Andersonの視点
ビューティーフィルターは潜在的なディープフェイク攻撃ツールである

ビューティーフィルターはblemishesを隠すだけでなく、ディープフェイクやフェイスモーフィングを検出システムを欺くことができます。新しい研究によると、ささいなスムージング効果でもAI検出器を混乱させ、偽の画像を本物のように見せかけることができます。 この傾向が続けば、ビューティーフィルターはハイリスクな状況での使用が制限される可能性があります。
2024年のスペインとイタリアの学術的な共同研究では、18〜30歳の女性の90%がソーシャルメディアに画像を投稿する前にビューティーフィルターを使用していることが報告されました。この意味では、ビューティーフィルターはアルゴリズムまたはAIを使用した顔の外見を変更する方法です。

2024年の研究から:ビューティーフィルターを適用する前の女性(左)と男性(右)の顔の例。フィルターは肌の色、目、鼻、唇、顎、ほほ線を変更して魅力を高めます。出典:https://arxiv.org/pdf/2407.11981
これらのフィルターは、SnapchatやZoomなどのビデオベースのシステムでもネイティブまたは追加機能として広く利用可能であり、不完全な皮膚をスムーズにしたり、主体の年齢を変更したりする機能を提供しています。
再生する:3人の女性がビデオの「美化」フィルターをオフにすると、アルゴリズムまたはAIによってどれほど外見が変更されるかがわかります。 出典:https://www.youtube.com/watch?v=gtCpea_5qxw
2020年の研究によると、米国、フランス、イギリスの若いSnapchatユーザーの90%がアプリでフィルターを使用していました。また、Metaは当時、FacebookまたはInstagramでフィルターを使用した若者が600万人を超えたことも報告しています。
ビューティーフィルターの使用がメンタルヘルスに与える悪影響を調査したPsychology Todayのレポートによると、調査対象となった若い女性の90%が平均年齢20歳で、写真を投稿する前にフィルターを使用したり編集したりしていました。最も人気のあるフィルターは、肌の色を均一にするもの、日焼けのような外見を与えるもの、歯を白くするもの、体のサイズを小さくするものでした。
フェイスオフ
フェイスフィルターは2025年のビデオ合成の革命から利益を得ることになる予定です。また、セキュリティコミュニティは、詐欺または犯罪的なディープフェイク動画技術に対する懸念と冲突する、ライブビデオチャットでの自分自身の再現や再想像の程度が増すことに対して懸念しています。
問題の1つは、最近の数年間に開発されたディープフェイク動画を暴露するための「簡単な」テストが、トレーニングデータや推論時にはアキレス腱として機能することが多いため、必然的に効果が低くなってしまうことです。
再生する:3、4年前には、ディープフェイクされた顔の前で手を振ることは信頼できるテストでしたが、TikTokのようなプラットフォームの努力により、古典的な「特徴」を克服する進歩が見られます。 出典:Ibidおよびhttps://archive.is/mofRV#wavehands
さらに、フェイスチェンジまたはフェイスアルタリングのビューティフィルターを広く使用することは、ボードルームのビデオチャットから詐欺師を排除し、‘誘拐’や’詐欺’の潜在的な被害者を保護するために、ディープフェイクやモーフィングアタックを検出する新しい世代のディープフェイク検出器の仕事を難しくしています。
ディープフェイクを作成するには、画像の解像度が低いか、画像が何らかの方法で劣化している場合に、フェイクシステムは自分の欠点をコネクティビティやプラットフォームの問題の後ろに隠すことができます。
実際、最も人気のあるビューティフィルターは、ディープフェイクを識別するために使用される皮膚の質感やその他の顔の詳細などの多くの有用な素材を除去または歪曲します。顔が古いほど、詳細が多くなるため、バニティー・デエイジングフィルターの使用は特に魅力的になるかもしれません。

