返回

文章详情

谷歌的SynthID水印难以破解,但并没有解决AI虚假信息问题

Ars Technica2026年7月29日 11:00

现实问题 未来在互联网上判断什么是真实的将不会容易。信贷:Aurich Lawson 信贷:Aurich Lawson AI生成的媒体规模可能很难把握。斯坦福大学与南加州大学的研究合作机构Starling Lab估计,人类在相机发明后的149年,即1975年,才创作出15亿张图像。生成性AI仅用了18个月就做到了这一点。而且AI并没有止步于此。今年春天,谷歌在I/O大会上宣布,其工具在短短几年内已被用于创建超过1000亿张AI图像和视频,而谷歌并不是唯一的AI内容来源。该公司把这一惊人的数据与大量合作伙伴关系结合起来,来扩展其SynthID水印技术的使用,该技术可用于标记AI生成的内容,并可能帮助人们识别真实内容。该公司表示,SynthID足够强大,可以在编辑后生存,我们即将看到这一点,因为OpenAI、Runway、Nvidia等开始使用它。看不见的水印能否解决AI内容难题?一种不可磨灭的标记 当前有两种标记AI内容的方法:像SynthID这样的看不见水印和像内容来源及真实性联盟(C2PA)这样的元数据架构。谷歌使用这两种方法给其AI内容标记,但C2PA并不打算像水印那样明目张胆。它是加密安全的,因此你不能伪造,但C2PA很容易被去除。简单地编辑并保存图像或截屏可以去掉C2PA。像SynthID这样的水印被编码在图像或视频的像素中,或音频剪辑的波形中。互联网传播的内容因压缩、调整大小和编辑而降级,但谷歌表示,SynthID即使在久经考验的模因中也应仍然存在。谷歌DeepMind科学家Pushmeet Kohli向Ars解释道,团队在确保SynthID能够持久标记AI内容方面做了大量工作。“在整个开发过程中,我们或多或少地假设这种技术会受到攻击,”Kohli说。“因此,我们做了很多研究,使SynthID能够抵御不同类型的变换。不论人们添加某种滤镜还是裁切图像,我们利用这些变换并确保检测器对它们具有鲁棒性。” 谷歌不愿意提供有关SynthID功能的太多技术细节,超出了最初的论文,因此在这一技术在AI领域扩展时验证这些声明是值得的。但谁有时间等待AI图像在互联网上自然而然地降级呢?我使用Python Pillow库模拟以极快的速度因重复分享和下载而导致的数据丢失。该Python脚本在设定范围内选择随机的压缩和调整大小值应用于测试图像,然后使用输出图像作为下一次迭代的基础。本次测试专注于两种类型的AI图像:一种完全由模型从头创建,另一种由AI编辑的原始照片。由Nano Banana Pro生成的这两种图像均包含SynthID水印,且无论如何编辑元数据都无法隐藏它。我以上述图像开始了原始和编辑测试。我们可能都能同意,这两者都不是真实的——政治不是金属,我的狗也不是部分龙(相信我)。我通过图像破碎机将这些图像运行了数百次,使清晰的原图变为几乎无法识别的模糊块。每隔50代,我还创建了图像的裁剪版本(不重新编码),去除潜在的SynthID像素,以进一步削弱检测。经过300代模拟共享,我们就剩下这些全帧图像:看看——SynthID水印在这两者上仍然有效。你可以通过将图像上传到Gemini并请求SynthID检查来自己验证。你甚至可以截取完整图像的屏幕,系统仍然会将其标记为SynthID,因为特殊像素会传递到新文件中。由于SynthID像素分布在图像中,因此它们也抵抗裁切……至少在一定程度上。这就是我们最终发现SynthID极限的地方。在经过300次压缩代数后,从测试图像的边缘去除几个像素最终突破了SynthID(无论是编辑过的还是完全AI)。这些版本(见下文)已裁切20%,但这足以使SynthID不可检测。更大的50%裁切可以在大约250次图像压缩迭代中稍早地突破SynthID。这些图像可能很丑,但没有任何东西(除了内容)能证明它们是AI。对水印持谨慎态度 根据我的测试,SynthID可以逐渐降级,但在发生这种情况时图像会模糊得毫无用处。那么我们解决了AI虚假信息问题吗?别急。令人印象深刻的是,SynthID可以在激进的编辑中生存

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