跳到主要内容
返回时间线
arXiv来源发表:

新加坡国立大学团队提出残差可迁移性指标与CoverLock,把三类高RT水印系统的伪造成功率压到0.25%以下

核心概要

该工作把神经图像水印的伪造漏洞形式化为“残差可迁移性(RT)”指标,用真值残差在无关图像间测量水印证据的可解码程度,发现训练侧常见差异无法解释系统间巨大的RT差距而架构设计起主导作用,并识别出Broadcast–GAP与内容自适应嵌入两种增强水印对载体图像依赖的机制,同时提出即插即用的CoverLock,在CIN、MBRS、VINE三个高RT系统上把两种现有残差伪造攻击的平均成功率降到0.25%以下并保持更高鲁棒性。

AI-generated editorial illustration: Residual Transferability in Neural Image Watermarking

深度剖析

论文提出残差可迁移性(RT)这一系统级属性,用真值残差(GT residual)在源图像与不相交目标图像之间迁移,并以归一化平均迁移准确率度量,从而在不依赖任何特定残差估计流程的情况下刻画水印系统对残差伪造的易感性。 此前研究主要聚焦于构造更有效的伪造攻击,而该工作把“为什么残差能跨图像迁移”本身作为研究对象,并给出与攻击方法解耦的量化指标。 在五个代表性水印方案上报告RT值,CIN为1.00、VINE为0.99、MBRS为0.98,而HiDDeN为0.28、RivaGAN为0.08;附录D显示RT@1、RT@10、RT@100、RT@1000下高低RT的定性排序保持一致。

通过对比高RT与低RT系统的编码器与解码器行为,论文发现高RT系统以较少依赖宿主图像的方式编码与解码水印信号,其残差在跨图像平均后呈现更一致的图案,解码器末层特征中由载体引起的方差占比也更小。 这为“覆盖无关捷径”提供了行为层面的证据,把RT差异从攻击现象推进到模型内部表征的差异。 对每组五张载体图像的残差做平均以抑制载体相关成分,并比较固定消息变换载体与固定载体变换消息两种条件下解码器末层特征的相对方差。

论文通过受控干预识别出两种增强水印证据与载体图像耦合的架构机制:HiDDeN中编码端空间广播消息与解码端全局平均池化构成的耦合设计(Broadcast–GAP),以及RivaGAN编码器中的内容自适应注意力。 论文进一步用消融说明Broadcast与GAP并非各自独立起作用:单独移除广播时RT@100几乎不变,单独移除GAP时中度上升,两者同时移除则RT@100急剧升高,说明二者是耦合设计。 在无失真训练设置下重训原模型与修改模型做对照;把BG引入高RT水印可显著降低RT,而直接引入VINE时因VINE本身优化困难未能可靠收敛;把RivaGAN的自适应机制替换为固定嵌入图案会使RT大幅上升。

论文提出CoverLock,一种与具体水印方案无关的即插即用包装器:用冻结DINOv2特征的通道均值与标准差生成图像条件二进制码,以异或方式包裹消息,检测时由接收图像重算该码,从而在不改动原水印编解码器架构与参数的前提下增强验证对图像内容的依赖。 相比需要针对具体方法重新设计与重训的架构改造,CoverLock只训练轻量投影头与可学习logit尺度,且仅用MSCOCO自然图像及其变换视图训练,不接触水印编解码器或伪造样本。 在CIN、MBRS、VINE三个高RT系统与DIV2K、ImageNet、MS-COCO三个数据集上,对GT@1、Yang et al. (2024a)(100张参考图)与WMForger(单张参考图)三种攻击评估,CoverLock平均ASR最高仍低于0.25%,平均ASR分别为0.243%、0.015%、0.059%,优于ConvNeXt分类器基线与MHDW;在噪声、亮度、模糊、JPEG、对比度、裁剪等失真下平均比特准确率高于MHDW。

启示与展望

该工作面向后处理式神经图像水印系统,威胁模型设定为攻击者持有一张或少数几张携带同一消息的已发布水印图像,可借助外部数据集或预训练模型估计可迁移水印证据,但不知道所部署的水印方法或防护机制、无法访问编解码器参数、也不能查询编码器生成更多水印图像。RT指标以真值残差为度量工具,用于剥离具体残差估计流程的干扰;架构层面的结论来自HiDDeN与RivaGAN两个低RT正例,CoverLock则在CIN、MBRS、VINE三个高RT系统上验证。对希望加固已部署水印系统的工程方,CoverLock提供了一条不重设计、不重训原水印模型的路径;对设计新水印架构的研究方,Broadcast–GAP与内容自适应嵌入给出了增强载体依赖的具体方向。

CoverLock在论文所考察的失真范围内取得较低的伪造成功率与较好的安全—鲁棒性权衡,但在更严重或未见的图像变换、更广的分布偏移,以及专门针对图像绑定机制的自适应攻击下,这一权衡是否保持仍是开放问题。CoverLock引入了额外的图像绑定模块及其训练与部署开销。论文识别出两种与低RT相关的机制,但其他架构可能通过不同的设计原则实现载体依赖。此外,VINE引入Broadcast–GAP未能可靠收敛,说明该设计并非对所有架构都同样可行。本总结基于论文全文文本,未逐项核对附录中的全部图表数值。

来源