Andersonの視点
JPEG圧縮を用いた自己認証画像

画像の改ざんリスクに関する懸念は、特にAIベースの画像編集フレームワークの新しい波が画像を変更する能力を実現したことから、過去2年間で研究において頻繁に表面化してきました。
このようなコンテンツに対処するために提案された検出システムのほとんどは、2つのカテゴリのいずれかに分類されます。最初はウォーターマーキングです。コンテンツの起源と真実性のための連合体(C2PA)によって推進されている画像の真実性フレームワークに組み込まれたフォールバックアプローチです。

C2PAのウォーターマーキング手順は、画像コンテンツが元のマニフェストから切り離された場合のフォールバックです。ソース:https://www.imatag.com/blog/enhancing-content-integrity-c2pa-invisible-watermarking
これらの「秘密の信号」は、画像がソーシャルネットワークやポータルを介して移動する際に発生する自動的な再エンコード/最適化手順に強固である必要があります。しかし、JPEG圧縮(およびwebpなどのプレテンダーからの競争にもかかわらず、JPEG形式はまだ約74.5%のすべてのウェブサイト画像で使用されている)を介したロスなれエンコードに耐性がなくなることがよくあります。
2番目のアプローチは、最初に提案された2013年の論文「Image Integrity Authentication Scheme Based On Fixed Point Theory」で説明されているように、画像を改ざん証拠付きにすることです。この方法では、ウォーターマーキングやデジタル署名に頼るのではなく、ガウシアン畳み込みとデコンボリューション(GCD)という数学的な変換を使用して、画像を安定した状態に押し付けて、変更された場合に破壊されるようにします。

論文「Image Integrity Authentication Scheme Based On Fixed Point Theory」より:固定点画像を使用した改ざん検出結果。白い長方形は攻撃を受けた領域を示しています。パネルA(左)には、ローカライズされたノイズ、フィルタリング、コピー ベースの攻撃が表示され、パネルB(右)には、認証プロセスによって検出された改ざん領域が強調表示されます。ソース:https://arxiv.org/pdf/1308.0679
この概念は、繊細なレースの布を修復するという文脈で理解するのが簡単かもしれません。どれほど繊細な工芸品であっても、修復された部分は必ず見分けがつきます。
このような変換を繰り返しにグレースケール画像に適用すると、画像は徐々に変換を再適用しても変化しない状態に近づきます。
この安定した画像の状態を固定点と呼びます。固定点はまれで、変更に非常に敏感です。固定点画像に小さな変更を加えると、ほぼ確実にその固定状態を破壊し、改ざんを検出することが容易になります。
通常のアプローチと同様に、JPEG圧縮の制品はこのスキームの完全性を脅かす可能性があります。

左側には、通常の圧縮下で明確なウォーターマークが「レナ」画像の顔に適用されています。右側には、90%のJPEG圧縮で、認識されたウォーターマークとJPEGノイズの成長の区別が低下していることがわかります。複数の再保存または最高の圧縮設定では、ほとんどのウォーターマーキングスキームはJPEG圧縮制品の問題に直面します。ソース:https://arxiv.org/pdf/2106.14150
JPEG圧縮制品を使用して固定点を取得することはできないでしょうか。そうであれば、外部のシステムやウォーターマークは必要なく、通常の問題を引き起こすメカニズムが代わりに改ざん検出フレームワークの基礎を形成することになります。
JPEG圧縮をセキュリティ基準として
ニューヨーク州立大学バッファロー校の2人の研究者による新しい論文で提案されているシステムは、そのようなシステムです。2013年の研究と関連研究に基づいており、最初にその中心的な原則を公式に定式化し、JPEG圧縮自体を「自己認証画像」を生成する方法として巧みに利用しています。
著者は次のように述べています:
「研究により、画像が複数のJPEG圧縮と展開プロセスを経て変更されないことがわかりました。」
「言い換えると、1つのJPEG圧縮と展開サイクルが画像の変換と見なされ、JPEG変換と呼ばれる場合、この変換には固定点、つまりJPEG変換を適用しても変更されない画像を持つという特性があります。」

