Anderson 视角

防御深度伪造和图像合成系统的图像编码

mm
将 Unite.AI 添加到您在 Google 上的首选来源

反深度伪造研究领域中最著名的研究方向是开发能够识别深度伪造、合成或篡改的面部图像和视频的系统。这些方法使用各种策略,包括 深度检测视频规则破坏监视器照明变化(在潜在的深度伪造视频通话中)、生物特征外部面部区域,甚至 人类潜意识系统的隐藏力量

这些方法和类似的方法都有一个共同点,即它们是在深度伪造系统已经成功训练了成千上万或数十万张从网上抓取的图像之后才被部署的。这些图像可以让自动编码器系统轻松地提取关键特征,并创建可以将虚假身份准确地施加到视频片段或合成图像中的模型,甚至可以 实时 进行。

简而言之,当这些系统被激活时,马已经从马厩里跑出来了。

对抗深度伪造/合成体系的图像

通过采取更为预防性的态度来应对深度伪造和图像合成的威胁,反深度伪造研究领域中一个不太为人所知的研究方向涉及使所有这些源图像对 AI 图像合成系统“不友好”,通常以微妙或几乎无法察觉的方式。

例如,FakeTagger,这是 2021 年来自美国和亚洲各机构的提议,编码消息到图像中;这些编码对泛化过程具有抵抗力,可以在图像被从网上抓取并训练到生成对抗网络(GAN)中之后被恢复,GAN 是最著名的 thispersondoesnotexist.com 和其 众多衍生品

FakeTagger 将信息编码到图像中,这些信息可以在训练 GAN 时经受住泛化过程,并使得可以知道特定图像是否为系统的生成能力做出了贡献。来源:https://arxiv.org/pdf/2009.09869.pdf

FakeTagger 将信息编码到图像中,这些信息可以在训练 GAN 时经受住泛化过程,并使得可以知道特定图像是否为系统的生成能力做出了贡献。 来源:https://arxiv.org/pdf/2009.09869.pdf

在 ICCV 2021 上,另一个国际努力也引入了 生成模型的人工指纹(见下图),这也会从 StyleGAN2 等图像合成 GAN 的输出中产生可恢复的“指纹”。

即使在各种极端操作、裁剪和面部交换下,ProGAN 中传递的指纹仍然可以被恢复。来源:https://arxiv.org/pdf/2007.08457.pdf

即使在各种极端操作、裁剪和面部交换下,ProGAN 中传递的指纹仍然可以被恢复。 来源:https://arxiv.org/pdf/2007.08457.pdf

其他此类概念的变体包括 2018 年来自 IBM 的一个 项目 和同年来自日本的 数字水印方案

更具创新性的一个 2021 年的 倡议 来自南京航空航天大学,旨在以这样的方式“加密”训练图像:它们只会在授权系统上有效地训练,但如果用作通用图像合成训练流水线中的源数据,则会灾难性地失败。

基本上,这些方法都属于隐写术,但在所有情况下,图像中的唯一标识信息需要被编码为图像的基本“特征”,以便自动编码器或 GAN 体系结构不会将这些指纹丢弃为“噪音”或非必需数据,而是会将它们与其他面部特征一起编码。

同时,不能允许此过程过多地扭曲或以其他方式影响图像,以至于它被随意的观察者认为有缺陷或质量低下。

TAFIM

现在,一个新的德国研究工作(来自慕尼黑工业大学和索尼欧洲研发中心斯图加特)提出了一个图像编码技术,训练在处理过的图像上的深度伪造模型或 StyleGAN 类框架将产生不可用的蓝色或白色输出。

TAFIM 的低级图像扰动解决了多种可能的面部失真/替换,迫使训练在这些图像上的模型产生失真的输出,并据作者称,即使在实时场景中也适用,例如 DeepFaceLive 的实时深度伪造流媒体。来源:https://arxiv.org/pdf/2112.09151.pdf

TAFIM 的低级图像扰动解决了多种可能的面部失真/替换,迫使训练在这些图像上的模型产生失真的输出,并据作者称,即使在实时场景中也适用,例如 DeepFaceLive 的实时深度伪造流媒体。 来源:https://arxiv.org/pdf/2112.09151.pdf

论文,题为 TAFIM:针对面部图像操作的有针对性的对抗攻击,使用神经网络将几乎无法察觉的扰动编码到图像中。在图像被训练和泛化到合成体系结构后,生成的模型将为输入身份产生变色的输出,如果用于风格混合或直接面部交换。

重新编码网络..?

然而,在这种情况下,我们不是要检查最新版本的这个概念的细节,而是要考虑整个想法的可行性,特别是在围绕使用公开抓取的图像来驱动图像合成框架(如 稳定扩散)的争议日益增长的背景下,以及随后对从可能在某些管辖区最终具有法律保护以防止被摄入 AI 合成体系的内容中派生的商业软件的下游法律影响。

像上面描述的那种主动的基于编码的方法需要付出巨大的代价。至少,它需要在标准的基于网络的处理库中引入新的和扩展的压缩例程,例如 ImageMagick,它为许多社交媒体上传接口提供支持,包括许多社交媒体上传接口,负责将超大原始用户图像转换为更适合轻量级共享和网络分发的优化版本,以及执行裁剪等转换。

这引发了一个主要问题,即:这样的计划是否将在“向前推进”中实施,还是会有一种更广泛和追溯性地部署,以解决可能已经公开可用数十年的历史媒体?

像 Netflix 这样的平台并非不愿意为重新编码其回顾目录而付出代价,以使用新的、更高效的编解码器,或者可以为用户或提供者带来其他好处;同样,YouTube 将其历史内容转换为 H.264 编解码器,显然是为了适应 Apple TV ,这是一个后勤上令人望而生畏的任务,但并非被认为是不可行的,尽管规模庞大。

讽刺的是,即使互联网上的大量媒体内容成为重新编码成抵抗训练的格式的对象,有限的有影响力的计算机视觉数据集 将保持不变。然而,使用它们作为上游数据的系统可能会开始在输出质量上下降,因为水印内容将干扰体系结构的转换过程。

政治冲突

在政治方面,政府不愿意在 AI 开发中落后,与公众对公开可用音频、视频和图像内容在互联网上被用于转换 AI 系统的随意使用的担忧之间存在明显的紧张关系。

官方上,西方政府倾向于对计算机视觉研究部门使用公开可用媒体的能力采取宽松态度,这部分是因为一些更为专制的亚洲国家有更大的自由度来以有利于自身研究工作的方式塑造其开发工作流程,这只是表明 中国正在成为全球 AI 领导者 的因素之一。

2022 年 4 月,美国上诉法院 确认,面向公众的网络数据对于研究目的是公平的,尽管 LinkedIn 持续抗议,希望保护其用户资料免受此类过程的侵害。

如果 AI 抗性图像不成为系统范围内的标准,那么没有什么能阻止训练数据的一些主要来源实施此类系统,以使他们自己的输出在潜在空间中变得无效。

在此类公司特定部署中,图像应 天生 抵抗训练。区块链式来源技术和 内容真实性倡议 等运动更关心的是证明图像是否被伪造或“风格化”,而不是防止使此类转换成为可能的机制。

随意检查

虽然有人提出了使用区块链方法来验证可能被摄入训练数据集的源图像的真实来源和外观的提议,但这本身并不能防止图像的训练,也没有提供任何方法来证明,从此类系统的输出中,图像是否被包含在训练数据集中。

在使用水印方法排除图像训练时,不能依赖于有影响力的数据集的源图像对公众开放检查。作为对 艺术家对 Stable Diffusion 大量摄入其作品的不满 的回应,网站 haveibeentrained.com 允许用户上传图像并检查它们是否可能被包含在 LAION5B 数据集中,该数据集驱动了 Stable Diffusion:

'Lenna',直到最近一直是计算机视觉研究的代名词,当然是 Stable Diffusion 的贡献者。来源:https://haveibeentrained.com/

‘Lenna’,直到最近一直是计算机视觉研究的代名词,当然是 Stable Diffusion 的贡献者。 来源:https://haveibeentrained.com/

然而,几乎所有传统的深度伪造数据集都是从互联网上提取的视频和图像中随意提取的,并放入非公开数据库中,只有神经抵抗性水印才能可能暴露使用特定图像创建派生图像和视频的使用情况。

此外,Stable Diffusion 用户开始添加内容,既可以通过微调(继续训练官方模型检查点,使用额外的图像/文本对)进行,也可以通过文本反转添加特定元素或人员,这些内容不会出现在 LAION 的数十亿张图像中的任何搜索结果中。

在源头嵌入水印

源图像水印的更为极端的潜在应用是将隐藏和不明显的信息包含在商业相机的原始捕获输出、视频或图像中。虽然这个概念在 2000 年代初期曾被实验过,甚至实施过,以应对多媒体盗版的新兴“威胁”,但该原理也适用于使媒体内容对机器学习训练系统具有抵抗力或排斥性。

一项专利申请中提出了使用 离散余弦变换 将隐写图像嵌入视频和静态图像的方法,建议该例程可以“作为数字录制设备的内置功能,例如静态和视频相机”。

在 1990 年代末的专利申请中,Lenna 被注入了可以在需要时恢复的神秘水印。来源:https://www.freepatentsonline.com/6983057.pdf

在 1990 年代末的专利申请中,Lenna 被注入了可以在需要时恢复的神秘水印。 来源:https://www.freepatentsonline.com/6983057.pdf

一个更简单的方法是将明显的水印强加到设备级别的图像上,这对大多数用户来说是没有吸引力的,对于艺术家和专业媒体从业者来说也是多余的,他们能够保护源数据并添加自己的品牌或限制,如股票图像公司所做的那样。

虽然至少有一款相机目前支持可选的基于标志的水印强加,这可能会 表明 在派生的 AI 模型中未经授权的使用,但通过 AI 进行标志删除已经变得 相当微不足道,甚至 随意商业化

最初发布于 2022 年 9 月 25 日。

机器学习作家,人类图像合成领域专家。曾任Metaphysic.ai研究内容负责人,直至其解散并并入DNEG的Brahma.ai。
Portfolio site:martinanderson.ai
Contact:martin@martinanderson.ai