← 最新论文
💻 computer science

SHIFT: Stochastic Hidden-Trajectory Deflection for Removing Diffusion-based Watermark

本文提出了一种名为 SHIFT 的免训练攻击方法,通过利用随机扩散重采样在潜在空间中偏转生成轨迹,从而在保持图像视觉质量和语义一致性的同时,有效破坏了各类基于扩散模型的数字水印的验证机制。

原作者: Rui Bao, Zheng Gao, Xiaoyu Li, Xiaoyan Feng, Yang Song, Jiaojiao Jiang

发布于 2026-04-01
📖 1 分钟阅读☕ 轻松阅读

原作者: Rui Bao, Zheng Gao, Xiaoyu Li, Xiaoyan Feng, Yang Song, Jiaojiao Jiang

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇论文讲述了一个关于AI 生成图片“防伪标签”如何被巧妙破解的故事。

为了让你轻松理解,我们可以把整个过程想象成**“在一条特定的河流上航行”**。

1. 背景:AI 生成的“防伪河流”

现在的 AI(比如 Midjourney 或 Stable Diffusion)能画出以假乱真的照片。为了防止有人用 AI 制造假新闻或侵犯版权,科学家们给这些 AI 加了一种**“隐形水印”**技术。

  • 传统水印:像是在照片角落盖个章,或者把像素改得很难看,容易被擦掉。
  • 扩散模型水印(Diffusion Watermarking):这是一种更高级的“防伪”。它不是直接改图片,而是在 AI“画画”的过程里做手脚。
    • 比喻:想象 AI 画画就像从山顶往山下漂流
    • 正常漂流:AI 从一团混乱的“噪音”(像一团乱麻)开始,一步步变清晰,最后变成一张完美的风景画。
    • 加水印:科学家在出发前,特意给那团“乱麻”(初始噪音)编了一个特殊的**“漂流路线图”**。只要这张画是顺着这个特定路线漂下来的,就能证明它是 AI 画的,而且能验证出是谁画的。
    • 验证原理:当你拿到一张图,验证者会尝试**“倒着走”**,从图片回到那团乱麻。如果倒回去的路能完美匹配当初那个特殊的“路线图”,水印就验证成功。

关键点:这种水印非常依赖**“路线的一致性”**。只要倒回去的路和当初画出来的路能对上,水印就存在。

2. 问题:这个系统有个致命弱点

这篇论文的作者(来自新南威尔士大学等机构)发现了一个大家都没注意到的漏洞:

所有的扩散模型水印,都假设“倒着走”和“顺着走”必须是同一条路。

但是,AI 画画的过程其实有两种模式:

  1. 确定性模式(Deterministic):像坐缆车,从 A 点到 B 点只有一条路,倒回去也能原路返回。水印就是靠这个工作的。
  2. 随机性模式(Stochastic):像在迷雾中漂流。每走一步,风(随机噪音)都会把你吹向不同的方向。虽然你最终可能还是漂到了风景优美的地方(图片看起来很像),但你走的具体路径已经和当初完全不一样了。

3. 解决方案:SHIFT(随机隐藏轨迹偏转)

作者提出了一个叫 SHIFT 的攻击方法。它不需要知道水印是怎么加的,也不需要重新训练 AI,只需要一个公开的 AI 模型就能用。

SHIFT 是怎么做的?(三步走)

  1. 第一步:把船弄乱(部分前向扩散)

    • 作者把那张带水印的图,重新扔回“迷雾”里,让它再经历一段漂流过程。
    • 比喻:就像把已经画好的画,重新扔进搅拌机里搅一搅,把原本那个特殊的“漂流路线”痕迹抹去了一大半。这时候,图片看起来还是那张图,但里面的“路线记忆”已经模糊了。
  2. 第二步:换个随机路线漂流(随机反向重采样)

    • 这是最关键的一步。作者没有用“缆车”(确定性算法)把图还原,而是用“迷雾漂流”(随机算法)重新画一遍。
    • 比喻:从刚才那个模糊的状态开始,作者让 AI 在完全随机的风向下重新漂流。
    • 结果:AI 依然能画出一张非常漂亮的、和原来几乎一样的风景画(因为 AI 知道怎么画风景),但是,它走的路线和当初加水印时的那条路线完全不同了!
  3. 第三步:验证失败

    • 当验证者拿着这张新图去“倒着走”时,因为新图是走了一条全新的随机路线生成的,倒回去根本找不到当初那个特殊的“漂流路线图”。
    • 结局:验证者会认为:“这图里没有水印,或者水印不对。”于是,水印被成功移除了。

4. 为什么这个方法很厉害?

  • 像变魔术一样自然:以前的攻击方法(比如把图片压缩、模糊、或者用复杂的数学公式去硬改像素),往往会让图片变得很丑,或者像打了马赛克。但 SHIFT 生成的图片看起来和原来一模一样,甚至更清晰,因为它是让 AI 重新“画”了一遍,而不是“修”了一遍。
  • 通杀所有水印:不管水印是藏在噪音里、频率里,还是优化过的,只要它依赖“路线倒推”来验证,SHIFT 就能通过“换条路走”来破解。
  • 不需要知道秘密:攻击者不需要知道水印的密钥,也不需要知道 AI 的内部构造,就像你不需要知道缆车的机械原理,只要知道“换个随机路线走”就能甩掉追踪器一样。

5. 实验结果

作者测试了 9 种目前最先进的 AI 水印技术。

  • 成功率:SHIFT 成功移除了 95% 到 100% 的水印。
  • 画质:图片质量几乎没有下降,甚至比其他攻击方法生成的图片更好看。

总结

这篇论文揭示了一个深刻的道理:AI 水印如果太依赖“路径的可追溯性”,那么只要让 AI 在生成过程中引入一点“随机的混乱”,就能让追踪失效。

这就好比你想通过“脚印”来追踪一个人,但如果这个人换了一双鞋,或者在雪地里故意把脚印搅乱,然后换了一条新路走,最后又回到了目的地,你就再也无法通过脚印找到他原来的路线了。

SHIFT 就是那个让 AI“换鞋换路”的魔术师,它证明了目前的 AI 水印系统其实非常脆弱,需要重新思考如何设计更安全的“防伪”机制。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →