← Todas las guías Precisión

¿Se puede engañar a los detectores de imágenes generadas por IA?

Sí, y entender cómo se logra es lo que permite interpretar un resultado. Las categorías de ataque, por qué funcionan algunos y qué aspecto tiene una imagen alterada cuando se analiza.

· 7 min de lectura · Best AI Image Detector

Sí. Cualquier detector que lea píxeles se puede eludir reescribiendo píxeles, y los ataques más sencillos son los no intencionados: una captura de pantalla, volver a guardar el archivo o redimensionarlo.

Por qué se puede engañar a cualquier detector de píxeles

Un detector lee la textura estadística entre píxeles adyacentes. Esa textura es la evidencia. Cualquier proceso que la reescriba elimina la prueba, y existen muchos motivos habituales para reescribirla.

Esto es una propiedad del método y no un fallo de un producto concreto. Una herramienta que afirme que no se puede engañar está midiendo algo distinto a los píxeles o bien no está siendo honesta.

Las categorías, descritas sin servir de instrucción

Están redactadas con el enfoque que requiere un analista. Conocer la existencia de una categoría permite reconocer su rastro en un resultado. No es una receta y ninguna se explica paso a paso.

Accidental y eficaz

  • Hacer una captura de pantalla de la imagen
  • Publicar a través de una plataforma que recomprime
  • Redimensionar para una aplicación de mensajería
  • Guardar una foto de una pantalla

Deliberada y más costosa

  • Añadir ruido para enmascarar la textura
  • Ciclos repetidos de reajuste de tamaño y redecodificación
  • Imprimir y volver a fotografiar
  • Componer partes generadas dentro de un encuadre real
La columna izquierda no cuesta nada a un defraudador y ocurre por accidente. La columna derecha requiere un esfuerzo deliberado y deja sus propios rastros.

El último elemento de la derecha es el que más importa, porque es el más difícil de detectar con un solo número. Una fotografía real con un objeto generado colocado en ella conserva la textura auténtica en la mayor parte del encuadre.

Lo que hace el mapa de regiones al respecto

Puntuar el encuadre por teselas es la respuesta directa a la composición. El promedio de todo el encuadre se ve arrastrado a la baja por las partes auténticas, pero la tesela que contiene la inserción no se promedia con nada.

16 12 19 14 92 17 11 15 13

La inserción se limita a una tesela. Ese es el patrón que el promediado destruye y que la división por teselas conserva.

Un montaje. La puntuación de todo el encuadre fue de 31, lo que por sí solo se interpreta como probablemente real.

Lo que le cuesta la evasión a quien la realiza

Cada técnica que oculta la señal también daña la imagen. Esa compensación es lo más útil que puede saber un defensor.

La compensación que hace un atacante
TécnicaLo que ocultaLo que les cuesta
Recompresión fuerteTextura fina que lee el modeloArtefactos visibles, detalle suave
Ruido añadidoRegularidad estadísticaUna imagen con grano que parece incorrecta
Cambios de tamaño repetidosRelación entre píxelesSuavidad y distorsión en los bordes
Imprimir y volver a fotografiarCasi todoEfecto moiré, reflejos, una foto que parece la foto de una foto
Composición dentro de un encuadre realEl promedio de todo el encuadreNada, por lo que la división por teselas es importante

Una imagen que ha sido blanqueada lo suficiente como para superar un detector suele parecer blanqueada. Si una imagen es sospechosamente de baja calidad y al mismo tiempo se ofrece como prueba de algo, la calidad en sí misma es un hallazgo.

Lo que no se puede falsificar tan fácilmente

  • Un historial de publicación. Una imagen indexada hace años no se generó el mes pasado. La búsqueda inversa sigue siendo la comprobación individual más sólida.
  • Un Credencial de Contenido válido. Un manifiesto firmado y vinculado a los píxeles actuales es criptográfico. Se puede eliminar, pero no se puede falsificar.
  • Una escena física coherente. Las sombras, los reflejos y la continuidad entre objetos son los aspectos en los que los generadores siguen fallando, y el blanqueo no los soluciona.
  • Un archivo que alguien más ya tiene. Pida al remitente el original del dispositivo que tomó la foto y observe lo que sucede a continuación.

