Взгляд Anderson

Самоаутентифицируемые изображения через простую сжатие JPEG

mm
Добавьте Unite.AI в избранные источники в Google
Source: https://www.pexels.com/photo/woman-in-gray-tank-top-showing-distress-3812745/

Беспокойство о рисках, связанных с подделкой изображений, регулярно появляется в исследованиях за последние несколько лет, особенно в свете нового всплеска AI-основанных рамок для редактирования изображений, способных изменять существующие изображения, а не создавать их с нуля.

Большинство предложенных систем обнаружения, решающих эту проблему, делятся на две категории: первая – водяной знак – подход, встроенный в рамку аутентичности изображений, продвигаемую Коалицией по обеспечению подлинности контента (C2PA).

Процедура водяного знака C2PA является запасным вариантом, если содержание изображения отделяется от его оригинального и текущего манифеста. Источник: https://www.imatag.com/blog/enhancing-content-integrity-c2pa-invisible-watermarking

Процедура водяного знака C2PA является запасным вариантом, если содержание изображения отделяется от его оригинального и текущего манифеста. Источник: https://www.imatag.com/blog/enhancing-content-integrity-c2pa-invisible-watermarking

Эти ‘секретные сигналы’ должны быть устойчивыми к автоматическим процедурам перекодирования/оптимизации, которые часто происходят, когда изображение проходит через социальные сети и порталы – но они часто не устойчивы к потере при сжатии JPEG (и несмотря на конкуренцию с претендентами, такими как webp, формат JPEG все еще используется для оценочного 74,5% всех изображений на веб-сайтах).

Второй подход заключается в том, чтобы сделать изображения очевидными для подделки, как изначально предложено в статье 2013 года Схема аутентификации целостности изображения на основе теории фиксированной точки. Вместо того, чтобы полагаться на водяные знаки или цифровые подписи, этот метод использовал математическое преобразование, называемое Гауссовской сверткой и деconvolution (GCD), чтобы привести изображения к стабильному состоянию, которое будет нарушено, если оно будет изменено.

Результаты локализации подделки с использованием фиксированной точки изображения с PSNR 59,7802 дБ. Белые прямоугольники указывают на области, подвергшиеся атакам. Панель А (слева) отображает примененные модификации, включая локализованный шум, фильтрацию и атаки на основе копирования. Панель Б (справа) показывает соответствующий вывод обнаружения, подчеркивающий подделанные области, выявленные процессом аутентификации. Источник: https://arxiv.org/pdf/1308.0679

Из статьи ‘Схема аутентификации целостности изображения на основе теории фиксированной точки’: результаты локализации подделки с использованием фиксированной точки изображения с пиковым сигналом к шуму (PSNR) 59,7802 дБ. Источник: https://arxiv.org/pdf/1308.0679

Эта концепция, возможно, наиболее легко понимается в контексте ремонта деликатной кружевной ткани: независимо от того, насколько тонко используется ремесло для заплатки филиграни, отремонтированная секция неизбежно будет различима.

Такое преобразование, когда оно применяется повторно к изображению в оттенках серого, постепенно приводит его к состоянию, в котором применение преобразования снова не производит никаких изменений.

Это стабильная версия изображения называется фиксированной точкой. Фиксированные точки редки и высоко чувствительны к изменениям – любое небольшое изменение фиксированной точки изображения почти наверняка нарушит его фиксированный статус, что делает его легко обнаруживаемым для подделки.

Как обычно с такими подходами, артефакты от сжатия JPEG могут угрожать целостности схемы:

Слева мы видим водяной знак, примененный к лицу иконического изображения 'Lenna' (Лена), который четко виден при нормальном сжатии. Справа, с 90% сжатием JPEG, мы видим, что различие между воспринимаемым водяным знаком и ростом шума JPEG уменьшается. После нескольких сохранений или при самых высоких настройках сжатия большинство схем водяных знаков сталкиваются с проблемами артефактов сжатия JPEG. Источник: https://arxiv.org/pdf/2106.14150

Слева мы видим водяной знак, примененный к лицу иконического изображения ‘Lenna’ (Лена), который четко виден при нормальном сжатии. Источник: https://arxiv.org/pdf/2106.14150

Что если, вместо этого, артефакты сжатия JPEG могли бы быть использованы как центральный метод получения фиксированной точки? В таком случае не было бы необходимости во внешних системах, поскольку тот же механизм, который обычно вызывает проблемы для водяных знаков и обнаружения подделки, сам стал бы основой рамки обнаружения подделки.

Сжатие JPEG как базовая линия безопасности

Такая система предлагается в новой статье двух исследователей Университета Буффало при Государственном университете Нью-Йорка. Названная Изображение, очевидное для подделки, с использованием фиксированных точек JPEG, новая работа основана на работе 2013 года и связанных с ней работах, официально формулируя свои центральные принципы и изобретательно используя само сжатие JPEG как метод потенциального получения ‘самоаутентифицируемого’ изображения.

Авторы расширяют:

‘Исследование показывает, что изображение остается неизменным после нескольких раундов одного и того же процесса сжатия и распаковки JPEG.

‘Иными словами, если один цикл сжатия и распаковки JPEG считается преобразованием изображения, называемым преобразованием JPEG, то это преобразование обладает свойством наличия фиксированных точек, т.е. изображений, которые остаются неизменными, когда преобразование JPEG применяется.’

Из новой статьи, иллюстрация сходимости фиксированных точек JPEG. В верхнем ряду мы видим пример изображения, подвергающегося повторному сжатию JPEG, с каждой итерацией, показывающей количество и местоположение изменяющихся пикселей; в нижнем ряду расстояние L2 между последовательными итерациями строится для разных настроек качества сжатия. Иронично, что нет лучшего разрешения этого изображения. Источник: https://arxiv.org/pdf/2504.17594

Из новой статьи, иллюстрация сходимости фиксированных точек JPEG. Источник: https://arxiv.org/pdf/2504.17594

Вместо введения внешних преобразований или водяных знаков новая статья определяет процесс JPEG как динамическую систему. В этой модели каждый цикл сжатия и распаковки перемещает изображение к фиксированной точке. Авторы доказывают, что после конечного числа итераций любое изображение либо достигает, либо приближается к состоянию, в котором дальнейшее сжатие не произведет никаких изменений.

Исследователи заявляют*:

‘Любые изменения изображения будут вызывать отклонения от фиксированных точек JPEG, которые могут быть обнаружены как изменения в блоках JPEG после одного раунда сжатия и распаковки…

‘Предлагаемые изображения, очевидные для подделки, на основе фиксированных точек JPEG, имеют два преимущества. Во-первых, изображения, очевидные для подделки, устраняют необходимость во внешнем хранении проверяемых функций, как требуется схемами отпечатков изображений, или внедрением скрытых следов, как в методах водяных знаков. Само изображение служит доказательством своей аутентичности, что делает схему внутренне очевидной.

‘Во-вторых, поскольку JPEG является широко используемым форматом и часто последним шагом в потоке обработки изображений, предлагаемый метод устойчив к операциям JPEG. Это контрастирует с оригинальным подходом, который может потерять целостность из-за JPEG.’

Ключевым моментом статьи является то, что сходимость JPEG не является просто побочным продуктом его конструкции, а математически неизбежным результатом его операций. Дискретное косинусное преобразование, квантование, округление и обрезание вместе образуют преобразование, которое (при определенных условиях) приводит к предсказуемому набору фиксированных точек.

Схема для процесса сжатия/распаковки JPEG, сформулированная для новой работы.

Схема для процесса сжатия/распаковки JPEG, сформулированная для новой работы.

В отличие от водяных знаков, этот метод требует не встроенного сигнала. Единственная ссылка – это собственная последовательность изображения при дальнейшем сжатии. Если пере-сжатие не производит никаких изменений, изображение считается аутентичным. Если оно производит изменения, подделка указывается отклонением.

Тесты

Авторы подтвердили это поведение, используя один миллион случайно сгенерированных патчей изображений размером 8×8 пикселей с 8-битным оттенком серого. Применяя повторное сжатие и распаковку JPEG к этим синтетическим патчам, они наблюдали, что сходимость к фиксированной точке происходит в конечном числе шагов. Этот процесс контролировался путем измерения пиксельного расстояния L2 между последовательными итерациями, с уменьшением различий до стабилизации патчей.

Разница L2 между последовательными итерациями для одного миллиона патчей 8x8, измеренная при различных качествах сжатия JPEG. Каждый процесс начинается с одного сжатого патча JPEG и отслеживает уменьшение разницы при повторных сжатиях.

Разница L2 между последовательными итерациями для одного миллиона патчей 8×8, измеренная при различных качествах сжатия JPEG.

Для оценки обнаружения подделки авторы построили изображения, очевидные для подделки, в формате JPEG, и применили четыре типа атак: шум соли и перца; операции копирования; вставка из внешних источников; и двойное сжатие JPEG с использованием другой таблицы квантования.

Пример изображений с фиксированными точками RGB с обнаружением и локализацией подделки, включая четыре метода нарушения, использованные авторами. В нижнем ряду мы видим, что каждый стиль нарушения выдает себя относительно сгенерированного изображения с фиксированной точкой.

Пример изображений с фиксированными точками RGB с обнаружением и локализацией подделки, включая четыре метода нарушения, использованные авторами.

После подделки изображения были пере-сжаты с использованием исходной матрицы квантования. Отклонения от фиксированной точки были обнаружены путем выявления блоков изображения, которые показали ненулевые различия после пере-сжатия, что позволило обнаружить и локализовать подделанные области.

Поскольку этот метод основан полностью на стандартных операциях JPEG, изображения с фиксированными точками работают нормально с обычными просмотрщиками и редакторами JPEG; но авторы отмечают, что если изображение пере-сжимается на другом уровне качества, оно может потерять свой статус фиксированной точки, что может нарушить аутентификацию и требует осторожного обращения в реальном использовании.

Хотя это не просто инструмент для анализа выходных данных JPEG, он также не добавляет много сложности. В принципе, он мог бы быть встроен в существующие рабочие процессы с минимальными затратами или нарушениями.

Статья признает, что сложный противник может попытаться создать адверсарные изменения, сохраняющие статус фиксированной точки; но исследователи утверждают, что такие усилия, вероятно, введут видимые артефакты, подрывая атаку.

Хотя авторы не утверждают, что фиксированные точки JPEG могут заменить более широкие системы происхождения, такие как C2PA, они предлагают, что методы фиксированных точек могут дополнить внешние рамки метаданных, предлагая дополнительный слой доказательств подделки, который сохраняется даже когда метаданные удалены или потеряны.

Заключение

Подход фиксированных точек JPEG предлагает простой и самодостаточный альтернативный вариант к традиционным системам аутентификации, не требующий встроенных метаданных, водяных знаков или внешних файлов ссылок, и вместо этого получающий аутентичность直接 из предсказуемого поведения процесса сжатия.

Таким образом, этот метод восстанавливает сжатие JPEG – частый источник деградации данных – как механизм проверки целостности. В этом отношении новая статья является одним из наиболее инновационных и изобретательных подходов к этой проблеме, которые я встретил за последние несколько лет.

Новая работа указывает на сдвиг от слоистых добавок для безопасности к подходам, которые опираются на встроенные характеристики самих медиа. По мере того, как методы подделки становятся более сложными, методы, которые проверяют внутреннюю структуру изображения, могут начать иметь большее значение.

Кроме того, многие альтернативные системы, предлагаемые для решения этой проблемы, вводят значительные помехи, требуя изменений в давно устоявшихся потоках обработки изображений – некоторые из которых работают надежно в течение многих лет или даже десятилетий, и которые потребуют гораздо более сильного оправдания для переделки.

 

* Мое преобразование встроенных цитат авторов в гиперссылки.

Опубликовано впервые в пятницу, 25 апреля 2025 года

Писатель о машинном обучении, специалист в области синтеза человеческого изображения. Бывший руководитель исследовательского контента в Metaphysic.ai, до его распада в DNEG's Brahma.ai.
Портфолио: martinanderson.ai
Контакт: martin@martinanderson.ai