Andersonův úhel
„Chráněné“ Obrázky Jsou Snadněji, Než Obtížněji, Krádežím S AI

Nový výzkum naznačuje, že nástroje pro vodoznaky, které mají zablokovat úpravy obrázků pomocí AI, mohou selhat. Místo zablokování modelů, jako je Stable Diffusion, některé ochrany vlastně pomáhají AI následovat úpravné pokyny ještě přesněji, čímž se nechtěné úpravy stávají ještě snadnějšími.
Existuje významný a robustní směr v literatuře počítačového vidění, který se věnuje ochraně autorsky chráněných obrázků před tím, aby byly využity v modelech AI nebo přímo v procesech AI pro úpravu obrázků. Tyto systémy jsou obecně zaměřeny na Latentní difuzní modely (LDM), jako je Stable Diffusion a Flux, které používají šumové postupy pro kódování a dekódování obrazu.
Pomocí vstupem šumu do jinak normálních obrázků lze způsobit, že detektory obrazu nesprávně odhadnou obsah obrazu a zneschopní generativní systémy, aby využily autorsky chráněná data:

Z MIT článku ‘Raising the Cost of Malicious AI-Powered Image Editing’, příklady zdrojového obrazu ‘imunizovaného’ proti úpravám (dolní řada). Zdroj: https://arxiv.org/pdf/2302.06588
Od odporu umělců proti liberálnímu využívání Stable Diffusion web-scraped obrázků (včetně autorsky chráněných obrázků) v roce 2023, výzkumná scéna vyprodukovala mnoho variací na stejnou tematiku – myšlenku, že obrázky lze neviditelně „otočit“ proti tomu, aby byly využity v modelech AI nebo vtáhnuté do generativních AI procesů, bez negativního dopadu na kvalitu obrazu pro průměrného diváka.
Všechny tyto případy mají přímou korelaci mezi intenzitou vynucené perturbace, rozsahem, v jakém je obraz následně chráněn, a rozsahem, v jakém obraz nevypadá tak dobře, jak by měl:

Ačkoli kvalita výzkumného PDF nedokáže úplně ilustrovat problém, větší množství adversního šumu obětuje kvalitu za bezpečnost. Zde vidíme rozsah kvalitativních poruch v projektu ‘Fawkes’ z roku 2020, vedeném Chicagskou univerzitou. Zdroj: https://arxiv.org/pdf/2002.08327
Zvláštní zájem umělců, kteří chtějí chránit svůj styl proti neoprávněnému převzetí, spočívá v kapacitě takových systémů nejen zamaskovat identitu a další informace, ale také „přesvědčit“ proces AI, že vidí něco jiného, než ve skutečnosti vidí, aby se neformovaly spojení mezi sémantickými a vizuálními doménami pro „chráněná“ trénovací data (tj. prompt, jako je ‘V stylu Paula Kleea’).

Mist a Glaze jsou dvě oblíbené injekční metody, které mohou zabránit nebo alespoň vážně zneschopnit pokusy o použití autorsky chráněných stylů v AI pracovních postupech a trénovacích rutinách. Zdroj: https://arxiv.org/pdf/2506.04394
Vlastní Gól
Nyní, nový výzkum z USA zjistil, že nejenže perturbace mohou selhat při ochraně obrazu, ale že přidání perturbace může vlastně vylepšit využitelnost obrazu ve všech AI procesech, proti kterým má perturbace chránit.
Článek uvádí:
‘V našich experimentech s různými perturbacemi založenými na ochraně obrazu napříč mnoha doménami (přírodní scény a umělecká díla) a úkoly úpravy (generace obrazu a úprava stylu), jsme objevili, že taková ochrana nedosahuje tohoto cíle úplně.
‘Ve většině scénářů, difuzní úprava chráněných obrazů generuje žádoucí výstupní obraz, který přesně odpovídá pokynu.
‘Naše zjištění naznačují, že přidání šumu k obrazům může paradoxně zvýšit jejich spojení s danými textovými pokyny během generativního procesu, což vede k nechtěným důsledkům, jako je lepší výsledná úprava.
‘Proto argumentujeme, že perturbacemi založené metody nemusí poskytnout dostatečné řešení pro robustní ochranu obrazu proti difuzní úpravě.’
V testech, chráněné obrázky byly vystaveny dvěma známým AI úpravám scénářům: přímé generaci obrazu a převodu stylu. Tyto procesy odrážejí běžné způsoby, jakými modely AI mohou využít chráněný obsah, buď přímo měněním obrazu, nebo převzetím jeho stylistických rysů pro použití jinde.
Chráněné obrázky, pocházející ze standardních zdrojů fotografie a uměleckých děl, byly spuštěny prostřednictvím těchto procesů, aby se zjistilo, zda přidání perturbací může blokovat nebo zhoršovat úpravy.
Místo toho, přítomnost ochrany často zdánlivě zesílila modelovu shodu s pokyny, produkující čisté, přesné výstupy, kde se očekávalo nějaké selhání.
Autoři radí, ve skutečnosti, že tato velmi populární metoda ochrany může poskytovat falešný pocit bezpečí a že jakékoli takové perturbacemi založené imunizační přístupy by měly být důkladně otestovány proti autorům vlastním metodám.
Metoda
Autoři provedli experimenty pomocí tří ochranných metod, které aplikují pečlivě navržené adversní perturbace: PhotoGuard; Mist; a Glaze.

Glaze, jeden z rámců testovaných autory, znázorňující příklady ochrany Glaze pro tři umělce. První dvě sloupce ukazují původní umělecká díla; třetí sloupec ukazuje výsledky napodobení bez ochrany; čtvrtý, styl-přenesené verze použité pro optimalizaci pláště, spolu se jménem cílového stylu. Pátý a šestý sloupec ukazují výsledky napodobení s aplikovaným pláštěm na perturbační úrovně p = 0,05 a p = 0,1. Všechny výsledky používají modely Stable Diffusion. https://arxiv.org/pdf/2302.04222
PhotoGuard byl aplikován na přírodní scény, zatímco Mist a Glaze byly použity na umělecká díla (tj. ‘umělecky stylizované’ domény).
Testy pokrývaly jak přírodní, tak umělecké obrázky, aby odrážely možné reálné použití. Účinnost každé metody byla hodnocena tím, zda model AI mohl stále produkovat realistické a pokyn-relevantní úpravy, když pracoval s chráněnými obrázky; pokud výsledné obrázky vypadaly přesvědčivě a odpovídaly pokynům, ochrana byla považována za selhání.
Stable Diffusion v1.5 byl použit jako předtrénovaný generátor obrazu pro úkoly úprav autorů. Pět seeds bylo vybráno, aby se zajistila reprodukovatelnost: 9222, 999, 123, 66 a 42. Všechna ostatní nastavení generování, jako je měřítko vedení, síla a celkový počet kroků, následovala výchozí hodnoty použité v experimentech PhotoGuard.
PhotoGuard byl testován na přírodních scénách pomocí Flickr8k datové sady, která obsahuje přes 8 000 obrazů spárovaných s až pěti popisky každý.
Protichůdné Myšlenky
Dvě sady upravených popisků byly vytvořeny z první popisky každého obrazu s pomocí Claude Sonnet 3.5. Jedna sada obsahovala pokyny, které byly kontextuálně blízké původním popiskům; druhá sada obsahovala pokyny, které byly kontextuálně vzdálené.
Příklad: z původní popisky ‘Mladá dívka v růžovém šatu vstupující do dřevěné chaty’, blízký pokyn by byl ‘Mladý chlapec v modré košili vstupující do cihlového domu’. Naopak, vzdálený pokyn by byl ‘Dva kočky odpočívající na gauči’.
Blízké pokyny byly konstruovány nahrazováním podstatných jmen a přídavných jmen semanticky podobnými termíny; vzdálené pokyny byly generovány instruováním modelu, aby vytvořil popisky, které byly kontextuálně velmi odlišné.
Všechny generované popisky byly ručně ověřeny na kvalitu a sémantickou relevanci. Google’s Universal Sentence Encoder byl použit pro výpočet sémantických podobností mezi původními a upravenými popisky:

Z dodatkového materiálu, sémantické podobnosti distribuce pro upravené popisky použité v testech Flickr8k. Graf vlevo ukazuje podobnostní skóre pro blízké upravené popisky, průměrně kolem 0,6. Graf vpravo ukazuje rozsáhle upravené popisky, průměrně kolem 0,1, odrážející větší sémantickou vzdálenost od původních popisků. Hodnoty byly vypočteny pomocí Google’s Universal Sentence Encoder. Zdroj: https://sigport.org/sites/default/files/docs/IncompleteProtection_SM_0.pdf
Každý obraz, spolu se svou chráněnou verzí, byl upraven pomocí obou blízkých a vzdálených pokynů. Blind/Referenceless Image Spatial Quality Evaluator (BRISQUE) byl použit pro hodnocení kvality obrazu:

Výsledky generace obrazu na přírodních fotografiích chráněných PhotoGuard. Přítomnost perturbací Stable Diffusion v1.5 úspěšně následovala malé i velké sémantické změny v úpravách pokynů, produkující realistické výstupy, které odpovídaly novým instrukcím.
Generované obrázky dosáhly skóre 17,88 v BRISQUE, s 17,82 pro blízké pokyny a 17,94 pro vzdálené pokyny, zatímco původní obrázky dosáhly skóre 22,27. To ukazuje, že upravené obrázky zůstaly blízké kvalitě originálů.
Metriky
Aby se zhodnotilo, jak dobře ochrany interferovaly s úpravami AI, výzkumníci měřili, jak blízko konečné obrázky odpovídaly pokynům, které jim byly dány, pomocí skórovacích systémů, které porovnaly obsah obrazu s textovým pokynem, aby se zjistilo, jak dobře se shodují:
Pro tento účel, CLIP-S metrika používá model, který může rozumět jak obrazům, tak textu, aby zkontroloval, jak podobné jsou: zatímco PAC-S++, přidává další vzorky vytvořené AI, aby jeho srovnání více odpovídalo lidskému odhadu.
Tato Image-Text Alignment (ITA) skóre označují, jak přesně AI následovala pokyny při úpravě chráněného obrazu: pokud chráněný obraz stále vedl k vysoce alignovanému výstupnímu obrazu, znamená to, že ochrana selhala při zablokování úpravy.

Účinek ochrany na datové sadě Flickr8k napříč pěti semeny, pomocí blízkých i vzdálených pokynů. Image-text alignment byl měřen pomocí CLIP-S a PAC-S++ skóre.
Výzkumníci porovnali, jak dobře AI následovala pokyny při úpravě chráněných obrazů ve srovnání s nechráněnými. Nejprve se podívali na rozdíl mezi nimi, nazvaný Skutečná Změna. Pak byl rozdíl měřen jako Procentuální Změna, aby se usnadnilo srovnání výsledků napříč mnoha testy.
Tento proces odhalil, zda ochrany činily úpravu AI obtížnější nebo snadnější. Testy byly opakovány pětkrát pomocí různých náhodných semen, pokrývajících jak malé, tak velké změny původních popisků.
Umělecký Útok
Pro testy na přírodních fotografiích, byla použita datová sada Flickr1024, obsahující přes tisíc vysoce kvalitních obrazů. Každý obraz byl upraven pokyny, které následovaly vzor: ‘změnit styl na [V]’, kde [V] reprezentoval jeden ze sedmi slavných uměleckých stylů: Kubismus; Post-Impresionismus; Impresionismus; Surrealismus; Baroko; Fauvismus; a Renesance.
Proces zahrnoval aplikaci PhotoGuard na původní obrázky, generování chráněných verzí a poté spuštění obou chráněných a nechráněných obrazů prostřednictvím stejné sady stylů úprav:

Původní a chráněné verze přírodní scény, každá upravená pro aplikaci Kubismu, Surrealismu a Fauvismu stylů.
Pro testování ochranných metod na uměleckých dílech, byla provedena styl-přenosová úprava na obrazech z WikiArt datové sady, která kurátorsky spravuje širokou škálu uměleckých stylů. Úpravné pokyny následovaly stejný formát jako předtím, instruující AI, aby změnila styl na náhodně vybraný, nesouvisející styl z WikiArt popisků.
Obě ochranné metody Glaze a Mist byly aplikovány na obrázky před úpravami, umožňující výzkumníkům pozorovat, jak dobře každá obrana mohla blokovat nebo zkreslovat výsledky styl-přenosové úpravy:

Příklady toho, jak ochranné metody ovlivňují styl-přenosovou úpravu na uměleckých dílech. Původní barokní obraz je zobrazen spolu s verzemi chráněnými Mistem a Glazem. Po aplikaci Kubismu styl-přenosové úpravy lze vidět rozdíly v tom, jak každá ochrana mění konečný výstup.
Výzkumníci testovali srovnání kvantitativně:

Změny v image-text alignment skóre po styl-přenosových úpravách.
Z těchto výsledků, autoři komentují:
‘Výsledky zdůrazňují významnou limitaci adversních perturbací pro ochranu. Místo toho, aby bránily shodě, adversní perturbace často zvyšují generativního modelu odpověď na pokyny, neúmyslně umožňují útočníkům produkovat výstupy, které se více shodují s jejich cíli. Taková ochrana není disruptivní pro proces úpravy obrazu a nemusí být schopna zabránit zneužívání autorsky chráněného materiálu.
‘Neúmyslné důsledky používání adversních perturbací odhalují zranitelnosti stávajících metod a zdůrazňují naléhavou potřebu účinnějších ochranných technik.’
Autoři vysvětlují, že neočekávané výsledky lze vysledovat k tomu, jak fungují difuzní modely: LDM upravují obrázky tak, že je nejprve převádějí do komprimované verze nazývané latentní; šum je pak přidán k této latentní mnohokrát, dokud data nebudou téměř náhodná.
Model reverzuje tento proces během generování, odstraňuje šum krok za krokem. V každém stádiu tohoto obrácení, textový pokyn pomáhá vést, jak by měl být šum odstraněn, postupně formuje obraz, aby odpovídal pokynu:

Srovnání mezi generacemi z nechráněného obrazu a PhotoGuard chráněného obrazu, s meziprodukty latentních stavů převedenými zpět do obrazů pro vizualizaci.
Ochranné metody přidávají malé množství dalšího šumu k původnímu obrazu předtím, než vstoupí do tohoto procesu. Zatímco tyto perturbace jsou zpočátku malé, akumulují se, jak model aplikuje své vlastní vrstvy šumu.
Tento nárůst zanechává více částí obrazu „nejistých“, když model začíná odstraňovat šum. S větší nejistotou, model se více spoléhá na textový pokyn, aby vyplnil chybějící detaily, dává pokynu ještě větší vliv, než by normálně měl.
Ve skutečnosti, ochrany činí úpravu AI snadnější, než obtížnější.
Nakonec, autoři provedli test, který nahradil vyrobené perturbace z Raising the Cost of Malicious AI-Powered Image Editing paperu za čistý Gaussian šum.
Výsledky následovaly stejný vzorec, který byl pozorován dříve: napříč všemi testy, hodnoty Procentuální Změny zůstaly pozitivní. I tento náhodný, nestrukturovaný šum vedl k silnější shodě mezi generovanými obrázky a pokyny.

Účinek simulované ochrany pomocí Gaussian šumu na datové sadě Flickr8k.
To podporovalo základní vysvětlení, že jakýkoli přidáný šum, bez ohledu na jeho design, vytváří větší nejistotu pro model během generování, umožňující textovému pokynu vykonávat ještě větší kontrolu nad konečným obrazem.
Závěr
Výzkumná scéna tlačila na adversní perturbaci u problému LDM autorských práv téměř tak dlouho, jak dlouho LDM existují; ale žádná odolná řešení nevzešla z mimořádného počtu článků publikovaných na toto téma.
Buď jsou vynucené poruchy příliš snižují kvalitu obrazu, nebo vzorce se ukazují jako neresistentní vůči manipulaci a transformačním procesům.
Jedná se o těžký sen opustit, protože alternativa by se zdála být monitorování třetích stran a rámce prokazatelnosti, jako je Adobe vedený C2PA schéma, které se snaží udržet řetězec prokazatelnosti pro obrázky od senzoru kamery, ale které nemá žádnou vnitřní souvislost s obsahem, který zobrazují.
V každém případě, pokud adversní perturbace skutečně činí problém horším, jak naznačuje nová studie, že by mohla být pravdivá v mnoha případech, lze se divit, zda hledání autorskoprávní ochrany prostřednictvím takových prostředků spadá do ‘alchymie’.
Poprvé publikováno v pondělí, 9. června 2025












