Три уровня, которые легко перепутать
Разбор этого объясняет большинство противоречивых советов в этой области, так как каждый слой работает по-своему, и люди делают выводы на основе того, с чем столкнулись в первую очередь.
| Слой | Где находится | Что его удаляет |
|---|---|---|
| Метаданные и учетные данные | Рядом с пикселями в файле | Любая загрузка, удаляющая метаданные |
| Невидимый водяной знак | Внутри значений пикселей | Сильное кадрирование, повторная генерация, мощное сжатие |
| Статистическое обнаружение | Нигде, это вывод | Ничто не удаляет; точность просто снижается |
| Видимый водяной знак | Нарисован на изображении | Кадрирование или инструмент заполнения (inpainting) |
Третья строка — исключение, и именно поэтому вообще существуют детекторы. Удалять нечего, так как ничего не добавлялось: анализ считывает свойства, которые процесс генерации создал попутно.
Это делает слои взаимодополняющими, а не конкурирующими. Проверка водяного знака точна, когда срабатывает, и безмолвна в противном случае; проверка пикселей всегда дает результат, но никогда не бывает окончательной.
Как работает невидимый водяной знак
Генератор вносит небольшие структурированные изменения в значения пикселей в процессе создания изображения по паттерну, который может распознать только соответствующий детектор. Изменения намеренно сделаны ниже порога визуального восприятия.
Поскольку сигнал находится в пикселях, а не в оболочке файла, он переживает то, что уничтожает метаданные. Скриншоты, перекодирование, изменение размера и загрузка на платформу оставляют метаданные позади, но могут сохранить качественно разработанный водяной знак.
Эта долговечность — главная цель, но она имеет границы. Агрессивное кадрирование удаляет части паттерна, находившиеся в отсеченной области, сильное сжатие ухудшает его, а прогон изображения через вторую генеративную модель полностью перезаписывает пиксели.
Есть и структурное ограничение, которое часто упускают из виду: водяной знак является проприетарным для системы, которая его встроила. Верификатор, созданный одним провайдером, читает метки этого провайдера и молчит о результатах работы всех остальных, включая открытые модели, которые ничего не встраивают.
Показательно. Поведение различается между схемами водяных знаков и между платформами.
Последние два столбца наиболее интересны. Скриншот уничтожает статистический сигнал, который считывает детектор, оставляя нетронутым долговечный водяной знак; повторная генерация делает обратное. Ни один слой не покрывает другой полностью, что является аргументом в пользу использования обоих.
Почему нельзя проверить все водяные знаки
Это практическое ограничение, которое разочаровывает людей. Для верификации требуется детектор, соответствующий системе встраивания, а они контролируются организациями, которые их создали.
Некоторые провайдеры предоставляют общедоступную страницу верификации для своего вывода. Другие делают это доступным только для партнеров, а открытые модели обычно вообще ничего не встраивают, что означает, что значительная часть сгенерированных изображений в сети не имеет водяных знаков.
Поэтому отрицательный результат по водяному знаку почти ничего не значит. Он говорит вам, что данная конкретная схема не сработала, что является ожидаемым исходом для вывода любой другой системы или материала, прошедшего агрессивное перекодирование.
Положительный результат — противоположность: сильный, специфичный и заслуживающий действий. Когда верификатор водяных знаков говорит, что снимок получен из определенной системы, это утверждение самой системы, а не предположение о ней.
К чему все идет
Направление — к многослойности, а не к единственному ответу. Учетные данные в файле, водяной знак в пикселях и статистическое обнаружение сверху — каждый слой покрывает случаи, которые упускают другие.
Узкое место — внедрение, а не технология. Водяные знаки работают хорошо, когда их реализует генератор, сохраняет платформа и доступен верификатор; если хоть одно из этих трех условий не выполняется, вы возвращаетесь к чтению пикселей.
Для всех, кто принимает решения сегодня, практическая позиция остается неизменной. Запускайте все доступные проверки, относитесь к положительной метке как к вескому доводу, а к отсутствующей — как к отсутствию информации, и делайте упор на происхождение и контекст, если ставки высоки.
Почему исследования по удалению важнее самого удаления
Академические работы регулярно демонстрируют, что данную схему водяных знаков можно обойти, и о каждой демонстрации сообщают так, будто идея провалилась. Такой подход упускает из виду, для чего нужна эта технология.
Водяной знак — это не замок. Это стоимость, накладываемая на того, кто хочет выдать сгенерированный результат за фотографию, и стоимость, которую большинство людей платить не будет. Случайные репосты, составляющие подавляющее большинство вводящего в заблуждение контента, этот барьер не проходят.
Стоит сравнить это с метаданными, которые удаляются случайно каждой платформой в интернете без чьих-либо усилий. Сигнал, для нейтрализации которого требуются намеренные действия, — это существенное улучшение, даже если решительный противник его преодолеет.
Критика обоснована, когда речь идет о заявлениях об абсолютной уверенности. Провайдер, говорящий, что его водяной знак доказывает происхождение, преувеличивает; тот, кто говорит, что водяной знак идентифицирует его собственный немодифицированный вывод, описывает ситуацию точно.
Что делать с положительным результатом
Относитесь к нему как к самому сильному одиночному сигналу в этой области, но не как к концу расследования. Водяной знак идентифицирует систему, которая произвела пиксели, что не то же самое, что установление того, для каких целей используется изображение.
Сгенерированная иллюстрация не является проблемой только потому, что она сгенерирована. Она становится проблемой, когда ее представляют как запись реального события, и эта подача — вопрос к подписи, а не к файлу.
Для всех, кто выстраивает процесс на основе этого, работает следующая последовательность: сначала проверка файла, затем водяного знака (если есть верификатор), и в последнюю очередь — пикселей. Каждый шаг дешевле и убедительнее предыдущего, и большинство изображений проясняются еще до третьего шага.
Контринтуитивная часть заключается в том, что наименее убедительный слой — единственный, который всегда дает ответ. Это не критика детектирования; это причина его существования и причина того, почему результат следует читать как вероятность, а не как вердикт.