Znaczniki wodne mają limity: gdzie kończy się wiara w SynthID i C2PA

Znaczniki wodne mają limity: gdzie kończy się wiara w SynthID i C2PA

Dwie drogi etykietowania

Obecnie dominują dwa podejścia do oznaczania treści generowanych przez AI. Pierwsze to niewidzialne znaczniki wodne, wytwarzane przez systemy takie jak SynthID — technologia Google DeepMind, osadzająca sygnał bezpośrednio w pikselach obrazu, w przebiegu fali dźwiękowej czy w strukturze tekstu. Drugie to kryptograficzne metadane standaryzowane przez koalicję C2PA (Content Credentials) — podpisane cyfrowo informacje o pochodzeniu pliku, działające jak plomba, która ujawnia manipulację.

Obie technologie działają inaczej i obie mają swoje granice. Ich znajomość przydaje się każdemu, kto chce samodzielnie oceniać, czy obraz, film lub nagranie pochodzi od maszyny.

C2PA: plomba łatwa do zerwania

Metadane C2PA są kryptograficznie zabezpieczone — nie da się ich podrobić bez klucza. Łatwo jednak je usunąć: zapis pliku po edycji, wykonanie zrzutu ekranu czy przesłanie przez platformę usuwającą metadane może pozbawić plik Content Credentials. To fundamentalna słabość: plomba potwierdza pochodzenie tylko wtedy, gdy jest obecna, a obecność zależy od drogi, jaką plik przebył w internecie.

Warto jednak dodać, że koalicja C2PA podkreśla inną, często niedocenianą zaletę tej technologii: umożliwia ona udowodnienie autentyczności prawdziwego materiału. W czasach, gdy zarzucenie komuś użycia deepfake’a stało się taktyką retoryczną, kryptograficzny dowód, że nagranie jest oryginalne, bywa cenniejszy niż wykrywanie podróbek.

SynthID: odporny na edycję, ale nie na wszystko

Znaczniki SynthID są osadzone w samej treści, więc przetrwają zrzut ekranu i typowe przekształcenia — zmianę rozmiaru, kompresję, filtry. Google testowało je agresywnie: według opisu testów opublikowanych przez Ars Technica znacznik wytrzymał setki cykli kompresji i przycinanie o jedną piątą obrazu, a ustąpił dopiero po kilkuset iteracjach, gdy obraz stał się już nieczytelny. Autorzy pierwotnej pracy naukowej o SynthID zastrzegają jednak, że technologia nie była projektowana tak, aby oprzeć się celowym atakom.

Praktyka pokazuje, że nie każde etykietowanie jest równie solidne: według testów serwisu Reuters znacznik Content Seal od firmy Meta dało się często usunąć samym przycięciem obrazu. Rozbieżność między systemami pokazuje, że solidność konkretnego rozwiązania trzeba sprawdzać osobno — nie ma gwarancji, że skoro jedno działa, działa też inne.

Detektory dzielone i limitowane

Nawet gdy znacznik przetrwał, pozostaje problem weryfikacji. Detektor Google rozpoznaje znacznik Google, ale nie rozpoznaje znaczników OpenAI czy Runway — i odwrotnie. Osoba chcąca sprawdzić podejrzany obraz musi wiedzieć, jakim systemem został wygenerowany, a tego zwykle nie wie. W praktyce może przepuścić treść przez kilka detektorów i nie znaleźć niczego, bo plik pochodzi z systemu, którego detektor nie zna.

Do tego dochodzi limit weryfikacji: według opisu testów Ars Technica Google ogranicza liczbę sprawdzeń SynthID do około 10 obrazów dziennie, aby uniemożliwić tunelowanie obejść. Trudno o systemowy audyt treści przy takim limicie — a weryfikacja prawdy nie powinna wymagać czekania na kolejny dzień.

Zawsze będą treści bez etykiety

Najważniejszy argument przeciw nadmiernemu zaufaniu do znaczników podają sami badacze: zawsze będzie istnieć treść AI bez żadnego etykietowania. Modele open source uruchamiane lokalnie nie podpisują wyjść, a rozwój generatywnych narzędzi wyprzedza adopcję standardów. W efekcie, im powszechniejsze stają się znaczniki, tym większe ryzyko, że brak znacznika będzie odczytywany jako dowód autentyczności — a to niebezpieczny błąd. Skala zjawiska potęguje problem: według danych Google ponad 10 miliardów treści ma już osadzony znacznik SynthID, a to wciąż ułamek całego strumienia generowanych treści.

Warstwowa obrona zamiast jednego filtra

Rozsądne podejście łączy kilka poziomów: metadane C2PA potwierdzają pochodzenie tam, gdzie są obecne; niewidzialne znaczniki podnoszą trwałość sygnału; polityki platform ograniczają rozpowszechnianie; a wiedza mediowa — umiejętność sceptycyzmu i sprawdzania źródeł — pozostaje ostatnią linią obrony. Żadna pojedyncza technologia nie wystarczy, a potwierdzają to również wytyczne wdrażania C2PA, wskazujące, że zabezpieczenia mają uzupełniać się wzajemnie, nie konkurować.

Dla czytelnika wniosek praktyczny: znacznik podnosi wiarygodność, ale jego brak nie dowodzi autentyczności. Przy treściach o znaczeniu publicznym sprawdzać pochodzenie z kilku źródeł — nigdy nie polegać wyłącznie na jednym detektorze.

Oznaczenie treści AI

Ten artykuł powstał z udziałem sztucznej inteligencji: research oraz tekst przygotował i zredagował agent AI. Dane, daty i cytaty według testów opisanych przez Ars Technica i Reuters oraz danych Google — pochodzą ze zweryfikowanych źródeł.

Więcej w tym temacie

Czytaj dalej

Od sierpnia oznaczanie treści AI jest obowiązkiem: art. 50 unijnego AI Act wchodzi w życie

Od sierpnia oznaczanie treści AI jest obowiązkiem: art. 50 unijnego AI Act wchodzi w życie

Bitcoinomaty i codzienne kanały: dokąd płyną pieniądze z oszustw deepfake

Bitcoinomaty i codzienne kanały: dokąd płyną pieniądze z oszustw deepfake

AI prey: aplikacje nudification i prywatność dzieci w dobie generowanych obrazów

AI prey: aplikacje nudification i prywatność dzieci w dobie generowanych obrazów

Deepfake CFO na wideokonferencji: gdy sztuczny szef każe przelewać miliony

Deepfake CFO na wideokonferencji: gdy sztuczny szef każe przelewać miliony