当前路径:/wiki/page/3d-watermarking-overview
返回首页索引

3D 数字水印技术总览

三维数字水印技术旨在保护 3D 内容(网格、点云、高斯 Splatting 等)的版权和来源认证

Overview

随着 3D 生成技术的快速发展(3DGS、NeRF、扩散模型等),3D 内容的版权保护已成为迫切需求。3D 数字水印通过将不可感知的标记嵌入 3D 数据中,实现版权追踪和内容认证。

3DGS 数字水印技术经历了十年四阶段演进:
1. 静态几何水印(2016-2022):网格/点云的谱域扰动
2. NeRF 隐式水印(2022-2024):MLP 权重参数微调
3. 初代 3DGS 参数微调(2024-2025):高斯属性直接修改
4. 应用博弈(2025-2026):抗压缩/抗扩散编辑/主动防御/4DGS水印/量化感知/CVPR 2026 十篇+

主流技术路线

1. 3DGS 水印

3DGS 水印是当前最活跃的研究方向。核心思路是将水印嵌入高斯原语的属性(位置、SH系数、协方差、不透明度)中。

逐场景微调型:
- 3D-GSW: 频率引导致密化 + 小波子带损失 (→ 3d-gsw)
- GuardSplat: CLIP 引导 SH 偏移嵌入,几何零漂移 (→ guardsplat)
- GaussianMarker: 不确定性感知双域 2D+3D 水印 (→ gaussianmarker)
- CompMarkGS: 锚点框架+量化失真模拟,抗 HAC 压缩 (→ compmarkgs)
- RDSplat: FAPS 低频高斯嵌入,抗扩散编辑 (→ rd-splat)
- W2M: RL策略网络自适应Anchor梯度分配 (→ w2m)
- Mark4D: 首个4DGS时序一致水印,X-CLIP解码+运动轨迹偏移 (→ mark4d)
- Robust3DGSW: 量化感知中频嵌入(3D DCT+2D FFT)+渐进量化训练 (→ robust3dgsw)
- WATER-GS: 即插即用 3DGS 水印解码器 (→ water-gs)
- Explainable GSW: 水印可解释性分析 (→ explainable-gsw)

泛化型(单阶段前向):
- GS-Marker: AMC + PointNet++ 毫秒级前向嵌入 (→ gs-marker)
- MarkSplatter: Splatter Image 网格映射泛化水印 (→ marksplatter)

2. 3D 网格 / 点云水印

3D 网格水印的传统方向,近年结合深度学习提升鲁棒性。

代表性方法:
- Deep 3D Mesh WM: 基于注意力卷积的网格水印 (→ deep-3d-mesh-watermarking)

3. 2D 图像 / 视频水印(与 3D 相关)

与扩散模型结合的视频/图像水印,可迁移到多视图 3D 生成。

代表性方法:
- Tree-Ring Watermarks: 扩散图像的环形水印指纹 (→ tree-ring-watermarks)
- SKeDA: 扩散 T2V 模型的生成式水印框架 (→ skeda)

4. 攻击与防御博弈

攻击方法:
- GSPure (AAAI 2026): 几何特征聚类物理净化,PSNR ↓16.34dB (→ gspure-attack)
- GMEA (AAAI 2025/26): 进化黑盒去水印,致盲 CNN 解码器 (→ gmea-attack)
- RAVEN (CVPR 2026): 新视角合成隐式去水印,零样本冻结模型 (→ raven)
- VPA 攻击 (PECCVAI, CVPR 2026): caption + 扩散重画抹水印 (→ peccvai)

主动防御:
- GuardMarkGS (arXiv 2026): 所有权溯源 + 编辑阻断联合优化 (→ guardmarkgs)
- AdvMark EAT (CVPR 2026): 安全区映射解耦防御 (→ advmark)
- Meta-FC (CVPR 2026): 元学习特征一致训练策略 (→ meta-fc)

CVPR 2026 数字水印新前沿(13 篇)

