کالبدشکافی واترمارک نامرئی هوش مصنوعی: چرا پیکسلها به دروغهای خود اعتراف نمیکنند؟
غولهای فناوری معتقدند واترمارکهای نامرئی مانند SynthID میتوانند به بحران دیپفیک پایان دهند، اما محققان امنیتی آنها را قفلهایی کاغذی میدانند. بررسی مکانیزمهای پنهاننگاری در دامنه فرکانس نشان میدهد که چرا این سیستمها در برابر حملات بازتولید آسیبپذیرند.
به قلم کاوه کردی
این خبر را به اشتراک بگذارید
- مدافعان زیرساخت اعتماد
- معتقدند واترمارکها برای کنترل دیپفیک در پلتفرمهای بزرگ ضروری هستند.
- منتقدان امنیت سایبری
- واترمارکها را راهکاری شکننده میدانند که با مدلهای متنباز خنثی میشود.
دیدگاههایی که این گزارش پوشش نداده
- توسعهدهندگان مدلهای متنباز زیرزمینی
- قربانیان تصاویر دیپفیک
غولهای فناوری مانند گوگل و ادوبی، در کنار قانونگذاران، وعده میدهند که واترمارکهای نامرئی و برچسبهای اصالت، ما را از آخرالزمان «دیپفیک» (Deepfake) نجات خواهند داد. از نگاه آنها، اگر هر تصویر تولید شده توسط هوش مصنوعی یک امضای پنهان داشته باشد، حقیقت همیشه قابل اثبات است. در نقطه مقابل، محققان امنیتی و توسعهدهندگان متنباز استدلال میکنند که این سیستمها صرفاً یک «تئاتر بازاریابی» هستند؛ قفلهای دیجیتالی از جنس کاغذ که هر کسی با یک ابزار اسکرینشات یا یک اسکریپت ساده میتواند آنها را دور بزند. حقیقت این تقابل، نه در بیانیههای مطبوعاتی، بلکه در ریاضیات حاکم بر این سیستمها نهفته است.
برای درک این سیستمها، باید بدانیم که صنعت فناوری در حال حاضر از دو رویکرد کاملاً متفاوت برای حل یک مشکل استفاده میکند: فرادادههای رمزنگاریشده (مانند استاندارد C2PA) و پنهاننگاری در سطح پیکسل (مانند SynthID گوگل). این دو روش اغلب با هم اشتباه گرفته میشوند، اما مکانیزم و نقاط ضعف آنها کاملاً متفاوت است.
استاندارد C2PA که توسط ائتلافی از شرکتهای بزرگ ایجاد شده، شبیه به یک «برچسب ارزش غذایی» برای محتوای دیجیتال عمل میکند. این سیستم یک فایل مانیفست (Manifest) رمزنگاریشده را به فرادادههای (Metadata) تصویر متصل میکند که نشان میدهد تصویر در چه تاریخی، توسط چه ابزاری و با چه پرامپتی ساخته شده است. همانطور که در مشخصات این استاندارد آمده است: «منشأ محتوا، به حقایق مربوط به تاریخچه یک قطعه از محتوای دیجیتال اشاره دارد.»[3]
اما C2PA یک نقطه ضعف کشنده دارد: این اطلاعات در خارج از دادههای بصری تصویر زندگی میکنند. اگر شما یک تصویر دارای گواهینامه C2PA را در پیامرسانها ارسال کنید (که فرادادهها را برای کاهش حجم حذف میکنند)، یا به سادگی از صفحه نمایش خود اسکرینشات بگیرید، آن برچسب رمزنگاریشده برای همیشه از بین میرود. تصویر زنده میماند، اما شناسنامه آن میمیرد.[3]
دقیقاً به همین دلیل است که گوگل دیپمایند (Google DeepMind) در آگوست ۲۰۲۳ سیستم SynthID را معرفی کرد. ایده اصلی این بود که امضای دیجیتال باید در داخل خود پیکسلها بافته شود، نه در حاشیه آنها. دیپمایند در زمان معرفی این فناوری اعلام کرد: «این فناوری یک واترمارک دیجیتال را مستقیماً در پیکسلهای یک تصویر جاسازی میکند، به طوری که برای چشم انسان نامرئی است، اما برای شناسایی قابل تشخیص است.»[1]
اما چگونه میتوان دادهها را در یک تصویر پنهان کرد بدون اینکه چشم انسان متوجه تغییر شود؟ اگر فقط کدهای رنگی (RGB) را کمی تغییر دهید (روشی قدیمی به نام LSB)، با کوچکترین فشردهسازی تصویر، آن دادهها از بین میروند. راه حل مدرن، انتقال میدان نبرد از «دامنه مکانی» (پیکسلها) به «دامنه فرکانس» (Frequency Domain) است.
الگوریتمهایی مانند SynthID از تبدیلی به نام «تبدیل کسینوسی گسسته» (DCT) یا تبدیل موجک (DWT) استفاده میکنند. این فرمولهای ریاضی، تصویر را به جای شبکهای از رنگها، به عنوان مجموعهای از امواج با فرکانسهای مختلف تفسیر میکنند. فرکانسهای پایین نشاندهنده رنگهای کلی و وسیع (مانند آسمان آبی) هستند و فرکانسهای بالا نشاندهنده جزئیات دقیق و لبههای تیز (مانند تار مو) میباشند.
الگوریتمهایی مانند SynthID از تبدیلی به نام «تبدیل کسینوسی گسسته» (DCT) یا تبدیل موجک (DWT) استفاده میکنند.
اگر واترمارک را در فرکانسهای بالا مخفی کنید، الگوریتمهای فشردهسازی مانند JPEG (که برای کاهش حجم، جزئیات ریز را دور میریزند) آن را نابود خواهند کرد. اگر آن را در فرکانسهای پایین قرار دهید، چشم انسان متوجه تغییر رنگ و ایجاد نوارهای رنگی (Banding) در تصویر میشود.
نقطه طلایی، «باندهای فرکانس میانی» هستند. شبکههای عصبی مدرن یک الگوی آماری از نویز را در این فرکانسهای میانی تزریق میکنند. برای چشم ما، این تغییرات صرفاً شبیه به بافت طبیعی تصویر یا نویز ملایم دوربین به نظر میرسد. این سیستم به قدری بهینهسازی شده است که میتواند محمولهای ۲۵۶ بیتی را با حفظ شاخص شباهت ساختاری (SSIM) در حدود ۰.۹۹۸ (نزدیک به کمال) در تصویر جای دهد.[4]
سیستمهای پنهاننگاری از دو شبکه عصبی همزمان استفاده میکنند: یک «تزریقکننده» (Embedder) و یک «تشخیصدهنده» (Detector). در طول فرآیند آموزش، تزریقکننده یاد میگیرد که چگونه واترمارک را در برابر حملات شبیهسازی شده (مانند برش، چرخش، تغییر رنگ و فشردهسازی JPEG) مقاوم کند. از سال ۲۰۲۳ تاکنون، گوگل میلیاردها تصویر و ویدیو را با این روش نشانهگذاری کرده است.[2]
وقتی تشخیصدهنده یک تصویر را اسکن میکند، به دنبال یک پیکسل خاص نمیگردد، بلکه توزیع آماری آن نویزهای فرکانس میانی را بررسی میکند. به همین دلیل، حتی اگر ۴۰ درصد از تصویر برش داده شود (Crop)، آن ۶۰ درصد باقیمانده همچنان الگوی آماری را در خود حفظ کرده و هویت هوش مصنوعی را فاش میکند.[4]
اما در اینجا حق با منتقدان و محققان امنیتی است. پاشنه آشیل تمام واترمارکهای نامرئی، پدیدهای به نام «حمله بازتولید» (Regeneration Attack) است. در این حمله، هکر نیازی به پیدا کردن واترمارک ندارد؛ او به سادگی کل ساختار تصویر را از نو میسازد.[4]
در یک حمله بازتولید، فرد یک لایه نویز تصادفی (Gaussian Noise) به تصویر اضافه میکند و سپس از یک مدل متنباز مانند Stable Diffusion میخواهد که تصویر را «نویزگیری» (Denoise) کند. هوش مصنوعی، تصویر را بر اساس محتوای بصری آن از نو بازسازی میکند. نتیجه نهایی برای چشم انسان دقیقاً همان تصویر قبلی است، اما ریاضیات زیربنایی پیکسلها و فرکانسها کاملاً جدید است. واترمارک در این فرآیند تبخیر میشود.[4]
علاوه بر این، مدلهای متنباز و بدون محدودیت به راحتی در دسترس هستند. یک بازیگر مخرب که قصد تولید اطلاعات نادرست برای دستکاری در انتخابات یا تخریب اعتبار افراد را دارد، از ابزارهای تجاری گوگل یا ادوبی استفاده نمیکند. او مدلی را روی سرور شخصی خود اجرا میکند که از اساس هیچ واترمارکی تولید نمیکند.
