← Nieuwste papers
💻 computer science

SHIFT: Stochastic Hidden-Trajectory Deflection for Removing Diffusion-based Watermark

Het paper introduceert SHIFT, een trainingsvrije aanval die de inherente kwetsbaarheid van diffusie-gebaseerde watermerken exploiteert door stochastische hersampling te gebruiken om de generatieve trajecten af te leiden en zo de verificatie met succes te omzeilen zonder in te leveren op visuele kwaliteit.

Oorspronkelijke auteurs: Rui Bao, Zheng Gao, Xiaoyu Li, Xiaoyan Feng, Yang Song, Jiaojiao Jiang

Gepubliceerd 2026-04-01
📖 4 min leestijd☕ Koffiepauze-leesvoer

Oorspronkelijke auteurs: Rui Bao, Zheng Gao, Xiaoyu Li, Xiaoyan Feng, Yang Song, Jiaojiao Jiang

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

🎨 De Magische Schilderkunst en de Onzichtbare Handtekening

Stel je voor dat er een nieuwe soort kunstenaar is: een AI-schilder (een Diffusion Model). Deze schilder kan prachtige, haast echt lijkende foto's maken van niets anders dan een beetje ruis en een beschrijving (bijvoorbeeld: "een kat in een ruimtepak").

Maar er is een probleem: hoe weet je of een foto echt door een mens is gemaakt of door een AI? Om dit op te lossen, hebben wetenschappers een slimme truc bedacht: Watermerken.

🕵️‍♂️ De Watermerk-Truc (De "Route" is het Geheim)

Deze watermerken werken niet zoals een onzichtbare inkt op een foto. Ze werken als een geheime route.

  1. De AI begint met een willekeurige "ruis" (een statisch beeld).
  2. De watermerk-methode zorgt ervoor dat de AI een heel specifieke, vooraf bepaalde route volgt om van die ruis naar de foto te gaan.
  3. Als je de foto wilt controleren, draait de "detective" (de verifieerder) het proces om. Hij probeert de foto terug te rekenen naar de start-ruis.
  4. De sleutel: Als de detective precies dezelfde route terugvindt als de watermerk heeft opgelegd, dan is de foto echt van die AI en is het watermerk gevonden. Als de route niet klopt, is het watermerk weg.

Deze methode is heel sterk tegen normale aanvaltjes (zoals het knippen van de foto of het verkleuren), omdat de "route" diep in de structuur van de foto zit.

💥 De Nieuwe Aanval: SHIFT (Het "Willekeurige Omleiden")

Het nieuwe paper introduceert SHIFT. Dit is een aanval die zegt: "Jullie vertrouwen erop dat de route terug te vinden is. Maar wat als we die route gewoon veranderen?"

SHIFT is als een slimme omleiding in het verkeer. Hier is hoe het werkt, in drie simpele stappen:

Stap 1: De "Wazige Bril" (Deel van de route wissen)
Stel je voor dat je een foto hebt die door de AI is gemaakt. SHIFT kijkt niet naar de pixels (de kleuren), maar naar de "droom" van de AI (de latente ruimte).
Het doet alsof het de foto weer een beetje "ruis" toevoegt, alsof je de foto door een wazige bril bekijkt. Hiermee wordt de specifieke, geheime route die de watermerk gebruikte, een beetje vervaagd. Het is alsof je de sporen van een voertuig in de sneeuw een beetje verwisselt met een nieuwe laag sneeuw.

Stap 2: De "Willekeurige Omleiding" (De echte truc)
Dit is het belangrijkste deel. Normaal gesproken zou de AI proberen om die vage foto weer scherp te maken door de exacte omgekeerde route te volgen (zoals een GPS die je terugbrengt naar huis).
Maar SHIFT gebruikt een willekeurige route.

  • De Analogie: Stel je voor dat je een bootje hebt dat een vast pad vaart (de watermerk-route). SHIFT neemt het bootje, gooit het een beetje in de golven (ruis toevoegen) en zegt vervolgens: "Vaar niet terug over het oude pad, maar vaar een heel nieuw, willekeurig pad naar de kust!"
  • Omdat de AI slim is, vaart hij wel weer naar een prachtige haven (een mooie foto), maar hij vaart er langs een heel andere route dan de watermerk ooit heeft opgelegd.

Stap 3: De Resultaat
De detective probeert nu de foto terug te rekenen. Hij kijkt naar de start-ruis. Maar omdat de AI een nieuwe, willekeurige route heeft gebruikt, komt de detective uit bij een startpunt dat niets meer te maken heeft met de originele watermerk-route.
De detective denkt: "Deze route klopt niet met het watermerk. Dit is geen watermerk!"
En dat is precies wat SHIFT wil: de watermerk "verdwijnt" omdat de route die het nodig had, is vernietigd.

🏆 Waarom is dit zo speciaal?

  1. Geen training nodig: Je hoeft geen nieuwe AI te bouwen. Je gebruikt gewoon een bestaande, gratis AI.
  2. Alles werkt: Het werkt tegen bijna alle soorten watermerken (of ze nu in de ruis, in de frequenties of in de route zitten).
  3. De foto blijft mooi: Omdat de AI tijdens de "willekeurige omleiding" nog steeds gebruikmaakt van zijn kennis van hoe de wereld eruitziet, blijft de foto er prachtig uitzien. Het is niet meer wazig of verdraaid, zoals bij andere aanvalsmethoden. Het is alsof je een foto opnieuw tekent, maar dan met een andere stift, terwijl je precies dezelfde scène tekent.

🎯 De Kernboodschap

Het paper laat zien dat alle huidige watermerken een zwak punt hebben: ze vertrouwen erop dat je de exacte reis van de AI kunt terugvinden.
SHIFT breekt die reis. Het zegt: "We maken een nieuwe reis, met een nieuwe start, maar we komen op dezelfde prachtige bestemming."

Hierdoor is de watermerk onvindbaar, terwijl de foto er nog steeds perfect uitziet. Het is een waarschuwing aan de makers van watermerken: "Als je je veiligheid bouwt op één vaste route, kun je die route altijd omleiden."

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →