SAC-Copula: 通过平滑相关Gumbel场实现扩散语言模型的质量保留水印方法

arXiv cs.CL 论文

摘要

SAC-Copula提出了一种针对扩散语言模型的质量保留水印方法,该方法使用平滑相关的Gumbel场来改善生成质量与可检测性之间的权衡。

arXiv:2608.20839v1 公告类型:新 摘要:扩散语言模型(DLMs)的水印需要与迭代并行解码而非自回归解码兼容的机制。现有的基于采样的水印方法通常注入逐位置独立同分布扰动,这可能与DLM解码动态不匹配并降低生成质量。我们提出SAC-Copula,一种基于通过高斯copula构建的平滑局部相关Gumbel扰动场的质量保留水印方法。我们进一步开发了使用协方差感知滤波和原生样本校准的SAC感知检测器。机制级分析表明,局部相关性减少了潜在扰动粗糙度并更好地匹配迭代精炼动态。在LLaDA上的实验表明,与现有基线相比,SAC-Copula实现了有利的质量-可检测性权衡。特别是,在Dream-7B和额外数据集上的进一步评估显示,与独立同分布Gumbel基线相比,SAC-Copula显著提高了PPL尾部稳定性,同时保持了强大的低FPR可检测性和有竞争力的整体生成质量。额外的token编辑压力测试进一步评估了水印在受控同步漂移下的鲁棒性。
查看原文
查看缓存全文

缓存时间: 2026/08/24 04:26

# SAC-Copula:通过平滑相关 Gumbel 场为扩散语言模型提供保质量水印  
来源:https://arxiv.org/html/2608.20839  
海云鹤  
单位:香港科技大学(广州)  
单位邮箱:[email protected], [email protected]  

###### 摘要  
为扩散语言模型(DLMs)添加水印需要兼容迭代并行去掩码机制,而非自回归解码。现有基于采样的水印方法通常注入逐位置独立同分布的扰动,这可能与 DLM 解码动态不匹配,从而降低生成质量。我们提出 SAC-Copula,这是一种基于高斯 Copula 构建的平滑、局部相关的 Gumbel 扰动场的保质量 DLM 水印方法。我们进一步开发了一种 SAC 感知检测器,采用协方差感知滤波和原生样本校准。机制层面的分析表明,局部相关性降低了潜在扰动的粗糙度,并更好地匹配迭代优化动态。在 LLaDA 上的实验显示,与现有基线相比,SAC-Copula 实现了质量与可检测性之间的有利权衡。特别是,在 Dream-7B 和额外数据集上的进一步评估表明,与独立同分布 Gumbel 基线相比,SAC-Copula 显著提高了困惑度尾部稳定性,同时保持了强低 FPR 可检测性和有竞争力的整体生成质量。额外的 token 编辑压力测试进一步评估了在受控同步漂移下水印的稳健性。  

参见图例 图 1:DLM 解码中平滑水印场的动机。逐位置索引的独立同分布 Gumbel 扰动在相邻位置之间产生独立的高频噪声,而 SAC-Copula 引入受控的低滞后依赖性,同时保留单坐标 Gumbel 边际分布。Token 示例是说明性的,而非确定性的生成结果。  

参见图例 图 2:SAC-Copula 概览。生成端通过方差归一化卷积、双流混合和高斯 Copula 变换构建一个局部相关的 Gumbel 带,然后在 DLM 优化过程中将其注入当前掩码的生成位置。检测端读取 token 级证据,并应用 SAC 感知滤波,阈值在原生、未加水印的样本上校准。GO-FFR 仅作为辅助诊断用于控制插入/删除编辑。  

## 1 引言  
随着大型语言模型(LLMs)的广泛部署,在 LLM 与人类之间建立一条安全界线变得越来越关键,其中一个重要的环节是区分模型生成的内容与人类创建的内容。水印提供了一种实用的路径:生成器在内容解码期间嵌入私有统计信号,检测器随后通过共享密钥测试文本是否携带该信号。大多数现有的语言模型水印方法是为自回归 LLM 开发的,包括绿名单 token 偏置、基于采样或无失真方案、鲁棒水印变体和多比特识别机制(14 (https://arxiv.org/html/2608.20839#bib.bib17);16 (https://arxiv.org/html/2608.20839#bib.bib5);27 (https://arxiv.org/html/2608.20839#bib.bib22);24 (https://arxiv.org/html/2608.20839#bib.bib23))。在这些方法中,水印信号通常与左侧上下文同步,并且 token 是基于前缀和水印信号从左到右顺序生成的。相比之下,扩散语言模型(DLMs),如 LLaDA(18 (https://arxiv.org/html/2608.20839#bib.bib3)),通过迭代掩码去噪生成文本,其中多个位置并行更新,并且先前生成的 token 可以在各个步骤中被修改。这种非顺序且动态耦合的解码过程使得水印设计与自回归设置有根本的不同。特别是,基于独立同分布注入信号的水印方案与 DLM 解码动态匹配不佳,这可能会破坏跨去噪步骤的局部优化一致性。这可能导致生成质量下降,包括不稳定的相邻预测、语义一致性降低、流畅度下降以及优化振荡。图 1 (https://arxiv.org/html/2608.20839#S0.F1) 展示了一个比较独立同分布和相关扰动的说明性示例。  

### 1.1 相关工作  
#### 自回归与基于采样的水印。  
大量的 LLM 水印工作在自回归解码期间嵌入密钥化统计信号,并在假阳性约束下检测它们(14 (https://arxiv.org/html/2608.20839#bib.bib17);17 (https://arxiv.org/html/2608.20839#bib.bib1))。更强的水印信号可以提高检测能力,但可能会降低流畅度、语义保真度或多样性,这促使了选择性、自适应和质量感知目标(22 (https://arxiv.org/html/2608.20839#bib.bib2);8 (https://arxiv.org/html/2608.20839#bib.bib7);10 (https://arxiv.org/html/2608.20839#bib.bib8))。另一相关路线使用 Gumbel-max、逆变换或无失真采样思想,在特定采样和安全假设下嵌入密钥化随机性(1 (https://arxiv.org/html/2608.20839#bib.bib26);5 (https://arxiv.org/html/2608.20839#bib.bib4);4 (https://arxiv.org/html/2608.20839#bib.bib19))。本文遵循基于采样的水印范式,但明确地将设计调整以适应 DLM 解码动态。  

#### DLM 水印。  
一些最近的工作开始探索设计适应 DLM 的水印方法。9 (https://arxiv.org/html/2608.20839#bib.bib6) 通过在部分观察上下文的期望上应用绿-红列表水印(14 (https://arxiv.org/html/2608.20839#bib.bib17))并促进能增强未来水印信号的 token,提出了第一个为 DLM 量身定制的水印。为了解决非顺序解码过程,一些工作(23 (https://arxiv.org/html/2608.20839#bib.bib21);20 (https://arxiv.org/html/2608.20839#bib.bib25))进一步考虑使用左右上下文同步水印信号。与直接扰动 token 概率不同,11 (https://arxiv.org/html/2608.20839#bib.bib24) 通过引导解码顺序来嵌入水印,以提高 DLM 中的质量保持。与我们的工作更密切相关的是,2 (https://arxiv.org/html/2608.20839#bib.bib20) 将 Gumbel-max 水印(1 (https://arxiv.org/html/2608.20839#bib.bib26))应用于扩散解码,使用序列位置索引的随机性。尽管这种方法在理论上是分布保持的,但注入的独立同分布 Gumbel 扰动与 DLM 解码动态未很好对齐(如前所述),并且在实践中可能会降低生成文本的质量。现有的基于 Gumbel 的方法主要关注随机性如何在不同位置被索引。相比之下,我们主张扰动场的*联合结构*本身是 DLM 水印的一个关键设计维度。在迭代优化解码下,相邻位置的独立高频扰动可能与局部一致性冲突。受此观察启发,我们将设计重点从注入独立随机性转向设计结构化扰动场,其几何形状和平滑度更好地与扩散解码动态和检测器证据几何形状对齐。我们论文的主要见解是,局部平滑和相关的水印扰动可能比高频独立同分布扰动与 DLM 解码更兼容,从而支持了提高生成稳定性的假设。基于这一见解,我们提出了 SAC-Copula,它通过高斯 Copula(参见图 1 (https://arxiv.org/html/2608.20839#S0.F1))构建相关的 Gumbel 扰动场。在适当的假设下,SAC-Copula 保留了 Gumbel 边际分布,同时在相邻 token 位置之间引入了受控的局部依赖性。这种结构化扰动场旨在更好地与 DLM 优化动态对齐,并支持强大的质量-可检测性权衡。  

