AI & Content

Что на самом деле дает водяная маркировка изображений, созданных ИИ

Водяные знаки могут помогать с происхождением, соблюдением политик и раскрытием информации. Но они не способны волшебным образом сделать синтетические медиа заслуживающими доверия.

The Wux Webtools Team The Wux Webtools Team 1 минуты чтения С поддержкой ИИ, проверено человеком
Illustration of an image file being inspected for watermark and provenance signals
Содержание
  1. Обещание звучит проще, чем реальность
  2. Сначала определите тип водяного знака
  3. Видимые водяные знаки
  4. Невидимые водяные знаки
  5. Метаданные и записи о происхождении
  6. Что водяная маркировка действительно дает
  7. 1. Она поддерживает честное раскрытие информации
  8. 2. Она дает платформам сигнал для модерации
  9. 3. Она помогает сохранять цепочку хранения
  10. 4. Она повышает стоимость обмана
  11. Чего она не дает
  12. Она не доказывает, что изображение правдиво
  13. Она не решает вопросы атрибуции или авторского права
  14. Она не переживает любую трансформацию
  15. Она не работает без внедрения
  16. Практическая политика для команд, использующих изображения ИИ
  17. Обнаружение должно быть вероятностным, а не морализаторским
  18. Лучший сценарий использования: надежные рабочие процессы, а не идеальная охрана порядка
  19. Итог

Обещание звучит проще, чем реальность

Водяную маркировку изображений ИИ часто представляют как практическое решение для синтетических медиа: пометить сгенерированные изображения, позже обнаружить метку и дать зрителям уверенность в том, что они видят.

Отчасти это правда. Водяные знаки могут помогать платформам маркировать изображения, созданные ИИ, издателям — документировать рабочий процесс, а исследователям — отличать некоторые материалы, созданные людьми, от материалов, созданных машинами. Это полезный слой.

Но это не универсальная машина истины. Водяной знак можно удалить, не обнаружить, подделать, ухудшить, удалить вместе с метаданными или сделать несущественным с помощью скриншота. Даже когда он работает, он обычно отвечает на узкий вопрос: проходил ли этот файл или что-то похожее через систему, которая нанесла эту метку?

Это отличается от ответов на вопросы, которые действительно волнуют большинство людей: Реально ли это изображение? Кто его сделал? Было ли оно отредактировано? Вводит ли оно в заблуждение? Есть ли у меня разрешение его использовать?

Водяная маркировка помогает с этими вопросами только тогда, когда она является частью более широкой системы происхождения и раскрытия информации.

Сначала определите тип водяного знака

Люди используют слово «водяной знак» для обозначения нескольких разных вещей.

Видимые водяные знаки

Это очевидные метки, размещенные поверх изображения: логотип, ярлык, диагональный узор или подпись о том, что изображение было создано ИИ.

Видимые водяные знаки легко понять человеку. Их также легко обрезать, закрыть, размыть или удалить с помощью инструментов редактирования изображений. Их главная ценность — раскрытие информации в момент публикации, а не криминалистическая надежность.

Они лучше всего работают, когда издатель хочет быть честным. Они плохо работают, когда издатель хочет обмануть.

Невидимые водяные знаки

Невидимые водяные знаки — это сигналы, встроенные в пиксели изображения. Инструмент обнаружения может позже проверить, присутствует ли этот сигнал.

Эта модель используется в таких системах, как SynthID, и других подходах к водяной маркировке на уровне генератора. Ее привлекательность понятна: изображение может выглядеть обычным, но при этом нести сигнал, обнаруживаемый машиной.

Компромисс — хрупкость. Некоторые невидимые водяные знаки выдерживают сжатие, изменение размера, коррекцию цвета или умеренную обрезку. Другие — нет. Более сильные метки могут быть устойчивее, но могут влиять на качество или быть уязвимыми к состязательным атакам. Детали здесь очень важны, а общественность редко видит достаточно деталей, чтобы оценить их независимо.

Метаданные и записи о происхождении

Третий подход не является водяным знаком в смысле уровня пикселей. Он прикрепляет информацию к файлу: кто его создал, какой инструмент использовался, какие правки были внесены и были ли учетные данные подписаны доверенной стороной.

Именно здесь появляется C2PA, Coalition for Content Provenance and Authenticity. C2PA стремится стандартизировать учетные данные контента, чтобы изображения и другие медиа могли переносить подписанные данные о происхождении между инструментами и платформами.

Этот подход выразительнее водяного знака. Он может сообщать больше, чем «ИИ» или «не ИИ». Он может описывать правки, источники и цепочку хранения. Но он зависит от поддержки программного обеспечения, доверия к подписывающим сторонам и сохранения метаданных. Любой, кто сталкивался с загрузкой изображений, знает, что метаданные часто удаляются автоматически. Тот же инстинкт приватности, который стоит за удалением метаданных EXIF перед публикацией фотографий, также усложняет системы происхождения.

Что водяная маркировка действительно дает

Водяная маркировка полезна, когда перед ней ставят правильную задачу.

1. Она поддерживает честное раскрытие информации

Для команд, публикующих визуальные материалы с помощью ИИ, водяная маркировка может сделать раскрытие информации более последовательным. Редакция, маркетплейс, школа или дизайн-команда могут требовать, чтобы сгенерированные изображения несли видимые ярлыки, невидимые метки, подписанные учетные данные или их сочетание.

Это не мешает злоумышленникам удалять метки. Но это снижает неоднозначность внутри организаций, которые хотят действовать ответственно.

Это похоже на редакционное раскрытие информации для текста, созданного с помощью ИИ. Полезный стандарт — не показное чувство вины, а практическая ясность. Если ваша команда использует синтетические материалы, небольшая политика, объясняющая, когда и как вы раскрываете это, полезнее расплывчатых переживаний. Тот же принцип применим к честному раскрытию информации об ИИ на небольшом сайте: сообщайте пользователям то, что существенно влияет на их понимание.

2. Она дает платформам сигнал для модерации

Платформам нужны сигналы в масштабе. Надежный водяной знак может помогать им направлять загрузки на проверку, применять ярлыки, обеспечивать соблюдение рекламных политик или ограничивать определенные виды использования.

Для этого не требуется идеальная точность. Система модерации может использовать обнаружение водяных знаков как один из многих сигналов: поведение аккаунта, история загрузок, визуальное сходство, жалобы пользователей и контекст контента.

Опасность — считать этот сигнал окончательным. Обнаруженный водяной знак может указывать, что изображение пришло из определенного генератора. Отсутствие водяного знака не доказывает, что изображение реально.

3. Она помогает сохранять цепочку хранения

Для издателей, архивов, юридических команд и исследователей происхождение может быть действительно ценным. Если файл несет подписанные учетные данные от создания до редактирования и публикации, последующие проверяющие могут понять, как он изменялся.

Речь здесь меньше о том, чтобы поймать каждое поддельное изображение в открытом интернете, и больше о построении надежных рабочих процессов. Фоторедакция может проверить, что изображение поступило с известной камеры, прошло через одобренное ПО для редактирования и было экспортировано конкретным редактором. Дизайн-команда может отследить, была ли иллюстрация сгенерирована, изменена, лицензирована и утверждена.

Учетные данные в стиле C2PA наиболее сильны в таких контролируемых средах. Они слабее, когда изображение копируется через неизвестные системы, снимается скриншотом или многократно перепубликуется.

4. Она повышает стоимость обмана

Водяная маркировка не останавливает обман. Она может сделать обман немного более трудоемким.

Если генератор по умолчанию наносит устойчивые невидимые метки, тому, кто пытается выдать синтетические изображения за оригинальные снимки с камеры, могут понадобиться дополнительные этапы «отмывания»: редактирование, перекодирование, создание скриншотов или использование моделей без меток. Эти шаги могут ухудшать качество, оставлять другие следы или увеличивать операционные издержки.

Это не выглядит эффектно, но безопасность часто работает именно так. Вы редко полностью устраняете злоупотребления. Вы делаете типичные злоупотребления более медленными, менее надежными и более удобными для расследования.

Чего она не дает

Именно ограничения обычно приводят команды к ошибкам.

Она не доказывает, что изображение правдиво

Настоящая фотография может вводить в заблуждение. Синтетическое изображение может быть явно помечено и все равно сообщать что-то ложное. Водяная маркировка говорит о происхождении или обработке, а не об истине.

Помеченное изображение ИИ, на котором политик делает что-то вымышленное, все равно может быть проблемой дезинформации. Настоящая фотография с обманчивой подписью — тоже проблема дезинформации. Происхождение помогает, но интерпретация по-прежнему важна.

Она не решает вопросы атрибуции или авторского права

Водяной знак с указанием, что изображение создано ИИ, не говорит вам, нарушает ли результат чьи-то права, использовалось ли в промпте имя живого художника или были ли обучающие данные получены этично.

Это отдельные юридические и этические вопросы. Они важны, но их нельзя свести к бинарному водяному знаку.

Если ваша команда использует сгенерированные изображения в публичных материалах, водяная маркировка должна идти рядом с проверкой лицензий, документированием источников и базовой оценкой необходимости. У синтетических изображений есть издержки, выходящие за рамки обнаружения, как обсуждается в материале скрытая цена изображений, созданных ИИ, в открытом интернете.

Она не переживает любую трансформацию

Изображения регулярно сжимают, изменяют в размере, транскодируют, снимают скриншотами, фильтруют и перепубликуют. Некоторые системы разработаны так, чтобы переносить распространенные трансформации. Ни одну не следует считать способной пережить все трансформации.

Метаданные особенно хрупки. Многие социальные платформы, системы управления контентом, мессенджеры и конвейеры оптимизации удаляют метаданные, чтобы уменьшить размер файла или защитить приватность. Водяные знаки на уровне пикселей могут переживать больше трансформаций, но их все равно можно атаковать.

Она не работает без внедрения

Стандарт происхождения полезен только в том случае, если инструменты создания, инструменты редактирования, издательские системы, платформы и зрители его поддерживают.

Это скучная проблема развертывания. Если один генератор маркирует результаты, а другой — нет, охват обнаружения будет частичным. Если ПО для редактирования удаляет учетные данные, цепочка разрывается. Если браузеры и платформы не показывают учетные данные понятно, обычные пользователи их никогда не увидят.

Водяная маркировка — это не просто техническая функция. Это соглашение экосистемы.

Практическая политика для команд, использующих изображения ИИ

Большинству организаций не нужно становиться криминалистическими лабораториями медиа. Им нужен рабочий набор правил.

Разумная политика выглядит так:

  • Маркируйте синтетические изображения, когда их синтетическая природа может повлиять на интерпретацию.
  • Храните исходные файлы, промпты, лицензии и утверждения для опубликованных визуальных материалов ИИ.
  • Отдавайте предпочтение инструментам, поддерживающим учетные данные происхождения или устойчивую водяную маркировку.
  • Не считайте отсутствие водяных знаков доказательством подлинности.
  • Избегайте изображений, созданных ИИ, в документальных, доказательных, медицинских, юридических или чувствительных для новостей контекстах, если нет очень ясного процесса раскрытия информации и проверки.

Для маркетинговых и продуктовых команд самая распространенная ошибка — не злонамеренный обман. Это небрежная неоднозначность. Главному изображению, которое очевидно является иллюстративным, нужно меньше раскрытия, чем фальшивой фотографии продукта, фальшивому портрету клиента или синтетическому изображению события. Чем сильнее изображение просит зрителя поверить, что оно изображает реального человека, место, продукт или событие, тем сильнее должно быть ваше раскрытие информации.

Дизайн-команды также должны решить, где должно располагаться раскрытие информации. Иногда уместны видимые ярлыки. Иногда достаточно метаданных и подписи к изображению. Иногда правильный ответ — не использовать сгенерированное изображение.

Обнаружение должно быть вероятностным, а не морализаторским

Обнаружение водяных знаков — это сигнал, а не вердикт. Это важно, потому что ложная уверенность может навредить людям.

Детектор может пропустить помеченное изображение после сильного редактирования. Он может ошибочно пометить изображение. Он может хорошо работать для одного генератора и плохо — для другого. Он может быть настроен на лабораторные условия, а не на беспорядочное распространение в реальном мире.

Поэтому операционный вопрос должен быть не «Это ИИ?». Он должен звучать так: Какие у нас есть доказательства, насколько они надежны и какое решение мы принимаем на их основе?

Платформа, решающая, добавить ли мягкую метку, может терпеть больше неопределенности, чем школа, обвиняющая ученика в нарушении, или издатель, заявляющий о мошенничестве. Чем выше последствия, тем больше подтверждений вам нужно.

