DeMark: A Query-Free Black-Box Attack on Deepfake Watermarking Defenses
该论文介绍了 DeMark,一种无需查询的黑盒攻击框架,它利用编码器-解码器水印模型中的潜空间漏洞,在有效去除深度伪造(deepfake)水印的同时保持视觉质量,从而证明了现有水印防御及拟议对策的不足。
原始论文根据 CC0 1.0(http://creativecommons.org/publicdomain/zero/1.0/)发布到公有领域。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
核心大意:隐形墨水问题
想象一个 AI 可以创造出看起来 100% 真实的照片和视频的世界。为了防止人们利用这些“深度伪造”(deepfakes)来传播谎言或冒充他人,科技公司正试图在它们上面盖上一个隐形墨水(数字水印)。
把这种隐形墨水想象成钞票上的隐藏序列号。如果你看到一张假钞,你可以通过检查序列号来证明它是假的。这些水印的目标是让检测器能够说:“这张图像是由 AI 生成的。”
然而,这篇论文的作者魏松(Wei Song)及其团队提出了一个可怕的问题:“如果有人找到了在不破坏图片的情况下洗掉这种隐形墨水的方法呢?”
他们开发了一个名为 DEMARK 的工具,旨在证明目前的这些隐形印记比我们想象的要容易去除得多。
DEMARK 是如何工作的:“压缩行李箱”类比
要理解 DEMARK 的工作原理,可以将 AI 生成的图像想象成一个复杂的行李箱,里面装了两样东西:
- 图像: 实际的照片(衣服、风景等)。
- 水印: 隐藏的序列号(隐形墨水)。
通常,这两者以特定的方式紧密打包在一起,以便检测器稍后能找到这些墨水。
DEMARK 使用了“压缩感知”(Compressive Sensing)的概念。以下是类比:
想象你有一个装满衣服(图像)和一张隐藏秘密纸条(水印)的行李箱。
- 旧方法(其他攻击手段): 为了取走纸条,人们尝试剧烈地摇晃行李箱(失真),或者把行李箱熔化后重建(再生)。问题在于,剧烈摇晃会弄坏衣服,而熔化往往会让秘密纸条粘在新的织物里。
- DEMARK 的方法: DEMARK 就像一位超级聪明的打包专家。它打开行李箱并说道:“我只需要让衣服看起来很完美就行了。我不需要多余的填充物或那张秘密纸条。”
它使用一种数学技巧来压缩行李箱的内容。它丢弃了打包过程中“冗余”的部分。因为水印隐藏在数据的“额外”或“密集”部分,丢弃这些冗余会在无意中(或有意地)使秘密纸条变得支离破碎。
结果是?这个行李箱现在变得更轻、更紧凑了。衣服(图像)在人类眼中看起来依然完美,但秘密纸条已被分散得如此稀薄,以至于检测器再也无法找到它。
DEMARK 的三个魔术技巧
论文解释说,DEMARK 通过三种特定的行动实现了这种“分散”效果,他们称之为分散效应(Dispersal Effect):
- 稀疏性改变(“空货架”技巧):
想象水印是一群站在房间里的人。DEMARK 把大多数人踢了出去,只留下一些零星散落的个体。检测器预期看到的是一群人;当它看到一个空荡荡的房间时,它就放弃了。 - 强度重新分布(“调暗”技巧):
水印就像一束亮光。DEMARK 并没有关掉灯,而是将这束光能扩散到一个巨大的区域,使其变成微弱且难以察觉的光晕。光还在那里,但它太弱了,无法被看见。 - 位置重新分布(“移动家具”技巧):
水印通常隐藏在特定位置(比如地毯下面)。DEMARK 移动了地毯和家具。检测器在原始位置寻找,却发现一无所获,于是便假设水印不存在。
结果:现实检验
团队针对目前正在使用的 八种 最先进的水印系统(包括来自 Google、Microsoft 和研究机构的系统)测试了 DEMARK。
- 使用 DEMARK 前: 检测器 100% 能找到水印。
- 使用 DEMARK 后: 检测器平均只能找到约 33% 的水印。
- 图像质量: 图片依然美丽自然,看起来并不模糊或有像素感。
代价: 论文还测试了三种试图阻止 DEMARK 的方法(例如增强水印强度或训练检测器进行反击)。不幸的是,这些防御措施效果都不理想。即使人们试图修复问题,DEMARK 仍然能够成功去除水印。
为什么这很重要(撇开专业术语)
论文得出结论,目前用于防范深度伪造的“隐形墨水”技术是非常脆弱的。这类技术依赖于将水印隐藏在特定的数学空间(潜空间/latent space)中,而 DEMARK 证明了你可以在不破坏图片的情况下轻松扰乱那个空间。
简而言之: 如果你依赖这些水印来分辨真实照片和伪造照片,这篇论文表明你可能会面临麻烦。这种“隐形墨水”可以用一个甚至不需要知道墨水是如何制造出来的工具(即“无查询/黑盒”攻击)来洗掉。
作者们并不是在说:“现在就去制作深度伪造吧。”他们是在说:“我们发现了一个安全围栏上的漏洞。在我们信任这些水印能保护社会安全之前,我们需要建造一个更好的围栏。”
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。