Andersons vinkel
Selvautentificerende billeder gennem simpel JPEG-kompression

Bekymringer om risikoen for manipulerede billeder har vÃĶret et tilbagevendende tema i forskningen de seneste par ÃĨr, isÃĶr i lyset af en ny bÃļlge af AI-baserede billede-redigeringsrammer i stand til at ÃĶndre eksisterende billeder, snarere end at skabe dem fra bunden.
De fleste af de foreslÃĨede detectionsystemer, der omhandler denne type indhold, falder i en af to kategorier: den fÃļrste er vandmÃĶrkning â en reserve-tilgang bygget ind i billedsandheden rammen, der nu fremmes af Coalition for Content Provenance and Authenticity (C2PA).

C2PA-vandmÃĶrkningsproceduren er en reserve, hvis billedindholdet bliver adskilt fra sin oprindelige og lÃļbende proveniens âmanifestâ. Kilde: https://www.imatag.com/blog/enhancing-content-integrity-c2pa-invisible-watermarking
Disse âhemmelige signalerâ skal herefter vÃĶre robuste over for de automatiske genkodnings/optimeringsprocedurer, der ofte opstÃĨr, nÃĨr et billede passerer gennem sociale netvÃĶrk og pÃĨ tvÃĶrs af portalen og platforme â men de er ofte ikke resistent over for den type tabsgivende genkodning, der anvendes gennem JPEG-kompression (og pÃĨ trods af konkurrence fra prÃĶtendenter som webp, er JPEG-formatet stadig brugt til anslÃĨet 74,5% af alle website-billeder).
Den anden tilgang er at gÃļre billeder tydeligt ÃĶndrede, som oprindeligt forslagt i 2013-papiret Billedintegritetsauthentificeringsskema baseret pÃĨ fast punkt-teori. I stedet for at afhÃĶnge af vandmÃĶrker eller digitale signaturer, anvendte denne metode en matematisk transformation kaldet Gausisk konvolution og dekonvolution (GCD) for at skubbe billederne mod en stabil tilstand, der ville bryde, hvis den blev ÃĶndret.

Fra papiret âBilledintegritetsauthentificeringsskema baseret pÃĨ fast punkt-teoriâ: resultater for lokalisation af manipulation med en fast punkt-billede med en Peak Signal-to-Noise (PSNR) pÃĨ 59,7802 dB. Hvide rektangler indikerer omrÃĨder, der er udsat for angreb. Panel A (venstre) viser de anvendte ÃĶndringer, herunder lokal stÃļj, filtering og kopieringsbaserede angreb. Panel B (hÃļjre) viser den tilsvarende detectionsudgang, der fremhÃĶver de manipulerede omrÃĨder, der er identificeret af autentificeringsprocessen. Kilde: https://arxiv.org/pdf/1308.0679
Begrebet er mÃĨske bedst forstÃĨet i sammenhÃĶng med reparation af en delikat lace-stof: uanset hvor fint hÃĨndvÃĶrket er i at lave laksestykker, vil den repareret del altid vÃĶre genkendelig.
Denne type transformation, nÃĨr den anvendes gentagne gange pÃĨ et grÃĨtonebillede, skubber langsomt billedet mod en tilstand, hvor anvendelsen af transformationen igen producerer ingen yderligere ÃĶndring.
Denne stabile version af billedet kaldes en fast punkt. Fast punkter er sjÃĶldne og meget fÃļlsomme over for ÃĶndringer â enhver lille ÃĶndring af et fast punkt-billede vil nÃĶsten med sikkerhed bryde dets fast status, hvilket gÃļr det let at opdage manipulation.
Som normalt med sÃĨdanne tilgange, kan artefakterne fra JPEG-kompression true billedets integritet:

Til venstre ser vi et vandmÃĶrke anvendt pÃĨ ansigtet af det ikoniske âLennaâ (Lena)-billede, som er tydeligt under normal kompression. Til hÃļjre, med 90% JPEG-kompression, kan vi se, at forskellen mellem det opfattede vandmÃĶrke og vÃĶksten af JPEG-stÃļj er mindsket. Efter flere genoplagninger eller ved de hÃļjeste kompressionsindstillinger, har de fleste vandmÃĶrkningsskemaer problemer med JPEG-kompressionsartefakter. Kilde: https://arxiv.org/pdf/2106.14150
Hvad hvis, i stedet, JPEG-kompressionsartefakter kunne anvendes som den centrale mÃĨde at opnÃĨ en fast punkt pÃĨ? I sÃĨ fald ville der ikke vÃĶre behov for eksterne systemer, da den samme mekanisme, der normalt forÃĨrsager problemer for vandmÃĶrkning og manipulation, ville danne grundlaget for manipulationssystemet i sig selv.
JPEG-kompression som en sikkerhedsgrundlinje
Et sÃĨdant system er foreslÃĨet i en ny artikel af to forskere fra University of Buffalo ved State University of New York. Titlen Manipulationsevident billede ved hjÃĶlp af JPEG-fast punkter, bygger pÃĨ 2013-arbejdet og relaterede arbejder, ved officielt at formulere dets centrale principper for fÃļrste gang, samt ved at anvende JPEG-kompression selv som en metode til potentielt at producere et âselvautentificerendeâ billede.
Forfatterne udvider:
âStudiet viser, at et billede forbliver uÃĶndret efter at have undergÃĨet flere omgange af den samme JPEG-kompressions- og dekompressionsproces.
âMed andre ord, hvis en enkelt cyklus af JPEG-kompression og dekompression betragtes som en transformation af billedet, kaldet en JPEG-transformation, sÃĨ viser denne transformation egenskaben at have faste punkter, dvs. billeder, der forbliver uÃĶndrede, nÃĨr JPEG-transformationen anvendes.â

Fra den nye artikel, en illustration af JPEG-fast punkt-konvergens. I den Ãļverste rÃĶkke ser vi et eksempel pÃĨ et billede, der undergÃĨr gentagen JPEG-kompression, med hver iteration, der viser antallet og placeringen af ÃĶndrede pixel; i den nederste rÃĶkke er pixel-vis L2-afstand mellem pÃĨgÃĶldende iterationer plotteret over forskellige kompressionskvalitetsindstillinger. Kilde: https://arxiv.org/pdf/2504.17594
I stedet for at introducere eksterne transformationer eller vandmÃĶrker, definerer den nye artikel JPEG-processen selv som et dynamisk system. I denne model flytter hver kompressions- og dekompressionscyklus billedet mod en fast punkt. Forfatterne beviser, at efter en endelig antal iterationer, nÃĨr et billede enten nÃĨr eller approksimerer en tilstand, hvor yderligere kompression vil producere ingen ÃĶndring.
Forskerne fastslÃĨr*:
âEnhver ÃĶndring af billedet vil forÃĨrsage afvigelser fra JPEG-fast punkterne, som kan detekteres som ÃĶndringer i JPEG-blokken efter en enkelt runde af JPEG-kompression og dekompressionâĶ
âDe foreslÃĨede manipulationsevidente billeder baseret pÃĨ JPEG-fast punkter har to fordele. FÃļrst eliminerer manipulationsevidente billeder behovet for ekstern lagring af verificerbare funktioner, som krÃĶves af billedfingeraftryk [skemaer], eller indlejring af skjulte spor, som i billedvandmÃĶrkningsmetoder. Billedet selv fungerer som sin egen bevis for ÃĶgthed, hvilket gÃļr skemaet inherent selv-evident.
âFor det andet, da JPEG er et bredt anvendt format og ofte den sidste skridt i billedbehandlingspipeline, er den foreslÃĨede metode robust over for JPEG-operationer. Dette modsÃĶtter sig den oprindelige [tilgang], der kan miste integritetsspor pÃĨ grund af JPEG.â
Artiklens centrale indsigt er, at JPEG-konvergens ikke blot er et biprodukt af dets design, men en matematisk uundgÃĨelig konsekvens af dets operationer. Den diskrete cosinustransformation, kvantificering, afrundning og truncering danner sammen en transformation, der (under de rette betingelser) fÃļrer til en forudsigelig samling af faste punkter.

Schema for JPEG-kompressions- og dekompressionsprocessen formuleret for det nye arbejde.
I modsÃĶtning til vandmÃĶrkning krÃĶver denne metode ingen indlejret signal. Den eneste reference er billedets egen konsistens under yderligere kompression. Hvis genkompression producerer ingen ÃĶndring, antages billedet at vÃĶre ÃĶgte. Hvis det gÃļr, indikeres manipulation ved afvigelserne.
Tests
Forfatterne validerede dette adfÃĶrd ved at anvende en million tilfÃĶldigt genererede otte-til-otte-patches af otte-bit-grÃĨtonebilleddata. Ved at anvende gentagen JPEG-kompression og dekompression pÃĨ disse syntetiske patches, observerede de, at konvergens til en fast punkt opstÃĨr inden for en endelig antal skridt. Denne proces blev overvÃĨget ved at mÃĨle pixel-vis L2-afstand mellem pÃĨgÃĶldende iterationer, med forskellene mindskedes, indtil patches stabiliseredes.

L2-forskel mellem pÃĨgÃĶldende iterationer for en million 8Ã8-patches, mÃĨlt under varierende JPEG-kompressionskvaliteter. Hver proces begynder med et enkelt JPEG-komprimeret patch og sporer reduktionen i forskellen over gentagne kompressioner.
For at evaluere manipulationsskanning konstruerede forfatterne manipulationsevidente JPEG-billeder og anvendte fire typer angreb: salt og peber-stÃļj; kopier-og-flyt-operationer; indsÃĶtning fra eksterne kilder; og dobbelt JPEG-kompression ved hjÃĶlp af en anden kvantificeringstabel.

Eksempel pÃĨ fast punkt-RGB-billeder med detektion og lokalisation af manipulation, herunder de fire forstyrrelsesmetoder, der anvendes af forfatterne. I den nederste rÃĶkke kan vi se, at hver forstyrrelsesstype forrÃĨder sig selv i forhold til det genererede fast punkt-billede.
Efter manipulation blev billederne genkomprimeret ved hjÃĶlp af den oprindelige kvantificering-matrix. Afvigelser fra fast punkt blev detekteret ved at identificere billedblokke, der viste ikke-nul-forskelle efter genkompression, hvilket muliggjorde bÃĨde detektion og lokalisation af manipulerede omrÃĨder.
Da metoden er baseret helt pÃĨ standard JPEG-operationer, fungerer fast punkt-billeder fint med almindelige JPEG-visere og redigering; men forfatterne bemÃĶrker, at hvis billedet genkomprimeres i en anden kvalitetsniveau, kan det miste sin fast punkt-status, hvilket kan bryde autentificeringen og krÃĶver omhyggelig hÃĨndtering i virkeligheden.
mens dette ikke blot er et vÃĶrktÃļj til analyse af JPEG-udgang, tilfÃļjer det heller ikke meget kompleksitet. I princippet kunne det indsÃĶttes i eksisterende arbejdsgange med minimal omkostning eller forstyrrelse.
Artiklen erkender, at en sofistikeret modstander mÃĨske kan forsÃļge at skabe modstridende ÃĶndringer, der bevare fast punkt-status; men forskerne fastslÃĨr, at sÃĨdanne bestrÃĶbelser sandsynligvis ville introducere synlige artefakter, der undergraver angrebet.
Selv om forfatterne ikke hÃĶvder, at fast punkt-JPEGâer kunne erstatte bredere provenienssystemer som C2PA, foreslÃĨr de, at fast punkt-metoder kunne supplere eksterne metadata-rammer ved at tilbyde et ekstra lag af manipulationsevidens, der bestÃĨr, selv nÃĨr metadata fjernes eller gÃĨ tabt.
Konklusion
JPEG-fast punkt-tilgangen tilbyder en enkel og selvindholdende alternativ til konventionelle autentificeringssystemer, der krÃĶver ingen indlejret metadata, vandmÃĶrker eller eksterne referencefiler, og i stedet udleder ÃĶgthed direkte fra den forudsigelige adfÃĶrd af kompressionsprocessen.
PÃĨ denne mÃĨde genopretter metoden JPEG-kompression â en hyppig kilde til data-degradering â som en mekanisme for integritetsverificering. I denne henseende er den nye artikel en af de mest innovative og opfindsomme tilgange til problemet, som jeg har stÃļdt pÃĨ i de seneste par ÃĨr.
Det nye arbejde peger pÃĨ en skiftning vÃĶk fra lagdelte tilfÃļjelser til sikkerhed og mod tilgange, der bygger pÃĨ de indbyggede egenskaber af mediet selv. Da manipulationsteknikker bliver mere sofistikerede, kan teknikker, der tester billedets egen interne struktur, begynde at betyde mere.
Desuden introducerer mange alternative systemer, der er foreslÃĨet for at lÃļse dette problem, betydelig friction ved at krÃĶve ÃĶndringer af langt etablerede billedbehandlingsarbejdsgange â nogle af disse har fungeret pÃĨlideligt i ÃĨr eller endda ÃĨrtier, og som ville krÃĶve en langt stÃĶrkere begrundelse for omkonfiguration.
Â
* Min konvertering af forfatternes inline-citationer til hyperlinks.
FÃļrst udgivet fredag, 25. april 2025












