Водяной знак Google не спасёт интернет — проблема не в подделке, а в самом производстве
Общепринятая логика выглядит убедительно: если изображение создано ИИ, в него нужно встроить незаметную цифровую подпись, а затем проверять её специальным детектором. SynthID от Google DeepMind именно это и делает. Водяной знак кодируется в пикселях и рассчитан на сохранение после обычного сжатия, обрезки, изменения цвета и некоторых других операций. Google распространяет подход для изображений, созданных собственными моделями, включая Imagen, а позже интегрировал его в ряд инструментов Gemini.
Но здесь и начинается переворот. А что если главная проблема не в том, что злоумышленник сможет стереть SynthID, а в том, что огромное количество ИИ-контента никогда не получит такой метки? Водяной знак не является универсальным свойством искусственного изображения. Он появляется только при добровольном участии разработчика, платформы или автора. Модель с открытыми весами, локальный генератор, альтернативный сервис или обычный редактор изображений могут создать файл без SynthID ещё до первой публикации.
Ryan Whitwam из Ars Technica отмечает: даже устойчивый водяной знак не превращает детектор в машину, способную доказать происхождение любой картинки. Система может подтвердить наличие собственной метки, но отсутствие метки не доказывает, что изображение создано человеком. Более того, изображение можно пропустить через другой генератор, пересобрать из отдельных фрагментов, сфотографировать с экрана или использовать как основу для новой генерации — и связь с первоначальным файлом исчезнет. Google прямо указывает, что SynthID не гарантирует обнаружение при экстремальных изменениях и не покрывает контент из внешних источников.
Именно поэтому спор о «взломе» водяного знака отвлекает от более важного вопроса. Надёжность маркировки определяется не прочностью алгоритма, а охватом экосистемы. Если платформа проверяет только подписи Google, она получает хороший инструмент атрибуции для продуктов Google, но не универсальный паспорт цифрового происхождения. Остальные изображения останутся в серой зоне — не потому, что их научились обходить, а потому, что система никогда не видела их на входе.