PECCVAI: Visual Paraphrasing Attacks
攻防一体:VPA 攻击(caption + 扩散重画抹水印)+ NMP 非熔点频域多通道水印 (CVPR 2026)
Overview
PECCVAI 提出攻防一体框架,同时包含:
1. VPA 攻击(Visual Paraphrasing Attack):一种强大的视觉释义攻击,通过 caption(图像描述)+ 扩散模型重画来移除水印
2. NMP 水印(Non-Melting Point Multi-channel Watermark):一种抗 VPA 的非熔点频域多通道水印方案
Key facts / claims
VPA 攻击(Visual Paraphrasing Attack)
- 攻击流程:图像 → 生成描述(caption)→ 用扩散模型根据 caption 重新生成图像
- 效果:保留语义内容但改变像素级特征,可以有效移除大多数传统水印
- 本质:将图像水印攻击转化为"视觉转述"问题,利用扩散模型的生成能力绕过检测
NMP 水印(Non-Melting Point Multi-channel Watermark)
- 非熔点(Non-Melting Point):水印嵌入在频域中远离"熔点"(容易被破坏的频段)的区域
- 多通道嵌入:在 RGB 三通道的频域选择不同安全频段嵌入冗余水印
- 冗余编码 + 多通道分集:即使某个通道被破坏,其他通道仍可恢复水印
实验结果
- PSNR > 29 dB 下,抗 VPA 攻击的 WDP(Watermark Detection Probability)0.92
- 兼顾高画质(PSNR>29dB)和高鲁棒性(WDP 0.92)
- 在 VPA+传统攻击联合攻击下保持鲁棒
技术贡献
- VPA 攻击范式:首次将视觉转述(caption+重绘)系统化为水印攻击
- NMP 频域设计:系统研究频域"非熔点"区域的水印鲁棒性原理
- 攻防一体框架:统一攻击评估和防御设计的闭环
VPA 攻击的威胁
VPA 攻击代表了 AI 生成式水印攻击的新方向:
- 与传统的 JPEG/噪声/裁剪攻击完全不同
- 不关心像素级扰动,而是通过语义重述绕过水印
- 传统后处理水印和大多数深度水印均面临威胁
- NMP 的抗性原理值得研究
Related
- ists-wm — ISTS 双侧检测抗移除与伪造
- advmark — AdvMark 解耦防御策略
- rel-zero — Rel-Zero patch 对不变性零水印(天然抗 VPA)
- 3d-watermarking-overview — 数字水印技术总览
Sources
- CVPR 2026