(根据论文观点)

  • 这不仅仅是“运气不好”: 论文从数学上证明了这种畸变是不可避免的。只要伪造者没有拥有与创造者完全相同的机器,他们就无法创造出完美的伪造品。
  • 它适用于多种类型的水印: 该方法无论水印是如何隐藏的(无论是频率中的模式,还是比特中的代码)都有效。它观察的是数据的底层几何结构。
  • 它是一个安全网: 即使伪造者设法骗过了标准的检测程序,几何检测仍然可以抓住他们,因为他们伪造数据的“形状”是错误的。

一句话总结

论文揭示了使用错误工具的 AI 伪造者不可避免地会在数据上留下特定的“几何伤痕”,通过测量这些伤痕,即使他们成功复制了水印,我们也能识破他们。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →