AI によって生成されたメディアがインターネットに氾濫する中、Google の SynthID 透かし技術は、本物のコンテンツと合成画像を区別するための最も著名なツールの 1 つとして浮上しています。厳格な新しいストレステストにより、この目に見えない透かしは驚くほど耐久性があり、数百回の圧縮、サイズ変更、さらにはスクリーンショットにも耐えることが確認されましたが、この結果はさらに厳しい真実も強調しています。技術的なラベルだけではAI偽情報の増大する危機を解決する可能性は低いということです。 最新の AI 開発 に関する継続的な報道にとって、この調査結果はコンテンツの出所に関する議論における重要なチェックポイントを示しています。
問題の大きさはいくら強調してもしすぎることはありません。スタンフォード大学と南カリフォルニア大学の共同研究であるスターリング研究所は、人類が 15 億枚の画像を生成するのに、カメラの発明から 149 年後の 1975 年までかかったと推定しています。生成 AI は、わずか 18 か月でその成果に匹敵します。今年の I/O カンファレンスで Google は、自社のツールだけで数年間で 1,000 億以上の AI 画像とビデオが作成されたと発表しました。
SynthID の仕組み
現在、AI が生成したコンテンツにラベルを付けるには、主に 2 つのアプローチがあります。SynthID などの目に見えないウォーターマークと、Coalition for Content Provenance and Authenticity (C2PA) 標準などのメタデータ スキーマです。 Google では両方を使用しています。 C2PA は暗号的に安全であり、偽造することはできませんが、剥奪するのは簡単です。画像を編集して保存するか、スクリーンショットを撮るだけで、C2PA メタデータを完全に削除できます。
SynthID は異なるアプローチを採用しています。ウォーターマークは、ファイルと一緒に存在するメタデータに依存するのではなく、画像やビデオのピクセル、またはオーディオ クリップの波形に直接エンコードされます。信号はコンテンツ自体に織り込まれているため、メディアがインターネット上で受け渡される際に自然に発生する変換、圧縮、トリミング、再エンコードに耐えるべきだとGoogleは主張している。
ピクセルレベル信号のストレステスト
Ars Technica は、Pillow 画像ライブラリ上に構築された Python スクリプトを使用して、これらの主張をテストしました。このスクリプトは、非常に高速な速度での共有とダウンロードの繰り返しによるデータ損失をシミュレートし、ランダム化された圧縮とサイズ変更値をテスト画像に適用し、各出力を次の反復の基礎としてフィードバックしました。 Google の Nano Banana Pro モデルから AI が生成した 2 つの画像 (1 つは完全にゼロから作成された画像、もう 1 つは AI によって編集されたオリジナルの写真) がテスト対象となりました。
300 世代のシミュレートされた共有後、鮮明なオリジナルはかろうじて認識できる塊に劣化しましたが、SynthID の透かしは両方の画像に登録されたままでした。特殊なマーカー ピクセルが新しいファイルに転送されるため、ウォーターマークは完全なスクリーンショットでも残りました。 50 世代ごとに、テスターは検出をさらに弱めるためにトリミングされたバージョンも作成しました。
SynthID が最終的に壊れる場所
テクノロジーの限界は、極限の条件下でのみ現れます。 300 回の圧縮サイクルの後、劣化したテスト画像の境界から数ピクセルを削除すると、最終的に、完全に生成された画像と AI 編集された画像の両方で SynthID が壊れました。透かし信号はピクセル全体に分散されるため、偶発的なトリミングには耐えられますが、十分な劣化が蓄積すると、検出器が無効になる可能性があります。
Google DeepMind の科学者である Pushmeet Kohli 氏は、チームは攻撃されることを想定してシステムを設計したと Ars に語った。 「開発プロセス全体を通して、私たちはこのようなテクノロジーが攻撃されることをある程度想定していました」とコーリ氏は語った。 「そこで、さまざまな種類の変換に対して SynthID を堅牢にするために多くの研究を行いました。ユーザーが何らかのフィルターを追加する場合でも、画像をトリミングする場合でも、私たちはこれらの変換を使用し、検出器がそれらに対して堅牢であることを確認しました。」
ウォーターマークは業界全体に拡大
SynthID の採用が Google 独自の製品を超えて拡大している中で、このテストが行われました。同社はウォーターマークの使用を拡大するためにパートナーシップを締結しており、OpenAI、Runway、Nvidia などが自社の生成ツールにテクノロジーを統合し始めています。 Google は元の研究論文以外の技術的な詳細をあまり公開することに消極的であり、AI 業界全体でウォーターマークが急増する中、Ars が実施した種類の独立したテストが重要になるのはそのためです。
ラベルだけでは十分ではありません
この実験が明らかにする中心的な緊張は、たとえ堅牢なウォーターマークであっても、それをチェックするプラットフォームや人々の意欲と同じくらい有用であるということです。 SynthID 検出は、ほとんどの操作されたメディアが実際に拡散するソーシャル ネットワークやメッセージング アプリにはまだ広く組み込まれていません。 300 回の圧縮サイクルに耐えるウォーターマークは、受信側でスキャンする人がいない場合、ほとんど保護されません。
耐久性の結果は、コンテンツの信頼性の分野にとって本当に励みになります。彼らは、目に見えないピクセルレベルの透かしが、出所を知るための信頼できる技術的バックボーンとして機能できることを示唆しています。しかし、社会がこれらの信号に基づいて実際に行動するための規範、インフラ、インセンティブを構築できるかどうかという、より広範な問題は未解決のままである。合成メディアの量が 1,000 億画像のマイルストーンを超えて増加し続けるにつれて、テクノロジーがマークできるものとプラットフォームが緩和するものとの間のギャップが決定的な課題になりつつあります。
