Как определить, создана ли картинка ИИ: C2PA, SynthID и детекторы изображений

192
Как определить, создана ли картинка ИИ: C2PA, SynthID и детекторы изображений

Мне регулярно присылают картинку с вопросом «настоящая или нарисована нейросетью». Раньше можно было искать шесть пальцев, расплывшиеся вывески и глаза, смотрящие в разные стороны. Современные генераторы постепенно закрыли такие ошибки, поэтому визуальная игра в «найди странную руку» перестала быть нормальным методом проверки.

Надёжной кнопки «определить ИИ со стопроцентной точностью» сегодня нет. Я проверяю изображения по нескольким независимым признакам. Сначала ищу данные о происхождении файла и цифровые водяные знаки, затем смотрю метаданные, запускаю несколько детекторов по пикселям и в конце проверяю историю картинки через обратный поиск. Такой подход гораздо надёжнее любого сервиса, который уверенно сообщает «97% AI».

Почему обычный детектор ИИ легко ошибается

Большинство сайтов с надписью AI Image Detector работают как классификаторы. Сервис получает изображение и сравнивает его признаки с тем, что модель видела во время обучения. Детектор может анализировать шум матрицы, распределение частот, текстуры, границы объектов, статистику пикселей и характерные следы конкретных генеративных моделей.

Проблема появляется сразу после выхода нового генератора. Исследования по компьютерному зрению регулярно показывают, что детекторы хуже распознают изображения из моделей, которых не было в обучающей выборке. Исследователи CVPR даже строят новые методы специально для решения проблемы unseen generators, то есть неизвестных ранее генераторов.

JPEG-сжатие, изменение размера, кадрирование, фильтры, шум, повторное сохранение и публикация через социальные сети тоже меняют признаки, на которых обучался классификатор. Исследования CVPR прямо рассматривают JPEG-сжатие и неизвестные генераторы как одну из главных проблем автоматического распознавания.

Есть и обратная ошибка. Цифровая иллюстрация, 3D-рендер, сильно обработанная фотография, HDR, агрессивное шумоподавление или изображение с необычной оптикой могут выглядеть для классификатора «синтетически». Детектор выдаст высокий процент ИИ, хотя генеративная модель к файлу отношения не имела.

Поэтому я не считаю число вроде «92% AI» доказательством. Такой результат означает только одно. Конкретная модель обнаружила признаки, похожие на изображения из своей обучающей выборки.

Какие инструменты действительно помогают

Инструмент Что проверяет Как трактовать результат
Content Credentials / C2PA Криптографически подписанные сведения о происхождении и обработке файла Сильный положительный сигнал, если цепочка подписей успешно проверена
OpenAI Verify C2PA и SynthID, связанные с инструментами OpenAI Обнаруженный сигнал хорошо подтверждает происхождение из OpenAI
Google SynthID Невидимый водяной знак внутри изображения Помогает распознать материалы, помеченные поддерживаемыми системами
Hive Пиксельные признаки генерации и предполагаемый генератор Полезен как один из независимых классификаторов
AI or Not Пиксельный анализ без обязательной опоры на метаданные Использую только вместе с другими сигналами
Illuminarty Вероятность генерации, предполагаемая модель и подозрительные области Удобен для второго или третьего мнения
Google Lens и TinEye Историю появления и похожие версии изображения Часто дают больше пользы, чем детектор ИИ
ExifTool EXIF, XMP, сведения о программе, камере и обработке Даёт технические зацепки, но отсутствие метаданных ничего не доказывает

Content Credentials и C2PA. Я начинаю именно с происхождения файла. Стандарт Content Credentials позволяет прикрепить к изображению подписанный манифест с информацией о создании и последующих изменениях. Проверить такие данные можно через официальный сервис Verify или Adobe Content Authenticity.

Главное отличие C2PA от обычного EXIF заключается в криптографической подписи. Поле «Software: Photoshop» в EXIF можно переписать за несколько секунд. Подменить подписанную историю незаметно значительно сложнее.

Но отсутствие Content Credentials нельзя читать как «фотография настоящая». Мессенджер, редактор, конвертер или социальная сеть способны удалить метаданные. Старые файлы и многие генераторы вообще не добавляют C2PA.

