← Tutte le guide Accuratezza

I rilevatori di immagini AI possono essere ingannati?

Sì, e sapere come è ciò che rende leggibile un risultato. Le categorie di attacco, perché alcune funzionano e come appare un'immagine ripulita quando arriva.

· 7 min di lettura · Best AI Image Detector

Sì. Qualsiasi rilevatore che legga i pixel può essere sconfitto riscrivendo i pixel, e gli attacchi più economici sono quelli che nessuno intende fare: uno screenshot, un nuovo salvataggio, un ridimensionamento.

Perché qualsiasi rilevatore di pixel può essere sconfitto

Un rilevatore legge la struttura statistica tra i pixel vicini. Quella struttura è la prova. Tutto ciò che la riscrive rimuove la prova, e ci sono molte ragioni comuni per riscriverla.

Questa è una proprietà del metodo piuttosto che un difetto di un prodotto. Uno strumento che afferma di non poter essere ingannato sta misurando qualcos'altro che non sono i pixel, oppure non è sincero con te.

Le categorie, descritte piuttosto che spiegate come istruzioni

Queste sono scritte al livello necessario per un difensore. Sapere che una categoria esiste ti permette di riconoscere la sua firma in un risultato. Non è una ricetta e nessuna di queste è una guida passo dopo passo.

Accidentale ed efficace

  • Fare uno screenshot dell'immagine
  • Pubblicare tramite una piattaforma che ricomprime
  • Ridimensionare per un'app di chat
  • Salvare una foto di uno schermo

Deliberato, e più costoso

  • Aggiunta di rumore per mascherare la trama
  • Cicli ripetuti di ridimensionamento e ricodifica
  • Stampare e rifotografare
  • Comporre parti generate in una cornice reale
La colonna di sinistra non costa nulla a un truffatore e accade per caso. La colonna di destra richiede uno sforzo deliberato e lascia i suoi segni.

L'ultimo elemento a destra è quello che conta di più, perché è il più difficile da cogliere con un singolo numero. Una vera fotografia con un oggetto generato inserito al suo interno mantiene una trama autentica nella maggior parte dell'inquadratura.

Cosa fa al riguardo la mappa delle regioni

Valutare l'inquadratura in riquadri è la risposta diretta alla composizione. La media dell'intera inquadratura viene trascinata verso il basso dalle parti autentiche, ma il riquadro contenente l'inserimento non viene mediato con nulla.

16 12 19 14 92 17 11 15 13

L'inserimento è limitato a un riquadro. Questo è il pattern che la media distrugge e la suddivisione in riquadri preserva.

Un composito. Il punteggio dell'intera inquadratura era 31, che da solo viene letto come probabilmente reale.

Cosa costa l'evasione alla persona che la compie

Ogni tecnica che nasconde il segnale danneggia anche l'immagine. Questo compromesso è la cosa più utile che un difensore possa conoscere.

Il compromesso che fa un attaccante
TecnicaCosa nascondeCosa gli costa
Ricompressione pesanteTrama fine che il modello leggeArtefatti visibili, dettagli morbidi
Rumore aggiuntoRegolarità statisticaUn'immagine granulosa che sembra sbagliata
Ridimensionamento ripetutoRelazioni tra pixelMorbidezza e ringing ai bordi
Stampa e rifotografiaQuasi tuttoMoiré, riflessi, una foto che sembra la foto di una foto
Composizione in una cornice realeLa media dell'intera inquadraturaNulla, motivo per cui la suddivisione in riquadri è importante

Un'immagine che è stata ripulita abbastanza da superare un rilevatore di solito sembra ripulita. Se un'immagine è sia sospettosamente di bassa qualità che offerta come prova di qualcosa, la qualità è essa stessa un dato di fatto.

Cosa non si può falsificare così facilmente

  • Una cronologia di pubblicazione. Un'immagine indicizzata anni fa non è stata generata il mese scorso. La ricerca inversa rimane il controllo singolo più efficace.
  • Un Content Credential valido. Un manifesto firmato legato ai pixel correnti è crittografico. Può essere rimosso, ma non può essere falsificato.
  • Una scena fisica coerente. Ombre, riflessi e continuità tra gli oggetti sono ancora i punti in cui i generatori falliscono, e la ripulitura non li corregge.
  • Un file che qualcun altro possiede già. Chiedi al mittente l'originale dal dispositivo che lo ha scattato e osserva cosa succede dopo.