En qué posición le deja esto

Un adversario decidido y técnico puede derrotar a un detector de píxeles. Eso es cierto y no es el caso más común. Las imágenes que la mayoría de la gente comprueba se hicieron sin cuidado, se compartieron informalmente y conservan sus pruebas intactas o las perdieron en una aplicación de mensajería en lugar de a manos de un atacante.

Interprete una puntuación baja en una imagen muy degradada como una falta de respuesta en lugar de como un resultado limpio. Esa distinción resuelve casi cualquier evasión con la que se encuentre sin necesidad de saber nada sobre la técnica que hay detrás.

La carrera armamentística es asimétrica

La generación y la detección no mejoran a la misma velocidad, y el desequilibrio va en un solo sentido. Un nuevo generador llega como datos no vistos para todos los detectores existentes. El reentrenamiento es posterior al lanzamiento en lugar de anterior, por lo que siempre hay un margen en el que la producción más reciente es invisible.

El margen no es corto. Recopilar suficiente material de un nuevo modelo, etiquetarlo, reentrenar y desplegar lleva semanas en el mejor de los casos. Durante ese periodo, un detector puntuará las nuevas generaciones como reales, porque no se parecen a nada de lo que se le ha enseñado a señalar.

Este es el argumento práctico más sólido para no confiar nunca en una sola señal. A los datos de procedencia y al historial de publicación no les importa qué modelo hizo una imagen, por lo que siguen funcionando durante el periodo que el análisis de píxeles no puede cubrir.

  1. 1 Se lanza un nuevo generador El resultado no ha sido visto por ningún detector
  2. 2 Periodo a ciegas Semanas. Los nuevos resultados puntúan como reales
  3. 3 Muestras recopiladas Conjunto de datos de entrenamiento etiquetados preparado
  4. 4 Detector reentrenado La cobertura se pone al día, hasta el siguiente lanzamiento
La detección va por detrás del lanzamiento por diseño. Un detector siempre es más fuerte en la generación anterior a la actual.

Preguntas habituales

¿Puede añadir ruido a una imagen de IA vencer a un detector?
A veces, y degrada la imagen al hacerlo. El ruido enmascara la regularidad estadística que lee un modelo, lo que reduce la puntuación, pero también hace que la imagen tenga un grano visible. Una imagen que tiene grano y que además se presenta como prueba merece más sospechas, no menos.
¿El hecho de hacer una captura de pantalla de una imagen de IA la oculta?
Reduce sustancialmente la señal, razón por la cual muchas imágenes generadas que circulan en chats de grupo puntúan más bajo de lo que deberían. Esta es la forma más común en que se vence a un detector, y casi nadie que lo hace tiene la intención de vencer a nada.
¿Llegarán los detectores a ser imposibles de engañar?
No. La detección lee lo que hay en los píxeles, y los píxeles se pueden reescribir. Lo que mejora es el coste de la evasión y el número de señales independientes que hay que vencer a la vez. Considere cualquier afirmación de detección imbatible como un motivo para confiar menos en la herramienta.
¿Cómo puedo distinguir una imagen blanqueada de una que es realmente de baja calidad?
A menudo no se puede, y esa es la respuesta sincera que hay que dar. Lo que sí puede hacer es dejar de tratar una puntuación baja en un archivo degradado como un resultado limpio. Si la imagen carece de los detalles necesarios para respaldar un juicio con garantía, la conclusión es que no se puede evaluar.
¿Es ilegal intentar vencer a un detector?
Vencer a un detector no es en sí mismo un delito en la mayoría de los lugares. Para qué se utiliza la imagen resultante muy a menudo sí lo es: el fraude de seguros, las pruebas falsificadas, la suplantación de identidad y la manipulación del mercado son delitos independientemente de cómo se haya hecho la foto. El blanqueo rara vez es el delito imputado, y con frecuencia es lo que demuestra la intencionalidad.