OpenAI Verify. У OpenAI появился отдельный инструмент проверки. Сервис ищет поддерживаемые сигналы происхождения, связанные с изображениями OpenAI, включая C2PA и SynthID. Поддерживаемые изображения, созданные через ChatGPT, Codex и API OpenAI, получают такие сигналы.

Положительный результат здесь намного интереснее результата обычного классификатора. Система ищет маркер своего происхождения, а не пытается угадать автора картинки по форме облаков и структуре кожи.

Отрицательный ответ снова ничего окончательно не доказывает. Водяной знак можно повредить сильным редактированием, метаданные могут исчезнуть при конвертации, а старые или неподдерживаемые способы создания файла могут не содержать нужного сигнала.

Google SynthID. SynthID встраивает невидимый сигнал непосредственно в содержимое. Google применяет технологию к изображениям и другим видам контента. Проверку водяного знака Google AI можно запустить через Gemini. Такой маркер рассчитан на сохранение после ряда преобразований, включая сжатие и кадрирование, хотя абсолютной неуязвимости у водяных знаков нет.

Hive. Сервис Hive относится уже к классическим детекторам. Модель пытается определить, создано ли изображение генератором, и дополнительно классифицирует возможный источник. В списке поддерживаются современные семейства генераторов. Hive также умеет учитывать найденные C2PA-данные.

AI or Not и Illuminarty. Оба сервиса анализируют само изображение. AI or Not заявляет поддержку многих популярных генераторов. Illuminarty дополнительно показывает предполагаемый источник и области картинки, которые сильнее повлияли на решение модели. Я использовал бы такие сервисы как независимые датчики, а не как цифровой полиграф.

Google Lens и TinEye. Формально перед нами вообще не детекторы ИИ, но при расследовании они часто полезнее. Google Lens показывает похожие картинки и страницы, где встречалось изображение. TinEye хорошо ищет старые и изменённые копии.

Представим вирусную фотографию «пожара, который произошёл сегодня». Детектор показывает 48% ИИ, второй 71%, третий 12%. Почти бесполезно. TinEye находит ту же фотографию в публикации восьмилетней давности. Вопрос о происхождении конкретного сюжета фактически закрыт без попыток считать пальцы.

ExifTool. Если исходный файл доступен, сначала можно вообще ничего никуда не загружать. Бесплатная утилита ExifTool читает EXIF, XMP и множество других блоков метаданных.

exiftool -G1 -a -s image.jpg

Для быстрой проверки наиболее интересных полей можно запросить сведения о программе и метаданных отдельно.

exiftool -Software -CreatorTool -EXIF:All -XMP:All image.jpg

Иногда файл прямо сообщает название программы или цепочку обработки. Но поле камеры тоже нельзя считать сертификатом подлинности. Метаданные редактируются, удаляются и копируются. Кроме того, человек может открыть синтетическую картинку на мониторе и сфотографировать экран настоящей камерой.

Для журналистской проверки полезен и бесплатный InVID Verification Plugin. Расширение объединяет чтение метаданных, обратный поиск и несколько инструментов анализа изображения.

Материал предназначен для легальной проверки собственных файлов и открытых публикаций. При работе с чужими фотографиями нужно соблюдать законодательство своей страны, включая российские нормы о персональных данных и частной жизни. Инструменты проверки нельзя использовать для несанкционированной слежки, деанонимизации или преследования людей. Конфиденциальные фотографии я бы вообще не загружал в сторонние онлайн-детекторы без проверки политики хранения данных.

Как я проверяю подозрительную картинку за пять шагов

  1. Получаю исходный файл. Не скриншот из Telegram и не картинку, которую пять раз пересохранили. Чем ближе файл к оригиналу, тем больше технических следов сохранится.
  2. Проверяю происхождение. Сначала Content Credentials, затем специализированные проверки OpenAI или SynthID, если источник подходит под соответствующую экосистему.
  3. Смотрю метаданные. ExifTool быстро показывает камеру, программу обработки, XMP и другие технические поля.
  4. Запускаю два разных пиксельных детектора. Например, Hive и AI or Not либо Illuminarty. Совпадающий результат повышает подозрение, но не превращает вероятность в доказательство.
  5. Ищу картинку в интернете. Google Lens и TinEye помогают найти более старую версию, исходную публикацию, другой размер или вариант до редактирования.

