← 最新论文
🤖 AI

DiffUE: Enhancing Utility-Unlearnability Trade-off of Unlearnable Examples via Diffusion Autoencoders

本文介绍了 DiffUE,一种通过基于扩散的自编码器在语义空间中注入不可察觉的噪声,从而增强图像效用与不可学习性之间权衡的新颖方法,旨在创建既能有效抵抗重学习策略又能保持视觉保真度的鲁棒且高质量图像。

原作者: Syed Irfan Ali Meerza, Oktay Ozturk, Amir Sadovnik, Jian Liu

发布于 2026-07-14
📖 1 分钟阅读☕ 轻松阅读

原作者: Syed Irfan Ali Meerza, Oktay Ozturk, Amir Sadovnik, Jian Liu

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你最心爱的照片是一份秘密食谱。在过去,如果你在网上发布这份食谱,狡猾的 AI 大厨就会偷走它,品尝它,并学会如何精准地复刻它,甚至无需你的许可。为了阻止这种行为,科学家们发明了“不可学习样本”(Unlearnable Examples, UEs)。你可以把它们想象成在食谱中加入了一小撮看不见的盐,让 AI 大厨心想:“嗯,这味道简直像白开水一样没味儿,”从而放弃学习。

但问题在于,旧的方法添加这种“盐”的方式就像是在厨房里直接往食物上撒盐(像素空间)。虽然有效,但往往会让食物看起来颗粒感很重、很奇怪或者毁掉了。此外,如果狡猾的大厨尝试清洗这道菜或换一种方式烹饪(使用诸如“对抗训练”或图像压缩等策略),这些盐就会被洗掉,AI 依然能学会那份食谱。

DiffUE 的出现改变了游戏规则。它不再是往食物上撒盐,而是向大厨的大脑(语义空间)低声传递一条秘密指令。它微调了这道菜的“意境”——也许是让光线稍微暖一点,或者让氛围变得更神秘一些——而没有改变实际的食材。

“耳语”的魔力

论文表明,通过使用一种叫做**扩散自编码器(Diffusion Autoencoder)**的特殊工具,DiffUE 可以推动图像的高层含义。这就像是告诉画家,“让天空看起来更像日落时分一点”,而不是在画布上画一个红点。因为这种变化发生在图像的“意念”层面,所以对人类肉眼来说看起来非常自然。事实上,在一项针对 56 名真实人士(包括摄影师和艺术家)的研究中,DiffUE 处理过的图像被评定为几乎与原始清晰照片一样好,自然度得分高达 4.65 ± 0.12(满分 5 分)。而旧方法呢?得分要低得多,例如一种流行的方法得分仅为 2.91,且人们非常讨厌那些颗粒状的伪影。

为什么旧的“盐”不起作用

论文明确反对“像素级噪声是最佳防御手段”的观点。研究人员发现,如果你只是在像素上添加噪声(旧方法),狡猾的 AI 可以轻易地“重新学习”图像。

  • 清洗测试: 当研究人员尝试使用滤镜或将图像转为黑白来“清洗”图像时,旧方法表现得一败涂地。例如,在 CIFAR-10 数据集上,一种名为 EM 的旧方法在进行简单的灰度转换后,其保护效果大幅下降,导致 AI 的准确率达到了 83.23%。然而,DiffUE 依然稳固,将 AI 的准确率压低到了仅 13.9%
  • 压缩测试: 现实生活中涉及图像压缩(如 JPEG 或 WebP)。论文测量了这种保护在压缩下的生存能力。在 CIFAR-10 上,使用 JPEG 压缩时,旧的 EM 方法让 AI 学到了 45.22% 的数据。而 DiffUE 则守住了防线,仅为 17.22%

机器中的“幽灵”

最令人兴奋的部分是,DiffUE 不仅仅是隐藏了图像,它还以一种非常特定的方式迷惑了 AI。作者通过在这些“耳语过”的图像上训练 AI 模型来测试这一点。

  • 结果: 当 AI 试图从 DiffUE 图像中学习时,它陷入了困境。在 CIFAR-10 数据集上,即使 AI 尝试使用极其强硬的“对抗训练”(一种 AI 与噪声搏斗的技术),也只能达到 17.11% 的准确率。相比之下,在同样的条件下,旧方法会让 AI 的准确率高达 76.95%
  • 迁移性: 即使 AI 使用了不同的脑结构(比如从 ResNet-18 切换到 VGG-16),这种困惑依然存在。论文表明 DiffUE 具有“可迁移性”,这意味着它适用于不同类型的 AI 模型,而不只是针对它所设计的那个模型。

你能让它看起来不一样吗?

论文还提出了一个有趣的副作用:由于 DiffUE 作用于图像的“含义”,你实际上可以用它来进行微妙且酷炫的改动。例如,你可以微调图像,让一个人看起来拥有卷发或改变光影,而 AI 依然会被迷惑,同时你得到的是一张好看的照片。在尝试改变“微笑”或“发色”等属性的测试中,AI 识别该图像的能力降到了接近随机水平(准确率约为 51-52%),证明了即便图像看起来发生了变化,保护依然有效。

总结

作者在四个不同的数据集(CIFAR-10, CIFAR-100, CelebA-HQ, 和 ImageNet)上对这一切进行了衡量。他们并非凭空猜测,而是用数据说话。证据表明,相比于旧方法,DiffUE 是对抗 AI 窃取更强大的盾牌。它在保持图像美丽(高 PSNR 和 SSIM 分数)的同时,让 AI 几乎无法从中学习,即使 AI 尝试通过清洗、压缩或重新训练来破解。它虽然不是一个能永远解决所有隐私问题的魔杖,但它是对过去那种颗粒感重、易被破解的防御手段的一次巨大飞跃。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →