← Todos os guias Precisão

Detectores de imagens de IA podem ser enganados?

Sim, e saber como é o que torna um resultado interpretável. As categorias de ataque, por que alguns funcionam e qual a aparência de uma imagem tratada quando ela aparece.

· 7 min de leitura · Best AI Image Detector

Sim. Qualquer detector que leia pixels pode ser derrotado pela regravação de pixels, e os ataques mais baratos são aqueles que ninguém planeja: uma captura de tela, um salvamento, um redimensionamento.

Por que qualquer detector de pixels pode ser derrotado

Um detector lê a textura estatística entre pixels vizinhos. Essa textura é a evidência. Qualquer coisa que a reescreva remove a evidência, e existem muitas razões comuns para reescrevê-la.

Esta é uma propriedade do método, não uma falha de um produto específico. Uma ferramenta que afirma não poder ser enganada está medindo algo diferente de pixels ou não está sendo transparente com você.

As categorias, descritas em vez de instruídas

Estas foram escritas no nível que um defensor precisa. Saber que uma categoria existe permite reconhecer sua assinatura em um resultado. Não é uma receita, e nenhuma destas é passo a passo.

Acidental e eficaz

  • Tirar uma captura de tela da imagem
  • Publicar através de uma plataforma que recompõe
  • Redimensionar para um aplicativo de chat
  • Guardar uma fotografia de um ecrã

Deliberado, e mais dispendioso

  • Adicionar ruído para mascarar a textura
  • Ciclos repetidos de redimensionamento e recodificação
  • Imprimir e voltar a fotografar
  • Compor partes geradas num enquadramento real
A coluna da esquerda não custa nada a um golpista e acontece por acidente. A coluna da direita exige esforço deliberado e deixa suas próprias marcas.

O último item à direita é o que mais importa, porque é o mais difícil de detetar com um número único. Uma fotografia real com um objeto gerado inserido mantém a textura genuína na maior parte da imagem.

O que o mapa de regiões faz quanto a isso

Classificar o enquadramento em mosaicos é a resposta direta à composição. A média do enquadramento total é reduzida pelas partes genuínas, mas o mosaico que contém a inserção não é alvo de média com nada.

16 12 19 14 92 17 11 15 13

A inserção está limitada a um mosaico. Esse é o padrão que a média destrói e que o mosaico preserva.

Uma composição. A pontuação total do enquadramento foi de 31, o que, por si só, é lido como provavelmente real.

O que a evasão custa a quem a pratica

Todas as técnicas que ocultam o sinal também danificam a imagem. Esse compromisso é a coisa mais útil que um defensor pode saber.

O compromisso que um atacante faz
TécnicaO que ocultaO que lhes custa
Recompressão pesadaTextura fina que o modelo lêArtefactos visíveis, detalhe suave
Ruído adicionadoRegularidade estatísticaUma imagem granulada que parece incorreta
Redimensionamento repetidoRelações entre píxeisSuavidade e distorção nas margens
Imprimir e voltar a fotografarQuase tudoEfeito moiré, brilho, uma foto que parece uma foto de uma foto
Composição num enquadramento realA média do enquadramento totalNada, razão pela qual o mosaico é importante

Uma imagem que foi submetida a uma lavagem suficientemente rigorosa para passar num detetor parece, habitualmente, lavada. Se uma imagem é suspeitamente de baixa qualidade e é apresentada como prova de algo, a qualidade é, por si só, uma conclusão.

O que não pode ser falsificado tão facilmente

  • Um histórico de publicação. Uma imagem indexada há anos não foi gerada no mês passado. A pesquisa inversa continua a ser a verificação única mais forte.
  • Um Content Credential válido. Um manifesto assinado associado aos píxeis atuais é criptográfico. Pode ser removido, mas não pode ser forjado.
  • Uma cena física consistente. Sombras, reflexos e a continuidade entre objetos continuam a ser o ponto onde os geradores falham, e a lavagem não os corrige.
  • Um ficheiro que outra pessoa já possui. Peça ao remetente o original do dispositivo que o captou e veja o que acontece a seguir.

