Anderson의 관점
자체 인증 이미지 통해 간단한 JPEG 압축

변조된 이미지에 대한 위험에 대한 우려는 최근 몇 년 동안 연구에서 정기적으로 나타나고 있으며, 특히 새로운 AI 기반 이미지 편집 프레임워크의 등장으로 인해 기존 이미지를 수정할 수 있는 기능이 생겼습니다.
이러한 종류의 콘텐츠를 해결하는 대부분의 제안된 감지 시스템은 두 가지 범주 중 하나에 속합니다. 첫 번째는 워터마킹입니다. 이는 Coalition for Content Provenance and Authenticity (C2PA)가 현재 홍보하는 이미지 진실성 프레임워크에 내장된 폴백 접근 방식입니다.

The C2PA watermarking procedure is a fallback, should the image content become separated from its original and ongoing provenance ‘manifest’. Source: https://www.imatag.com/blog/enhancing-content-integrity-c2pa-invisible-watermarking
이러한 ‘비밀 신호’는 자동으로 재인코딩/최적화 절차에 강건해야 하며 이러한 절차는 이미지가 소셜 네트워크와 포털 및 플랫폼을 통해 전송될 때 자주 발생합니다. 그러나 이러한 신호는 종종 JPEG 압축을 통해 적용되는 손실성 재인코딩에 강건하지 않습니다. JPEG 형식은 여전히 약 74.5%의 모든 웹사이트 이미지에서 사용됩니다.
두 번째 접근 방식은 이미지를 변조 증거로 만드는 것입니다. 이는 2013년 제안된 Image Integrity Authentication Scheme Based On Fixed Point Theory에서 처음 제안되었습니다. 이 방법은 워터마크 또는 디지털 서명에 의존하는 대신 Gaussian Convolution and Deconvolution(GCD)라는 수학적 변환을 사용하여 이미지를 안정된 상태로 밀어붙입니다. 이 상태는 수정되면 깨질 것입니다.

From the paper ‘Image Integrity Authentication Scheme Based On Fixed Point Theory’: tampering localization results using a fixed point image with a Peak Signal-to-Noise (PSNR) of 59.7802 dB. White rectangles indicate the regions subjected to attacks. Panel A (left) displays the applied modifications, including localized noise, filtering, and copy-based attacks. Panel B (right) shows the corresponding detection output, highlighting the tampered areas identified by the authentication process. Source: https://arxiv.org/pdf/1308.0679
이 개념은 vielleicht 가장 쉽게 이해되는 것은 정교한 레이스 布를 수리하는 контек스트에서입니다. 어떠한 미세한 기술을 사용하여 필그리지를 수리하더라도, 수리된 부분은 결국 식별 가능할 것입니다.
이러한 변환은 반복적으로 그레이스케일 이미지에 적용될 때, 점차적으로 이미지를 안정된 상태로 밀어붙입니다. 이 안정된 버전의 이미지는 고정점이라고 합니다. 고정점은 드물고 수정에 매우 민감합니다. 고정점 이미지의 작은 수정은 거의 확실하게 고정점 상태를 깨뜨릴 것입니다. 따라서 변조를 쉽게 감지할 수 있습니다.
이러한 접근 방식에서 일반적으로 발생하는 것과 같이, JPEG 압축의 아티팩트는 이러한 方案의 무결성을 위협할 수 있습니다.

On the left, we see a watermark applied to the face of the iconic ‘Lenna’ (Lena) image, which is clear under normal compression. On the right, with 90% JPEG compression, we can see that the distinction between the perceived watermark and the growth of JPEG noise is lowering. After multiple resaves, or at the highest compression settings, the majority of watermarking schemes face issues with JPEG compression artefacts. Source: https://arxiv.org/pdf/2106.14150
그렇다면, JPEG 압축 아티팩트를 실제로 고정점을 얻는 주요 수단으로 사용할 수 있다면 어떨까요? 이러한 경우, 외부 시스템이 필요하지 않습니다. 문제를 일으키는 메커니즘이 바로 인증 프레임워크의 기초가 됩니다.
JPEG 압축을 보안 기준으로
뉴욕 주립 대학교 버펄로의 두 명의 연구자가 제안한 새로운 논문에서 이러한 시스템이 제시됩니다. Tamper-Evident Image Using JPEG Fixed Points라는 제목의 이 새로운 논문은 2013年的 연구와 관련된 연구를 기반으로 하여 중앙 원칙을 공식적으로 공식화하고 JPEG 압축 자체를 잠재적으로 ‘자체 인증’ 이미지를 생성하는 방법으로 사용합니다.
저자는 다음과 같이 설명합니다.
‘이미지는 여러 번의 JPEG 압축 및 압축 해제 과정 후에 변경되지 않는다.
‘다시 말해, JPEG 압축 및 압축 해제의 한 사이클이 이미지의 변환으로 간주될 때, 이 변환은 고정점을 갖는 속성을 가지며, 즉 JPEG 변환을 적용하면 이미지의 변경이 없다.’

