GAIR Paper 111 | 誰動了我的大模型?IJCAI 2026最新綜述揭秘大模型“隱式身份”防偽戰
重點摘要
能力越大,責任越大。大模型想要落地千行百業,需要一個“安全體檢”。 編輯丨岑峰 花費上億美元、集結頂尖算力訓練出的大模型,正面臨被惡意蒸餾、套殼甚至竊取核心數據的巨大風險。就在2026年近期,Anthropic 公開披露了針對 Claude 的大規模疑似惡意蒸餾事件——攻擊者利用欺詐賬戶和代理服務瘋狂收集模型輸出,試圖低成本複製大模型的能力。殘酷的現實證明:面對隱蔽的“白嫖”與盜用,僅靠賬戶封禁、訪問控制等外部防禦手段,已經防不勝防。數據從何而來?模型是否被惡意克隆?這篇爆火的AI爽文到底是誰生成的?為了回答這三個終極安全問題,建立一套嚴密的大語言模型(LLM)“身份認證”機制迫在眉睫。近日,來自西安交通大學、中國科學院信工所和澳大利亞迪肯大學的研究團隊,在人工智能頂會 IJCAI 2026 發表了題為“Implicit Identity Technologies for LLMs: Fingerprinting and Watermarking across Datasets, Models, and Generated Content”的重磅綜述論文,首次提出了大模型“隱式身份(Implicit-ID)”的統一理論框架。該研究徹底釐清了行業內長期混淆的“水印”與“指紋”技術,系統梳理了貫穿數據集、模型、生成內容全生命週期的身份認證方案,為構建可信、安全、可追溯的大模型生態提供了全景式的技術指南。論文作者來自西安交通大學、中國科學院信息工程研究所和澳大利亞迪肯大學,包括劉冰、王順平、朱煜帆、餘欣怡、黃晶、杜林康、裴紅斌(通信作者)和羅瑋。arXiv 預印本:https://arxiv.org/abs/2605.2924501為什麼大語言模型需要“隱形身份證”?大語言模型的研發需要投入大量的數據、算力與工程資源,有公開報道和研究估算認為,GPT-4的訓練成本達到億美元量級。
能力越大,責任越大。大模型想要落地千行百業,需要一個“安全體檢”。 編輯丨岑峰 花費上億美元、集結頂尖算力訓練出的大模型,正面臨被惡意蒸餾、套殼甚至竊取核心數據的巨大風險。就在2026年近期,Anthropic 公開披露了針對 Claude 的大規模疑似惡意蒸餾事件——攻擊者利用欺詐賬戶和代理服務瘋狂收集模型輸出,試圖低成本複製大模型的能力。殘酷的現實證明:面對隱蔽的“白嫖”與盜用,僅靠賬戶封禁、訪問控制等外部防禦手段,已經防不勝防。數據從何而來?模型是否被惡意克隆?這篇爆火的AI爽文到底是誰生成的?為了回答這三個終極安全問題,建立一套嚴密的大語言模型(LLM)“身份認證”機制迫在眉睫。近日,來自西安交通大學、中國科學院信工所和澳大利亞迪肯大學的研究團隊,在人工智能頂會 IJCAI 2026 發表了題為“Implicit Identity Technologies for LLMs: Fingerprinting and Watermarking across Datasets, Models, and Generated Content”的重磅綜述論文,首次提出了大模型“隱式身份(Implicit-ID)”的統一理論框架。該研究徹底釐清了行業內長期混淆的“水印”與“指紋”技術,系統梳理了貫穿數據集、模型、生成內容全生命週期的身份認證方案,為構建可信、安全、可追溯的大模型生態提供了全景式的技術指南。論文作者來自西安交通大學、中國科學院信息工程研究所和澳大利亞迪肯大學,包括劉冰、王順平、朱煜帆、餘欣怡、黃晶、杜林康、裴紅斌(通信作者)和羅瑋。arXiv 預印本:https://arxiv.org/abs/2605.2924501為什麼大語言模型需要“隱形身份證”?大語言模型的研發需要投入大量的數據、算力與工程資源,有公開報道和研究估算認為,GPT-4的訓練成本達到億美元量級。隨著模型能力、應用範圍和商業價值不斷提升,與大模型相關的安全與治理問題也日益突出,包括模型參數洩露、未經授權使用、訓練數據違規利用、模型輸出濫用,以及生成內容來源難以識別等。2026年以來,圍繞模型輸出使用邊界與模型蒸餾合規性的討論受到廣泛關注。Anthropic公開稱,其發現了利用欺詐賬戶和代理服務大規模訪問Claude、收集模型輸出並規避檢測的疑似模型蒸餾活動。該事件凸顯了僅依賴賬戶管理、訪問控制和外部行為檢測保護模型資產所面臨的侷限,迫切需要建立支持大語言模型資產保護與來源追溯的身份機制,從而回答三個基本問題:數據集是否遭到未經授權的使用?模型來自何處,是否經過複製、微調或其他改造?內容是否由特定模型或某類模型生成?指紋識別(Fingerprinting)與水印技術(Watermarking)由此迅速成為研究熱點。然而,現有研究長期存在兩大突出問題:一是概念邊界不夠清晰,不同文獻對“指紋”和“水印”的定義存在交叉甚至混用;二是研究體系相對分散,數據集保護、模型所有權認證和生成內容檢測通常被分別研究,缺少覆蓋大模型全生命週期的統一視角。針對這些問題,該綜述提出大語言模型“隱式身份”這一統一框架,系統梳理大語言模型從數據、模型到生成內容的身份技術。02核心創新:打破術語混淆的“隱式身份”框架論文提出了由“頂層概念-中層實現-底層機制”三個層次構成的概念框架。在頂層,論文提出隱式身份作為統一抽象,用於描述大語言模型系統中不易被直接觀察、但能夠通過特定驗證程序識別和確認的身份信號。大模型的身份需隱藏在參數、表示、行為響應或生成內容的統計規律中,需要藉助特定算法、測試樣本或密鑰才能驗證,因此被稱為“隱式身份”。這一概念將原本分散的指紋和水印技術納入同一理論框架,使研究者能夠從“身份如何產生、證據從何而來、聲明如何驗證”三個基本問題出發,對不同方法進行統一分析。在中層,論文根據身份信號的形成方式,將隱式身份劃分為兩種主要實現形式。指紋技術(Fingerprinting)是一種非侵入式身份技術,其身份信號來源於數據集、模型或生成內容自身固有的內在特徵,例如模型的參數分佈、內部表示、輸入—輸出行為模式或生成內容的統計特徵,無需對原始資產進行主動修改。水印技術(Watermarking)則是一種侵入式身份技術,通過外部干預,將預先設計、可驗證的身份信號主動嵌入數據集、模型或生成內容中。簡言之,指紋識別是從資產的固有特徵中“提取身份”,後通過相似性比較歸因實現驗證;而水印技術是在資產中主動“植入身份”,後通過密鑰進行身份驗證。在底層,論文從證據來源和驗證路徑兩個方面歸納現有方法,形成一個緊湊的隱式身份技術設計空間。不同方法所利用的身份依據可能來自數據集中的記憶與統計信號、模型參數及其統計不變量、模型內部表示與梯度、特定輸入下的行為響應,以及生成內容中的詞彙、句法、語義或分佈特徵。與之對應,驗證路徑主要包括兩類:一類是不依賴預設密鑰的相似性歸因,即提取待驗證資產的內在證據,並與候選來源的參考證據進行匹配;另一類是依賴預先嵌入身份信號和秘密信息的密鑰驗證,即通過相應檢測器判斷特定水印是否存在。這一框架不僅澄清了長期存在的術語混淆問題,也為比較不同訪問條件下的身份技術,以及推動方法、攻擊模型和評估標準在數據集、模型與生成內容之間遷移複用,提供了分析基礎。03跨生命週期的生成式分類體系資產保護不應頭痛醫頭、腳痛醫腳。論文提出了一套橫跨大語言模型生命週期與驗證語義的二維分類體系(Taxonomy):生命週期維度:按照身份建立或驗證所處的資產階段,將相關技術劃分為數據集、模型和生成內容三個層面;身份驗證維度:根據驗證語義區分為基於相似性的歸因(對應非侵入式的指紋識別)與基於密鑰的驗證(對應侵入式的水印技術)。資產保護與來源追溯並不分別綁定於某一種技術,而是均可通過上述兩種驗證路徑實現。這種“生成性”的分類法不僅對現有研究進行歸類,還揭示了不同資產層面之間共享的驗證邏輯,從而幫助研究者推導方法、攻擊模型和評估壓力條件在不同生命週期階段之間的遷移關係。各資產層面的技術要點如下:數據集層面:重點關注數據集指紋識別,包括統計指紋(基於損失、困惑度等記憶信號)和特定響應指紋,主要用於事後數據使用審計和所有權驗證;模型層面:技術最為豐富,涵蓋參數空間指紋、表示空間指紋、行為指紋,以及通過微調、模型編輯等方式嵌入身份信號的模型水印方法;生成內容層面:包括統計指紋、自然指紋,以及統計水印(紅綠列表等)和帶密鑰採樣水印(零失真水印等),可直接對輸出文本進行溯源。04評估框架:如何評判身份技術的好壞?為了讓身份驗證系統真正落地工業界,論文進一步建立了一套包含四個核心評估目標的評估框架,將隱式身份做為大模型身份驗證的“體檢標準”系統:1.身份聲明正確性(Correctness of Identity Claims)衡量驗證系統能否接受真實聲明、拒絕虛假聲明。論文以真陽性率(TPR)和假陽性率(FPR)為核心指標,建議報告固定FPR下的TPR,或使用ROC曲線、精確率—召回率曲線進行評估;多源歸因場景還應關注Top-k準確率和置信度校準。2.良性變換魯棒性(Robustness to Benign Transformations)衡量身份信號在數據處理、模型微調、量化、剪枝、蒸餾、模型合併,以及文本改寫、翻譯和摘要等正常變換後能否繼續被驗證。論文提出良性魯棒性覆蓋率,用於彙總身份方法在不同良性變換下保持有效的比例。3.對抗操縱魯棒性(Security against Adaptive Manipulation)評估身份技術面對移除、規避、偽造和冒充攻擊時的安全性。論文強調應明確攻擊者的知識、權限和能力,並以對抗魯棒性覆蓋率衡量方法在給定威脅模型下抵抗不同攻擊的能力。4.效用與部署成本(Utility and Deployment Cost)衡量身份技術對原有功能的影響及其實際應用代價。水印技術需重點評估嵌入身份信號造成的性能或文本質量下降;指紋識別通常不直接影響資產效用,但可能需要較高的查詢、計算和存儲開銷。部署成本進一步分為身份建立成本和身份驗證成本。前者包括數據構造、模型微調、模型編輯、解碼干預和密鑰管理等;後者包括查詢次數、計算與存儲開銷、驗證延遲及訪問權限要求。即使方法具有較高識別性能,若依賴白盒訪問或大量查詢,也可能難以實際部署。這一評估框架為後續研究提供了系統、可比較的評估模板,有助於推動領域向更規範、更實用的方向發展。05挑戰與未來:大模型安防的“深水區”儘管大語言模型身份技術突飛猛進,但該綜述也指出了當前行業面臨的三大痛點:一是身份安全信息與模型效用的“蹺蹺板”,即如何在不犧牲模型聰明程度的前提下打上強力水印;二是對跨生命週期漂移和自適應變換的魯棒性不足,面對模型迭代演化與自適應攻擊,身份信號極易發生“漂移”和失效;三是驗證過程往往需要極高的白盒權限或者算力開銷、缺乏低成本且標準化的評測基準。未來,語義保真度更高的身份機制、對模型演化和內容變換更加魯棒的身份信號、更加高效且可審計的驗證方法,以及覆蓋數據集、模型和生成內容的評測基準,將是下一個黃金研究方向。06結語隨著大語言模型滲透進千行百業,如何實現模型、數據和生成內容的身份認證、知識產權保護與來源追溯,已成為可信人工智能不可迴避的重要基礎設施建設。這篇 IJCAI 2026 的重磅綜述,梳理了隱式身份技術的發展脈絡、統一框架和未來方向,為構建安全、可信、可追溯的大語言模型生態提供了參考。論文完整版預印本請訪問arXiv:https://arxiv.org/abs/2605.29245,進一步瞭解這一快速發展的研究方向。 雷峰網
Related
相關文章

不止Kimi K3,北京AI正在補上Action拼圖
北京AI企業月之暗面的Kimi K3與千尋智能的Spirit v1.6分別在數字智能與物理智能領域取得全球領先突破,前者在編程榜超越閉源模型,後者於具身智能榜單登頂。兩家公司均選擇底層技術自研路線,並透過開源策略展現自信,共同勾勒出北京AI從數字空間走向物理世界的完整創新版圖。

AI 公司被曝大量收購舊書,以獲取“純淨”訓練素材
AI 公司為獲取高品質、未受 AI 生成內容汙染的訓練數據,透過中間商大規模收購二手圖書,甚至不惜拆毀書籍進行掃描數位化。Anthropic 等公司已投入數百萬美元購買紙本書籍,但此舉引發倫理爭議,因為稀有書籍可能被破壞,且數位化內容僅供 AI 訓練,公眾無法存取。

拒絕模仿在世作家文筆,OpenAI 悄悄為 ChatGPT 增加限制
首頁 > 智能時代>人工智能 拒絕模仿在世作家文筆,OpenAI 悄悄為 ChatGPT 增加限制 2026/7/28 19:11:25 來源:IT之家 作者:潞源 責編:潞源 評論: IT之家 7 月 28 日消息,據科技媒體 Android Authority 今天報道,OpenAI 最近悄悄更新 ChatGPT。當用戶要求按某位在世作家文筆仿寫作品時,AI 會直接拒絕。

全球第一,智元 WITA-Omni Preview 具身大模型登頂 DailyOmni 全模態理解榜單
首頁 > 智能時代>人工智能 全球第一,智元 WITA-Omni Preview 具身大模型登頂 DailyOmni 全模態理解榜單 2026/7/28 19:08:34 來源:IT之家 作者:遠洋 責編:遠洋 評論: IT之家 7 月 28 日消息,據智元 AGIBOT 微信公眾號消息,近日,具身全模態理解權威榜單 DailyOmni 最新評測結果揭曉,智。

湯臣倍健,悄悄投了AI半壁江山
# 湯臣倍健,悄悄投了AI半壁江山 一家保健品公司,成了梁文鋒和楊植麟的共同點。 2026年最魔幻的商業敘事之一,是保健品龍頭湯臣倍健成了中國AI大模型賽道最活躍的跨界玩家。從DeepSeek到月之暗面,從階躍星辰到兩家硬科技芯片公司,這家賣蛋白粉的企業在短短數月內合計投入約4.5億元,精準押中了多家頭部AI公司。 ## 一場意外的估值曝光 DeepSeek成立以來從未公開披露具體融資估值,市場傳聞從2000億到5000億滿天飛。結果捅破這層窗戶紙的,是兩家A股公司——賣箱包的開潤股份,以及賣保健品的湯臣倍健。

硅谷開始在大模型上“消費降級”了
賬號設置我的關注我的收藏申請的報道退出登錄登錄搜索36氪Auto數字時氪未來消費智能湧現未來城市啟動Power on36氪出海36氪研究院潮生TIDE36氪企服點評36氪財經職場bonus36碳後浪研究所暗湧Waves硬氪氪睿研究院媒體品牌企業號企服點評36Kr研究院36Kr創新諮詢企業服務核心服務城市之窗政府服務創投發佈LP源計劃VClubVClub投資機構庫投資機構職位推介投資人認證投資人服務尋求報道36氪Pro創投氪堂企業入駐創業者服務創投平臺AI測評網 首頁快訊資訊推薦財經AI項目推薦浙江最新創投汽車科技專精特新直播視頻專題活動搜索尋求報道我要入駐城市合作硅谷開始在大模型上“消費降級”了硅基星芒·2026年07月28日 17:35從炫耀性消費到算計性生存 2026年7月24日,《華爾街日報》一篇報道的標題平淡無奇,內容卻是一道分水嶺:美國企業界正在集體停止在大模型調用上燒錢。 過去兩年,企業以“Token最大化”為榮。內部排行榜上,誰的API調用費用最高,誰就是數字化轉型的急先鋒。如今這套敘事被徹底翻轉,省錢成了新信仰,節儉成了新美德。 Cursor這家即將被馬斯克以600億美元收購的公司,為這場運動發明瞭一個精準的詞:tokenomics,Token經濟學。它的前投資銀行家、現任現場首席技術官Mike Saeks用一個比喻道破了這場轉向的核心:“用最強大的模型處理日常任務,就像開著蘭博基尼去雜貨店買牛奶,那車是為了賽道而生的。” 種種跡象證明,這不是一句俏皮話,它是對過去兩年AI泡沫敘事的清算的開始。 從炫耀性消費到算計性生存 這場轉向的速度之快,連最敏銳的觀察者都措手不及。 幾個月前,企業還在攀比誰的AI賬單更嚇人。Token最大化是一個充滿硅谷氣質的詞:把浪費包裝成進取,把燒錢曲解為信仰。那時的邏輯是,用得越多意味著AI化越徹底,花得越狠意味著技術領先越明顯。