SHIFT: Stochastic Hidden-Trajectory Deflection for Removing Diffusion-based Watermark
تقدم الورقة البحثية SHIFT، وهو هجوم لا يتطلب تدريباً يستغل الثغرة الجوهرية في إعادة بناء المسار في العلامات المائية القائمة على الانتشار عبر استخدام إعادة أخذ العينات العشوائية لتحويل المسار التوليدي في الفضاء الكامن، مما يحقق إزالة شبه كاملة لعلامات مائية متنوعة مع الحفاظ على جودة الصورة دون الحاجة إلى معرفة محددة بطريقة العلامة المائية.
البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل
تخيل أن لديك آلة فنية سحرية (نموذج انتشار - Diffusion Model) يمكنها رسم أي صورة تصفها. ولإيقاف الناس عن سرقة هذه الرسومات التي ينتجها الذكاء الاصطوي أو نشر الأخبار المزيفة، اخترع العلماء علامة مائية رقمية.
فكر في هذه العلامة المائية ليس كشعار مرئي، بل كـ وصفة سرية مخبوزة في صلب الحمض النووي لكيفية صنع الصورة.
- كيف تعمل: عندما ترسم الآلة صورة، تبدأ من ضجيج ساكن (مثل تشويش التلفاز) وتحوله ببطء إلى صورة. "العلامة المائية" هي نمط محدد وصغير مخفي في ذلك الضجيج الأولي أو في المسار المحدد الذي اتخذته الآلة لتحويل الضجيج إلى فن.
- كيف يتم التحقق منها: لإثبات أن الصورة حقيقية، يحاول المحقق (المُتحقق) تشغيل الآلة بشكل عكسي. يأخذ الصورة النهائية، ويعيد تغذيتها في الآلة، ويرى ما إذا كانت ستعود إلى نفس نمط الضجيج السري بالضبط. إذا تطابق الضجيج مع الوصفة السرية، فإن الصورة "أصلية".
المشكلة: افتراض "الرجوع المثالي"
لسنوات، اعتقد الخبراء أن هذا النظام غير قابل للكسر. افترضوا أنه إذا أخذت صورة وشغلتها بشكل عكسي، فستؤدي دائمًا إلى نفس الضجيج السري الأصلي، بغض النظر عما حدث. الأمر يشبه افتراض أنه إذا قمت بـ "إلغاء خبز" كعكة، فستحصل دائمًا على نفس وعاء الدقيق والبيض الذي بدأت به.
الحل: SHIFT (الانحراف المساري الخفي العشوائي)
اكتشف مؤلفو هذه الورقة البحثية خللاً في ذلك الافتراض. أدركوا أنه بينما يمكن للآلة العمل بشكل عكسي بشكل مثالي، إلا أنها ليست "مضطرة" لذلك. يمكنها أيضًا العمل بشكل عكسي بطريقة عشوائية ومتذبذبة.
لقد ابتكروا هجوماً يسمى SHIFT (Stochastic Hidden-Trajectory Deflection). وإليكم كيف يعمل، باستخدام تشبيه بسيط:
التشبيه: مسار التنزه
تخيل أن رسم الذكاء الاصطناዊ لصورة يشبه متنزهاً يسير في مسار جبلي ضيق ومحدد (المسار - Trajectory) ليصل إلى بحيرة جميلة (الصورة - Image).
- العلامة المائية: يترك المتنزّه آثار أقدام محددة على المسار. ولإثبات وجوده، يتحقق الحارس مما إذا كانت آثار الأقدام تطابق نمط حذاء المتنزّه الفريد.
- الدفاع القديم: يفترض الحارس أنه إذا مشيت عائدًا من البحيرة، فستكون قادرًا فقط على اتباع نفس آثار الأقدام بدقة للعودة إلى البداية.
SHIFT يشبه رياحاً سحرية تزيح المتنزّه عن المسار.
الخطوة 1: "الضباب" (الانتشار الأمامي الجزئي)
يأخذ المهاجم الصورة النهائية و"يجعلها ضبابية" قليلاً. هذا يشبه تغطية آثار أقدام المتنزّه بطبقة خفيفة من الثلج. لا تزال الصورة تبدو كأنها نفس البحيرة الجميلة، لكن تفاصيل المسار المحدد بدأت تصبح باهتة.الخطوة 2: "القفزة العشوائية" (إعادة أخذ العينات العكسية العشوائية)
هذا هو الجزء السحري. بدلاً من السير بعناًد عبر المسار القديم المغطى بالثلج، يطلب المهاجم من الآلة أن تقفز بشكل عشوائي.
- تبدأ الآلة من الصورة الضبابية وتبدأ في "إلغاء رسمها".
- ولكن بدلاً من اتباع المسار القد، تضيف الآلة القليل من الفوضى العشوائية (مثل هبة ريح) عند كل خطوة.
- لا تزال الآلة تعرف كيف تصنع صورة جميلة (البحيرة لا تزال تبدو كبحيرة)، لكنها تسلك مساراً مختلفاً تماماً.
النتيجة: المسار "الشبح"
عندما يحاول المحقق التحقق من الصورة:
- يقوم بتشغيل الآلة بشكل عكسي.
- ولأن المهاجم استخدم طريقة "القفزة العشوائية"، فإن الآلة تتبع مساراً جديداً وعشوائياً للعودة إلى البداية.
- نقطة البداية التي يجدها تكون مختلفة تماماً عن الضجيج السري الأصلي.
- آثار الأقدام لا تتطابق. يقول الحارس: "هذا ليس المتنزّه الأصلي!"
- لقد اختفت العلامة المائية.
لماذا يعد هذا أمراً بالغ الأهمية؟
- إنه عالمي: لا يهم كيف تم إخفاء العلامة المائية (في الضجيج، أو الألوان، أو الشكل). طالما يعتمد النظام على "التشغيل العكسي للتحقق"، فإن SHIFT يكسره.
- إنه غير مرئي: لا تزال الصورة تبدو رائعة. "القفزة العشوائية" موجهة بواسطة عقل الذكاء الاصطناعي، لذا تقوم بإصلاح الصورة أثناء تقدمها. تظل جودة الصورة عالية، لكن الكود السري يتم تدميره.
- إنه بسيط: لا تحتاج لأن تكون عبقرياً في الاختراق أو أن تعيد تدريب الذكاء الاصطناعي. كل ما تحتاجه هو معرفة كيفية جعل الذكاء الاصطناعي يقوم بـ "سير عشوائي" للخلف.
الخلاصة
تكشف الورقة البحثية أن القفل "غير القابل للكسر" على فن الذكاء الاصطناعي كان في الواقع مجرد طريق باتجاه واحد. افترض المدافعون أنه يمكنك الذهاب في اتجاه واحد فقط (للأمام) ثم العودة بنفس الطريقة تماماً. وقد أظهر المؤلفون أنه إذا أدخلت القليل من العشوائية المدروسة في طريق العودة، يمكنك محو الدليل على المكان الذي أتيت منه، تاركاً الصورة تبدو مثالية ولكن مع مسح إثبات أصلها تماماً.
باختاً: SHIFT هو "زر إعادة ضبط" يبعثر التاريخ السري لصورة الذكاء الاصطناعي مع الحفاظ على مظهر الصورة جميلاً.
غارق في أبحاث مجالك؟
تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.