神经图像水印可被「残差移植」伪造,论文找出架构级根因
Ziping Dong · hf · 2026-09-29
神经图像水印存在被伪造的风险:攻击者可从已发布图像中提取携带水印的残差,移植到无关图像上。论文提出残差可移植性(RT)指标量化该漏洞,并通过对比分析与受控干预找出根因。
关键发现:
- 训练侧的常见改动(数据、损失等)无法解释各水印系统 RT 的巨大差异;架构设计才是决定因素。
- 通过对比高/低 RT 系统并做干预验证,识别出两种能强化水印证据与封面图依赖关系的机制,可抑制残差移植。
- 对不便重构架构的现有系统,提出即插即用的 CoverLock:在多个高 RT 系统上取得比传统手工防御和学习分类器防御更优的安全-鲁棒性权衡,给出抗伪造水印架构的具体设计指引。
「安全」频道最新
- 研究者:对齐训练若失控,沙箱外误对齐会酿成真实安全事件 — davidmanheim · 2026-09-29
- ImageMagick 7.1.2 曝 RCE 漏洞:构造图片尺寸触发堆溢出到 system() — evilsocket · 2026-09-29
- Micah Carroll 力挺 safety cases:形式化安全论证应成对齐北极星 — EvanHub · 2026-09-29
- Imprint Reader:让模型用自然语言解读自身权重更新 — Guanxu Chen · 2026-09-29
- 表征工程何时有用?LLM 安全控制与监控的公平对决 — Tianyi Guan · 2026-09-29
- 英国 AI 安全研究所对齐红队招聘研究工程师与科学家 — birchlse · 2026-09-29