Perché qualsiasi rilevatore di pixel può essere sconfitto
Un rilevatore legge la struttura statistica tra i pixel vicini. Quella struttura è la prova. Tutto ciò che la riscrive rimuove la prova, e ci sono molte ragioni comuni per riscriverla.
Questa è una proprietà del metodo piuttosto che un difetto di un prodotto. Uno strumento che afferma di non poter essere ingannato sta misurando qualcos'altro che non sono i pixel, oppure non è sincero con te.
Le categorie, descritte piuttosto che spiegate come istruzioni
Queste sono scritte al livello necessario per un difensore. Sapere che una categoria esiste ti permette di riconoscere la sua firma in un risultato. Non è una ricetta e nessuna di queste è una guida passo dopo passo.
Accidentale ed efficace
- Fare uno screenshot dell'immagine
- Pubblicare tramite una piattaforma che ricomprime
- Ridimensionare per un'app di chat
- Salvare una foto di uno schermo
Deliberato, e più costoso
- Aggiunta di rumore per mascherare la trama
- Cicli ripetuti di ridimensionamento e ricodifica
- Stampare e rifotografare
- Comporre parti generate in una cornice reale
L'ultimo elemento a destra è quello che conta di più, perché è il più difficile da cogliere con un singolo numero. Una vera fotografia con un oggetto generato inserito al suo interno mantiene una trama autentica nella maggior parte dell'inquadratura.
Cosa fa al riguardo la mappa delle regioni
Valutare l'inquadratura in riquadri è la risposta diretta alla composizione. La media dell'intera inquadratura viene trascinata verso il basso dalle parti autentiche, ma il riquadro contenente l'inserimento non viene mediato con nulla.
L'inserimento è limitato a un riquadro. Questo è il pattern che la media distrugge e la suddivisione in riquadri preserva.
Cosa costa l'evasione alla persona che la compie
Ogni tecnica che nasconde il segnale danneggia anche l'immagine. Questo compromesso è la cosa più utile che un difensore possa conoscere.
| Tecnica | Cosa nasconde | Cosa gli costa |
|---|---|---|
| Ricompressione pesante | Trama fine che il modello legge | Artefatti visibili, dettagli morbidi |
| Rumore aggiunto | Regolarità statistica | Un'immagine granulosa che sembra sbagliata |
| Ridimensionamento ripetuto | Relazioni tra pixel | Morbidezza e ringing ai bordi |
| Stampa e rifotografia | Quasi tutto | Moiré, riflessi, una foto che sembra la foto di una foto |
| Composizione in una cornice reale | La media dell'intera inquadratura | Nulla, motivo per cui la suddivisione in riquadri è importante |
Un'immagine che è stata ripulita abbastanza da superare un rilevatore di solito sembra ripulita. Se un'immagine è sia sospettosamente di bassa qualità che offerta come prova di qualcosa, la qualità è essa stessa un dato di fatto.
Cosa non si può falsificare così facilmente
- Una cronologia di pubblicazione. Un'immagine indicizzata anni fa non è stata generata il mese scorso. La ricerca inversa rimane il controllo singolo più efficace.
- Un Content Credential valido. Un manifesto firmato legato ai pixel correnti è crittografico. Può essere rimosso, ma non può essere falsificato.
- Una scena fisica coerente. Ombre, riflessi e continuità tra gli oggetti sono ancora i punti in cui i generatori falliscono, e la ripulitura non li corregge.
- Un file che qualcun altro possiede già. Chiedi al mittente l'originale dal dispositivo che lo ha scattato e osserva cosa succede dopo.
Cosa comporta per te
Un avversario determinato e tecnico può sconfiggere un rilevatore di pixel. Questo è vero e non è il caso comune. Le immagini che la maggior parte delle persone controlla sono state realizzate con noncuranza, condivise casualmente e portano le loro prove intatte o le hanno perse in un'app di chat piuttosto che a causa di un attaccante.
Leggi un punteggio basso su un'immagine pesantemente degradata come nessuna risposta piuttosto che come un risultato pulito. Tale distinzione gestisce quasi ogni evasione che incontrerai senza dover sapere nulla sulla tecnica che c'è dietro.
La corsa agli armamenti è asimmetrica
La generazione e il rilevamento non migliorano alla stessa velocità e lo squilibrio va in una sola direzione. Un nuovo generatore arriva come dati inediti per ogni rilevatore esistente. Il riaddestramento segue il rilascio anziché precederlo, quindi c'è sempre una finestra in cui il nuovo output è invisibile.
La finestra non è breve. Raccogliere abbastanza output da un nuovo modello, etichettarlo, riaddestrarlo e distribuirlo richiede settimane, nella migliore delle ipotesi. Durante quel periodo, un rilevatore valuterà le nuove generazioni come reali, perché non assomigliano a nulla di ciò che era stato addestrato a segnalare.
Questo è l'argomento pratico più forte per non fare mai affidamento su un unico segnale. I dati di provenienza e la cronologia di pubblicazione non si preoccupano di quale modello abbia creato un'immagine, quindi continuano a funzionare attraverso la finestra che l'analisi dei pixel non può coprire.
- 1 Viene rilasciato un nuovo generatore L'output non è visto da nessun rilevatore
- 2 Finestra cieca Settimane. Il nuovo output viene valutato come reale
- 3 Campioni raccolti Dati di addestramento etichettati assemblati
- 4 Rilevatore riaddestrato La copertura recupera il ritardo, fino al rilascio successivo