Cosa comporta per te

Un avversario determinato e tecnico può sconfiggere un rilevatore di pixel. Questo è vero e non è il caso comune. Le immagini che la maggior parte delle persone controlla sono state realizzate con noncuranza, condivise casualmente e portano le loro prove intatte o le hanno perse in un'app di chat piuttosto che a causa di un attaccante.

Leggi un punteggio basso su un'immagine pesantemente degradata come nessuna risposta piuttosto che come un risultato pulito. Tale distinzione gestisce quasi ogni evasione che incontrerai senza dover sapere nulla sulla tecnica che c'è dietro.

La corsa agli armamenti è asimmetrica

La generazione e il rilevamento non migliorano alla stessa velocità e lo squilibrio va in una sola direzione. Un nuovo generatore arriva come dati inediti per ogni rilevatore esistente. Il riaddestramento segue il rilascio anziché precederlo, quindi c'è sempre una finestra in cui il nuovo output è invisibile.

La finestra non è breve. Raccogliere abbastanza output da un nuovo modello, etichettarlo, riaddestrarlo e distribuirlo richiede settimane, nella migliore delle ipotesi. Durante quel periodo, un rilevatore valuterà le nuove generazioni come reali, perché non assomigliano a nulla di ciò che era stato addestrato a segnalare.

Questo è l'argomento pratico più forte per non fare mai affidamento su un unico segnale. I dati di provenienza e la cronologia di pubblicazione non si preoccupano di quale modello abbia creato un'immagine, quindi continuano a funzionare attraverso la finestra che l'analisi dei pixel non può coprire.

  1. 1 Viene rilasciato un nuovo generatore L'output non è visto da nessun rilevatore
  2. 2 Finestra cieca Settimane. Il nuovo output viene valutato come reale
  3. 3 Campioni raccolti Dati di addestramento etichettati assemblati
  4. 4 Rilevatore riaddestrato La copertura recupera il ritardo, fino al rilascio successivo
Il rilevamento è in ritardo rispetto al rilascio per progettazione. Un rilevatore è sempre più forte sulla generazione precedente a quella attuale.

Domande frequenti

L'aggiunta di rumore a un'immagine AI può superare un rilevatore?
A volte, e nel farlo degrada l'immagine. Il rumore maschera la regolarità statistica che un modello legge, il che abbassa il punteggio, ma rende anche l'immagine visibilmente granulosa. Un'immagine che è sia granulosa che presentata come prova merita più sospetto, non meno.
Fare uno screenshot di un'immagine AI la nasconde?
Riduce il segnale in modo sostanziale, motivo per cui molte immagini generate che circolano nelle chat di gruppo ottengono un punteggio inferiore a quello che dovrebbero. Questo è il modo più comune in cui un rilevatore viene sconfitto, e quasi nessuno che lo fa intende sconfiggere alcunché.
I rilevatori saranno mai impossibili da ingannare?
No. Il rilevamento legge ciò che è nei pixel e i pixel possono essere riscritti. Ciò che migliora è il costo dell'evasione e il numero di segnali indipendenti che devono essere sconfitti contemporaneamente. Tratta qualsiasi affermazione di rilevamento imbattibile come un motivo per fidarsi meno dello strumento.
Come distinguo un'immagine ripulita da una genuinamente di bassa qualità?
Spesso non puoi, e questa è la risposta onesta da dare. Quello che puoi fare è smettere di trattare un punteggio basso su un file degradato come un risultato pulito. Se l'immagine manca del dettaglio per supportare una valutazione sicura, il risultato è che non può essere valutata.
È illegale tentare di sconfiggere un rilevatore?
Sconfiggere un rilevatore non è di per sé un reato nella maggior parte dei luoghi. L'uso che si fa dell'immagine risultante lo è molto spesso: frode assicurativa, prove falsificate, furto d'identità e manipolazione del mercato sono tutti crimini indipendentemente da come sia stata realizzata l'immagine. La ripulitura è raramente l'accusa, ed è spesso ciò che dimostra l'intento.