当前位置:首页 > 中国芯 > 端侧AI
[导读]把模型烧进微控制器之后,它不再是一个可以随时更新的云端服务,而是一件被安装在设备里的实物。复制一份的成本,取决于设备被拆开之后能不能把权重读出来。训练这样一个模型要花几十万条数据、几周时间和一大笔算力,而一次成功的模型提取可能只要几天。这种投入产出上的不对称,是模型水印这门技术存在的理由。

编译自 MDPI Symmetry 2025, 17(7), 1094 · 开放获取 CC BY 4.0

把模型烧进微控制器之后,它不再是一个可以随时更新的云端服务,而是一件被安装在设备里的实物。复制一份的成本,取决于设备被拆开之后能不能把权重读出来。训练这样一个模型要花几十万条数据、几周时间和一大笔算力,而一次成功的模型提取可能只要几天。这种投入产出上的不对称,是模型水印这门技术存在的理由。

意法半导体系统研发部与帕维亚大学的 Riccardo Adorante、Alessandro Carra、Marco Lattuada 与 Danilo Pietro Pau 在 Symmetry 上把三种主流水印方法搬到了资源受限的微型神经网络上,并逐一模拟了擦除攻击。文章的落脚点不是某个方法的检测率,而是这些方法在微控制器上部署之后,到底要不要额外付出内存、时间与能耗。

水印有三条路可走

三种方法作用的位置完全不同。白盒方案把水印嵌进目标层的激活特征里,假设激活分布符合高斯混合模型,通过中心对比损失和二元交叉熵损失去约束各类的均值矩阵,嵌入过程需要微调。黑盒方案走的是后门路线,把触发器样本混进微调数据,让模型对特定输入产生确定响应,验证时只需要调用接口。权重域方案把水印直接写进模型权重,用码分多址扩频加低密度奇偶校验信道编码,不需要训练也不需要微调。

三条路各有各的前提。白盒方法能直接访问参数,检测能力强,但它假设验证方拿得到模型文件;黑盒方法只依赖接口,最贴近实际取证场景,代价是后门训练本身会扰动主任务;权重域方法最省事,既不用训练也不用暴露推理接口,可嵌入的容量却受权重数量限制。对微型模型来说,这个容量限制是硬约束。

两个真正的小模型

实验用的两个模型都在微控制器量级。图像分类用 CIFAR-10,六万张三十二乘三十二的图,模型是自研的残差网络,残差块从常用的四个减到三个,量化成张量流精简格式之后模型体积 96 千字节。视觉唤醒词任务用过滤后的 COCO 数据,十一万五千张九十六乘九十六的图,标注为人与非人两类,模型是 MobileNetV1,量化后 325 千字节。

两个模型对应两种水印容量。图像分类模型的参数量小,白盒方案嵌 16 位、黑盒方案嵌 16 位、权重域方案嵌 32 位;视觉唤醒词模型的参数量约为前者的三倍,权重域方案能塞进 256 位。作为对照,文章引用的两个大模型基线是 3650 万参数的宽残差网络和 1.328 亿参数的 VGG,参数量比本文的模型高出两到三个数量级。水印长度能开多大,本质上由模型能容纳多少冗余信息决定。

图1 三种水印方法的嵌入位置、时机与检测方式(依据原文第 2 至第 4 节绘制)

部署开销为零

这是这篇文章最实用的结论。三种方法都不改变网络拓扑,不增加层也不增加通道,因此带水印的模型与原始模型占用相同的闪存与内存,推理时间与能耗也相同。作者在 NUCLEO-STM32H743ZI2 开发板上部署验证,这块板有 1 兆字节内存和 2 兆字节闪存,主频最高 400 兆赫兹,部署走意法半导体的边缘 AI 开发者云,输入输出保持单精度浮点格式。

把水印放在训练过程与权重里,而不是放在推理路径上,这个取舍很关键。端侧设备最紧张的资源不是设计阶段的算力,而是运行时的功耗与内存带宽,任何额外的运行时计算都会直接折算成电池续航。水印嵌入是一次性成本,平时不参与推理,天然避开了这个矛盾。

哪些攻击能把它洗掉

攻击分四类:往权重里加高斯噪声、按绝对值大小做 L1 剪枝、按位宽做量化、以及用少量数据微调。评估时同时看两项,主任务精度是否还在可接受范围,水印是否还能被可靠检测。判定的成功条件有两种:主任务与水印都有效,或者擦掉水印会连带把主任务精度也拉下来,让模型失去使用价值。

图像分类任务上,所有方法对四类攻击都扛住了,唯一能去掉水印的办法是使用很强的攻击参数,而那样模型本身已经不可用。视觉唤醒词任务上出现了分化:黑盒方法对高斯噪声脆弱,在特定强度下既能去掉水印又保留可接受的精度,这对所有权主张是真正的威胁;黑盒方法的 20 键配置对剪枝脆弱,40 键配置就稳得多;白盒方法与权重域方法在最强攻击下仍能可靠识别。

水印长度的影响也分方法看。黑盒方法把长度从 16 位加到 256 位,主任务精度只掉一点点,水印检测不受影响。白盒方法从 4 位加到 16 位,主任务与水印精度同时下降;再往上加,主任务精度反而回升,水印精度大幅下滑,原因是参数量不足以有意义地承载这么长的水印,水印项不再构成有效约束。

图2 两个模型的水印容量与四类攻击下的鲁棒性对照(依据原文表 3 至表 11 绘制)

这篇文章没有回答的

不少中间参数在正文里以公式占位,复现要回到原表。实验覆盖 CIFAR-10 与视觉唤醒词,作者把 CIFAR-100 和更复杂的架构列为后续工作。摘要提到目标场景是毫瓦级以下的功耗预算,但正文没有给出实测的能耗数字,只说推理能耗不变。这一点对端侧设备很重要,因为不变的前提是运行时真的没有额外计算,而它是靠架构不变推出来的,不是测出来的。

从可复现的角度看,权重域方法最讨巧:不训练、不微调,把水印当编码信号写进权重,嵌入成本只在部署前发生一次。代价是检测需要拿到模型文件,与黑盒取证的场景不兼容。三条路的取舍最终还是回到一个问题,验证方到底能看到什么。

内容来源:MDPI Symmetry 2025, 17(7), 1094
原文标题:Robust Watermarking of Tiny Neural Networks by Fine-Tuning and Post-Training Approaches
作者:Riccardo Adorante, Alessandro Carra, Marco Lattuada, Danilo Pietro Pau(意法半导体、帕维亚大学)
原文链接:https://doi.org/10.3390/sym17071094
许可协议:CC BY 4.0(https://creativecommons.org/licenses/by/4.0/)
配图说明:图1、图2 为本文依据原文献数据自行绘制。
改动声明:本文在其基础上进行了中文编译与删节,未改变技术结论与原始数据。


本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除( 邮箱:macysun@21ic.com )。
关闭