← Wszystkie poradniki Dokładność

Czy detektory obrazów AI można oszukać?

Tak, a zrozumienie jak to działa pozwala poprawnie odczytać wynik. Kategorie ataków, powody skuteczności niektórych z nich oraz wygląd oczyszczonego obrazu w momencie jego trafienia do systemu.

· 7 min czytania · Best AI Image Detector

Tak. Każdy detektor analizujący piksele można oszukać poprzez ponowne zapisanie pikseli, a najtańsze ataki to te, których nikt nie planuje: zrzut ekranu, ponowny zapis, zmiana rozmiaru.

Dlaczego każdy detektor oparty na pikselach można oszukać

Detektor odczytuje statystyczną teksturę występującą pomiędzy sąsiadującymi pikselami. Ta tekstura stanowi dowód. Wszystko, co ją modyfikuje, usuwa dowody, a istnieje wiele prozaicznych powodów, dla których tekstura ta ulega zmianie.

Jest to właściwość samej metody, a nie wada konkretnego produktu. Narzędzie, które twierdzi, że nie da się go oszukać, albo mierzy coś innego niż piksele, albo nie jest z Tobą szczerze.

Kategorie opisane zamiast instrukcji

Teksty te zostały przygotowane na poziomie wymaganym przez osobę zajmującą się ochroną. Świadomość istnienia danej kategorii pozwala rozpoznać jej sygnaturę w wynikach. Nie jest to żaden przepis, a żadna z tych pozycji nie ma charakteru instrukcji krok po kroku.

Przypadkowe i skuteczne

  • Wykonanie zrzutu ekranu obrazu
  • Publikacja za pośrednictwem platformy, która ponownie kompresuje plik
  • Zmiana rozmiaru dla aplikacji czatowej
  • Zapisywanie zrzutu ekranu

Celowe i kosztowniejsze

  • Dodawanie szumu w celu zamaskowania tekstury
  • Wielokrotne cykle zmiany rozmiaru i ponownego kodowania
  • Wydrukowanie i ponowne sfotografowanie
  • Wklejenie wygenerowanych elementów do prawdziwego kadru
Lewa kolumna nie kosztuje oszusta nic i dzieje się przypadkowo. Prawa kolumna wymaga celowego wysiłku i pozostawia własne ślady.

Ostatni element po prawej ma największe znaczenie, ponieważ najtrudniej go wykryć za pomocą pojedynczej liczby. Prawdziwa fotografia z umieszczonym w niej wygenerowanym obiektem zachowuje autentyczną teksturę w większości kadru.

Jak mapa obszarów sobie z tym radzi

Ocena kadru w podziale na kafelki to bezpośrednia odpowiedź na montaż. Średnia dla całego kadru jest zaniżana przez autentyczne części, ale kafelek zawierający wklejony element nie jest z niczym uśredniany.

16 12 19 14 92 17 11 15 13

Wklejony element ogranicza się do jednego kafelka. To jest wzorzec, który uśrednianie niszczy, a podział na kafelki zachowuje.

Montaż. Wynik dla całego kadru wynosił 31, co samo w sobie wskazuje na prawdopodobnie prawdziwy obraz.

Jakie koszty ponosi osoba próbująca oszukać system

Każda technika ukrywająca sygnał niszczy również obraz. Ten kompromis to najbardziej użyteczna wiedza dla osoby broniącej się.

Kompromis, na który idzie osoba atakująca
TechnikaCo ukrywaCo ją kosztuje
Silna rekompresjaDrobną teksturę, którą odczytuje modelWidoczne artefakty, miękkie detale
Dodany szumStatystyczną regularnośćZiarnisty obraz, który wygląda nieprawidłowo
Wielokrotna zmiana rozmiaruRelacje między pikselamiMiękkość i efekt obwódki na krawędziach
Wydruk i ponowne sfotografowaniePrawie wszystkoMoiré, odblaski, zdjęcie, które wygląda jak zdjęcie zdjęcia
Wklejenie do prawdziwego kadruŚrednią dla całego kadruNic, dlatego podział na kafelki ma znaczenie

Obraz, który został poddany zbyt silnej obróbce, aby oszukać detektor, zazwyczaj wygląda na spreparowany. Jeśli zdjęcie ma podejrzanie niską jakość i jest przedstawiane jako dowód czegokolwiek, sama ta jakość stanowi już ustalenie.

Czego nie da się tak łatwo sfałszować

  • Historia publikacji. Zdjęcie zindeksowane lata temu nie zostało wygenerowane w zeszłym miesiącu. Wyszukiwanie wsteczne pozostaje najsilniejszą pojedynczą metodą sprawdzenia.
  • Ważne Content Credentials. Podpisany manifest powiązany z bieżącymi pikselami ma charakter kryptograficzny. Można go usunąć, ale nie da się go sfałszować.
  • Spójna scena fizyczna. Cienie, odbicia i ciągłość między obiektami to nadal elementy, na których generatory zawodzą, a obróbka tego nie naprawia.
  • Plik, który ktoś już posiada. Poproś nadawcę o oryginał z urządzenia, którym go zrobiono, i zobacz, co stanie się dalej.

