想象你是一名侦探,试图识别一幅赝品画作。过去,你可能会寻找明显的笔触错误。但如今,AI 艺术家(如生成对抗网络和扩散模型)技艺如此高超,以至于它们的赝品画作几乎与真迹无异,甚至细微到最小的细节都难以分辨。
问题在于,大多数“侦探 AI"工具过于关注图片中“是什么”(故事、主体、含义),而非图片“如何”被制作(机器留下的微小、无形的指纹)。
以下是论文提出的新方法NS-Net如何通过三个巧妙的技巧解决这一问题:
1. 问题:“故事”让侦探失明了
研究人员发现,当他们使用一种名为CLIP的强大 AI 工具(擅长理解图像和文本)时,该工具过于聚焦于图像的含义。
- 类比:想象你试图通过查看美元钞票上的总统肖像来辨别真伪。如果假钞上的总统肖像完美无缺,你可能会认为它是真的。但真正的线索在于纸张的纹理或油墨,而非人脸。
- 发现:论文表明,当真照片和假照片的“故事”(语义含义)相似时(例如,两者都是“猫”的图片),检测器就会感到困惑。它无法区分两者,因为它过于忙于分析“猫的特性”,而非“虚假性”。
2. 解决方案:“零空间”过滤器(语义擦除器)
为了解决这个问题,团队构建了一个名为零空间解耦(NULL-Space Decoupling)的特殊过滤器。
- 类比:将图像的特征想象成一杯由水果(故事/含义)和冰块(伪造线索)混合而成的冰沙。你想品尝冰块,但水果的味道太浓了。
- 工作原理:研究人员利用图像的文本描述(例如,“一只猫坐在垫子上”)构建了一个数学上的“阴影”或零空间。随后,他们将图像的特征投影到这个阴影中。
- 结果:就像阴影抵消了光线一样,这种投影抵消了“水果”(故事/含义)。剩下的只是“冰块”(微妙的、机器制造的伪影)。现在,无论图片是猫、汽车还是宇宙飞船,检测器都能清晰地看到伪造线索。
3. 第二个技巧:“图像块选择”(侦探的放大镜)
通常,当计算机查看巨大图像时,只是将其切成网格或裁剪中心部分。这就像查看犯罪现场时只检查房间中央,而忽略了墙壁或地板上的线索。
- 类比:想象伪造者在某个角落留下了一个“高能量”指纹(如故障纹理),在另一个角落留下了一个“低能量”指纹(如模糊斑点)。如果你只看中心,就会错过这两者。
- 工作原理:新方法将图像切割成许多小方块(图像块)。它计算每个方块的“混乱度”(熵)。
- 它挑选最混乱的方块(AI 可能在此处制造了奇怪的、高频的错误)。
- 它挑选最不混乱的方块(AI 可能在此处过度平滑了细节)。
- 它丢弃无聊的中间方块,并将这些“极端”线索拼接成一张新图像,供侦探检查。
- 结果:这确保了检测器能看到图像中最可疑的部分,无论它们位于何处。
4. 最后一步:学习“氛围”(对比学习)
最后,系统不再仅仅询问“这是假的吗?是/否”,而是被训练去理解真实组与虚假组之间氛围的差异。
- 类比:侦探不再死记硬背“所有赝品看起来都像 X",而是学会“真照片感觉像平滑的河流,而假照片感觉像 jagged 的岩石”。这有助于侦探识别出他们从未见过的新类型赝品。
重大胜利
研究人员在40 种不同的 AI 生成器(包括最新和最先进的)上测试了该方法。
- 结果:他们的方法NS-Net显著优于所有先前的检测器。其检测准确率平均提高了7.4%。
- 重要性:即使面对检测器完全未知的新型 AI 生成器,即使假图像在内容上与真图像完全一致,该方法依然有效。通过剥离“故事”并仅聚焦于“机器指纹”,NS-Net 能够发现其他工具遗漏的赝品。
简而言之:NS-Net 是一位忽略故事剧情、完全专注于纸张质量和油墨纹理的侦探,这使得即使是最好的 AI 伪造者也无法隐藏。
技术摘要:NS-Net:通过零空间解耦 CLIP 语义信息以实现可泛化的 AI 生成图像检测
问题陈述
生成模型(包括 GAN 和扩散模型)的快速发展使得创建高度逼真的图像成为可能,从而给虚假信息和安全带来了重大风险。虽然现有的检测器在已知的生成设置下表现良好,但它们难以泛化到未知的模型,特别是当真实图像与伪造图像的语义内容高度一致时。作者指出了近期利用 CLIP(对比语言 - 图像预训练)的方法存在的一个关键局限性:CLIP 视觉特征中嵌入的高级语义信息阻碍了有效的区分。具体而言,当真实图像与生成图像共享强烈的语义对齐时,CLIP 视觉表示中语义特征与伪影特征的纠缠会导致检测性能下降。
方法论
本文提出了NS-Net,这是一种新颖的检测框架,旨在从 CLIP 的视觉特征中解耦语义信息,以隔离与伪造相关的伪影。该方法论包含三个核心组件:
图像块选择策略:
为了解决标准调整大小或中心裁剪导致的细粒度伪影丢失问题(这些操作往往会忽略图像中心之外的伪造痕迹),作者引入了一种图像块选择策略。
- 将图像划分为不重叠的图像块。
- 通过快速傅里叶变换(FFT)将每个图像块转换到频域,以计算谱熵。
- 该策略选择谱熵最高的 K 个图像块(纹理丰富区域)和谱熵最低的 K 个图像块(纹理贫乏/过度平滑区域)。
- 将这些选定的图像块进行打乱并重构为新的输入图像。该过程在保留互补的高/低熵伪影的同时,破坏了高级空间语义,迫使模型专注于细微的伪造线索。
零空间解耦:
为了从视觉特征中移除与任务无关的语义信息,作者基于语义分量构建了零空间(NULL-Space)。
- 由于 CLIP 是为图像 - 文本对齐而训练的,视觉特征的语义分量与其对应的文本嵌入在方向上是一致的。
- 该方法使用 BLIP 为图像生成文本描述,并利用 CLIP 的文本编码器提取文本特征(V)。
- 使用奇异值分解(SVD)为文本特征计算零空间投影器(PV)。该投影器将向量映射到与语义信息正交的子空间。
- 从 CLIP 图像编码器(经 LoRA 微调)提取的视觉特征(U)被投影到该零空间(UPV)。此操作有效地抑制了与文本模态对齐的语义分量,同时保留了正交的、与伪影相关的信息。
对比学习与分类:
NS-Net 不单纯依赖可能导致过拟合特定特征结构的二分类,而是采用对比学习目标。
- 使用对比损失(Lcontrastive)作为主导损失,将相同标签的特征(真实 - 真实或伪造 - 伪造)拉近,将不同标签的特征推远。
- 线性二分类损失(LBCE)作为辅助任务。
- 最终损失是两者的加权和,鼓励模型学习真实图像与生成图像之间内在的分布差异。
主要贡献
- 语义干扰的识别: 作者首次证明,嵌入在 CLIP 视觉特征中的语义信息会对 AI 生成图像检测产生负面影响,特别是在语义对齐的场景中。
- 零空间解耦: 他们创新性地构建了语义特征的零空间,以高效地从视觉表示中消除与任务无关的语义信息,从而在不使用复杂解耦网络的情况下提高泛化能力。
- 图像块选择: 一种基于谱熵极值选择图像块的数据预处理策略,最大限度地保留了伪影,其表现优于标准的裁剪和打乱方法。
- 可泛化框架: 将这些组件集成到 NS-Net 中,实现了对多种生成模型卓越的泛化能力。
实验结果
该方法在一个开放世界基准上进行了评估,该基准包含来自 40 种不同生成模型(包括 ProGAN、StyleGAN 变体、SDv1.4/1.5/3、XL、GLIDE、Midjourney 和 DALLE2)的图像,涵盖三个数据集:AIGCDetectBench、UniversalFakeDetect 和 AIGIBench。
- 性能: NS-Net 优于现有的最先进方法(包括 UnivFD、Effort 和 VIB-Net)。在 AIGCDetectBench 数据集上,其实现了93.2%的平均准确率(mAcc.),比之前的最佳方法(Effort)提高了7.4%。
- 跨模型泛化: 该方法在未见的扩散模型(例如在 UniversalFakeDetect 中,LDM 和 DALLE 上达到 100%)和 GAN 上保持了高准确率,而其他方法在域外数据上则表现出显著的性能下降。
- 消融研究: 移除零空间解耦导致性能显著下降(在 AIGCDetectBench 上从 93.2% 降至 87.5%),证实了其关键作用。同样,图像块选择策略相比标准调整大小和裁剪提供了持续的提升。
- 即插即用能力: 将零空间解耦模块集成到现有检测器(UnivFD 和 VIB-Net)中,分别将其平均准确率提高了 13.9% 和 2.2%,证明了该方法的模块化特性。
- 鲁棒性: 与其他方法相比,NS-Net 对 JPEG 压缩和高斯模糊表现出更优越的鲁棒性,在扰动下保持了更高的准确率。
意义与主张
本文主张,在 CLIP 等预训练模型中语义特征与伪影特征的纠缠是可泛化伪造检测的根本障碍。通过零空间投影显式地解耦这些分量,NS-Net 将检测焦点从内容(内容多变且可能对齐)转移到特定于生成器的伪影上。作者断言,这种方法为“开放世界”检测问题提供了更稳健的解决方案,在该问题中,检测器必须识别来自未知或未来生成模型的图像。这项工作表明,未来的检测系统应优先考虑消除语义偏差,以有效捕捉真实数据与合成数据之间细微的内在差异。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。