最先端のパフォーマンスを備えたディープニューラルネットワーク(DNN)は、実行可能で収益性の高いビジネスサービスとして浮上しています。ただし、これらの印象的なパフォーマンスには大量の計算リソースが必要であり、モデル作成者にとってはコストが高くなります。 DNNモデルを違法な複製および配布から保護する必要性は、現在顕著に見えます。最近、トリガーセットの透かし、ホワイトボックスの制限の破り、巧妙に細工された入力に対する敵対者トレーニングの事前定義された(誤った)ラベルに依存し、その後それらを使用してモデルの信頼性を検証することが、DNN所有権検証の主要なトピックでした。これらの方法は、除去攻撃に対する堅牢性を実証しましたが、競合他社が偽の透かしを偽造してマネージャーにドギングする改ざん攻撃に対して有効なものはほとんどありません。この論文では、モデルの所有権を特定するために、ディープニューラルネットワークに一意のシリアル番号(元のラベルを除いた関連性)を埋め込むことにより、トリガーセットウォーターマークの新しいフレームワークを提示します。 。実験結果は、DNNシリアル番号が元のパフォーマンスのわずかな精度低下を招くだけであり、所有権の検証に有効であることを示しています。
Deep neural network (DNN) with the state of art performance has emerged as a viable and lucrative business service. However, those impressive performances require a large number of computational resources, which comes at a high cost for the model creators. The necessity for protecting DNN models from illegal reproducing and distribution appears salient now. Recently, trigger-set watermarking, breaking the white-box restriction, relying on adversarial training pre-defined (incorrect) labels for crafted inputs, and subsequently using them to verify the model authenticity, has been the main topic of DNN ownership verification. While these methods have successfully demonstrated robustness against removal attacks, few are effective against the tampering attacks from competitors forging the fake watermarks and dogging in the manager. In this paper, we put forth a new framework of the trigger-set watermark by embedding a unique Serial Number (relatedness less original labels) to the deep neural network for model ownership identification, which is both robust to model pruning and resist to tampering attacks. Experiment results demonstrate that the DNN Serial Number only incurs slight accuracy degradation of the original performance and is valid for ownership verification.