Onde isto o deixa

Um adversário determinado e técnico pode derrotar um detetor de píxeis. Isso é verdade e não é o caso comum. As imagens que a maioria das pessoas verifica foram feitas de forma descuidada, partilhadas casualmente e transportam a sua evidência intacta ou perderam-na para uma aplicação de chat em vez de para um atacante.

Interprete uma pontuação baixa numa imagem fortemente degradada como uma ausência de resposta em vez de um resultado limpo. Essa distinção lida com quase todas as evasões que encontrará sem necessidade de saber nada sobre a técnica por detrás dela.

A corrida armamentista é assimétrica

A geração e a deteção não melhoram à mesma velocidade, e o desequilíbrio corre num único sentido. Um novo gerador chega como dados não vistos para todos os detetores existentes. O re-treino segue o lançamento em vez de o preceder, pelo que existe sempre uma janela na qual a produção mais recente é invisível.

A janela não é curta. Recolher produção suficiente de um novo modelo, rotulá-la, re-treinar e distribuir demora semanas, na melhor das hipóteses. Durante esse período, um detetor classificará novas gerações como reais, porque não se assemelham a nada que tenha sido ensinado a sinalizar.

Este é o argumento prático mais forte para nunca confiar num único sinal. Os dados de proveniência e o histórico de publicação não se preocupam com o modelo que criou a imagem, pelo que continuam a funcionar durante a janela que a análise de píxeis não consegue cobrir.

  1. 1 Novo gerador lançado A produção não é vista por nenhum detetor
  2. 2 Janela cega Semanas. Nova produção pontua como real
  3. 3 Amostras recolhidas Dados de treino rotulados reunidos
  4. 4 Detetor re-treinado A cobertura alcança, até ao próximo lançamento
A deteção atrasa o lançamento por design. Um detetor é sempre mais forte na geração anterior à atual.

Perguntas que as pessoas fazem

Adicionar ruído a uma imagem de IA pode vencer um detetor?
Às vezes, e isso degrada a imagem enquanto o faz. O ruído mascara a regularidade estatística que um modelo lê, o que baixa a pontuação, mas também torna a imagem visivelmente granulada. Uma imagem que é simultaneamente granulada e apresentada como prova merece mais suspeita, não menos.
Fazer uma captura de ecrã de uma imagem de IA oculta-a?
Reduz substancialmente o sinal, razão pela qual tantas imagens geradas que circulam em grupos de chat obtêm pontuações mais baixas do que deveriam. Esta é a forma mais comum de derrotar um detetor, e quase ninguém que o faz tem a intenção de derrotar nada.
Os detetores serão alguma vez impossíveis de enganar?
Não. A deteção lê o que está nos píxeis, e os píxeis podem ser reescritos. O que melhora é o custo da evasão e o número de sinais independentes que têm de ser derrotados ao mesmo tempo. Trate qualquer afirmação de deteção imbatível como uma razão para confiar menos na ferramenta.
Como distinguir uma imagem lavada de uma de baixa qualidade genuína?
Frequentemente não consegue, e essa é a resposta honesta a dar. O que pode fazer é parar de tratar uma pontuação baixa num ficheiro degradado como um resultado limpo. Se a imagem carece do detalhe necessário para suportar uma conclusão confiante, a conclusão é que não pode ser avaliada.
É ilegal tentar derrotar um detetor?
Derrotar um detetor não é, por si só, uma infração na maioria dos locais. O que a imagem resultante é usada para fazer, muitas vezes, é: fraude de seguros, prova forjada, usurpação de identidade e manipulação de mercado são todos crimes, independentemente de como a imagem foi feita. A lavagem raramente é a acusação, e é frequentemente o que prova a intenção.