AdvMark: Decoupling Defense Strategies
两阶段解耦防御:EAT 安全区映射 + 直接图像优化 (CVPR 2026)
Overview
AdvMark 提出一种解耦防御策略,将水印防御分为两个阶段来处理不同强度的攻击。Stage 1 使用 EAT(Evasion-Adversarial Transfer)将含水印图像映射到不可攻击的安全区域;Stage 2 对落入安全区的图像直接进行像素级优化。在 9 种方法 × 10 种攻击的全面评估矩阵下,分别提升 29%/33%/46%。
Key facts / claims
两阶段解耦防御:
| 阶段 | 方法 | 作用 |
|---|---|---|
| Stage 1 — EAT | 将水印图像移入 non-attackable 安全区 | 对抗弱/中等攻击 |
| Stage 2 — 直接优化 | 安全区内直接图像级优化 | 防御高强度攻击 |
EAT(Evasion-Adversarial Transfer)核心:
- 通过学习一个映射函数,将含水印图像嵌入到攻击者难以有效扰动的子空间
- 该子空间中的扰动不会显著影响水印提取
- 可视为"对抗性规避传输"策略
全面评估:
- 9 种水印方法:涵盖传统和深度水印方案
- 10 种攻击类型:JPEG 压缩、高斯噪声、裁剪、旋转、缩放、对抗攻击等
- 整体提升:29%(提取准确率)、33%(检测 AUC)、46%(对抗攻击下存活率)
技术贡献
- 解耦防御架构:区分攻击强度并采取不同防御策略
- EAT 安全区理论:首位定义并实现"non-attackable embedding subspace"
- 跨方法泛化:即插即用,兼容多样水印方案
基线对比
- 与传统对抗训练防御相比,AdvMark 在不牺牲正常样本性能的同时大幅提升对抗鲁棒性
- Stage 1 + Stage 2 的级联设计优于任何单一防御策略
Related
- ists-wm — ISTS 双侧检测抗移除与伪造
- peccvai — PECCVAI 攻防一体框架
- meta-fc — Meta-FC 元学习特征一致
- 3d-watermarking-overview — 数字水印技术总览
Sources
- arXiv:2602.20053 — CVPR 2026