← Всички ръководства Точност

Могат ли детекторите на AI изображения да бъдат подведоти?

Да, и знанието как става това прави резултата четим. Категориите атаки, защо някои работят и как изглежда изправеното изображение, когато пристигне.

· 7 мин. четене · Best AI Image Detector

Да. Всеки детектор, четящ пиксели, може да бъде победен чрез презаписване на пикселите, като най-евтините атаки са тези, които никой не планира: екранна снимка, повторно записване, преоразмеряване.

Защо всеки пикселен детектор може да бъде победен

Детекторът разчита статистическата текстура между съседните пиксели. Тази текстура е доказателството. Всичко, което я пренаписва, премахва доказателствата, а има много обичайни причини за пренаписване.

Това е свойство на метода, а не дефект в конкретен продукт. Инструмент, който твърди, че не може да бъде подведен, или измерва нещо друго освен пикселите, или не е напълно откровен с вас.

Категориите, описани, а не инструктирани

Те са написани на нивото, от което се нуждае защитникът. Знанието, че съществува дадена категория, ви позволява да разпознаете нейния подпис в резултата. Това не е рецепта и нито едно от тях не е стъпка по стъпка.

Случайни и ефективни

  • Правете екранна снимка на изображението
  • Публикуване през платформа, която прави повторна компресия
  • Преоразмеряване за приложение за чат
  • Запазване на снимка на екрана

Целенасочено и по-скъпо

  • Добавяне на шум за маскиране на текстурата
  • Повтарящи се цикли на преразмеряване и повторно кодиране
  • Печатане и повторно фотографиране
  • Композиране на генерирани части в истински кадър
Лявата колона не струва нищо на измамника и се случва случайно. Дясната колона изисква целенасочени усилия и оставя собствени следи.

Последният елемент вдясно е най-важният, защото той е най-труден за улавяне с едно единствено число. Една истинска фотография с генериран обект, поставен в нея, запазва истинска текстура в по-голямата част от кадъра.

Какво прави картата на регионите по въпроса

Оценяването на кадъра по плочки (тайлове) е прекият отговор на композирането. Средната стойност за целия кадър се дърпа надолу от истинските части, но плочката, съдържаща вложката, не се усреднява с нищо.

16 12 19 14 92 17 11 15 13

Вложката е ограничена до една плочка. Това е шаблонът, който усредняването разрушава, а разделянето на плочки запазва.

Композит. Резултатът за целия кадър беше 31, което само по себе си изглежда като вероятно истинско.

Какво струва заобикалянето на човека, който го прави

Всяка техника, която крие сигнала, поврежда и изображението. Тази размяна е най-полезното нещо, което един защитник може да знае.

Компромисът, който нападателят прави
ТехникаКакво скриваКакво му струва
Тежка рекомпресияФина текстура, която моделът разчитаВидими артефакти, мек детайл
Добавен шумСтатистическа закономерностЗърнесто изображение, което изглежда погрешно
Повтарящо се преразмеряванеВзаимоотношения между пикселитеМекота и звънене по ръбовете
Отпечатване и повторно фотографиранеПочти всичкоМоаре, отблясъци, снимка, която изглежда като снимка на снимка
Композиране в истински кадърСредната стойност за целия кадърНищо, поради което разделянето на плочки има значение

Едно изображение, което е изпрано достатъчно силно, за да премине детектора, обикновено изглежда изпрано. Ако дадена картина е едновременно Съмнително с ниско качество и се предлага като доказателство за нещо, самото качество е констатация.

Какво не може да бъде фалшифицирано толкова лесно

  • История на публикуване. Една снимка, индексирана преди години, не е била генерирана миналия месец. Обратното търсене остава най-силната единична проверка.
  • Валиден Content Credential. Подписан манифест, обвързан към текущите пиксели, е криптографски. Той може да бъде премахнат, но не може да бъде фалшифициран.
  • Консистентна физическа сцена. Сенките, отраженията и приемствеността между обектите все още са областите, където генераторите се провалят, а прането не ги поправя.
  • Файл, който друг вече има. Помолете подателя за оригинала от устройството, което го е заснело, и гледайте какво ще се случи след това.

