当前路径:/wiki/page/advmark
返回首页索引

AdvMark: Decoupling Defense Strategies

两阶段解耦防御:EAT 安全区映射 + 直接图像优化 (CVPR 2026)

Overview

AdvMark 提出一种解耦防御策略,将水印防御分为两个阶段来处理不同强度的攻击。Stage 1 使用 EAT(Evasion-Adversarial Transfer)将含水印图像映射到不可攻击的安全区域;Stage 2 对落入安全区的图像直接进行像素级优化。在 9 种方法 × 10 种攻击的全面评估矩阵下,分别提升 29%/33%/46%。

Key facts / claims

两阶段解耦防御:

阶段 方法 作用
Stage 1 — EAT 将水印图像移入 non-attackable 安全区 对抗弱/中等攻击
Stage 2 — 直接优化 安全区内直接图像级优化 防御高强度攻击

EAT(Evasion-Adversarial Transfer)核心:
- 通过学习一个映射函数,将含水印图像嵌入到攻击者难以有效扰动的子空间
- 该子空间中的扰动不会显著影响水印提取
- 可视为"对抗性规避传输"策略

全面评估:
- 9 种水印方法:涵盖传统和深度水印方案
- 10 种攻击类型:JPEG 压缩、高斯噪声、裁剪、旋转、缩放、对抗攻击等
- 整体提升:29%(提取准确率)、33%(检测 AUC)、46%(对抗攻击下存活率)

技术贡献

  1. 解耦防御架构:区分攻击强度并采取不同防御策略
  2. EAT 安全区理论:首位定义并实现"non-attackable embedding subspace"
  3. 跨方法泛化:即插即用,兼容多样水印方案

基线对比

  • 与传统对抗训练防御相比,AdvMark 在不牺牲正常样本性能的同时大幅提升对抗鲁棒性
  • Stage 1 + Stage 2 的级联设计优于任何单一防御策略

Sources

  • arXiv:2602.20053 — CVPR 2026