当前路径:/wiki/page/peccvai
返回首页索引

PECCVAI: Visual Paraphrasing Attacks

攻防一体:VPA 攻击(caption + 扩散重画抹水印)+ NMP 非熔点频域多通道水印 (CVPR 2026)

Overview

PECCVAI 提出攻防一体框架,同时包含:
1. VPA 攻击(Visual Paraphrasing Attack):一种强大的视觉释义攻击,通过 caption(图像描述)+ 扩散模型重画来移除水印
2. NMP 水印(Non-Melting Point Multi-channel Watermark):一种抗 VPA 的非熔点频域多通道水印方案

Key facts / claims

VPA 攻击(Visual Paraphrasing Attack)

  • 攻击流程:图像 → 生成描述(caption)→ 用扩散模型根据 caption 重新生成图像
  • 效果:保留语义内容但改变像素级特征,可以有效移除大多数传统水印
  • 本质:将图像水印攻击转化为"视觉转述"问题,利用扩散模型的生成能力绕过检测

NMP 水印(Non-Melting Point Multi-channel Watermark)

  • 非熔点(Non-Melting Point):水印嵌入在频域中远离"熔点"(容易被破坏的频段)的区域
  • 多通道嵌入:在 RGB 三通道的频域选择不同安全频段嵌入冗余水印
  • 冗余编码 + 多通道分集:即使某个通道被破坏,其他通道仍可恢复水印

实验结果

  • PSNR > 29 dB 下,抗 VPA 攻击的 WDP(Watermark Detection Probability)0.92
  • 兼顾高画质(PSNR>29dB)和高鲁棒性(WDP 0.92)
  • 在 VPA+传统攻击联合攻击下保持鲁棒

技术贡献

  1. VPA 攻击范式:首次将视觉转述(caption+重绘)系统化为水印攻击
  2. NMP 频域设计:系统研究频域"非熔点"区域的水印鲁棒性原理
  3. 攻防一体框架:统一攻击评估和防御设计的闭环

VPA 攻击的威胁

VPA 攻击代表了 AI 生成式水印攻击的新方向:
- 与传统的 JPEG/噪声/裁剪攻击完全不同
- 不关心像素级扰动,而是通过语义重述绕过水印
- 传统后处理水印和大多数深度水印均面临威胁
- NMP 的抗性原理值得研究

Sources

  • CVPR 2026