• 河海大学
  • |
  • 会议室预定
  • |
  • English
  • |
面向水印移除防护的局部、鲁棒与可逆的潜空间扰动
发布日期:
2026-09-29
浏览次数:
10

随着生成式人工智能的快速发展,AI生成图像中的可见水印逐渐成为内容标识、版权保护和来源认证的重要手段。然而,可见水印本身具有区域较小等特点,攻击者可以利用图像修复和图像编辑技术对水印区域进行重绘,在尽可能保持背景内容一致的情况下实现高质量水印移除,从而削弱可见水印在版权保护和生成内容识别中的作用。现有防护方法主要通过在图像中加入对抗扰动来干扰水印移除,但大多工作在像素空间,往往面临保护效果与视觉不可感知性之间的矛盾;同时,这类像素级扰动容易被扩散模型的净化过程消除,而且通常具有不可逆性,会限制图像后续的正常编辑与再利用。

针对上述问题,论文提出一种局部、鲁棒且可逆的潜空间扰动方法MarkShield,用于抵抗基于扩散模型的可见水印移除。该方法首先利用梯度分析确定对水印修复过程影响较大的潜空间区域,并选择未被水印覆盖区域中的高影响位置进行局部扰动,从而减少对图像整体语义的影响;随后通过抑制关键上下文区域的注意力并将注意力重新引导至其他语义区域,使扩散模型在重建水印区域时生成错误或异常内容。为进一步提升扰动的鲁棒性,论文采用可逆网络在潜空间中进行通道混合和仿射变换,并使用自然图像作为密钥,使产生的扰动具有更加自然的结构特征,从而降低被扩散式净化识别和去除的可能性。同时,拥有正确密钥的授权用户可以通过逆变换去除扰动,实现近无损恢复。

实验在COCO、DiffusionDB以及Kling、即梦和Nano Banana Pro等生成图像上开展,并进一步测试了JPEG压缩、高斯模糊、DiffPure和FreqPure等攻击。结果表明,潜空间扰动能够在保持较好视觉质量的同时有效干扰扩散式水印移除,自然图像密钥相比随机密钥能够产生更加结构化的扰动,并表现出更好的感知质量与净化鲁棒性;此外,该方法还能迁移到未参与优化的RePaint、BrushNet等扩散式修复模型以及商业闭源水印移除工具。论文还将方法初步扩展到生成视频水印保护,验证了其在视频场景中的应用潜力。

上述研究由我院平萍副教授、2024级硕士研究生张成果共同完成。相关成果以“Protecting Visible Watermarks Against Diffusion-Based Inpainting via Localized, Robust, and Reversible Latent Perturbations”为题,于2026年8月被国际权威期刊《IEEE Transactions on Image Processing》(TIP)录用,DOI为10.1109/TIP.2026.3714837。该期刊为中国计算机学会(CCF)推荐A类期刊。