Это та же осторожность, которая применима к обнаружению контента ИИ в целом: детекторы полезны для сортировки, а не как судьи.

Лучший сценарий использования: надежные рабочие процессы, а не идеальная охрана порядка

Самый сильный аргумент в пользу водяной маркировки — не поимка каждого синтетического изображения после того, как оно попало в интернет. Это слишком амбициозно.

Более сильный аргумент — построение надежных рабочих процессов до публикации:

  • Генератор маркирует результаты.
  • ПО для редактирования сохраняет учетные данные.
  • Система управления контентом хранит их.
  • Издатель показывает их, когда это уместно.
  • Проверяющие могут позже изучить цепочку.

Такой рабочий процесс не остановит каждого злоумышленника. Он сделает ответственных участников более понятными.

Это различие важно. Водяную маркировку часто продвигают как защитную стену против дезинформации. На практике она ближе к документальному следу. Документальные следы ценны. Они также неполны, подвержены потерям и заслуживают доверия лишь настолько, насколько заслуживают доверия институты, которые их поддерживают.

<!-- tool-cta:start -->

💡 Попробуйте это: Чтобы увидеть, насколько хрупкими могут быть встроенные AI-подписи, попробуйте AI Metadata Masker, который показывает, как легко такие маркеры можно изменить или удалить.

<!-- tool-cta:end -->

Итог

Водяная маркировка изображений, созданных ИИ, дает три полезные вещи: поддерживает раскрытие информации, дает платформам и издателям сигнал для модерации и помогает сохранять происхождение в контролируемых рабочих процессах.

Она не доказывает правду, не решает вопросы авторского права, не гарантирует атрибуцию и не позволяет надежно определить каждое синтетическое изображение в дикой среде.

Практическая позиция — это не цинизм и не слепое доверие. Используйте водяную маркировку там, где она снижает неоднозначность. Предпочитайте стандартизованное происхождение там, где важна цепочка хранения. Оставляйте человеческую проверку для случаев с высокими ставками. И не позволяйте техническому маркеру заменять редакционное суждение.

Часто задаваемые вопросы

Можно ли удалить водяной знак с изображения ИИ?
Часто да. Видимые метки можно обрезать или отредактировать. Метаданные можно удалить. Невидимые метки на уровне пикселей могут переживать обычные правки, но мотивированные злоумышленники могут попытаться ухудшить или удалить их.
Доказывает ли отсутствие водяного знака, что изображение настоящее?
Нет. Отсутствие водяного знака означает только, что поддерживаемая метка не была обнаружена. Изображение может быть реальным, сгенерированным моделью без маркировки, отредактированным до исчезновения метки или скопированным через систему, которая удалила метаданные.
C2PA — это то же самое, что водяная маркировка?
Не совсем. C2PA — это стандарт происхождения для прикрепления подписанных учетных данных контента к медиа. Он может фиксировать историю создания и редактирования. Он может дополнять водяную маркировку, но не является просто скрытой пиксельной меткой.
Должны ли сайты видимо маркировать изображения, созданные ИИ?
Должны, когда синтетическая природа может изменить то, как зритель интерпретирует изображение. Декоративному абстрактному искусству может требоваться минимальное раскрытие. Синтетические люди, продукты, события или сцены в документальном стиле обычно требуют более ясной маркировки.
Достаточно ли надежны детекторы водяных знаков ИИ для применения правил?
Они могут поддерживать модерацию с низкими ставками и рабочие процессы проверки, но не должны быть единственным доказательством в решениях с серьезными последствиями. Рассматривайте обнаружение как вероятностное и подтверждайте его другими доказательствами.

Источники и дальнейшее чтение

  1. C2PA Technical Specification
  2. Google DeepMind: Identifying AI-generated images with SynthID
  3. NIST AI 100-4: Reducing Risks Posed by Synthetic Content
  4. Partnership on AI: Responsible Practices for Synthetic Media
Об авторе
The Wux Webtools Team

Последнее обновление:

Продолжайте читать

AI & Content

Как выглядит честное раскрытие использования ИИ на небольшом сайте

Контент, сгенерированный ИИ, уже стал режимом по умолчанию для значительной части веба. Вот рабочий и честный стандарт раскрытия, который уважает и читателя, и работу.

1 минуты чтения