### 1.2 主要贡献  
我们的贡献总结如下:  
- • 我们介绍了 SAC-Copula,一种具有通过高斯 Copula 构建的平滑且自相关 Gumbel Copula 扰动的 DLM 水印方法,它在温和假设下保留了单坐标 Gumbel 边际分布。这是一种 DLM 感知的水印视角,将扰动场的联合几何形状视为 DLM 解码的一个关键设计维度。  
- • 我们提供了机制层面的分析,表明正低滞后依赖性降低了潜在扰动粗糙度,将局部差能量从 $D_{\mathrm{i.i.d.}}=2$ 减少到 $D_{\mathrm{SAC}}=2(1-\rho^2r_1)$,并为 DLM 优化假设提供了机制性原理。  
- • 我们开发了一个 SAC 感知检测器,通过协方差感知滤波和原生样本校准读取诱导的局部证据几何形状。对于受控编辑诊断,我们进一步包括一个全局偏移扫描,该扫描在 token-信号未对齐下提供粗略的同步恢复。  
- • 在 LLaDA 上的实验表明,SAC-Copula 实现了强大的质量-可检测性权衡,具有强大的清洁检测性和平衡的多维质量概况。与匹配的独立同分布 Gumbel 基线相比,最明显的生成端优势是显著提高了上尾稳定性。我们进一步报告了温和的 token 编辑压力测试作为残余水印证据的诊断分析。  

## 2 水印注入与检测  
SAC-Copula 用一个平滑、局部相关的 Gumbel 场替换了逐位置索引的独立同分布 Gumbel 扰动,用于 DLM 解码。生成端定义此场,而检测器提供与诱导证据几何形状匹配的读出。图 2 (https://arxiv.org/html/2608.20839#S0.F2) 总结了该流程。  

#### 基线独立同分布 Gumbel 水印。  
设 $\mathcal{V}$ 为 token 词表,$j \in \mathcal{V}$ 为 token,$t \in [T]$ 为生成的 token 位置,$n$ 为 DLM 去噪步骤。直接基线应用逐位置索引的独立同分布 Gumbel 扰动(2 (https://arxiv.org/html/2608.20839#bib.bib20);1 (https://arxiv.org/html/2608.20839#bib.bib26)),$G_{\mathrm{i.i.d.}}(t,j) \sim \mathrm{Gumbel}(0,1)$,到掩码位置的 logits:$\widetilde{\ell}_{n,t,j} = \ell_{n,t,j} + \alpha G_{\mathrm{i.i.d.}}(t,j), \quad t \in [T], j \in \mathcal{V}$。其中 $\ell_{n,t,j}$ 是干净的 logit,$\alpha$ 是扰动尺度。在本文使用的受控机制比较中,直接独立同分布 Gumbel 基线是同一 tape 族中 $\rho=0$ 的端点:设置 $\rho=0$ 移除了跨位置相关性,同时保留了标准 Gumbel 候选边际分布和相同的扰动尺度 $\alpha$。在主要比较中,两种设置均使用 $\alpha=1.0$ 和温度 $1.0$,并且具有相同的键/接口、提示、种子、生成长度、扩散步骤、掩码位置注入、解码和重新掩码流程。我们没有为此匹配的独立同分布–SAC 比较引入或调整单独的 $\delta$ 风格的 logit 偏置强度;$\alpha$ 固定为 $1.0$,而 $W$、$\sigma_K$ 和 $\rho$ 参数化跨位置依赖结构。  

