KDZNR网

 找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 15|回复: 0

怎么判断东西是不是 AI 做的(以及什么时候判断不了)

[复制链接]
匿名
匿名  发表于 昨天 17:55 |阅读模式
我们花 3.5 美分买了一张假照片,查了它的档案:什么都没有。水印、标签和检测器到底能证明什么。

每种"这是不是 AI 做的"工具回答的是不同问题。没有一个回答你的问题。

看不见的水印|生成时织入像素或文字的模式|截图后|通常还在,但只有它的主人能读
来源标签(C2PA)|附在文件上的签名元数据收据|截图后|没了
检测器评分|事后做的统计猜测|截图后|本来就不是证据

今天早上我们付给一个图像模型 3.5 美分,买了一张并不存在的农夫市场照片。金色光线、成箱番茄、挎编织袋的购物者:它在任何地方新闻页都能蒙混过关。然后我们打开它的元数据,看这文件自己承认什么。答案:什么都没有。没有 AI 标记,没有来源记录,没有指纹。JPEG 编码器的一条默认注释是唯一线索,而一次另存就把它抹掉。

"这是不是 AI?"已经成了老师、编辑、版主和每个家庭群聊里的日常问题。有三类工具承诺给答案:看不见的水印、来源标签、检测器。每一类都真实存在、在某处管用,却没有一个做到大多数人以为的事。本文走遍这三类,指出各自在哪里崩,最后给出真正站得住的检查。诚实总结先说在前面。



诚实答案:事后,你通常判断不了

关于 AI 内容的每一个可靠信号,都是在创作那一刻由创造它的工具附上的。看不见的水印在像素生成时织入。来源标签在文件保存时签名附上。两者都要求生成器配合。第三类检测器跳过配合,只从成品猜,所以它表现最差。

我们的市场照片展示了这个鸿沟。背后那个模型不参与任何水印方案,也不签任何元数据,而它是几百个这种处境的模型之一,包括任何人在自己机器上跑的每一个开源权重模型。来自这些来源的内容到达时没有标记可找。你读到的任何检测故事,只适用于选择自报身份的那一部分 AI。

所以有用的问题不是"AI 内容能不能被检测?"而是两个更窄的问题:做这个的工具在创作时附了证据吗?那证据从那里到你屏幕的路上活下来了吗?第一个取决于用了哪个工具。第二个取决于中间每个平台、App 和截图。三类工具对这两个问题回答不同,而差异就是全部故事。

看不见的水印管用,但只在一家公司墙内

最严肃的水印工作是 Google DeepMind 的 SynthID,它把人眼不可见的信号直接嵌入 AI 生成的图像、音频、视频和文本。对媒体它确实健壮:Google 设计它扛过裁剪、滤镜、帧率变化和有损压缩,这意味着它通常能扛过杀死一切元数据手段的那个截图。对文本,它靠在生成时微调选词工作,更聪明但更脆:织进选词的水印扛不住有人改写那段话。

规模是真的。Google 说 SynthID 已为其 Gemini、Imagen、Lyria 和 Veo 模型标记了超过 100 亿条内容,并宣布了一个 SynthID 检测器门户,高亮上传物哪一部分带水印。但注意星号。门户上线时给记者、媒体专业人士和研究者排队等候,不对公众开放。而且它只回答一个问题:这是不是 Google 模型做的?来自 OpenAI、Midjourney、字节跳动、或我们拍市场照用的那个模型的内容读起来是未标记的,因为每家厂商的水印是一种只有那家能读的私语。水印是真实的安全,带一个覆盖问题:它证明一家公司做了什么,对其他一切一言不发。

覆盖缺口不会闭合还有结构性原因。水印发生在生成代码内部,所以它只绑定厂商控制代码的模型。一个模型的权重一发布、人们在自己机器上跑,任何水印步骤就是一行可以删掉的代码。这不是对开源模型的批评;这是算术。水印体制能盖住大云厂商和他们下面什么都没有,这就是为什么我们那张 3.5 美分的市场照、以及几百万张像它的图,对每一个建起来的检测器门户都保持隐形。

来源标签是收据,而截图会烧收据

第二类想用一个开放标准修覆盖问题。C2PA,内容来源与真实性联盟,指导委员会里有 Adobe、Google、Meta、微软、OpenAI、索尼、亚马逊、BBC 和 TikTok,它的内容凭证像数字内容的营养标签一样工作:一条密码学签名记录,记着谁做了一个文件、用什么工具、之后做了什么编辑。一些高端相机能在拍摄瞬间给照片签名,Adobe 的 App 在编辑中保留并延长这条记录,任何人都能用联盟的公开验证工具检查一个文件的凭证。超过 500 家公司参与。这是整个空间里最有前途的架构,因为它旨在证明内容来自哪里,而不是猜它是什么。

机制很重要,因为正是机制让标签可信。内容凭证不是说明文字;它是一份绑定到文件实际像素指纹的清单,用证书签名,和你浏览器里那把锁用的是同一套数学。改图,指纹就不再匹配,所以篡改表现为封条破裂而不是一个逼真的谎言。每次编辑追加一条新签名记录,这就是一张照片如何带着它从相机到裁剪到出版的历史。规范是开放的,当前版本 2.3,任何工具都能实现。

它还有一个你按一个键就能触发的失败模式。内容凭证住在元数据里,而元数据扛不住和互联网接触。OpenAI 自己在给 DALL-E 3 图像加 C2PA 时就说过:元数据可以轻易地被意外或故意从图像上移除,多数社交平台上传时剥掉它,一张截图删掉它,而缺少这个元数据的图像可能是、也可能不是它的工具生成的。一张签名收据只在它还贴着时证明它证明的东西,而日常互联网不断把它撕下。

我们那张假农夫市场的档案,用 exiftool 查的:文件类型 JPEG、2560×1440、630 kB;注释是一条 JPEG 编码器默认;C2PA 清单无;AI 生成标记无;作者、来源或历史字段无。这文件只带一条编码器默认,别的什么都没有:没有来源、没有 AI 标记、没有历史。再编码一次连那条注释也没了。



检测器在猜,而它们的错落在人身上

第三类是大多数人实际用的:贴文本或传图,拿回"97% AI"。问题是资源最充足的一次尝试公开失败了。OpenAI 推出过一个文本分类器,又在那年七月因准确率低悄悄退役;在 TechCrunch 自己的测试里,它七个 AI 写的样本只抓到一个。如果造 ChatGPT 的公司都不能可靠检测 ChatGPT,那几十个承诺 99% 准确率的付费检测器就值得你怀疑。

漏报本来可以忍,要是误报罕见的话。误报不罕见,而且分布不均。一项斯坦福研究把作文过了七个 AI 检测器:美国出生八年级学生的写作几乎全过,而非英语母语者超过 61% 的作文被标为 AI 生成,其中 97% 至少触发一个检测器。原因是结构性的,不是 bug:检测器标记可预测、朴素的措辞,而这正是人用第二语言写作的样子。研究者还展示了简单提示花招就能把生成文本溜过同一批工具,所以检测器漏掉作弊者、标记诚实者。

检测还是一个营销从不提的移动靶。检测器学昨天模型的统计小动作,而每一代新模型都被部分训练成不带这些小动作。那个对早年文本看着体面的分类器,顶着同一个品牌名面对新文本时命中率更差。任何不带日期的准确率主张,都是在回答一个没人还在问的问题。

图片在野外也好不到哪。Meta 的标记系统甚至不是一个猜测检测器;据它自己的文档,它读 Google、OpenAI、微软、Adobe、Midjourney、Shutterstock 等工具附上的 C2PA 和 IPTC 标记,Meta 在同一篇里承认人们有办法剥掉不可见标记。即使读诚实标记也读错了:自动标记开始时,摄影师发现"用 AI 制作"徽章出现在他们只是修过的真照片上;两个月后 Meta 把标签改成更含糊的"AI 信息",而不是为它撑不住的判断辩护。那就是检测器故事的缩影:自信的标签、两个方向都错、 damage 之后软化。

文本、图像、音频、视频各以各的方式崩

"AI 检测"听着像一个问题,但四种模态在四个不同地方,知道你看的是哪一个改变一次检查值多少。

模态|水印|来源标签|检测器现实
文本|只在自愿加入的聊天机器人内;改写就散|复制粘贴进新文档后什么都不剩|所有模态里误报记录最差
图像|覆盖最好;SynthID 扛裁剪滤镜|相机和编辑器能签;截图剥掉|两个方向都误标修过的真照片
音频|按厂商;不存在跨厂商检查|早期;还没什么工具读它|连厂商都难辨自己最新模型
视频|最新;只盖大云模型|刚起步,而平台普遍重编码|它们依赖的伪影每代模型都在变淡