ディテールのない「アンドロイド」スタイルが流行なら、ディープフェイク検出器は本物と偽物の画像やビデオの人物を区別するために必要な素材が不足する可能性があります。出典:https://www.instagram.com/reel/DMyGerPtTPF/?hl=en
ロイヤルソサエティの2024年の論文 美しいものはまだよい:ビューティフィルターの時代の魅力ハロ効果は、フィルターの使用が両性の魅力を普遍的に高めていることを確認しました(ただし、フィルターされた女性の場合、魅力の増加は一般的な知能の低下と関連していることが多い)。
したがって、フェイスフィルターは人気のある技術であり、機能し、セキュリティ上の制限を受けることになるか、さまざまな状況で禁止されることは文化的ショックになるでしょう。
ただし、ビデオディープフェイクが本物のビデオ参加者と区別がつかなくなる時代に、ビューティフィルターの「グローバルノイズ」が将来、セキュリティ上の理由で軽減される必要がある可能性があります。
スムーズクリミナル
この問題は、イタリアのカリャリ大学の新しい論文で最近調査されました。論文のタイトルは、欺瞞的な美しさ:ビューティフィルターがディープフェイクおよびモーフィングアタック検出への影響の評価です。
新しい研究では、研究者は2つのベンチマークデータセットの顔にビューティフィルターを適用し、複数のディープフェイクおよびモーフィングアタック検出器を元の画像と変更された画像の両方でテストしました。
ほぼすべてのケースで、検出精度は美化の後で低下しました。最も劇的な低下は、フィルターがしわを滑らかにしたり、肌の色を明るくしたり、顔の特徴を微妙に変形したりしたときに発生しました。これらの変更は、検出モデルが依存するヒントを除去または歪曲しました。
たとえば、MorphDBで最も優れたモデルは、フィルタリング後に9%以上の精度を失い、問題は複数の検出アーキテクチャにわたって継続し、現在のシステムが一般的な化粧の強化に対して強固ではないことを示しました。
著者は以下のように結論付けています:
‘[美化]フィルターは、バイオメトリック認証および法医学分析システムの完全性に対する脅威を構成し、美化された画像に対する強力なディープフェイクおよびモーフィングアタック検出は、重要なオープンチャレンジです。 ‘
‘将来の研究は、悪意のあるものでもない、日常的な、またはセキュリティ上の重要な状況での信頼性の高いデジタル操作検出システムの開発に重点を置く必要があります。 ‘
方法とデータ
ディープフェイクおよびモーフィングアタック検出にビューティフィルターが与える影響を評価するために、研究者はプログレッシブスムージングフィルターを適用し、ターゲット問題に関連する2つのベンチマークの畳み込みニューラルネットワーク(CNN)をテストしました:AlexNetとVGG19。
テストされた2つのベンチマークデータセットのそれぞれには、適切な顔操作の例が含まれています。最初のものは、CelebDFで、590の本物と5639の偽のクリップが高度なフェイススワップ技術を使用して作成された大規模なビデオベンチマークです。

CelebDFからの影響を受けた顔画像の例。出典:https://github.com/yuezunli/celeb-deepfakeforensics
2つ目は、AMSL(登録が必要)で、ロンドンのFace Research Labコレクションから構築されたモーフィングアタックデータセットです。このデータセットには、102人の被験者からのニュートラルな表情と笑顔の両方が含まれています。

AMSLで使用されているFace Research Lab Londonセット(FRLL)からの画像。出典:https://figshare.com/articles/dataset/Face_Research_Lab_London_Set/5047666?file=8541955
各ネットワークは、ディープフェイクまたはモーフィングデータセットの80%でトレーニングされ、残りの20%は検証に使用されました。ビューティフィルターに対するロバスト性をテストするために、研究者はテスト画像にプログレッシブスムージングフィルターを適用し、顔の高さの3%から5%の範囲でぼかしの半径を増やしました。

CelebDF(上)とAMSL(下)のデータセットからの顔の例を、スムージングベースのビューティフィルターを適用する前と後に示しています。フィルターの半径は顔の高さに比例してスケーリングされ、c = 3%およびc = 5%でより強い効果が生じました。
メトリックについては、各モデルは、元のテストサンプルと美化されたテストサンプルの両方で、EER(等誤認率)を使用して評価されました。また、BPCER(ボナファイドプレゼンテーション分類エラーレート)(偽陽性率)とAPCER(アタックプレゼンテーション分類エラーレート)(偽陰性率)も、元のデータで設定されたしきい値を使用して報告されました。
AMSLデータセットからのモーフィングされた顔。
テスト
ディープフェイク検出結果では、両方のネットワークが美化の強度が増すにつれてEERが上昇しました。AlexNetのEERは、元の画像では22.3%から、最も強いスムージングレベルでは28.1%に上昇しました。一方、VGG19のEERは30.2%から35.2%に上昇しました。パフォーマンスの低下は、両方のケースで異なるパターンに従いました。

AlexNetとVGG19を使用したCelebDFデータセットのディープフェイク検出結果。両方のモデルは、顔のスムージングレベルを増やした画像でテストされました。EER、BPCER、APCERなどのメトリックが表示されています。検出精度は、美化の強度が増すにつれて低下しました。
美化の強度が増すにつれて、AlexNetは本物の顔を偽物と見なす可能性が高くなりました。これは、偽陽性率(BPCER)の安定した上昇によって示されます。一方、VGG19は、偽物自体を検出するのに苦労することが多くなり、偽陰性率(APCER)が増加しました。両方のモデルはフィルターに異なる方法で反応し、有名なアーキテクチャでも化粧による変更に失敗する可能性があることを示しています。
これらの結果をよりよく理解するために、研究者はビューティフィルターを個別に実際の画像と偽の画像に適用し、検出パフォーマンスへの影響を測定しました。この分解は、結果テーブルで明らかになります。

AlexNetとVGG19を使用したCelebDFデータセットの部分的な美化の検出精度。テーブルは3つのシナリオを示しています。美化された実画像と美化された偽画像(F-Real vs F-Fake)、美化された実画像と元の偽画像(F-Real vs O-Fake)、および元の実画像と美化された偽画像(O-Real vs F-Fake)。精度の低下は検出器のパフォーマンスの低下を示しています。AlexNetは実画像が美化されたときに最も影響を受けましたが、VGG19は偽画像が美化されたときに最も影響を受けました。
AlexNetの場合、検出パフォーマンスは実画像が美化されたときに低下しましたが、偽画像のみがスムージングされたときは改善しました。VGG19の場合、実画像が美化されたときにわずかに改善しましたが、偽画像がフィルタリングされたときは悪化しました。すべてのケースで、強い美化は精度を低下させました。

CelebDFデータセットのAlexNetとVGG19のスコア分布のボックスプロット。美化の強度が増すにつれて、実画像と偽画像のスコア分布は区別がつかなくなり、検出の信頼性が低下します。AlexNetは実画像を識別することに自信を失い、VGG19は偽画像を誤って分類する可能性が高くなります。
美化により、AlexNetの出力スコアは実画像と偽画像の両方でより均一になりました。一方、VGG19は各クラス内でより広い範囲を示しました。スコアの変動性へのこれらの対照的な影響にもかかわらず、両方のモデルは精度を失いました。AlexNetの場合、実画像のスコアは偽画像のスコアに近づきました。一方、VGG19の場合、実画像と偽画像のスコアが重なり、モデルの区別能力が低下しました。
論文は以下のように述べています:
‘これらの結果は重要な意味を持ち、美化フィルターの使用がディープフェイク検出のパフォーマンスに予測不可能な影響を与える可能性があることを示しています。特に、さまざまなアーキテクチャは顔の操作に対して異なる方法で反応する可能性があり、操作が欺瞞を目的としていない場合でもそうです。 ‘
‘たとえば、ディープフェイク検出器によっては、美化フィルターによって実画像が偽物と見なされる可能性があり、さらに重要なのは、ディープフェイクが検出器を欺く可能性があることです。 ‘
‘したがって、美化フィルターの影響を考慮する必要があり、また、悪意のある操作を隠すためのカモフラージュとして機能する可能性のある、日常的または非悪意的な変更に対して強固な検出器を開発する必要があります。 ‘
モーフィングアタックのシナリオでは、2人の個人の顔の特徴を組み合わせて合成画像を作成し、顔認証システムを欺いて、両方のソースIDが同じ人物として認証されるようにします。モーフィングアタックは、バイオメトリックシステムが誤導される可能性があるセキュリティ設定で特に関連しています。

AMSL画像のモーフィングアタック検出結果を、美化の前と後に示しています。両方のネットワークがスムージングの強度が増すにつれて大幅なエラー増加を示しています。
モーフィングアタックのシナリオでは、パフォーマンスの低下はディープフェイク検出よりも急激でした。AlexNetのEERは27.6%から41.2%に上昇し、VGG19のEERは19.0%から37.3%に上昇しました。これは主に偽陽性によって推進され、実際の顔がモーフィングと誤って分類されました。3%のスムージング半径で、VGG19の偽陽性率は90%に達しました。
このパターンは、フィルターを選択的に適用した場合にも当てはまりました。実顔のスムージングは検出を低下させましたが、モーフィングされた顔のみをスムージングすると結果が改善されました。スムージングが強化されると、両方のネットワークが実と偽のスコアの区別を失い、VGG19は特に不安定になりました。
これらの発見は、美化フィルターがディープフェイクよりもモーフィングを検出からより効果的に隠す可能性があることを示唆し、重大なセキュリティ上の懸念を引き起こしています。

AlexNetの分類の変化の部分的な例(スペースの制限のため)。左側では、フィルタリング後の実画像が攻撃と誤って分類され、右側では、フィルタリング後のモーフィングされた画像が本物と誤って分類されます。
最後に、研究者は、軽度の美化フィルターでも、最先端のディープフェイクおよびモーフィング検出器のパフォーマンスを大幅に低下させることができることを発見しました。
影響はアーキテクチャによって異なり、AlexNetは漸進的な低下を示し、VGG19は最小限のフィルタリングで崩壊しました。これらのフィルターは一般的であり、必ずしも悪意のあるものではないため、その隠蔽攻撃の能力は実際的な脅威を構成し、特にバイオメトリックシステムではそうです。論文は、こうした繊細な画像操作に対して強固な検出モデルを開発する必要性を強調しています。
結論
ディープフェイク検出システムを訓練する上で、美化フィルターを無視できるシステムを訓練することが難しい理由の1つは、対比的な素材が不足していることです。最終的に、広く配布されるのは「美化された」バージョンであり、先ほど埋め込んだビデオのように、「前」画像が適用されることは非常にまれです。
別の障害は、多くのフィルターが画像を保存またはビデオを圧縮するときに発生するようなスムージング操作と同じことを実行することです(これは、提供者の帯域幅にも利益をもたらします)。
ディープフェイク検出研究分野は、すでに低品質のカメラ、過度の圧縮、または不安定なネットワーク接続などの問題による実世界の画像劣化に対処することに深く関与しています。これらの条件は、偽の画像を生成するために多大な努力を払わなければならないディープフェイク詐欺師にとって直接的な利益となります。
ビューティフィルターが最終的にセキュリティ上の脅威として見なされるようになるかどうかは、ディープフェイク検出方法を妨げるか、悪意のある者よりもそれを阻止しようとしている人々に利益をもたらすような事実上のファイアウォールを構成するかどうかに依存する可能性があります。
2025年9月24日(水曜日)に最初に公開されました