新しい論文からのJPEG固定点収束の図。上段には、繰り返しのJPEG圧縮を経た画像の例が表示され、各イテレーションでは変更されるピクセルの数と位置が表示されます。下段には、さまざまな圧縮品質設定に対する連続するイテレーション間のピクセルごとのL2距離がプロットされています。皮肉にも、この画像のより高解像度バージョンは利用できません。ソース:https://arxiv.org/pdf/2504.17594
外部の変換やウォーターマークを導入するのではなく、新しい論文ではJPEGプロセス自体を動的システムとして定義します。このモデルでは、各圧縮と展開サイクルは画像を固定点に向けて移動させます。著者は、有限のイテレーションの後、画像は固定点に到達または近似することを証明します。
研究者は次のように述べています:
「画像への変更は、JPEG固定点から逸脱を引き起こし、1つのJPEG圧縮と展開サイクル後にJPEGブロックの変更として検出できます…」
「提案されたJPEG固定点に基づく改ざん証拠画像には2つの利点があります。まず、検証可能な機能の外部ストレージの必要性がなくなります。画像自体がその真実性の証明となり、スキームは本質的に自己証明となります。二番目に、JPEGは広く使用されている形式であり、画像処理パイプラインの最後のステップであることが多いため、提案された方法はJPEG操作に対して堅牢です。これは、JPEGの完全性を失う可能性のあるスキームやアプローチとは対照的です。」
テスト
著者は、1万個のランダムに生成された8×8の8ビットグレースケール画像データパッチを使用して、この動作を検証しました。繰り返しのJPEG圧縮と展開をこれらの合成パッチに適用すると、有限のステップ数内に固定点への収束が発生することが観察されました。このプロセスは、連続するイテレーション間のピクセルごとのL2距離を測定することによって監視され、差は減少してパッチが安定するまで続きました。

さまざまなJPEG圧縮品質の下で、1万個の8×8パッチの連続するイテレーション間のL2差。各プロセスは、1つのJPEG圧縮パッチから始まり、繰り返しの圧縮間の差の減少を追跡します。
改ざん検出を評価するために、著者は4種類の攻撃(塩とコショウのノイズ、コピー移動、外部ソースからのスプライシング、異なる量子化テーブルを使用した二重JPEG圧縮)を適用したタンパー証拠JPEG画像を構築しました。

固定点RGB画像の検出と改ざんのローカリゼーションの例。著者によって使用された4つの妨害方法が含まれています。下段では、各妨害スタイルが生成された固定点画像に対して自分自身を裏切っていることがわかります。
改ざん後、画像は元の量子化マトリックスを使用して再圧縮されました。固定点からの偏差は、再圧縮後に画像ブロックに非ゼロの差が存在することを検出することによって検出され、改ざんされた領域の検出とローカリゼーションが可能になりました。
この方法は標準のJPEG操作に基づいているため、固定点画像は通常のJPEGビューアーとエディターで問題なく動作します。しかし、著者は、画像が異なる品質レベルで再圧縮された場合、固定点の状態を失う可能性があり、認証が破壊される可能性があるため、実際の使用では注意が必要であることを指摘しています。
これはJPEG出力の分析ツールではありませんが、複雑さも追加しません。原則として、既存のワークフローに最小限のコストまたは混乱でスロットできます。
論文では、巧妙な攻撃者が固定点の状態を維持するための対抗的な変更を試みる可能性があることを認めています。しかし、研究者は、そのような努力はおそらく目に見える制品を導入し、攻撃を損なうだろうと主張しています。
著者は、固定点JPEGがより広範な起源システム(C2PAなど)を完全に置き換えることはできないと主張していませんが、固定点方法が外部メタデータフレームワークを補完することで、メタデータがストリップまたは失われた場合にまで持続する追加の改ざん証拠レイヤーを提供できることを示唆しています。
結論
JPEG固定点アプローチは、外部メタデータ、ウォーターマーク、または外部参照ファイルを必要とせず、代わりに圧縮プロセスの予測可能な動作から直接真実性を導き出す、シンプルで自己完結した代替の認証システムを提供します。
この方法では、データの劣化の頻繁な原因であるJPEG圧縮を、整合性の検証メカニズムとして再利用します。この点では、新しい論文は、私が過去数年間で出会った最も革新的で発明的なアプローチの1つです。
新しい研究は、セキュリティのための層状の追加から、メディア自体の組み込み特性を利用するアプローチへのシフトを示唆しています。改ざん方法がより巧妙になるにつれて、画像の内部構造をテストする技術がより重要になる可能性があります。
さらに、改ざん問題に対処するために提案された多くの代替システムは、信頼性の高いものとして数年間、または数十年間運用されている既存の画像処理ワークフローに変更を加えることを要求し、再構成のためのより強力な理由が必要になります。
* 著者のインライン引用をハイパーリンクに変換したもの。
2025年4月25日初出。












