来源:互联网 更新时间:2026-08-27 14:18
LLM 基础知识 | WaterMarking,你搞懂了吗?
文本水印(Text Watermark)技术,是LLM领域一个非常关键但又容易被忽略的基础模块。简单来说,它主要分为两大类:一类直接打在文本上,另一类则嵌在模型里。我们先从一个大框架入手。
先说针对文本的。这一类水印方法花样不少,包括基于形式的、基于语词的、基于语法的,还有基于文本迭代的。所谓文本迭代,其实就是前三种方法的组合拳,核心要求是保证原意不变。
而针对模型的水印,则涉及跨时间、标签抽样以及LLM训练等环节。
核心思路是在语序上做文章。具体操作是,先识别出某种固定的规律或模式,然后找到一批符合条件的候选单词,再把水印打上去。这种方式比较“硬”,但胜在稳定。
这个就好理解了——直接替换掉部分语词,把这些新词当作水印的载体。
单词级别的替换容易被识别和移除,所以发展出了基于语法的方法。相关论文会详细介绍这类水印的生成机制。
这里有个挺有意思的发现:机器通过意译翻译生成的句子,反而比人类手动意译更能贴近原意。原因在于,人类在翻译时很少会刻意复盘自己的意译策略,而模型不仅对标语言能力的上限,还会自觉识别并调整自己的映射模式。因此,机器生成的意译结果往往更忠实于原意。更关键的是,随着迭代,这种方法还能持续产生更高质量的语料。
先厘清几个核心知识点。
知识点-1:LLM的生成流程是 Training → Logit Generation → Token Sampling。
知识点-2:Logit Value的计算方式是这样的:
token v(j) 是红色的概率 Pr_red = LLM(输入向量 x, 前i-1个token);
token v(j) 是绿色的概率 Pr_green = LLM(输入向量 x, 前i-1个token)+ Δ。

公式解释:|s| 代表绿色样本数量;T 是一个句子或段落的单词总数。

知识点-3:为了兼顾文本质量与防篡改能力,目前主要有三种水印嵌入策略:在Logits生成阶段、在Token采样阶段,以及在LLM训练阶段。
一种更稳健的方法是词汇表分割。原始KGW算法使用所有词汇信息,每个单词标红或绿。后续学者专门研究了分割算法,确保其对编辑行为稳定(即任何编辑操作下,概率分布变化较小),同时分割本身也稳定(不同分割下,不同语词的概率分布变化较小)。针对移除水印的攻击,这种方法可以保持文本语义不变。有些人还会把经过训练的“水印模型”直接转化为文本语义,红绿结果直接影响文本区分,从而保证稳定性。还有人通过“增删限制”或“在插入水印时加权重”来进一步提升性能。
总结一下,在Logits生成阶段嵌入水印,需要同时满足五大性质:高识别度、对文本质量影响最小、大容量、强鲁棒性、公开可验证。
Token采样阶段的水印方法,涉及“水印消息”(Watermarking Message)。根据颗粒度,分为两个层级:token-level 和 sentence-level。
之前的算法在Logits生成阶段嵌入水印,其实很容易被移除。许多开源大模型的参数里,水印必须在训练期间就嵌进去。这类水印分为 Trigger-based 和 Global Watermarking 两种。
部分学者基于代码开展工作,使用word-level或sentence-level的代码修改来触发触发器,生成相应代码。进一步,使用语义不变的代码变形作为触发器。这种方式被称为“trigger-based”,能使地域语料的影响最小化。
Hufu水印则把触发器定位为某种输入形式(而非输入本身),利用GPT模型的渗透等价性质,让模型意识到特殊的渗透模式,一旦发现,即认定为水印。这里涉及一个概念——排列不变性(Permutation Invariance),即函数的输出与输入元素的顺序无关。找到合适的度量函数,就能完成这种性质的刻画。
从基本通信模型、边信息水印模型及基于博弈理论的信道容量分析可以看出,数字水印系统的信道容量与水印噪声比(WNR)密切相关,总体趋势是随WNR增大而单调上升。这种系统的容量优于基本水印模型,水印编码会考虑原始载体信号,利用量化实现结构化的次优编码。
基于句子的水印,句子越长,水印越容易被识别。因此,藏住水印算法的最大句子长度是一个关键指标,也就是水印大小。句子最小长度是多少?以KGW算法为例,要求最短识别长度下保证FPR=0.2%。目前,这方面的工作仍有待深入。此外,算法还需兼顾对文本质量影响最小化和高鲁棒性。
这是评价算法好坏的核心标准之一。
有些算法会无意间篡改原文信息,但建模者并未察觉。凡是无法识别攻击模型意图的“识别”与“篡改”,统称为非目标攻击。
建模者会清晰、有针对性地对文本中的特定语词进行识别和改动。

注意,目前最常用的还是 format-based model。
这方面的做法很丰富。比如在网页标签属性(word spacing, text color, font)中嵌入水印;或者在网页内容中插入不可见的数码水印,通过编码规则插入HTML。此外,有时还会在文件中插入水印,利用书签等特征。
版权保护又可分为数据集版权和算法版权。具体的攻击做法,主要聚焦于“触发动作”和“后门攻击”(通常针对API)。
这部分工作,核心目的是防止数据被恶意抽取。
腾讯ima怎么把微信内容一键导入知识库?
Celestia价格预测2026-2032:TIA币能否引领山寨币上涨行情?历史价格回顾
腾讯ima怎么创建共享知识库?
比特币(BTC)核心周期指标复刻历史走势 价格或跌破5.8万美元关键支撑位
比特币 2025 年价格预测:BTC 的未来走势
WorkBuddy微信版怎么获得积分?
5000元起的鼠标哪个最值得入手?
新浪人工智能热点小时报丨2026年07月30日18时_今日实时人工智能热点速递
车载冰箱重置到出厂设置几步?
SPX6900(SPX)币是什么?SPX币价格走势分析及未来展望
腾讯ima知识库怎么分类管理?
短剧《史上最强洪荒修为》剧情介绍
海尔消毒柜自动消毒如何中止
博世壁挂炉关闭暖气怎么操作
男生高性价比充电头?
管线机怎么接云米净水器
kimi提示词专家使用方法新手指南
5000-6000元鼠标有什么推荐?
WorkBuddy积分怎么获得?
Windy卫星云图怎么看?云层变化识别技巧
手机号码测吉凶
本站所有软件,都由网友上传,如有侵犯你的版权,请发邮件haolingcc@hotmail.com 联系删除。 版权所有 Copyright@2012-2013 haoling.cc