После проверки я разделяю результаты по силе. Валидный C2PA-манифест конкретного генератора или обнаруженный фирменный водяной знак дают сильный сигнал происхождения. Метаданные дают средний сигнал. Совпадение нескольких пиксельных классификаторов повышает уверенность, но остаётся вероятностным признаком. Странные пальцы, текст и тени идут последними.

Есть ещё одна принципиальная ловушка. Определить применение ИИ и определить истинность изображения не одно и то же. Настоящая фотография может показывать постановочную сцену. Синтетическая инфографика может совершенно точно передавать реальные данные. Настоящую фотографию можно немного изменить генеративной заливкой. C2PA или SynthID отвечают на вопрос о происхождении и обработке, но не выдают сертификат правды.

Национальный институт стандартов и технологий США в обзоре методов проверки синтетического контента также рассматривает происхождение, водяные знаки и автоматическое обнаружение как разные классы технологий. Я бы придерживался того же принципа на практике. Чем серьёзнее обвинение или публикация, тем меньше оснований доверять одному сигналу.

Для редакционного решения я стараюсь получить минимум два независимых класса доказательств. Например, водяной знак плюс история появления изображения или подписанные данные происхождения плюс исходная публикация. Фраза «детектор показал 94%» для серьёзного вывода слишком слаба.

Частые вопросы

Можно ли определить картинку ИИ со стопроцентной точностью?

Универсального метода нет. Проверка происхождения и цифровых водяных знаков может дать очень сильное подтверждение для поддерживаемых систем, но отсутствие такого сигнала не доказывает человеческое происхождение картинки.

Какой детектор ИИ лучше использовать?

Я не выбирал бы один сервис. Сначала стоит проверить C2PA и водяные знаки, затем сравнить результаты двух разных пиксельных детекторов и выполнить обратный поиск изображения.

Если EXIF отсутствует, картинка создана ИИ?

Нет. Социальные сети, мессенджеры, графические редакторы и конвертеры часто удаляют метаданные обычных фотографий. Пустой EXIF почти ничего не говорит о происхождении изображения.

Если EXIF показывает iPhone или Canon, фотография настоящая?

Тоже нет. EXIF можно изменить. Настоящей камерой можно сфотографировать экран с синтетическим изображением. Метаданные камеры служат зацепкой, а не доказательством изображённого события.

Можно ли удалить признаки генерации ИИ?

Часть признаков может исчезнуть после пересохранения, редактирования, сжатия или удаления метаданных. Водяные знаки вроде SynthID рассчитаны на большую устойчивость, но разработчики не обещают сохранение после любых преобразований.

Почему два детектора дают разные результаты?

Сервисы обучались на разных наборах изображений, используют разные признаки и по-разному знакомы с новыми генераторами. Расхождение результатов нормально и хорошо показывает, почему нельзя считать процент одного сервиса фактом.

Есть ли смысл искать ошибки в пальцах, глазах и надписях?

Только как дополнительный визуальный признак. Современные генераторы намного лучше рисуют анатомию и текст, а похожие дефекты встречаются в реальных фотографиях после размытия, панорамной склейки, ретуши и сильного сжатия.

Мой рабочий принцип простой. Не спрашивайте один сайт, «ИИ или не ИИ». Сначала выясните происхождение файла, проверьте C2PA и водяные знаки, изучите метаданные, сравните несколько классификаторов и найдите историю картинки в интернете. Чем серьёзнее последствия ошибки, тем больше независимых сигналов нужно собрать. Современная проверка изображения напоминает небольшое цифровое расследование, а не бросок монетки с красивым процентом на экране.

ИИ изображение детектор C2PA SynthID метаданные дипфейк проверка изображения Content Credentials
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
тризтех·24 сентября · 10:30
Звезда родилась Первое онлайн-мероприятие ТризТеха Регистрация
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама