8月29日,2026年“数据要素×”大赛贵州分赛获奖项目路演展示活动在贵阳恒世纪酒店举行。国家杰出青年科学基金获得者、上海大学计算机工程与科学学院院长张新鹏出席,并作题为《从深度模型确权到AIGC溯源》的主旨演讲,系统阐述了AI模型所有权验证与生成内容监管的前沿技术路径。
“以前有图有真相,现在有视频、有声音也不一定是真实的。”张新鹏说。他指出,当前已形成“数据到模型再到数据”的良性闭环,大量原生数据为AI模型发展提供必要支撑,同时AIGC技术又源源不断生成新数据。在这一循环中,模型和数据的权属确认成为关键问题。
张新鹏在会上作报告
张新鹏介绍了模型确权的技术演进路径。最早期的“白盒方案”是在模型权重参数中微调嵌入所有者标识,验证时需向权威机构公开模型的内部结构、权重取值,通过特定计算提取标识。“但有一个条件,我必须向权威机构公开模型的内在机制,这很不方便。”张新鹏说。
为此,团队提出了更为便捷的“黑盒方案”。“凡是模型一定会犯错,既然我是模型训练者,我可以让模型故意去犯一些所谓的错误。”张新鹏举例说,在汽车图片上叠加特定噪声,强制模型记住“这样的分类结果是飞机”。验证时无需公开任何内部机制,“我仅仅是通过模型的输入和输出就可以证明这个模型是我的”。
与会者听取报告
张新鹏进一步将确权方案延伸至生成式AI时代。他向观众演示了如何通过特定提示词,如“copyright这九个字母的倒序”就能让文生图模型生成所有者的专属Logo,以此证明所有权。
但同时也存在风险,攻击者可通过反向迭代,在1000次左右找到另一个文本提示,让同一模型生成攻击者的Logo。面对这种所有权混淆攻击,张新鹏提出了防御策略,“必须靠L个提示,而且L个提示之间要构成一个单向计算的链条。单向函数正向计算容易,反向计算困难。”真正所有者让模型记住多个提示是容易的,而攻击者反向构造则计算上不可行。
《从深度模型确权到AIGC溯源》主旨演讲PPT
在AIGC溯源方面,张新鹏介绍了团队5年前就已开展的探索:在图像生成、编辑、超分辨增强、灰度图上色、语义分割等任务中,所有生成内容均嵌入数字水印,可追溯是否由AI生成以及由哪个模型生成。2023年美国七大AI公司自愿采纳类似标准,我国去年实施的管理办法和国家标准也明确要求,凡向公众提供生成式服务,生成内容中必须携带数字标识。
张新鹏说,随着AI技术深度融入生产生活,从模型确权到内容溯源的技术体系将为数字资产的合规流通与监管治理提供重要支撑。
天眼新闻记者 郭立 杨学安
编辑 鲍贝贝
二审 管云
三审 岳振