From the new paper, an illustration of JPEG fixed point convergence. In the top row we see an example image undergoing repeated JPEG compression, with each iteration showing the number and location of changing pixels; in the bottom row, the pixel-wise L2 distance between consecutive iterations is plotted across different compression quality settings. Ironically, no better resolution of this image is available. Source: https://arxiv.org/pdf/2504.17594
저자들은 JPEG 프로세스를 동적 시스템으로 정의합니다. 이 모델에서 각 압축 및 압축 해제 사이클은 이미지를 고정점으로 이동시킵니다. 저자들은 유한한 반복 후에 모든 이미지가 고정점에 도달하거나 근사한다는 것을 증명합니다.
연구자들은 다음과 같이 말합니다.
‘이미지의 모든 변경은 JPEG 고정점에서 편차를 유발하며, JPEG 블록의 변경으로 감지될 수 있다…’
‘제안된 JPEG 고정점 기반의 변조 증거 이미지에는 두 가지 장점이 있습니다. 첫째, 외부 저장소에 저장된 검증 가능한 특징이 필요하지 않습니다. 이미지 자체가 인증의 증거입니다. 둘째, JPEG는 널리 사용되는 형식이며 이미지 처리 파이프라인의 마지막 단계이므로, 제안된 방법은 JPEG 작업에 강건합니다. 이는 원래 접근 방식과 대조됩니다.’
이 논문의 핵심 통찰은 JPEG 수렴이 단순히 설계의 부산물이 아니라 JPEG 작업의 수학적으로 불가피한 결과라는 것입니다. 이산 코사인 변환, 양자화, 반올림, 절단 등이 함께 변환을 형성하며, 이 변환은 (적절한 조건下) 예측 가능한 고정점 집합으로 이어집니다.

Schema for the JPEG compression/decompression process formulated for the new work.
워터마킹과 달리, 이 방법은 임베디드 신호가 필요하지 않습니다. 참조는 이미지의 일관성입니다. 재압축 시 변경이 없으면 이미지의 진본성이 가정됩니다. 변경이 있으면, 변조가 감지됩니다.
테스트
저자들은 이 행동을 검증하기 위해 1백만 개의 무작위로 생성된 8×8 패치의 8비트 그레이스케일 이미지 데이터를 사용했습니다. 이러한 합성 패치에 반복적으로 JPEG 압축 및 압축 해제를 적용하여, 유한한 단계 내에 고정점으로 수렴하는 것을 관찰했습니다. 이 과정은 연속적인 반복 사이의 픽셀별 L2 거리를 측정하여 모니터링되었습니다.

L2 difference between consecutive iterations for one million 8×8 patches, measured under varying JPEG compression qualities. Each process begins with a single JPEG-compressed patch and tracks the reduction in difference across repeated compressions.
변조 감지를 평가하기 위해, 저자들은 변조 증거 JPEG 이미지를 구성하고 네 가지 유형의 공격을 적용했습니다: 소금과 후추 노이즈; 복사-이동 작업; 외부 소스에서 스플라이싱; 및 다중 JPEG 압축을 사용하여 다른 양자화 표를 사용합니다.

Example of fixed point RGB images with detection and localization of tampering, including the four disruption methods used by the authors. In the bottom row, we can see that each perturbation style betrays itself, relative to the generated fixed-point image.
변조 후, 이미지는 원래 양자화 매트릭스를 사용하여 재압축되었습니다. 재압축 후에 이미지 블록에서 0이 아닌 차이가 나타나는 것을 감지하여 변조된 영역을 감지하고 위치를 확인했습니다.
이 방법은 표준 JPEG 작업에 완전히 기반하므로, 고정점 이미지는 일반 JPEG 뷰어와 편집기에서 잘 작동합니다. 그러나 저자들은 이미지를 다른 품질 수준으로 재압축하면 고정점 상태를 잃을 수 있으며, 이는 인증을 깨뜨릴 수 있으므로 실제 사용에서 주의해야 한다고 지적합니다.
이것은 단순히 JPEG 출력을 분석하는 도구가 아니며, 또한 복잡성을 많이 추가하지 않습니다. 원칙적으로, 기존 워크플로에 최소한의 비용이나 중단으로 슬롯될 수 있습니다.
이 논문은 정교한 공격자가 고정점 상태를 유지하는 적대적 변경을 시도할 수 있다고 인정하지만, 이러한 노력은 가시적인 아티팩트를 도입할 가능성이 있으며, 공격을 약화시킬 것입니다.
저자들은 고정점 JPEG가 더广い 출처 시스템을 대체할 수 있다고 주장하지 않지만, 외부 메타데이터 프레임워크를 보완하여 메타데이터가 제거되거나 손실된 경우에도 지속되는 추가적인 변조 증거 레이어를 제공할 수 있다고 제안합니다.
결론
JPEG 고정점 접근 방식은 전통적인 인증 시스템에 대한 간단하고 자체 포함된 대안을 제공하며, 임베디드 메타데이터, 워터마크 또는 외부 참조 파일이 필요하지 않습니다. 대신, 이미지의 진본성은 압축 프로세스의 예측 가능한 행동에서 직접 도출됩니다.
이 방법은 JPEG 압축을 데이터 열화의 일반적인 원인에서 무결성 검증을 위한 메커니즘으로 회수합니다. 이러한 점에서, 새로운 논문은 제가 최근 몇 년 동안 접한 가장 혁신적이고 발명적인 접근 방식 중 하나입니다.
새로운 연구는 보안을 위한 계층적 추가 기능에서부터 미디어 자체의 내장 특성을 사용하는 접근 방식으로의 전환을 나타냅니다. 변조 방법이 더 정교해짐에 따라, 이미지의 내부 구조를 테스트하는 기술이 더 중요해질 수 있습니다.
또한, 이 문제를 해결하기 위해 제안된 많은 대체 시스템은 이미지를 처리하는 잘 정립된 워크플로에 변경을 요구하며, 이는 몇 년 또는 몇 십 년 동안 신뢰성 있게 작동해 왔다는 더 강한 정당성을 필요로 할 것입니다.
* 저자의 인라인 인용을 하이퍼링크로 변환했습니다.
2025년 4월 25일 처음 게시되었습니다.












