Погляд Anderson

Краси фільтри можуть бути потенційним інструментом для атаки Deepfake

mm
Додайте Unite.AI до бажаних джерел у Google
Sources: https://www.youtube.com/watch?v=gtCpea_5qxw and https://www.youtube.com/watch?v=3wVpVH0Wa6E

Краси фільтри тепер роблять більше, ніж просто приховують недоліки: вони можуть допомогти глибоким підробкам і морфінгам уникнути виявлення системами виявлення. Нові дослідження показують, що навіть тонкі ефекти згладжування можуть плутати детектори штучного інтелекту, роблячи фальшиві зображення реальними, а реальні – фальшивими. Якщо ця тенденція продовжиться, краси фільтри можуть зазнати обмежень у високих ставках контекстів, від контролю кордонів до корпоративних відеоконференцій.

 

У 2024 році академічне дослідження між Іспанією та Італією показало, що 90% жінок у віці 18-30 років використовували краси фільтри перед публікацією зображень у соціальних мережах. У цьому сенсі краси фільтри є алгоритмічними або підтримуваними штучним інтелектом методами зміни зовнішності обличчя, щоб воно виглядало краще, ніж оригінал:

З дослідження 2024 року: приклади жіночих (ліворуч) і чоловічих (праворуч) облич перед і після застосування краси фільтра. Фільтр змінив такі ознаки, як тон шкіри, очі, ніс, губи, підборіддя і щоки, щоб підвищити сприйняття привабливості. Джерело: https://arxiv.org/pdf/2407.11981

З дослідження 2024 року: приклади жіночих (ліворуч) і чоловічих (праворуч) облич перед і після застосування краси фільтра. Фільтр змінив такі ознаки, як тон шкіри, очі, ніс, губи, підборіддя і щоки, щоб підвищити сприйняття привабливості. Джерело: https://arxiv.org/pdf/2407.11981

Такі фільтри також широко доступні як вбудовані або додаткові функції у популярних відеосистемах, включаючи Snapchat і Zoom, що дозволяє згладжувати “недоліки” шкіри і навіть змінювати вік особи, аж до точки, коли ідентичність може бути суттєво змінена:

Натисніть, щоб відіграти: три жінки вимикають свої відео “краси” фільтри, показуючи, наскільки їх фізіономія змінюється алгоритмами або штучним інтелектом. Джерело: https://www.youtube.com/watch?v=gtCpea_5qxw

Явище, здається, досягло точки насичення, як тільки технологія стала відносно зрілою; дослідження 2020 року показало, що 90% молодих користувачів Snapchat у США, Франції та Великій Британії використовували фільтри у своїх додатках, тоді як Meta повідомила, що понад 600 мільйонів молодих людей на той час використовували фільтри на Facebook або Instagram.

Розглядаючи негативні наслідки таких фільтрів на психічне здоров’я, звіт Psychology Today зазначає, що серед тих, хто був вивчений, 90% молодих жінок, середній вік яких становив 20 років, або використовували фільтри, або в якийсь спосіб редагували свої фотографії. Найпопулярніші фільтри були такими, що використовувалися для рівномірного забарвлення шкіри; надання засмаги; вибілювання зубів; і навіть зменшення розміру тіла.

Фейс-офф

Оскільки фейс-фільтри готуються отримати вигоду від революції 2025 року у відеосинтезі і, загалом, від триваючого інтересу до цього дослідницького напрямку, ступінь, до якого ми можемо “перестворити” або переосмислити себе у відеоконференціях, все більше стикається з проблемами безпеки щодо підроблених або кримінальних глибоких підробок відео.

Одна з проблем полягає в тому, що весь спектр ‘легких’ тестів, розроблених за останні роки для виявлення відео-підробок, які можуть намагатися обманути великі суми грошей у корпоративному контексті, ставає все менш ефективним, оскільки ці “ахіллесові п’яти” враховуються у навчальних даних і під час інтерференції:

Натисніть, щоб відіграти: три-чотири роки тому махання рукою перед підробним обличчям було надійним тестом для відеодзвінків, але ми бачимо, що спеціальні зусилля з боку таких компаній, як TikTok, роблять глибокі прориви в класичних “ознаках”. Джерело: Ibid і https://archive.is/mofRV#wavehands

Більше того, широке використання фейс-фільтрів, що змінюють або красять обличчя, заплутує воду для нового покоління детекторів глибоких підробок, які повинні тримати підозрюваних осіб поза відеоконференціями в конференц-залах і поза потенційними жертвами ‘викрадення’ і ‘підозрюваного’ шахрайства.

Легше зробити глибоку підробку переконливою, якщо роздільна здатність зображення низька або зображення якимось чином погіршене, оскільки основна система підробки може сховати свої власні недоліки за тим, що здається проблемами з’єднання або платформи.

По суті, найпопулярніші краси фільтри видаляють деякий з найбільш корисного матеріалу для ідентифікації відео-глибоких підробок, таких як текстура шкіри та інші деталі обличчя – і варто розглянути той факт, що чим старше обличчя, тим більше таких деталей воно, ймовірно, містить, і тому використання фільтрів омолодження може бути особливою спокусою в цьому випадку.

Якщо бездетальний 'андроїдний' вигляд є в моді, детектори глибоких підробок можуть не мати матеріалу, необхідного для розрізнення реальних і фальшивих зображень і відеоперсонажів. Джерело: https://www.instagram.com/reel/DMyGerPtTPF/?hl=en

Якщо бездетальний ‘андроїдний’ вигляд є в моді, детектори глибоких підробок можуть не мати матеріалу, необхідного для розрізнення реальних і фальшивих зображень і відеоперсонажів. Джерело: https://www.instagram.com/reel/DMyGerPtTPF/?hl=en

Публікація Королівського товариства наприкінці 2024 року статті Що є красивим, те все ще добре: ефект гало привабливості у сфері краси фільтрів підтвердила, що використання фільтрів загалом збільшує загальну привабливість як для чоловіків, так і для жінок (хоча збільшена привабливість tendенс до зниження загальної оцінки інтелекту у жінок з краси фільтрами).

Отже, можна сказати, що це популярна технологія; що вона працює; і що це буде певним шоком, якщо вона раптом підпаде під обмеження безпеки або буде заборонена в різних контекстах.

Все ж таки, у період, коли відео-глибокі підробки загрожують стати нерозрізними від справжніх учасників відео, як за виглядом, так і за мовленням, можливо, що глобальний “шум” від краси фільтрів потрібно буде пом’якшити в майбутньому з міркувань безпеки.

Гладкі злочинці

Проблема була останнім часом досліджена в новій статті університету Кальярі в Італії, озаглавленій Обманна краса: оцінка впливу краси фільтрів на виявлення глибоких підробок і морфінгових атак.

У новому дослідженні дослідники застосували краси фільтри до облич з двох баз даних і протестували кілька детекторів глибоких підробок і морфінгових атак на оригінальних і змінених зображеннях.

У майже кожному випадку точність виявлення знижувалася після омолодження; найбільш драматичні спади відбувалися, коли фільтри згладжували зморшки, світлили тон шкіри або тонко змінювали ознаки обличчя. Ці зміни видаляли або спотворювали самі сигнали, на яких залежать моделі виявлення.

Наприклад, найкраща модель на MorphDB втратила понад 9% точності після фільтрації, і проблема зберігалася через кілька архітектур виявлення, вказуючи на те, що поточні системи не є стійкими до звичайних косметичних удосконалень.

Автори висновують:

‘[Краси] фільтри становлять загрозу цілісності біометричної аутентифікації та судових систем аналізу, роблячи надійне виявлення глибоких підробок і морфінгових атак під такими умовами критичним відкритим викликом.

‘Майбутня робота повинна优先нювати розробку систем виявлення цифрових маніпуляцій, які є стійкими до таких тонких, реальних змін, незалежно від того, чи є вони зловмисними чи ні, для забезпечення надійного розпізнавання ідентичності та верифікації вмісту в повсякденних і критичних для безпеки контекстах.’

Метод і дані

Для оцінки того, як краси фільтри впливають на виявлення глибоких підробок і морфінгу, дослідники застосували прогресивний згладжувальний фільтр і протестували результати на двох базових нейронних мережах (CNN) добре асоційованих з цільовою проблемою: AlexNet і VGG19.

Кожна з двох базових наборів даних, протестованих, містила приклади відповідних маніпуляцій з обличчям. Перший був CelebDF, великомасштабна відеобаза, що містить 590 реальних і 5 639 підроблених кліпів, створених за допомогою передових технік заміни обличчя. Збірка пропонує різноманітний спектр умов освітлення, положень голови та природних виразів через 59 осіб, що робить її добре підходящою для оцінки стійкості детекторів глибоких підробок у реальних медіа-сценаріях:

Приклади змінених зображень обличчя, з CelebDF. Джерело: https://github.com/yuezunli/celeb-deepfakeforensics

Приклади змінених зображень обличчя, з CelebDF. Джерело: https://github.com/yuezunli/celeb-deepfakeforensics

Другий був AMSL (реєстрація необхідна), набір даних морфінгових атак, створений з колекції Face Research Lab London колекції, що містить як реальні, так і синтетично змішані обличчя. Набір даних включає нейтральні та усміхнені вирази від 102 осіб і був структурований для відображення реалістичних викликів для систем біометричної аутентифікації, використовуваних у контекстах, таких як контроль кордонів.

Зображення з вихідного набору даних Face Research Lab London (FRLL), використаного в AMSL. Джерело: https://figshare.com/articles/dataset/Face_Research_Lab_London_Set/5047666?file=8541955

Зображення з вихідного набору даних Face Research Lab London (FRLL), використаного в AMSL. Джерело: https://figshare.com/articles/dataset/Face_Research_Lab_London_Set/5047666?file=8541955

Кожна мережа була навчена на 80% набору даних глибоких підробок або морфінгу, а решта 20% використовувалася для валідации. Для тестування стійкості до омолодження дослідники потім застосували прогресивний згладжувальний фільтр до тестових зображень, збільшуючи радіус розмиття з 3% до 5% висоти обличчя:

Приклади облич з наборів даних CelebDF (верхівка) і AMSL (низ), показані до і після застосування згладжувального краси фільтра. Радіус фільтра масштабувався відносно висоти обличчя, з c = 3% і c = 5%, що створювало поступово сильніші ефекти.

Приклади облич з наборів даних CelebDF (верхівка) і AMSL (низ), показані до і після застосування згладжувального краси фільтра. Радіус фільтра масштабувався відносно висоти обличчя, з c = 3% і c = 5%, що створювало поступово сильніші ефекти.

Відносно метрик кожна модель оцінювалася за допомогою рівної помилкової швидкості (EER) на оригінальних і омолоджених тестових зразках. Аналіз також повідомив про швидкість помилкової класифікації бона-фідних подань (BPCER), або швидкість помилкових позитивних результатів, і швидкість помилкової класифікації атакуючих подань (APCER), або швидкість помилкових негативних результатів, за допомогою порогу, встановленого на оригінальних даних.

Морфовані обличчя з набору даних AMSL.

Для подальшої оцінки продуктивності дослідники розглянули площину під кривою ROC (AUC) і розподіли оцінок для реальних і фальшивих зображень.

Тести

У результатах виявлення глибоких підробок обидві мережі показали зростаючу рівну помилкову швидкість при збільшенні інтенсивності омолодження. EER AlexNet зросла з 22,3% на оригінальних зображеннях до 28,1% на найбільшому рівні згладжування, тоді як EER VGG19 зросла з 30,2% до 35,2%. Спад продуктивності мав різні закономірності в кожному випадку:

<img class=" wp-image-223388" src="https://www.unite.ai/wp-content/uploads/2025/09/table-1-1.jpg" alt="Результати виявлення глибоких підробок на наборі даних CelebDF за допомогою AlexNet і VGG19. Обидві моделі були протестовані на оригінальних і омолоджених зображеннях з поступово зростаючими рівнями згладжування обличчя. Метрики, показані тут, включають рівну помилкову швидкість (EER), швидкість помилкової класифікації бона-фідних подань (BPCER) і швидкість помилкової класифікації атакуючих подань (APCER), за допомогою порогів, встановлених на оригінальному тестовому наборі. Точність виявлення знижувалася при збільшенні інтенсивності омолодження, хоча закономерність погіршення відрізнялася між архітектурами.

При збільшенні омолодження AlexNet ставала більш схильною до помилкової класифікації реальних облич як підробок, що показується зростаючою швидкістю помилкових позитивних результатів (BPCER). VGG19, з іншого боку, здебільшого боролася з виявленням самих підробок, з поступово зростаючою швидкістю помилкових негативних результатів (APCER). Обидві моделі реагували по-різному на фільтри, вказуючи на те, що навіть добре відомі архітектури можуть зазнавати невдачі по-різному при зіткненні з косметичними змінами.

Для кращого розуміння цих результатів дослідники застосували фільтр омолодження окремо до реальних і фальшивих зображень і виміряли вплив на продуктивність виявлення. Цей аналіз, показаний у таблиці результатів нижче, уточнює джерело вразливості кожної моделі:

Точність виявлення для AlexNet і VGG19 під час часткового омолодження на наборі даних CelebDF. Таблиця повідомляє про три сценарії: омолоджені реальні проти омолоджених фальшивих (F-Real vs F-Fake); омолоджені реальні проти оригінальних фальшивих (F-Real vs O-Fake); і оригінальні реальні проти омолоджених фальшивих (O-Real vs F-Fake), з зниженням точності, що вказує на зниження продуктивності детектора. AlexNet була найбільш впливає, коли реальні зображення були омолоджені, тоді як VGG19 боролася найбільше, коли омолодження було застосовано до фальшивих зображень.

Точність виявлення для AlexNet і VGG19 під час часткового омолодження на наборі даних CelebDF. Таблиця повідомляє про три сценарії: омолоджені реальні проти омолоджених фальшивих (F-Real vs F-Fake); омолоджені реальні проти оригінальних фальшивих (F-Real vs O-Fake); і оригінальні реальні проти омолоджених фальшивих (O-Real vs F-Fake), з зниженням точності, що вказує на зниження продуктивності детектора. AlexNet була найбільш впливає, коли реальні зображення були омолоджені, тоді як VGG19 боролася найбільше, коли омолодження було застосовано до фальшивих зображень.

Для AlexNet продуктивність виявлення знижувалася, коли реальні зображення були омолоджені, але покращувалася, коли тільки фальшиві зображення були згладжені. Для VGG19 продуктивність покращувалася трохи з омолодженими реальними зображеннями, але погіршувалася, коли глибокі підробки були відфільтровані. У всіх випадках сильніше омолодження знижувало точність.

Боксплоти, що показують розподіли оцінок виходу AlexNet і VGG19 на реальних і фальшивих зразках з набору даних CelebDF, під час збільшення рівня омолодження. При інтенсифікації згладжування розподіли оцінок для реальних і фальшивих зображень стають менш розрізними, вказуючи на зниження надійності виявлення. AlexNet стає менш впевненою в ідентифікації реальних облич, тоді як VGG19 стає більш схильною до неправильної класифікації фальшивих зображень.

Боксплоти, що показують розподіли оцінок виходу AlexNet і VGG19 на реальних і фальшивих зразках з набору даних CelebDF, під час збільшення рівня омолодження. При інтенсифікації згладжування розподіли оцінок для реальних і фальшивих зображень стають менш розрізними, вказуючи на зниження надійності виявлення. AlexNet стає менш впевненою в ідентифікації реальних облич, тоді як VGG19 стає більш схильною до неправильної класифікації фальшивих зображень.

Омолодження зробило оцінки виходу AlexNet більш уніформними по обидві реальні та фальшиві зразки, тоді як VGG19 показала більшу розкиданість всередині кожної класи. Незважаючи на ці протилежні ефекти на зміну оцінок, обидві моделі втратили точність. Для AlexNet оцінки для реальних облич зсунулися ближче до тих, що мали глибокі підробки. Для VGG19 оцінки для реальних і фальшивих зображень почали перекриватися, знижуючи здатність моделі розрізняти їх.

Стаття зазначає:

‘Ці результати мають важливі наслідки і показують, що необхідно враховувати можливе використання краси фільтрів у виявленні глибоких підробок, оскільки вони можуть мати непередбачуваний вплив на продуктивність. Зокрема, різні архітектури реагують по-різному на зміни обличчя, навіть якщо ці зміни не призначені для обману.

‘Наприклад, залежно від конкретного детектора глибоких підробок, краси фільтри можуть суттєво змінити вихід, роблячи реальні зображення ідентифікованими як фальшивими і, більш критично, дозволяючи глибоким підробкам обманути виявлення.

‘Отже, необхідно зосередитися на розробці детекторів, які є більш стійкими до таких тонких, не строго шкідливих змін, які можуть служити маскуванням для шкідливих глибоких підробок.’

У сценарії морфінгової атаки синтетичне зображення було створено шляхом змішування ознак обличчя двох осіб. Це зображення було використано для обману систем розпізнавання обличчя, що дозволяло обидві вихідні особи бути аутентифікованими як одна й та ж особа. Такі атаки вважаються особливо актуальними в умовах безпеки, де біометричні системи можуть бути обмануті для прийняття морфованого зображення для офіційного ідентифікації.

Таблиця вище показує результати виявлення морфінгових атак на зображеннях AMSL до і після омолодження, з обома мережами, що показують різкий зростання помилок при збільшенні інтенсивності згладжування.

Таблиця вище показує результати виявлення морфінгових атак на зображеннях AMSL до і після омолодження, з обома мережами, що показують різкий зростання помилок при збільшенні інтенсивності згладжування.

У сценарії морфінгової атаки продуктивність погіршувалася більш різко, ніж у виявленні глибоких підробок. EER AlexNet зросла з 27,6% до 41,2%, а EER VGG19 – з 19,0% до 37,3%, що в основному було обумовлено помилковими позитивними результатами: справжні обличчя були класифіковані як морфи. При радіусі згладжування 3% швидкість помилкових позитивних результатів VGG19 досягла 90%.

Ця закономірність зберігалася, коли фільтри були застосовані вибірково. Згладжування реальних облич погіршувало виявлення, тоді як згладжування тільки морфованих облич покращувало результати. При збільшенні інтенсивності згладжування обидві мережі показали зниження розрізнення між реальними і фальшивими оцінками, з VGG19, яка стала особливо нестабільною.

Ці висновки, на думку авторів, свідчать, що краси фільтри можуть допомогти морфам уникнути виявлення ще більш ефективно, ніж глибокі підробки, що викликає серйозні проблеми безпеки.

Часткові приклади (через нестачу місця) того, як мінімальне омолодження (радіус згладжування 3%) змінило класифікацію AlexNet. Зліва реальне зображення помилково класифіковано як атака після фільтрації, а справа морфоване зображення помилково класифіковано як бона-фідне після фільтрації.

Часткові приклади (через нестачу місця) того, як мінімальне омолодження (радіус згладжування 3%) змінило класифікацію AlexNet. Зліва реальне зображення помилково класифіковано як атака після фільтрації, а справа морфоване зображення помилково класифіковано як бона-фідне після фільтрації.

Нарешті, дослідники виявили, що навіть легкі краси фільтри можуть суттєво погіршити продуктивність сучасних детекторів глибоких підробок і морфінгу.

Вплив різнився залежно від архітектури, з AlexNet, яка показала поступове зниження, і VGG19, яка колапсувала під мінімальним фільтром. Оскільки ці фільтри є загальними і не є внутрішньо шкідливими, їхня здатність маскувати атаки становить, на думку авторів, практичну загрозу, особливо в біометричних системах. Стаття підкреслює необхідність розробки моделей виявлення, які є стійкими до таких тонких маніпуляцій з зображеннями.

Висновок

Одна з причин, чому може бути складно тренувати системи виявлення глибоких підробок, які можуть ігнорувати краси фільтри, полягає в відсутності контрастного матеріалу; в кінцевому підсумку “омолоджену” версію є тією, яка широко поширена, і, на відміну від відео, яке ми вкладали раніше як ілюстрацію, дуже рідко “до” зображення застосовується.

Іншою перешкодою є те, що багато фільтрів виконують саме той тип згладжування, характерний для операцій стиснення при збереженні зображень або стисненні відео (що є бонусом для постачальників смуги пропускання, окрім цифрового оновлення шкіри для тих, хто використовує фільтр).

Дослідницький напрямок виявлення глибоких підробок вже глибоко зайнятий боротьбою з реальними випадками погіршення зображень через проблеми, такі як низька якість камер, надмірне стиснення або розривне мережеве з’єднання – всі ці умови є прямою вигодою для шахраїв глибоких підробок, які змушені докладати набагато більше зусиль у високоякісному, високорозрізненому сценарії.

Чи краси фільтри в кінцевому підсумку будуть загрожувати як загроза безпеки, ймовірно, залежатиме від того, наскільки вони виявляться перепоною для методів виявлення глибоких підробок, або чи вони складуться у вигляді певного де-факто брандмауера, який більше вигідний зловмисникам, ніж тим, хто з ними бореться.

 

Перша публікація середи, 24 вересня 2025 року

Письменник про машинне навчання, спеціаліст у галузі синтезу людських зображень. Колишній керівник дослідницького контенту в Metaphysic.ai, до його розформування в DNEG's Brahma.ai.
Портфоліо сайт: martinanderson.ai
Контакт: martin@martinanderson.ai