画素検出器が回避される理由
検出器は隣接する画素間の統計的なテクスチャを読み取ります。そのテクスチャこそが証拠です。それを書き換える行為はすべて証拠を消去するものであり、そうせざるを得ない日常的な理由は多岐にわたります。
これは製品の欠陥ではなく、手法そのものの特性です。決して欺かれないと主張するツールは、画素以外の何かを測定しているか、あるいは誠実ではありません。
カテゴリの説明(手順ではありません)
これらは防御側に必要なレベルで記述されています。カテゴリの存在を知ることで、結果の中にその痕跡を認識できるようになります。これはレシピではなく、ステップバイステップのガイドでもありません。
偶発的かつ効果的
- 画像のスクリーンショット撮影
- 再圧縮するプラットフォームへの投稿
- チャットアプリ用にリサイズ
- スクリーンショットを保存する
意図的かつコストがかかる
- ノイズを加えてテクスチャを隠す
- リサイズと再エンコードを繰り返す
- 印刷して再撮影する
- 生成したパーツを実際のフレームに合成する
右端の項目が最も重要です。単一の数値では捉えるのが最も難しいためです。生成されたオブジェクトを配置した実際の写真では、フレームの大部分で本物のテクスチャが維持されます。
リージョンマップがそれに対して何をするか
フレームをタイル状にスコアリングすることは、合成に対する直接的な回答です。フレーム全体の平均値は本物のパーツによって下がりますが、挿入部分を含むタイルは他の要素と平均化されません。
挿入部分は1つのタイル内に収まっています。これは平均化では消滅し、タイリングによって保持されるパターンです。
回避が実行者に課すコスト
信号を隠すあらゆる手法は、画像自体も損傷させます。そのトレードオフこそ、防御側にとって最も有益な情報です。
| 手法 | 隠されるもの | 攻撃者が払うコスト |
|---|---|---|
| 強力な再圧縮 | モデルが読み取る微細なテクスチャ | 目に見えるアーティファクト、詳細の軟化 |
| 加算されたノイズ | 統計的な規則性 | 不自然に見える粒状の画像 |
| 繰り返されるリサイズ | ピクセル間の関係 | 端部の柔らかさとリンギング |
| 印刷および再撮影 | ほぼすべて | モアレ、グレア、写真の写真を撮ったような見た目 |
| 実際のフレームへの合成 | フレーム全体の平均 | なし(これがタイリングが重要な理由) |
検出器を通過させるために十分な加工が施された画像は、通常「加工済み」に見えます。画像が不自然に低品質であり、何かの証拠として提示されている場合、その品質自体が1つの発見となります。
容易に偽造できないもの
- 公開履歴。 数年前にインデックスされた画像は、先月生成されたものではありません。逆画像検索は、依然として最も強力な単一のチェック手段です。
- 有効なContent Credential。 現在のピクセルに紐付けられた署名付きマニフェストは暗号学的です。剥がされることはあっても、偽造はできません。
- 一貫性のある物理的シーン。 影、反射、オブジェクト間の連続性は、生成AIが失敗しやすい部分であり、加工によって修正されることはありません。
- 誰かが既に持っているファイル。 撮影した端末からオリジナルの提供を送信者に求め、その後どうなるかを確認してください。
ここから導かれること
決意を持った技術的な攻撃者は、ピクセル検出器を回避できる可能性があります。これは事実ですが、一般的なケースではありません。ほとんどの人がチェックする画像は、不注意に作成され、何気なく共有されたものであり、その証拠を保持しているか、あるいは攻撃者ではなくチャットアプリによって失われたかのどちらかです。
ひどく劣化した画像の低いスコアは、クリーンな結果ではなく「回答不能」と読み取ってください。その区別により、背後にある手法を知らなくても、遭遇するほとんどの回避策に対処できます。
軍拡競争は非対称である
生成と検出は同じ速度で進化するわけではなく、不均衡は一方的です。新しい生成モデルが登場するたびに、既存のすべての検出器にとっては未知のデータとなります。再学習はリリース後に行われるため、常に最新の出力が検出不能となる期間が存在します。
この期間は短くありません。新しいモデルから十分な出力を収集し、ラベル付けを行い、再学習してリリースするには、最短でも数週間かかります。その間、検出器は新しい生成画像を「本物」としてスコアリングします。なぜなら、それらがフラグを立てるよう教えられたものに似ていないからです。
これが、1つの信号のみに頼ってはいけないという最も強力な実務上の根拠です。出所データと公開履歴は、どのモデルが画像を作成したかを気にしないため、ピクセル分析ではカバーできない期間を通じても機能し続けます。
- 1 新しい生成モデルのリリース 出力はすべての検出器にとって未知の状態
- 2 盲目的な期間 数週間。新しい出力は本物と判定される
- 3 サンプルの収集 ラベル付きの学習用データの構築
- 4 検出器の再学習 次のリリースまでカバー範囲が追いつく