### 2.1 SAC-Copula 扰动场  
SAC-Copula 构建一个局部相关的高斯潜在场,并通过高斯 Copula 将每个坐标映射到一个标准 Gumbel 变量。它从两个独立的密钥种子标准高斯位置-词表带 $Z_{\mathrm{white},1}, Z_{\mathrm{white},2}$ 开始,其中 $Z_{\mathrm{white},r}(t,j) \sim \mathcal{N}(0,1)$。设 $W$ 为奇数窗口,$h = (W-1)/2$,$\sigma_K$ 为核形状参数。对于 $k \in \{-h, \ldots, h\}$,定义  
$K_W[k] = \frac{\exp\left(-k^{2}/(2\sigma_K^{2})\right)}{\sum_{m=-h}^{h}\exp\left(-m^{2}/(2\sigma_K^{2})\right)}$。 (1)  
对于完整窗口位置,归一化的空间分支是  
$\widetilde{Z}_{\mathrm{spatial}}(t,j) = \frac{\sum_{k=-h}^{h} K_W[k] Z_{\mathrm{white},1}(t-k,j)}{\sqrt{\sum_{k=-h}^{h} K_W[k]^{2}}}$。 (2)  
最终的潜在场混合了独立白噪声和归一化的空间流:  
$Z_{\mathrm{final}}(t,j) = \sqrt{1-\rho^{2}}\,Z_{\mathrm{white},2}(t,j) + \rho\,\widetilde{Z}_{\mathrm{spatial}}(t,j)$, (3)  
其中 $\rho \in [0,1]$ 控制局部依赖强度。在完整窗口或边界归一化约定下,此归一化使 $Z_{\mathrm{final}}$ 的每个有效坐标保持标准正态。附录 A.1 (https://arxiv.org/html/2608.20839#A1.SS1) 和 A.2 (https://arxiv.org/html/2608.20839#A1.SS2) 陈述了边界约定并证明了所得单坐标边际的精确性。  

相关的 Gumbel 噪声带通过高斯 Copula 变换获得  
$G_{\mathrm{corr}}(t,j) = F_G^{-1}\left(\Phi\left(Z_{\mathrm{final}}(t,j)\right)\right) \sim \mathrm{Gumbel}(0,1)$, (4)  
其中 $\Phi$ 是标准高斯累积分布函数(CDF),$F_G$ 是标准 Gumbel CDF。附录 A.2 (https://arxiv.org/html/2608.20839#A1.SS2) 表明,在附录 A.1 (https://arxiv.org/html/2608.20839#A1.SS1) 中陈述的假设下,此逐坐标变换保留了单坐标 Gumbel 边际分布,同时引入了联合噪声带结构。由于扰动在每个固定位置跨词表项也是独立的,这意味着单位置条件采样边际分布得以保留:$P_{Y_t \mid \mathrm{context}}^{\mathrm{SAC}} = P_{Y_t \mid \mathrm{context}}^{\mathrm{i.i.d.}}$,其中上下文表示用于计算当前 logits 的所有信息。这是一个固定上下文、单位置的陈述,而不是完整生成文本联合分布的不变性。附录 A.3 (https://arxiv.org/html/2608.20839#A1.SS3) 推导了检测器设计中使用的有限窗口潜在自相关。  

### 2.2 注入 LLaDA 解码  
SAC-Copula 噪声仅注入当前掩码的生成位置。在掩码生成位置 $t$,SAC-Copula 在应用解码规则之前扰动 logits:  
$\widetilde{\ell}_{n,t,j} = \ell_{n,t,j} + \alpha G_{\mathrm{corr}}(t,j), \quad t \in [T], j \in \mathcal{V}$, (5)  
其中 $\ell_{n,t,j}$ 是来自当前部分掩码去噪状态的同期干净 logit。密钥化带 $G_{\mathrm{corr}}$ 的构建独立于模型 logits;logits 决定固定的带扰动如何影响 token 选择,而不是带本身如何构建。扰动尺度 $\alpha$ 是一个实验配置参数。在主要配置中,它与生成温度匹配,但这种相等不是理论要求。提示 token 不受扰动,并且重新掩码的置信度是根据未扰动的 logits 计算的。相同的 token 位置扰动 $G_{\mathrm{corr}}(t, \cdot)$ 在 D

相似文章

语言模型水印中的跨语言公平性审计

arXiv cs.CL

本文提出了一种针对语言模型水印跨语言公平性的评估框架,揭示了语言间的差异是语言类型学结构所致,而非特定语言的个别现象。

语言感知的非失真性LLM水印

arXiv cs.CL

介绍了LUNA,一种语言感知的LLM水印方法,实现了跨多语言的非失真嵌入和无模型检测,显著提升了AUROC和困惑度保持。