واترمارکهای نامرئی در عمل یک سپر جادویی نیستند، بلکه صرفاً یک سرعتگیر در مسیر انتشار اطلاعات نادرست محسوب میشوند. آنها تضمین میکنند که تصاویر جعلی تولید شده توسط کاربران عادی به سرعت توسط پلتفرمها شناسایی شوند. اما تا زمانی که مدلهای متنباز بدون محدودیت در دسترس هستند، مهاجمان باانگیزه همیشه راهی برای پاک کردن ردپای خود پیدا خواهند کرد؛ واقعیتی که نشان میدهد هیچ امضای دیجیتالی نمیتواند جایگزین تفکر انتقادی مخاطب شود.[6]
نکات کلیدی
- سیستمهای تشخیص هوش مصنوعی به دو دسته فراداده (C2PA) و پنهاننگاری پیکسلی (SynthID) تقسیم میشوند.
- فرادادهها با یک اسکرینشات ساده از بین میروند، اما پنهاننگاری در ساختار ریاضی تصویر بافته میشود.
- واترمارکهای مدرن در باندهای فرکانس میانی تصویر مخفی میشوند تا در برابر فشردهسازی مقاوم باشند.
- حملات بازتولید (Regeneration) میتوانند با بازسازی پیکسلها، واترمارکهای نامرئی را بدون تغییر ظاهر تصویر تبخیر کنند.
اصطلاحات کلیدی
- پنهاننگاری (Steganography)
- هنر و علم مخفی کردن اطلاعات در داخل یک فایل دیگر (مانند تصویر یا صدا) به طوری که وجود آن برای انسان قابل تشخیص نباشد.
- دامنه فرکانس (Frequency Domain)
- روشی در پردازش سیگنال که تصویر را به جای شبکهای از پیکسلها، به عنوان مجموعهای از امواج با فرکانسهای مختلف تحلیل میکند.
- تبدیل کسینوسی گسسته (DCT)
- یک فرمول ریاضی که تصویر را به فرکانسهای تشکیلدهنده آن تجزیه میکند و در فشردهسازی JPEG و واترمارکهای نامرئی کاربرد دارد.
- استاندارد C2PA
- یک پروتکل رمزنگاری که تاریخچه و منشأ تولید یک محتوای دیجیتال را به صورت فراداده (Metadata) به فایل متصل میکند.
پرسشهای متداول
آیا اسکرینشات گرفتن واترمارک هوش مصنوعی را پاک میکند؟
اسکرینشات فرادادههای C2PA را به طور کامل پاک میکند، اما واترمارکهای پنهاننگاری شده مانند SynthID معمولاً پس از اسکرینشات و برش تصویر همچنان قابل تشخیص باقی میمانند.
چرا واترمارکها را در فرکانسهای بالا قرار نمیدهند؟
زیرا الگوریتمهای فشردهسازی مانند JPEG برای کاهش حجم فایل، فرکانسهای بالا (جزئیات بسیار ریز) را حذف میکنند و این کار باعث نابودی واترمارک میشود.
حمله بازتولید (Regeneration Attack) چیست؟
روشی است که در آن با اضافه کردن نویز به تصویر و استفاده از یک مدل دیفیوژن برای بازسازی آن، ساختار پیکسلها تغییر کرده و واترمارک نامرئی بدون تغییر ظاهر تصویر از بین میرود.
منابع
[1]Google DeepMindمدافعان زیرساخت اعتمادIdentifying AI-generated images with SynthID
مطالعه در Google DeepMind →
[2]Google DeepMindمدافعان زیرساخت اعتمادSynthID: Watermarking and identifying AI-generated content
مطالعه در Google DeepMind →
[3]C2PAمدافعان زیرساخت اعتمادC2PA Specifications for Content Credentials
مطالعه در C2PA →
[4]arXivمنتقدان امنیت سایبریInvisMark: Invisible and Robust Watermarking for AI-generated Image Provenance
مطالعه در arXiv →
[5]Hugging Faceمنتقدان امنیت سایبریSynthID Text: Watermarking AI-generated text
مطالعه در Hugging Face →
[6]تیم سردبیری کوهستانتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
نظرات
بیشتر در فناوری
مشاهده همه →بستهبندی پیشرفته
دیوار حافظه: چگونه بستهبندی پیشرفته و محدودیتهای فیزیکی، سد راه رونق هوش مصنوعی شدهاند
5 منبع
وایفای ۷
کالبدشکافی وایفای ۷ و MLO: روتر شما واقعاً چگونه همزمان روی چند فرکانس با گوشی صحبت میکند؟
2 منبع
OLED Tech
کالبدشکافی نمایشگرهای OLED: تلویزیون شما واقعاً چگونه از «سوختگی پیکسل» فرار میکند؟
5 منبع
Submarine Cables
کالبدشکافی اینترنت فیبر نوری: دادههای شما واقعاً چگونه از کف اقیانوسها عبور میکنند؟
4 منبع
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.





