AI 生成的图片满天飞,怎么分辨真假?谷歌给出的答案是隐形水印 SynthID。这套技术到底扛不扛得住折腾?Ars Technica 资深记者瑞安·惠特瓦姆(Ryan Whitwam)7 月 29 日发布了一篇实测报告:SynthID 比想象中结实得多,但也远不是解决 AI 虚假信息的万能药。

隐形水印是怎么藏进图里的
目前给 AI 内容打标记主要有两条路:一条是 C2PA 元数据标签,相当于给文件贴「出生证明」,但元数据可以被轻易抹掉;另一条就是 SynthID 这样的隐形水印——它直接编码在图片或视频的像素中(音频则藏在波形里),肉眼完全看不出来,而且水印像素散布在整张图上,天生带一定的抗裁剪能力。
不过谷歌在原始论文中就明确说过,SynthID 并非加密级的防篡改设计,不承诺抵御针对性的对抗攻击。谷歌也没有开放公开的检测接口——想验证一张图,只能把它传给 Gemini 请求检查,而且每天限额大约 10 次。
300代压缩、截图都没弄掉它
为了模拟图片在网络上被反复转发、压缩、转存的损耗,惠特瓦姆用 Python 的 Pillow 库写了一个脚本:每一轮随机挑选压缩率和缩放参数处理图片,再把输出作为下一轮的输入,如此迭代。测试对象有两张——一张由谷歌 Nano Banana Pro 模型凭空生成,一张是真实照片经谷歌 AI 编辑,两张都带 SynthID 水印。
结果出人意料:整整 300 代压缩缩放折腾下来,两张图的画质已明显劣化,但水印全都还在,Gemini 依然能准确识别。就连把图片截屏另存成新文件,特殊像素也照样转移过去,检测照样通过。作为对比,路透社此前测试 Meta 的 Content Seal 水印时,轻微裁剪就能让它失效。
但 SynthID 的软肋同样明显:裁剪。在 300 代压缩之后再裁掉 20% 的画面,两张图的水印都检测不出来了;如果直接裁掉 50%,大约在 250 代压缩时水印就已经失守。
水印再硬,也解决不了根本问题
谷歌 DeepMind 科学家普什米特·科利(Pushmeet Kohli)表示,团队从一开始就假设这项技术会遭到攻击,做了大量工作让 SynthID 能扛住滤镜、裁剪等各类变换;网上有人声称已经破解,但团队始终无法复现。他还透露,谷歌备有更换水印方案等缓解手段,只是细节必须保密。
问题在于,水印只能标记「愿意打标」的内容。斯坦福大学与南加州大学合作的斯特林实验室(Starling Lab)研究员亚当·罗斯(Adam Rose)指出,真正的麻烦来自中心化大厂之外——任何人都可以在自己的电脑上运行开源模型,生成完全不带水印的图片。资深摄影记者迈克·卡罗纳(Mike Caronna)的判断更进一步:合成内容的供给是无限的,真实拍摄的内容才是稀缺品,行业应当转向保护和认证真实内容,以对抗所谓「骗子红利」——即假图泛滥后,连真图都会被人质疑。
现实还有另一重尴尬:水印生态四分五裂。OpenAI、Runway、英伟达各用各的水印方案,彼此互不识别;谷歌发言人对此回应称,公司了解目前体验不佳,正与合作伙伴推动一个统一、可互相验证的生态。
这篇实测的结论是:SynthID 在抗压缩、抗转存上表现扎实,值得肯定,但给 AI 内容打标签注定只是治标——当开源模型可以随时绕开水印,与其大海捞针地「找假」,不如像 C2PA 加密元数据那样去「证真」。未来,没有可验证来源的内容,恐怕都得先打个问号。
来源:Ars Technica