检测不是一个问题。是四个问题,每个的工具都处在不同的未完成阶段。

文本是最差情况:它是唯一内容经常被重打、翻译或粘进新文件的模态,而这会洗掉任何想得出来的标记。图像是最好情况,有健壮水印和增长的来源支持。音频展示了按厂商竖井有多深:ElevenLabs 自己的分类器只查音频是不是来自 ElevenLabs,根本看不见其他厂商,而且据公司自己承认,不能可靠分类其最新 v3 模型的音频。视频继承每个图像问题,加上平台普遍重编码。而真实管线混合模态:一张 AI 静帧被视频模型动起来、被平台压缩、再被屏幕录制,每一阶段带的标记都掉光。

跟一篇貌似合理的论文过一遍水洗。一个学生在打水印文本的聊天机器人里生成草稿,粘进文档编辑器,接受语法工具的改写,再从另一种语言翻译两段。水印在第一次粘贴时就散了。后来给这篇论文打分的检测器不在测那任何一段历史;它在测最终措辞多可预测,而语法工具刚刚就为这个优化过它。这就是为什么上面这张模态表比任何单一产品主张都重要:对文本,监管链按设计不可恢复;对图像,它只是脆弱。

真正管用的:查来源,不查像素

上面每次失败的主线:对成品的检查弱,创作时附的证据强。这也是监管推动的方向。欧盟 AI 法案第 50 条已适用,要求生成式系统提供商以机器可读方式标记输出为人工生成,要求部署者披露深度伪造。同一条要求聊天机器人在不明显时告诉你你在和机器说话,并把艺术和讽刺作品排除在外,后者只需承认操纵存在,而不是把标签糊满作品。这些都拦不住截图或笔记本上的开源模型,但它把默认从"除非有人费事否则不标记"推向"除非有人剥掉否则标记",并把责任放到附标记的公司身上,而不是找标记的读者身上。

新默认已经在厂商文档里可见。比如 Anthropic 开始标记 Claude 的输出:生成文本里一个不可感知的水印,加图像文件上的 C2PA 元数据,跨它的 App、API 和云伙伴。但读那个页面的局限部分,因为它就是本文一直在建的那张清单:标记会因重度编辑、截图、格式转换消失,短段落可能没有足够文本可标,而没有标记证明不了任何来源。当附标记的厂商自己先讲这些告诫时,信它们。

在那个世界到来之前,站得住的检查是更老的那些:

找凭证,并单向权衡。把可疑图像过一遍内容凭证验证工具。一条签名记录告诉你一张图来自相机、或来自 DALL-E,是强证据。空结果什么都不是证据,正如 OpenAI 自己的告诫写明的。

盘问来源,不盘问文件。谁发布的,他们为之负责吗?一张通讯社照片存在于某机构档案里,带着署名;一张编造的是一个孤儿文件。按机构的来源先于按元数据的来源,而且仍然管用。

交叉核对事件。真实时刻产生多个独立角度、目击者和后续。编造是单文件现象。

把检测器评分降为提示。用它决定往哪多看,永远别当指控本身。斯坦福的数字应该终结因一个百分比挂掉学生的做法。

保留你自己的来源。如果你生成内容,留着原件和生成记录。我们自己的桌面 App 给它生成的每个文件把提示词、模型、厂商写进本地记录,这就是值得向任何工具要求的模式:收据应该从一开始就存在,在你磁盘上。

主要来源:

Google DeepMind|图像、音频、视频和文本模型里的 SynthID 水印;可通过问 Gemini 或检测器门户检查
Anthropic|Claude 生成文本里的不可感知水印加图像文件上的 C2PA 元数据
Meta|上传时读 C2PA 和 IPTC 标记,在 Facebook、Instagram、Threads 上贴"AI 信息"标签
ElevenLabs|只对自己生成音频的分类器;据自己说明,在最新 v3 模型上不可靠
C2PA 联盟|开放的内容凭证标准和检查文件凭证的公开工具

收藏这些,而不是检测器广告。

把没标签当未知

这是值得保留的框架。水印或签名凭证能证明某样东西是 AI 做的。没有什么能证明它不是。而任何标记的缺席什么都证明不了,因为标记是可选的、按厂商的、一张截图就灭绝的。"没标签"不意味着"人写的";它意味着"未知"。

实操:来源在场时信来源,缺席时要来源,拒绝让一个检测器百分比顶替任何一个。如果你用 AI 做东西,当那个反例:标注你的作品、留好收据,因为未披露的 AI 内容正是教会读者不信任一切的东西,而模型自信地编造得太流利,没人再能用眼睛分辨。"这是不是 AI?"会越来越难。"这从哪来?"仍然有答案。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|KDZNR网

GMT+8, 2026-9-26 22:26 , Processed in 0.056114 second(s), 20 queries .

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表