← Все руководства Происхождение

SynthID и невидимые водяные знаки

Некоторые генераторы встраивают сигнал прямо в пиксели. Что выживает при редактировании, что нет, и почему проверка водяных знаков и проверка пикселей отвечают на разные вопросы.

· 10 мин чтения · Best AI Image Detector

Невидимый водяной знак — это паттерн, преднамеренно встроенный в пиксели генератором. Он долговечнее метаданных, но далек от того, чтобы быть неуязвимым, и надежно прочитать его может только тот инструмент, который его встроил.

Три уровня, которые легко перепутать

Разбор этого объясняет большинство противоречивых советов в этой области, так как каждый слой работает по-своему, и люди делают выводы на основе того, с чем столкнулись в первую очередь.

Что из себя представляет каждый слой и как он ломается
СлойГде находитсяЧто его удаляет
Метаданные и учетные данныеРядом с пикселями в файлеЛюбая загрузка, удаляющая метаданные
Невидимый водяной знакВнутри значений пикселейСильное кадрирование, повторная генерация, мощное сжатие
Статистическое обнаружениеНигде, это выводНичто не удаляет; точность просто снижается
Видимый водяной знакНарисован на изображенииКадрирование или инструмент заполнения (inpainting)

Третья строка — исключение, и именно поэтому вообще существуют детекторы. Удалять нечего, так как ничего не добавлялось: анализ считывает свойства, которые процесс генерации создал попутно.

Это делает слои взаимодополняющими, а не конкурирующими. Проверка водяного знака точна, когда срабатывает, и безмолвна в противном случае; проверка пикселей всегда дает результат, но никогда не бывает окончательной.

Как работает невидимый водяной знак

Генератор вносит небольшие структурированные изменения в значения пикселей в процессе создания изображения по паттерну, который может распознать только соответствующий детектор. Изменения намеренно сделаны ниже порога визуального восприятия.

Поскольку сигнал находится в пикселях, а не в оболочке файла, он переживает то, что уничтожает метаданные. Скриншоты, перекодирование, изменение размера и загрузка на платформу оставляют метаданные позади, но могут сохранить качественно разработанный водяной знак.

Эта долговечность — главная цель, но она имеет границы. Агрессивное кадрирование удаляет части паттерна, находившиеся в отсеченной области, сильное сжатие ухудшает его, а прогон изображения через вторую генеративную модель полностью перезаписывает пиксели.

Есть и структурное ограничение, которое часто упускают из виду: водяной знак является проприетарным для системы, которая его встроила. Верификатор, созданный одним провайдером, читает метки этого провайдера и молчит о результатах работы всех остальных, включая открытые модели, которые ничего не встраивают.

Сгенерировано Сохранено Загружено Скриншот Перегенерировано Метаданные и учетные данные Survives Survives Lost Lost Lost Невидимый водяной знак Survives Survives Survives Survives Lost Видимый водяной знак Survives Survives Survives Survives Lost Статистический сигнал Survives Survives Survives Lost Survives

Показательно. Поведение различается между схемами водяных знаков и между платформами.

Что выживает при каждом переходе. Этот паттерн объясняет, почему одного слоя недостаточно.

Последние два столбца наиболее интересны. Скриншот уничтожает статистический сигнал, который считывает детектор, оставляя нетронутым долговечный водяной знак; повторная генерация делает обратное. Ни один слой не покрывает другой полностью, что является аргументом в пользу использования обоих.

Почему нельзя проверить все водяные знаки

Это практическое ограничение, которое разочаровывает людей. Для верификации требуется детектор, соответствующий системе встраивания, а они контролируются организациями, которые их создали.

Некоторые провайдеры предоставляют общедоступную страницу верификации для своего вывода. Другие делают это доступным только для партнеров, а открытые модели обычно вообще ничего не встраивают, что означает, что значительная часть сгенерированных изображений в сети не имеет водяных знаков.

Поэтому отрицательный результат по водяному знаку почти ничего не значит. Он говорит вам, что данная конкретная схема не сработала, что является ожидаемым исходом для вывода любой другой системы или материала, прошедшего агрессивное перекодирование.

Положительный результат — противоположность: сильный, специфичный и заслуживающий действий. Когда верификатор водяных знаков говорит, что снимок получен из определенной системы, это утверждение самой системы, а не предположение о ней.

К чему все идет

Направление — к многослойности, а не к единственному ответу. Учетные данные в файле, водяной знак в пикселях и статистическое обнаружение сверху — каждый слой покрывает случаи, которые упускают другие.

