bythe.net
← К ленте
Тренд

Не водяной знак, а метка слежки: зачем скрытым подписям новое имя

136 бит в картинке 512×512 хватает на идентификатор записи в базе. Заметка, предлагающая отделить отметку происхождения от скрытой привязки файла к человеку.

Спор о названии обычно кажется спором ни о чём — ровно до того момента, когда название начинает решать, тревожится человек или нет. Автор заметки, которая на днях собрала сотни голосов на Hacker News, предлагает развести два явления, которые сегодня прячутся под одним словом «водяной знак». Знак, который видно, — это знак. Скрытый сигнал, делающий вашу работу отслеживаемой без вашего ведома и согласия, предлагается называть иначе: spymark, метка слежки.

Разница не риторическая. Классический watermark — это полупрозрачный логотип поверх фотографии: он заявляет об авторстве открыто, и любой видит, что он там есть. Скрытая метка, наоборот, устроена так, чтобы её нельзя было заметить, а внутри неё лежит идентификатор, который где-то в базе связан с аккаунтом, устройством и временем.

Как это работает технически

Для изображений автор приводит SynthID-O от Google: в картинку 512×512 укладывается полезная нагрузка в 136 бит за счёт незаметных изменений в частотной области. Ёмкости хватает на 64-битный идентификатор записи в базе плюс корректирующий код — то есть на нечто заведомо большее, чем булев ответ «сгенерировано машиной или нет».

Для звука механика похожая: модификации либо во временной области сигнала, либо в частотной, неслышимые на слух и выживающие после перекодирования и сжатия. Это давно не эксклюзив корпораций — открытый audiowmark существует с 2018 года и прячет в дорожку 128 бит, защищённых AES. В том же ряду AudioSeal, Timbre, WavMark.

Для текста работает третий приём: модель подталкивают к определённому выбору слов так, чтобы в статистике формулировок читался детектируемый узор. Никакой невидимой типографики, просто смещённое распределение синонимов.

Исторический прецедент автор тоже называет: жёлтые точки, которые цветные лазерные принтеры печатают на каждой странице с восьмидесятых. Тогда это объясняли борьбой с фальшивомонетчиками; практическим следствием стало то, что любой распечатанный лист носит на себе серийный номер аппарата и отметку времени.

Почему разница в словах важна

Аргумент автора прост: «тревога за приватность встроена прямо в слово». Пока явление называется водяным знаком, обсуждение идёт в терминах защиты авторства и борьбы с дезинформацией — целей, против которых трудно возражать. Как только то же самое называют меткой слежки, первым вопросом становится другой: кто держит базу, по которой расшифровывается идентификатор, и кому её отдают по запросу.

Сценарий риска описан без конспирологии. Скрытая метка позволяет восстановить сеть распространения файла: кто первым получил, через кого прошло, где всплыло. Для расследования утечки это инструмент, для журналиста, защищающего источник, — угроза, а для человека в стране, где за публикацию наказывают, — прямая опасность. В связке с аттестацией устройств и учётными записями это превращается, по формулировке автора, в возможность найти кого угодно по одному JPEG или одному посту.

Где начинается спорная территория

Честно говоря, у скрытых меток есть и защитная сторона, о которой стоит помнить. Ровно те же 136 бит, отличающие сгенерированное изображение от снятого камерой, — сегодня один из немногих работающих ответов на поток синтетических подделок, в том числе на дипфейки с чужим лицом. Отказаться от них целиком означает остаться без инструмента происхождения контента в момент, когда он нужнее всего.

Различие, которое предлагает заметка, как раз и позволяет не выбирать между двумя крайностями. Метка, которая говорит только «это сгенерировала модель», и метка, которая несёт уникальный идентификатор, привязанный к конкретному пользователю, — технически соседние вещи, но социально противоположные. Первая описывает объект, вторая — человека. Ёмкость в 64 бита на идентификатор записи в базе означает, что реализация выбрала второй вариант, и это выбор, о котором пользователя стоило бы спрашивать.

Отсюда и практический вывод для тех, кто собирает продукты на генеративных моделях. Вопрос «наносим ли мы водяной знак» бессодержателен. Содержательных вопросов три: что именно закодировано в нагрузке — признак генерации или идентификатор; хранится ли где-то таблица соответствия между этим идентификатором и аккаунтом; и знает ли о существовании метки тот, кто нажимает кнопку «скачать». Ответы на них определяют, чем окажется ваша фича — отметкой происхождения или инфраструктурой слежки, выкаченной по умолчанию на всех.

Сам термин, вероятно, приживётся или нет по причинам, не имеющим отношения к технике. Но идея назвать вещь так, чтобы её свойство было слышно в названии, работает: «водяной знак» звучит как бумага и типография, «метка слежки» — как то, чем она и является, когда внутри лежит ваш номер.

Оригинальная заметка — Spymarks, Not Watermarks.

Войти, чтобы оценить материал

Комментарии

Войти, чтобы оставить комментарий