← Все руководства Точность

Можно ли обмануть детекторы ИИ-изображений?

Да, и понимание того, как это делается, помогает читать результат. Категории атак, причины их эффективности и то, как выглядит «отмытое» изображение при проверке.

· 7 мин чтения · Best AI Image Detector

Да. Любой детектор, читающий пиксели, можно победить путем их перезаписи, и самые дешевые атаки — это те, которые происходят случайно: скриншот, пересохранение, изменение размера.

Почему любой детектор пикселей можно победить

Детектор считывает статистическую текстуру между соседними пикселями. Эта текстура и есть доказательство. Все, что ее переписывает, удаляет доказательства, а причин для перезаписи множество.

Это свойство метода, а не дефект конкретного продукта. Инструмент, заявляющий, что его нельзя обмануть, либо измеряет что-то отличное от пикселей, либо не до конца откровенен с вами.

Категории, описанные, а не предписанные

Они написаны на уровне, необходимом защитнику. Знание того, что категория существует, позволяет распознать её сигнатуру в результате. Это не рецепт, и ни один из них не является пошаговой инструкцией.

Случайные и эффективные

  • Создание скриншота изображения
  • Публикация через платформу, которая пересжимает файл
  • Изменение размера для приложения-мессенджера
  • Сохранение фотографии экрана

Намеренно и дороже

  • Добавление шума для маскировки текстуры
  • Многократные циклы изменения размера и перекодирования
  • Печать и пересъемка
  • Компоновка сгенерированных частей в реальный кадр
Левый столбец ничего не стоит мошеннику и происходит случайно. Правый столбец требует намеренных усилий и оставляет свои следы.

Последний пункт справа наиболее важен, поскольку его сложнее всего обнаружить с помощью одного числа. Настоящая фотография, в которую помещен сгенерированный объект, сохраняет подлинную текстуру на большей части кадра.

Что с этим делает карта регионов

Оценка кадра по фрагментам — это прямой ответ на компоновку. Среднее значение по всему кадру снижается за счет подлинных частей, но фрагмент, содержащий вставку, не усредняется ни с чем.

16 12 19 14 92 17 11 15 13

Вставка ограничена одним фрагментом. Это тот паттерн, который уничтожает усреднение и сохраняет фрагментирование.

Композит. Общая оценка кадра составила 31, что само по себе трактуется как вероятно реальный.

Чего уклонение стоит тому, кто это делает

Каждая техника, скрывающая сигнал, также повреждает изображение. Этот компромисс — самое полезное, что может знать защитник.

Компромисс, на который идет атакующий
ТехникаЧто она скрываетЧего это им стоит
Тяжелое пережатиеМелкую текстуру, которую считывает модельВидимые артефакты, мягкие детали
Добавленный шумСтатистическую регулярностьЗернистое изображение, которое выглядит неправильно
Повторное изменение размераВзаимосвязи пикселейМягкость и «звон» на краях
Печать и пересъемкаПочти всёМуар, блики, фото, выглядящее как фото фотографии
Компоновка в реальный кадрСреднее значение по всему кадруНичего, поэтому фрагментирование имеет значение

Изображение, которое было достаточно сильно «отмыто», чтобы пройти детектор, обычно выглядит «отмытым». Если снимок одновременно подозрительно низкого качества и предлагается в качестве доказательства чего-либо, само качество уже является результатом.

Что нельзя подделать так легко

  • История публикации. Снимок, проиндексированный годы назад, не был сгенерирован в прошлом месяце. Обратный поиск остается самым сильным отдельным методом проверки.
  • Действующий Content Credential. Подписанный манифест, привязанный к текущим пикселям, является криптографическим. Его можно удалить, но его нельзя подделать.
  • Согласованная физическая сцена. Тени, отражения и непрерывность между объектами — это то, где генераторы все еще ошибаются, и «отмывка» их не исправляет.
  • Файл, который уже есть у кого-то другого. Попросите отправителя предоставить оригинал с устройства, которое его сняло, и посмотрите, что произойдет дальше.

К чему это вас приводит

Решительный технически подкованный противник может обойти пиксельный детектор. Это правда, но это не типичный случай. Изображения, которые проверяет большинство людей, были сделаны небрежно, распространены неформально и несут доказательства неповрежденными или утратили их в чат-приложении, а не из-за действий злоумышленника.

Воспринимайте низкую оценку на сильно ухудшенном изображении как отсутствие ответа, а не как чистый результат. Это различие позволяет справиться почти с любым уклонением, с которым вы столкнетесь, не зная ничего о технике, стоящей за ним.

Гонка вооружений асимметрична

Генерация и детекция не улучшаются с одной и той же скоростью, и дисбаланс направлен в одну сторону. Новый генератор появляется как невидимые данные для каждого существующего детектора. Дообучение следует за релизом, а не предшествует ему, поэтому всегда есть окно, в котором новейший результат невидим.

Это окно не короткое. Сбор достаточного количества результатов работы новой модели, их разметка, дообучение и выпуск занимают в лучшем случае недели. В течение этого периода детектор будет оценивать новые генерации как реальные, потому что они не похожи на то, что его учили помечать.

Это самый сильный практический аргумент в пользу того, чтобы никогда не полагаться на один сигнал. Данным о происхождении и истории публикации все равно, какая модель создала изображение, поэтому они продолжают работать в окне, которое не может закрыть пиксельный анализ.

  1. 1 Выпуск нового генератора Результат невидим для всех детекторов
  2. 2 Окно слепоты Недели. Новый результат оценивается как реальный
  3. 3 Сбор образцов Разметка обучающих данных
  4. 4 Переобучение детектора Охват догоняет до следующего релиза
Детекция отстает от релиза по определению. Детектор всегда наиболее эффективен на генерации, предшествующей текущей.

Вопросы пользователей

Может ли добавление шума к ИИ-изображению победить детектор?
Иногда, но при этом оно ухудшает картинку. Шум маскирует статистическую регулярность, которую считывает модель, что снижает оценку, но также делает изображение заметно зернистым. Изображение, которое одновременно зернистое и представлено как доказательство, заслуживает большего подозрения, а не меньшего.
Скрывает ли ИИ-изображение создание скриншота?
Это существенно снижает сигнал, именно поэтому многие сгенерированные изображения, циркулирующие в групповых чатах, получают оценку ниже, чем должны. Это самый распространенный способ обхода детектора, и почти никто из тех, кто это делает, не намеревается что-то обходить.
Станут ли детекторы когда-нибудь невозможными для обмана?
Нет. Детекция считывает то, что находится в пикселях, а пиксели можно переписать. Что улучшается, так это стоимость уклонения и количество независимых сигналов, которые нужно победить одновременно. Рассматривайте любое утверждение о непобедимой детекции как повод меньше доверять инструменту.
Как отличить «отмытое» изображение от действительно низкокачественного?
Часто никак, и это честный ответ. Что вы можете сделать, так это перестать рассматривать низкую оценку на испорченном файле как чистый результат. Если изображению не хватает деталей для уверенного вывода, результат заключается в том, что его невозможно оценить.
Является ли незаконным попытка обмануть детектор?
Обход детектора сам по себе в большинстве мест не является правонарушением. То, для чего используется полученное изображение, очень часто является таковым: страховое мошенничество, поддельные доказательства, выдача себя за другого и манипулирование рынком — все это преступления, независимо от того, как была сделана картинка. «Отмывка» редко является обвинением, но часто именно она доказывает умысел.

Проверить изображение сейчас

Бесплатно, без учетной записи, файл никогда не покидает ваше устройство. Пятьдесят проверок в день.

Открыть детектор

Читать далее