← Tous les guides Précision

Les détecteurs d'images IA peuvent-ils être dupés ?

Oui, et comprendre comment cela se produit permet de lire un résultat de manière avisée. Les catégories d'attaques, les raisons de leur succès et l'aspect d'une image modifiée lorsqu'elle est soumise.

· 7 min de lecture · Best AI Image Detector

Oui. Tout détecteur analysant les pixels peut être mis en échec par une réécriture des pixels, et les attaques les moins coûteuses sont celles que personne ne prétend lancer : une capture d'écran, une réenregistrement, un redimensionnement.

Pourquoi tout détecteur de pixels peut être mis en échec

Un détecteur lit la texture statistique située entre les pixels adjacents. Cette texture constitue l'élément probant. Tout ce qui la réécrit supprime la preuve, et il existe de nombreuses raisons ordinaires de procéder à cette réécriture.

Il s'agit d'une propriété inhérente à la méthode plutôt que d'un défaut d'un produit en particulier. Un outil qui prétend ne pas pouvoir être dupé mesure soit autre chose que des pixels, soit manque de franchise avec vous.

Les catégories, décrites plutôt qu'expliquées

Ces éléments sont présentés au niveau requis pour un analyste. Savoir qu'une catégorie existe vous permet de reconnaître sa signature dans un résultat. Il ne s'agit pas d'une recette, et aucune de ces méthodes n'est décrite étape par étape.

Accidentel et efficace

  • Effectuer une capture d'écran de l'image
  • Diffuser l'image via une plateforme qui la recompresse
  • Redimensionner l'image pour une application de messagerie
  • Enregistrer la photo d'un écran

Délibéré et plus coûteux

  • Ajouter du bruit pour masquer la texture
  • Cycles répétés de redimensionnement et de ré-encodage
  • Impression et rephotographie
  • Composition d'éléments générés dans une vraie image
La colonne de gauche ne coûte rien à un fraudeur et se produit par accident. La colonne de droite demande un effort délibéré et laisse ses propres traces.

Le dernier élément sur la droite est le plus important, car il est le plus difficile à repérer avec un seul chiffre. Une vraie photographie contenant un objet généré conserve une texture authentique sur la majeure partie du cadre.

Ce que fait la carte des régions à ce sujet

L'évaluation du cadre par tuiles est la réponse directe au trucage. La moyenne de l'ensemble du cadre est abaissée par les parties authentiques, mais la tuile contenant l'élément inséré n'est moyennée avec rien.

16 12 19 14 92 17 11 15 13

L'insertion est limitée à une seule tuile. C'est le motif que le calcul de moyenne détruit et que le découpage en tuiles préserve.

Un composite. Le score global du cadre était de 31, ce qui, pris isolément, indique qu'il est probablement réel.

Ce que l'évasion coûte à son auteur

Chaque technique qui masque le signal détériore également l'image. Ce compromis est l'information la plus utile qu'un analyste puisse connaître.

Le compromis fait par un attaquant
TechniqueCe qu'elle masqueCe que cela leur coûte
Recompression lourdeTexture fine que le modèle analyseArtefacts visibles, détails flous
Bruit ajoutéRégularité statistiqueUne image granuleuse qui semble anormale
Redimensionnements répétésRelations entre pixelsEffet de flou et d'écho sur les bords
Impression et rephotographiePresque toutMoiré, reflets, une photo qui ressemble à la photo d'une photo
Insertion dans un cadre réelLa moyenne de l'ensemble du cadreRien, c'est pourquoi le découpage en tuiles est important

Une image qui a subi un blanchiment suffisant pour tromper un détecteur a généralement l'air blanchie. Si une image présente une qualité anormalement basse tout en étant présentée comme une preuve, cette qualité constitue un indice en soi.

Ce qui ne peut pas être falsifié aussi facilement

  • Un historique de publication. Une image indexée il y a des années n'a pas été générée le mois dernier. La recherche inversée reste la vérification individuelle la plus fiable.
  • Un Content Credential valide. Un manifeste signé et lié aux pixels actuels est cryptographique. Il peut être supprimé, mais il ne peut pas être falsifié.
  • Une scène physique cohérente. Les ombres, les reflets et la continuité entre les objets restent les points faibles des générateurs, et le blanchiment n'y remédie pas.
  • Un fichier que quelqu'un d'autre possède déjà. Demandez à l'expéditeur l'original provenant de l'appareil qui l'a capturé, et observez la suite.

Où cela vous mène

Un adversaire déterminé et technique peut contourner un détecteur de pixels. C'est un fait, mais ce n'est pas le cas le plus fréquent. Les images que la plupart des gens vérifient ont été produites sans précaution, partagées de manière informelle, et contiennent leurs preuves intactes ou les ont perdues au profit d'une application de messagerie plutôt que d'un attaquant.

Considérez un score bas sur une image fortement dégradée comme une absence de réponse plutôt que comme un résultat propre. Cette distinction permet de gérer presque toutes les tentatives d'évasion que vous rencontrerez, sans qu'il soit nécessaire de connaître la technique sous-jacente.

La course aux armements est asymétrique

La génération et la détection ne progressent pas au même rythme, et le déséquilibre va dans un seul sens. Un nouveau générateur arrive sous forme de données inconnues pour tous les détecteurs existants. Le réentraînement succède à la sortie plutôt de la précéder, il existe donc toujours une période pendant laquelle la production la plus récente est invisible.

Cette période n'est pas courte. Collecter suffisamment de données d'un nouveau modèle, les étiqueter, réentraîner et déployer prend au mieux des semaines. Durant cette période, un détecteur évaluera les nouvelles générations comme réelles, car elles ne ressemblent à rien de ce qu'il a appris à identifier.

C'est le meilleur argument pratique pour ne jamais se fier à un seul signal. Les données de provenance et l'historique de publication se moquent du modèle à l'origine d'une image, et continuent donc de fonctionner pendant la période que l'analyse des pixels ne peut pas couvrir.

  1. 1 Loi du nouveau générateur La production est invisible pour tous les détecteurs
  2. 2 Fenêtre aveugle Semaines. La nouvelle production est évaluée comme réelle
  3. 3 Échantillons collectés Données d'entraînement étiquetées assemblées
  4. 4 Détecteur réentraîné La couverture rattrape son retard, jusqu'à la prochaine version
La détection a toujours un temps de retard sur les nouveautés par conception. Un détecteur est toujours plus performant sur la génération qui précède la génération actuelle.

Questions fréquentes

Ajouter du bruit à une image générée par IA permet-il de tromper un détecteur ?
Parfois, mais cela dégrade l'image en même temps. Le bruit masque la régularité statistique qu'un modèle analyse, ce qui fait baisser le score, mais il rend également l'image visiblement granuleuse. Une image à la fois granuleuse et présentée comme preuve doit susciter davantage de suspicion, et non moins.
Faire une capture d'écran d'une image générée par IA permet-il de la masquer ?
Cela réduit considérablement le signal, ce qui explique pourquoi tant d'images générées qui circulent dans les discussions de groupe obtiennent un score inférieur à ce qu'il devrait être. C'est la méthode de contournement la plus fréquente, et presque personne ne l'utilise dans l'intention de tromper quoi que ce soit.
Les détecteurs deviendront-ils un jour impossibles à duper ?
Non. La détection lit ce qui se trouve dans les pixels, et les pixels peuvent être réécrits. Ce qui augmente, c'est le coût de l'évasion et le nombre de signaux indépendants qui doivent être mis en échec simultanément. Considérez toute affirmation d'infaillibilité d'un détecteur comme une raison de lui faire moins confiance.
Comment distinguer une image blanchie d'une image authentiquement de mauvaise qualité ?
Souvent, vous ne le pouvez pas, et c'est la seule réponse honnête à formuler. Ce que vous pouvez faire, c'est cesser de considérer un score bas sur un fichier dégradé comme un résultat propre. Si l'image manque de détails pour permettre une conclusion certaine, la conclusion est qu'elle ne peut pas être évaluée.
Est-il illégal d'essayer de contourner un détecteur ?
Tenter de contourner un détecteur n'est généralement pas une infraction en soi. L'usage qui est fait de l'image obtenue l'est très souvent : la fraude à l'assurance, la falsification de preuves, l'usurpation d'identité et la manipulation de marché sont des crimes, quelle que soit la méthode de fabrication de l'image. Le blanchiment est rarement le chef d'inculpation principal, mais c'est fréquemment ce qui prouve l'intention.