CVPR 2026 涌现大量非 3DGS/非扩散类的数字水印创新,涵盖实例特定动态水印、零水印、参数空间视频水印、光学物理水印、矢量图隐写等全新范式。

5. 鲁棒图像水印

方法 核心思路 关键指标 链接
ISTS CLIP语义选择注入时间/位置+双侧检测 AUC 0.821 vs 0.508 抗移除 ists-wm
AdvMark 两阶段解耦:EAT安全区+直接优化 9方法×10攻击提升29%/33%/46% advmark
Meta-FC 元学习meta-train/meta-test特征一致 组合攻击+4.71%, 未知+2.38% meta-fc
PECCVAI 攻防一体: VPA攻击+NMP频域多通道 PSNR>29dB下WDP 0.92 peccvai

6. 零水印(不修改像素)

方法 核心思路 关键指标 链接
Rel-Zero Patch对关系距离线性不变性(R²>0.95) 生成编辑TPR 85-97% rel-zero
TIACam 可微分增强器+CLIP文本锚定对抗 屏幕翻拍99.1%, 打印翻拍96.6% tiacam

7. 视频水印

方法 核心思路 关键指标 链接
SPDMark LoRA位移字典+密钥选组合,零推理开销 逐帧28bit, 二部图时序检测 spdmark
WaTeRFlow FUSE光流对齐+TCL I2V视频水印 首帧Bit Acc 96.93%, 平均84.96% waterflow

8. 人脸取证与恢复

方法 核心思路 关键指标 链接
LIDMark 152维Landmark-Identity水印三合一取证 PSNR 44.31, 检测+定位+溯源 lidmark
RecoverMark 人脸内容当水印嵌入背景+两阶段训练 F1 0.855 vs 0.105, 恢复PSNR 22+dB recovermark

9. 多概念归因

方法 核心思路 关键指标 链接
TokenTrace 双重条件编码+查询式检索多概念归因 单概念Bit 98.33%, Att 91.67% tokentrace

10. 新型水印范式

方法 核心思路 关键指标 链接
NOWA 光学零空间水印: 光圈相位掩膜+NSN重建 物理级安全不对称性, 抗压缩 nowa
GVIS 首个矢量图隐写: 贝塞尔控制点编码 256²图塞88Kbit, 100%无损 gvis

与现有路线的交叉引用

  • ISTS / AdvMark / Meta-FC / PECCVAI → 传统鲁棒水印 + AI攻击的对抗升级
  • Rel-Zero / TIACam → 零水印新范式,不修改像素
  • SPDMark / WaTeRFlow → 视频水印补充(→ videoshield, videomark, skeda
  • LIDMark / RecoverMark → 人脸取证水印,填补Deepfake防御空白
  • TokenTrace → 多概念归因,与内生水印(→ diffusion-in-generation-wm)互补
  • NOWA → 物理域光学水印,数字域安全的物理级补充
  • GVIS → 矢量图隐写,开辟几何隐写子领域

关键挑战

  • 鲁棒性 vs 质量权衡: 水印强度影响渲染/网格质量
  • 攻击抵抗: 几何变换、压缩、噪声添加等攻击下的水印存活率
  • 高容量嵌入: 在有限高斯原语/顶点中嵌入足够信息
  • 多视图一致性: 渲染视图间水印一致性问题
  • 盲检测: 无需原始数据即可提取水印

评估指标体系

指标 说明 SOTA 典型值
PSNR 像素级差异 > 34dB (最高 42.32dB, Mark4D)
SSIM 结构相似度 > 0.96
LPIPS 感知相似度 < 0.04
BitAcc 比特提取准确率 > 95% (无攻击; 4-bit 量化下 > 80%, Robust3DGSW)
常用数据集 Blender, LLFF, Mip-NeRF 360, Objaverse, OmniObject3D, D-NeRF(动态)

Counter-arguments & data gaps

  • 当前 3DGS 水印仅针对渲染输出的保护,缺乏对中间表示的保护机制
  • GSPure 等攻击已证明单属性修改方案的脆弱性
  • 缺乏统一的水印评估基准
  • 多租户动态水印(零重训在线配置)仍是开放问题

Sources