论文

鲁棒视觉水印的组合对抗训练

Compositional Adversarial Training for Robust Visual Watermarking

AI 基础设施AI安全与内容治理基础设施

摘要

鲁棒水印通常通过随机后处理增强进行训练,但随机采样掩盖了现实攻击管道的组合空间,并且很少遇到实际破坏检测的罕见组合。这导致训练不稳定,样本效率低下。相反,我们将水印鲁棒性表述为组合变换结构化空间上的最小-最大问题。我们提出了组合对抗训练(CAT),这是一个插件框架,它学习一个连续可微的对手,观察当前带水印的图像,并在每一步选择一个攻击系列,以最大程度地破坏消息恢复。 CAT 将直通式 Gumbel-Softmax 攻击选择与熵正则化相结合,允许后向传递端到端可微分,并聚合跨攻击系列的梯度信息,从而产生更快、更平滑的收敛,而不会陷入单一攻击模式。我们在单步和两步攻击套件下,在分发内和多个分发外图像和视频基准上评估后代水印 VideoSeal 0.0、VideoSeal 1.0 和 PixelSeal 以及一代 WMAR 上的 CAT。 CAT 始终优于使用相同增强预算训练的随机增强基线,在硬组合攻击和 OOD 评估方面收益最大;在单步攻击设置中将整体水印容量提高高达 $63.5\%$,在组合设置中提高了 $13.0\%$。在自回归设置中,CAT 在困难的几何变换上平均将 TPR@FPR$=1\%$ 提高了 $12\%$。这些结果表明,鲁棒的视觉水印受益于针对自适应组合对手的训练,而不是独立的随机损坏。