← Nieuwste papers
🤖 AI

DeMark: A Query-Free Black-Box Attack on Deepfake Watermarking Defenses

Het artikel introduceert DeMark, een query-vrij black-box aanvalskader dat kwetsbaarheden in de latente ruimte van encoder-decoder watermerkmodellen exploiteert om effectief deepfake-watermerken te verwijderen terwijl de visuele kwaliteit behouden blijft, waarmee de huidige tekortkomingen van bestaande watermerkverdedigingen en voorgestelde tegenmaatregelen wordt aangetoond.

Oorspronkelijke auteurs: Wei Song, Zhenchang Xing, Liming Zhu, Yulei Sui, Jingling Xue

Gepubliceerd 2026-01-26
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Wei Song, Zhenchang Xing, Liming Zhu, Yulei Sui, Jingling Xue

Oorspronkelijk artikel vrijgegeven aan het publieke domein onder CC0 1.0 (http://creativecommons.org/publicdomain/zero/1.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Het Grote Plaatje: Het Probleem van de Onzichtbare Inkt

Stel je een wereld voor waarin Kunstmatige Intelligentie (AI) foto's en video's kan maken die er 100% echt uitzien. Om te voorkomen dat mensen deze "deepfakes" gebruiken om leugens te verspreiden of anderen te imiteren, proberen technologiebedrijven ze te voorzien van een stempel van onzichtbare inkt (een digitale watermerk).

Denk aan deze onzichtbare inkt als een verborgen serienummer op een bankbiljet. Als je een vals biljet ziet, kun je zoeken naar het serienummer om te bewijzen dat het nep is. Het doel van deze watermerken is om detectoren te laten zeggen: "Deze afbeelding is gemaakt door AI."

De auteurs van dit paper, Wei Song en zijn team, stelden echter een angstaanjagende vraag: "Wat als iemand een manier vindt om die onzichtbare inkt eraf te wassen zonder de afbeelding te verpesten?"

Ze bouwden een tool genaamd DEMARK om te bewijzen dat deze onzichtbare stempels op dit moment veel makkelijker te verwijderen zijn dan we dachten.


Hoe DEMARK werkt: De Analogie van de "Gecomprimeerde Koffer"

Om te begrijpen hoe DEMARK werkt, moet je je de AI-afbeelding niet alleen als een plat plaatje voorstellen, maar als een complexe koffer die vol zit met twee dingen:

  1. De Afbeelding: De eigenlijke foto (de kleding, het landschap).
  2. Het Watermerk: Het verborgen serienummer (de onzichtbare inkt).

Meestal zijn deze twee heel nauw met elkaar verpakt op een specifieke manier, zodat de detector de inkt later kan vinden.

DEMARK maakt gebruik van het concept "Compressive Sensing". Hier is de analogie:

Stel je voor dat je een koffer hebt vol met kleding (de afbeelding) en een verborgen geheim briefje (het watermerk).

  • De Oude Manier (Andere Aanvallen): Om het briefje te verwijderen, probeerden mensen de koffer heftig te schudden (distorsie) of de koffer te smelten en opnieuw op te bouwen (regeneratie). Het probleem? Schudden verpest de kleding, en smelten zorgt er vaak voor dat het geheime briefje in de nieuwe stof blijft plakken.
  • De DEMARK-Manier: DEMARK werkt als een superintelligente inpakexpert. Het opent de koffer en zegt: "Ik heb alleen de kleding nodig die er goed uitziet. Ik heb de extra opvulling of het geheime briefje niet nodig."

Het gebruikt een wiskundige truc om de inhoud van de koffer te comprimeren. Het gooit de "overbodige" delen van de verpakking weg. Omdat het watermerk verborgen zit in de "overtollige" of "dichte" delen van de data, zorgt het weggooien van de redundantie er per ongeluk (of opzettelijk) voor dat het geheime briefje wordt verstrooid.

Het resultaat? De koffer is nu veel lichter en compacter. De kleding (de afbeelding) ziet er nog steeds perfect uit voor het menselijk oog, maar het geheime briefje is zo dun gezaaid dat de detector het niet meer kan vinden.

De Drie Magische Trucs van DEMARK

Het paper legt uit dat DEMARK dit "verstrooiingseffect" bereikt door drie specifieven acties, die ze het Dispersal Effect noemen:

  1. Sparsity Change (De "Lege Plank" Truc):
    Stel je voor dat het watermerk een menigte mensen is die in een kamer staan. DEMARK zet de meeste van hen eruit, waardoor er slechts enkele verspreide individuen overblijven. De detector verwacht een menigte; wanneer hij een lege kamer ziet, geeft hij het op.
  2. Intensity Redistribution (De "Dimmen" Truc):
    Het watermerk is als een fel licht. DEMARK zet het licht niet uit; het verspreidt die lichtenergie over een enorm gebied, zodat het een zwakke, onzichtbare gloed wordt. Het is er nog wel, maar het is te zwak om gezien te worden.
  3. Positional Redistribution (De "Meubels Verplaatsen" Truc):
    Het watermerk is meestal verborgen op een specifieke plek (zoals onder een tapijt). DEMARK verplaatst het tapijt en de meubels. De detector kijkt op de oorspronkelijke plek, vindt niets, en gaat ervan uit dat het watermerk er niet is.

De Resultaten: Een Reality Check

Het team heeft DEMARK getest tegen acht van de meest geavanceerde watermerkingsystemen die momenteel in gebruik zijn (inclusief systemen van Google, Microsoft en onderzoekslaboratoria).

  • Vóór DEMARK: De detectoren konden het watermerk 100% van de tijd vinden.
  • Na DEMARK: De detectoren konden het watermerk gemiddeld slechts ongeveer 33% van de tijd vinden.
  • De Beeldkwaliteit: De afbeeldingen zagen er nog steeds prachtig en natuurlijk uit. Ze zagen er niet wazig of gepixeld uit.

De Haken en ogen: Het paper testte ook drie manieren om DEMARK te proberen te stoppen (zoals het watermerk sterker maken of de detector trainen om terug te vechten). Helaft, geen van deze verdedigingen werkte erg goed. Zelfs toen ze probeerden het probleem op te lossen, was DEMARK nog steeds in staat om het watermerk te verwijderen.

Waarom Dit Belangrijk Is (Zonder de Jargon)

Het paper concludeert dat de huidige technologie van "onzichtbare inkt" die wordt gebruikt om deepfakes te bestrijden, fragiel is. Het vertrouwt op het verbergen van het watermerk in een specifieke wiskundige ruimte (latent space), en DEMARK bewees dat je die ruimte gemakkelijk kunt verstoren zonder de afbeelding te verpesten.

Kortom: Als je vertrouwt op deze watermerken om het verschil te zien tussen een echte foto en een nepfoto, suggereert dit paper dat je in de problemen kunt komen. De "onzichtbare inkt" kan worden afgewassen met een tool die niet eens hoeft te weten hoe de inkt is gemaakt (het is "query-free" en "black-box").

De auteurs zeggen niet: "Ga nu deepfakes maken." Ze zeggen: "We hebben een gat in het hek van de beveiliging gevonden. We moeten een beter hek bouwen voordat we deze watermerken kunnen vertrouwen om de samenleving veilig te houden."

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →