Editorial Ilmu Komputer & AI
Open AccessOA2026
Penguncian Ganda Model AI Terlatih: Pendekatan Watermarking Sparse QIM Berbasis PIN dan Permutasi Indeks Adaptif
Metode penguncian ganda untuk mengamankan jaringan neural terlatih melalui permutasi indeks berbasis kunci dan watermarking Sparse QIM berbasis PIN
Iva Vasic; Jesús Muñoz-Cádiz; Bata Vasic· 2026· DOI 10.48550/arXiv.2609.22981
Masalah inti
Proliferasi model deep learning telah menciptakan kebutuhan mendesak akan mekanisme yang melindungi baik kekayaan intelektual maupun integritas operasional jaringan neural terlatih. Pendekatan yang ada untuk keamanan model sering kali hanya menangani kontrol akses berbasis enkripsi atau watermarking untuk verifikasi kepemilikan, tetapi jarang menyatukan tujuan-tujuan ini dalam satu kerangka kerja yang dapat dipulihkan. Makalah ini mengusulkan metode penguncian ganda yang secara simultan mengunci model terhadap penggunaan tidak sah dan menyematkan watermark blind berbasis PIN untuk verifikasi kepengarangan. Ide intinya adalah menggabungkan keacakan kriptografis—yang diperkenalkan melalui permutasi indeks berbasis kunci—dengan watermark yang kuat yang disematkan melalui Sparse Quantization Index Modulation (QIM) ke dalam koefisien bias. Metode ini dirancang agar dapat dibalik: tanpa kunci yang benar, arsitektur jaringan tetap utuh tetapi representasi internalnya terganggu, menyebabkan degradasi akurasi yang parah; dengan kunci yang benar, akurasi model asli sepenuhnya dipulihkan. Penulis memotivasi karya ini dengan menyoroti kebutuhan akan perlindungan model, pemulihan, dan verifikas
Inovasi
Eksperimen menunjukkan bahwa metode penguncian ganda mencapai perlindungan yang kuat dan pemulihan yang andal pada berbagai dataset dan arsitektur. Pada MNIST, CIFAR-10/100, dan ImageNet-1K, penguncian menurunkan akurasi di bawah 10% untuk semua model yang diuji, dan bahkan di bawah 0,5% untuk CNN. Sebagai contoh, CNN ResNet pada CIFAR-10 yang awalnya mencapai akurasi di atas 90% turun menjadi kurang dari 0,5% ketika dikunci tanpa kunci. Demikian pula, arsitektur transformer pada ImageNet-1K menunjukkan degradasi akurasi hingga di bawah 10%. Ketika kunci yang benar diterapkan, akurasi model asli sepenuhnya dipulihkan, tanpa kehilangan yang terukur. Watermark yang disematkan tetap tidak terlihat dan memungkinkan verifikasi blind atas asosiasi kunci dan kepengarangan model. Watermark tidak menimbulkan degradasi akurasi yang terukur, sebagaimana dikonfirmasi dengan membandingkan performa model yang diberi watermark dengan model yang tidak diberi watermark. Analisis distribusi penyematan pada CNN dan transformer lebih lanjut menunjukkan potensi nilai diagnostik untuk mengidentifikasi model yang kurang terlatih atau dirancang secara suboptimal. Hasil ini konsisten pada jaringan fully co
Proliferasi model deep learning telah menciptakan kebutuhan mendesak akan mekanisme yang melindungi baik kekayaan intelektual maupun integritas operasional jaringan neural terlatih. Pendekatan yang ada untuk keamanan model sering kali hanya menangani kontrol akses berbasis enkripsi atau watermarking untuk verifikasi kepemilikan, tetapi jarang menyatukan tujuan-tujuan ini dalam satu kerangka kerja yang dapat dipulihkan. Makalah ini mengusulkan metode penguncian ganda yang secara simultan mengunci model terhadap penggunaan tidak sah dan menyematkan watermark blind berbasis PIN untuk verifikasi kepengarangan. Ide intinya adalah menggabungkan keacakan kriptografis—yang diperkenalkan melalui permutasi indeks berbasis kunci—dengan watermark yang kuat yang disematkan melalui Sparse Quantization Index Modulation (QIM) ke dalam koefisien bias. Metode ini dirancang agar dapat dibalik: tanpa kunci yang benar, arsitektur jaringan tetap utuh tetapi representasi internalnya terganggu, menyebabkan degradasi akurasi yang parah; dengan kunci yang benar, akurasi model asli sepenuhnya dipulihkan. Penulis memotivasi karya ini dengan menyoroti kebutuhan akan perlindungan model, pemulihan, dan verifikasi kepemilikan secara simultan, dan mereka mengevaluasi pendekatan ini pada berbagai dataset dan arsitektur, termasuk jaringan fully connected, CNN ResNet, dan transformer.
Kerangka kerja penguncian ganda yang diusulkan terdiri dari dua mekanisme yang saling melengkapi: permutasi indeks adaptif dan watermarking Sparse QIM berbasis PIN.
Mengapa penting
Pendekatan penguncian ganda menawarkan solusi terpadu untuk perlindungan model, pemulihan, dan verifikasi kepemilikan. Kombinasi permutasi indeks adaptif dan watermarking Sparse QIM berbasis PIN memastikan bahwa pengguna tidak sah tidak dapat menggunakan model secara efektif, sementara pemilik yang sah dapat sepenuhnya memulihkannya dan memverifikasi hak mereka. Strategi pemilihan kunci adaptif sangat penting untuk memaksimalkan degradasi dalam keadaan terkunci tanpa mengorbankan kemampuan pemulihan. Dengan mendistribusikan ulang bobot bermagnitudo tinggi ke posisi dengan sensitivitas rendah, metode ini meningkatkan dampak permutasi pada performa model, membuatnya lebih sulit bagi penyerang untuk merekayasa balik model. Watermarking berbasis PIN menyediakan mekanisme yang kuat dan blind untuk verifikasi kepemilikan, mengikat model ke PIN yang ditentukan pengguna. Sifat watermark yang tidak terlihat dan tanpa biaya akurasi membuatnya cocok untuk penerapan praktis. Pengamatan bahwa distribusi penyematan dapat mengungkap model yang kurang terlatih atau dirancang secara suboptimal menunjukkan aplikasi diagnostik di luar keamanan. Namun, makalah ini tidak membahas potensi serangan seperti fine-tuning atau pruning yang dapat menghapus watermark, juga tidak mengevaluasi ketahanan metode terhadap upaya adversarial untuk memulihkan model tanpa kunci. Pekerjaan selanjutnya dapat mengeksplorasi aspek-aspek ini dan memperluas pendekatan ke jenis model dan tugas lain. Secara keseluruhan, metode yang diusulkan merupakan langkah signifikan menuju keamanan model yang komprehensif.
Siapa yang sebaiknya membaca
Praktisi dan peneliti ilmu komputer
Membuka konten member…