Gdzie Cię to stawia

Zdeterminowany, techniczny przeciwnik może pokonać detektor pikseli. To prawda, ale nie jest to powszechny przypadek. Obrazy, które większość ludzi sprawdza, zostały stworzone bez dbałości, udostępnione mimochodem i zachowały swoje dowody w nienaruszonym stanie lub straciły je w aplikacji czatu, a nie w wyniku działań atakującego.

Niski wynik na mocno zdegradowanym obrazie należy traktować jako brak odpowiedzi, a nie jako czysty wynik. To rozstrzygnięcie radzi sobie z niemal każdą próbą ominięcia zabezpieczeń, z jaką się spotkasz, bez konieczności znajomości techniki, która za nią stoi.

Wyścigi zbrojeń są asymetryczne

Generowanie i wykrywanie nie rozwijają się w tym samym tempie, a nierównowaga działa w jedną stronę. Nowy generator pojawia się jako nieznane dane dla każdego istniejącego detektora. Ponowne trenowanie następuje po wydaniu, a nie przed nim, więc zawsze istnieje okno czasowe, w którym najnowsze dane wyjściowe są niewidoczne.

To okno nie jest krótkie. Zebranie wystarczającej liczby wyników z nowego modelu, ich ocena, ponowne trenowanie i wdrożenie zajmuje w najlepszym razie tygodnie. W tym okresie detektor będzie oceniał nowe generacje jako prawdziwe, ponieważ nie przypominają niczego, do czego nauczono go je oznaczać.

To najsilniejszy argument praktyczny przemawiający za tym, aby nigdy nie polegać na jednym sygnale. Dane o proweniencji i historia publikacji nie przejmują się tym, jaki model stworzył obraz, więc działają nadal w oknie czasowym, którego analiza pikseli nie jest w stanie objąć.

  1. 1 Pojawia się nowy generator Dane wyjściowe są niewidoczne dla każdego detektora
  2. 2 Ślepe okno Tygodnie. Nowy wynik jest oceniany jako prawdziwy
  3. 3 Zebrane próbki Skompletowane dane treningowe z etykietami
  4. 4 Detektor przeszkolony ponownie Zasięg nadgania braki, aż do kolejnej premiery
Z natury wykrywanie pozostaje w tyle za premierami. Detektor jest zawsze najskuteczniejszy w przypadku generacji poprzedzającej tę obecną.

Często zadawane pytania

Czy dodanie szumu do obrazu AI może oszukać detektor?
Czasami, ale jednocześnie pogarsza to jakość zdjęcia. Szum maskuje statystyczną regularność, którą odczytuje model, co obniża wynik, ale sprawia też, że obraz staje się widocznie ziarnisty. Obraz, który jest zarówno ziarnisty, jak i przedstawiany jako dowód, budzi większe podejjrzenia, a nie mniejsze.
Czy zrobienie zrzutu ekranu obrazu AI ukrywa jego pochodzenie?
Znacznie osłabia to sygnał, dlatego tak wiele generowanych obrazów krążących w czatach grupowych uzyskuje niższe wyniki, niż powinny. Jest to najczęstszy sposób na pokonanie detektora, a niemal nikt, kto to robi, nie ma zamiaru niczego obchodzić.
Czy detektory kiedykolwiek będą niemożliwe do oszukania?
Nie. Detektor odczytuje to, co znajduje się w pikselach, a piksele można zapisać na nowo. Tym, co się poprawia, jest koszt ominięcia zabezpieczeń oraz liczba niezależnych sygnałów, które trzeba pokonać jednocześnie. Traktuj wszelkie twierdzenia o nieomylności detektora jako powód do mniejszego zaufania do tego narzędzia.
Jak odróżnić obraz po obróbce od obrazu o autentycznie niskiej jakości?
Często nie jest to możliwe i taka jest uczciwa odpowiedź. Możesz natomiast przestać traktować niski wynik na zdegradowanym pliku jako czysty wynik. Jeśli obrazowi brakuje szczegółów pozwalających na wydanie pewnej opinii, wnioskiem jest to, że nie można go ocenić.
Czy próba oszukania detektora jest nielegalna?
Oszukanie detektora samo w sobie w większości miejsc nie jest przestępstwem. Jednak cel, do którego używa się wynikowego obrazu, bardzo często nim jest: oszustwa ubezpieczeniowe, sfałszowane dowody, podszywanie się pod kogoś i manipulacje rynkowe to przestępstwa niezależnie od tego, jak wykonano zdjęcie. Fałszowanie rzadko jest głównym zar,tkiem, ale często to ono udowadnia zamiar sprawcy.