Къде ви оставя това

Един целеустремен, технически противник може да победи пикселен детектор. Това е вярно и не е често срещан случай. Изображенията, които повечето хора проверяват, са правени небрежно, споделяни небрежно и носят доказателствата си непокътнати или са ги загубили в чат приложение, а не заради нападател.

Тълкувайте ниския резултат за силно деградирало изображение като липса на отговор, а не като чист резултат. Това разграничение се справя с почти всяко заобикаляне, което ще срещнете, без да се налага да знаете нищо за техниката зад него.

Надпреварата във въоръжаването е асиметрична

Генерирането и детекцията не се подобряват с еднаква скорост, а дисбалансът е еднопосочен. Нов генератор пристига като неразпознати данни за всеки съществуващ детектор. Преобучението следва пускането, вместо да го предхожда, така че винаги има прозорец, в който най-новото изходно съдържание е невидимо.

Прозорецът не е кратък. Събирането на достатъчно изходни данни от нов модел, етикетирането им, преобучението и пускането отнемат седмици в най-добрия случай. През този период детекторът ще оцени новите генерации като истински, тъй като те не приличат на нищо, на което е бил научен да маркира.

Това е най-силният практически аргумент никога да не се разчита на един сигнал. Данните за произхода и историята на публикуване не се интересуват кой модел е създал едно изображение, така че те продължават да работят през прозореца, който пикселният анализ не може да покрие.

  1. 1 Нов генератор е пуснат Резултатът е невидим за всеки детектор
  2. 2 Сляп прозорец Седмици. Новият резултат се оценява като истински
  3. 3 Събрани проби Сглобени етикетирани данни за обучение
  4. 4 Детекторът е преобучен Покритието наваксва, до следващото пускане
Детекцията закъснява спрямо пускането по дизайн. Един детектор е винаги най-силен спрямо генерацията преди текущата.

Въпроси, които хората задават

Може ли добавянето на шум към AI изображение да победи детектор?
Понякога, но то влошава картината, докато го прави. Шумът маскира статистическата закономерност, която моделът разчита, което понижава резултата, но също така прави изображението видимо зърнесто. Едно изображение, което е едновременно зърнесто и се представя като доказателство, заслужава повече съмнение, а не по-малко.
Дали правенето на екранна снимка на AI изображение го скрива?
То намалява сигнала съществено, поради което толкова много генерирани изображения, циркулиращи в групови чатове, имат по-нисък резултат, отколкото би трябвало. Това е най-честият начин детекторът да бъде победен и почти никой от правещите го няма намерение да побеждава каквото и да било.
Дали детекторите някога ще бъдат невъзможни за заблуждаване?
Не. Детекцията разчита какво има в пикселата, а пикселите могат да бъдат пренаписани. Това, което се подобрява, е цената на заобикалянето и броя на независимите сигнали, които трябва да бъдат победени едновременно. Третирайте всяко твърдение за непобедима детекция като причина да се доверявате по-малко на инструмента.
Как да разпозная изпрано изображение от наистина нискокачествено такова?
Често не можете и това е честният отговор. Това, което можете да направите, е да спрете да третирате ниския резултат върху деградирал файл като чист резултат. Ако изображението няма детайлите да подкрепи уверена оценка, изводът е, че то не може да бъде оценено.
Незаконно ли е да се опитваш да победиш детектор?
Заобикалянето на детектор само по себе си не е престъпление на повечето места. Това, за което се използва полученото изображение, е много често: застрахователните измами, фалшифицираните доказателства, представянето под чуждо име и пазарната манипулация са престъпления независимо от това как е направена снимката. Прането рядко е обвинението и то често е това, което доказва умисъл.

Проверете изображение сега

Безплатно, без акаунт и файлът никога не напуска вашето устройство. Петдесет проверки на ден.

Отворете детектора

Продължете четенето