Узкое место — внедрение, а не технология. Водяные знаки работают хорошо, когда их реализует генератор, сохраняет платформа и доступен верификатор; если хоть одно из этих трех условий не выполняется, вы возвращаетесь к чтению пикселей.

Для всех, кто принимает решения сегодня, практическая позиция остается неизменной. Запускайте все доступные проверки, относитесь к положительной метке как к вескому доводу, а к отсутствующей — как к отсутствию информации, и делайте упор на происхождение и контекст, если ставки высоки.

Почему исследования по удалению важнее самого удаления

Академические работы регулярно демонстрируют, что данную схему водяных знаков можно обойти, и о каждой демонстрации сообщают так, будто идея провалилась. Такой подход упускает из виду, для чего нужна эта технология.

Водяной знак — это не замок. Это стоимость, накладываемая на того, кто хочет выдать сгенерированный результат за фотографию, и стоимость, которую большинство людей платить не будет. Случайные репосты, составляющие подавляющее большинство вводящего в заблуждение контента, этот барьер не проходят.

Стоит сравнить это с метаданными, которые удаляются случайно каждой платформой в интернете без чьих-либо усилий. Сигнал, для нейтрализации которого требуются намеренные действия, — это существенное улучшение, даже если решительный противник его преодолеет.

Критика обоснована, когда речь идет о заявлениях об абсолютной уверенности. Провайдер, говорящий, что его водяной знак доказывает происхождение, преувеличивает; тот, кто говорит, что водяной знак идентифицирует его собственный немодифицированный вывод, описывает ситуацию точно.

Что делать с положительным результатом

Относитесь к нему как к самому сильному одиночному сигналу в этой области, но не как к концу расследования. Водяной знак идентифицирует систему, которая произвела пиксели, что не то же самое, что установление того, для каких целей используется изображение.

Сгенерированная иллюстрация не является проблемой только потому, что она сгенерирована. Она становится проблемой, когда ее представляют как запись реального события, и эта подача — вопрос к подписи, а не к файлу.

Для всех, кто выстраивает процесс на основе этого, работает следующая последовательность: сначала проверка файла, затем водяного знака (если есть верификатор), и в последнюю очередь — пикселей. Каждый шаг дешевле и убедительнее предыдущего, и большинство изображений проясняются еще до третьего шага.

Контринтуитивная часть заключается в том, что наименее убедительный слой — единственный, который всегда дает ответ. Это не критика детектирования; это причина его существования и причина того, почему результат следует читать как вероятность, а не как вердикт.

Вопросы пользователей

Что такое невидимый водяной знак?
Это узор, преднамеренно внедренный генератором в значения пикселей при создании изображения, ниже порога визуального восприятия. Поскольку он находится внутри пикселей, а не в контейнере файла, он сохраняется при удалении метаданных, создании скриншотов и перекодировании, которые могли бы уничтожить учетные данные.
Могу ли я проверить любое изображение на его наличие?
Только в тех системах, для которых у вас есть верификатор, а они контролируются организациями, создавшими их. Некоторые провайдеры публикуют страницу проверки для своих результатов; открытые модели, как правило, ничего не внедряют. Отрицательный результат обычно означает, что данная схема не применялась, а не то, что изображение является фотографией.
Можно ли удалить невидимый водяной знак?
Да, хотя это требует больше усилий, чем удаление метаданных. Агрессивная обрезка отбрасывает часть узора, сильное сжатие искажает его, а прогон изображения через вторую генеративную модель полностью перезаписывает пиксели. Это повышает стоимость удаления, а не предотвращает его.
Чем это отличается от Content Credentials?
Credentials — это подписанные метаданные, сопровождающие пиксели, что делает их криптографически надежными, но их легко удалить. Водяные знаки находятся внутри пикселей, что делает их более долговечными, но менее точными. Это дополняющие друг друга уровни, а не конкурирующие стандарты.
Заменяет ли проверка водяных знаков детектор?
Нет, они отвечают на разные вопросы. Проверка водяного знака точна, когда срабатывает, и молчит в остальное время, то есть большую часть времени. Проверка пикселей всегда дает результат и никогда не бывает абсолютно точной. Использование обоих методов охватывает случаи, с которыми каждый из них по отдельности не справляется.
Решит ли внедрение водяных знаков эту проблему?
Не самостоятельно. Это работает, когда генератор внедряет знак, платформа сохраняет его и доступен верификатор, а любой сбой в этой цепочке возвращает вас к анализу пикселей. Ограничением является внедрение технологии, а не сама технология, а открытые модели остаются вне этого процесса.

Проверить изображение сейчас

Бесплатно, без учетной записи, файл никогда не покидает ваше устройство. Пятьдесят проверок в день.

Открыть детектор

Читать далее