☝🏻Инженер взломал Google SynthID, знак которым помечены миллиарды сгенерированных ИИ-изображений Разработчик Алош Денни
Разработчик Алош Денни выложил на GitHub проект reverse-SynthID — реверс-инжиниринг системы водяных знаков SynthID от Google DeepMind, встроенной в каждое изображение и видео, которые когда-либо генерировал ИИ Gemini.
☝🏻☝🏻Технология считалась практически неуязвимой: знак вшит на уровне пикселей, невидим глазу и переживает кадрирование, сжатие, скриншоты и смену форматов.
Идея взлома оказалась обескураживающе простой.
Денни попросил Nano Banana Pro 200 раз перерисовать чисто чёрное и чисто белое изображение «как есть».
На однотонном фоне водяному знаку буквально негде спрятаться — каждый ненулевой пиксель и есть сам сигнал.
Усреднив шум по всей выборке, он получил голый отпечаток SynthID без какого-либо контента сверху.👁
Дальше в ход пошёл двумерный Фурье-анализ и датасет из 123 268 пар «оригинал — AI-версия».
☝🏻Выяснилось, что SynthID — это случайный шум, а строго определённым узор частот — и этот узор одинаков для всех картинок, сгенерированных одной моделью Gemini.
Совпадение между изображениями — 99,99%.
Сильнее всего он спрятан в зелёном канале (вес 1.0), слабее — в красном (0.85) и синем (0.70), а его точное расположение в спектре зависит от разрешения картинки.
Именно поэтому для обхода понадобился целый «кодбук» — справочник шаблонов под каждое разрешение.📡
На этой базе Денни собрал детектор, который опознаёт SynthID с точностью около 90%, и обходчик, который убирает больше 90% «отпечатка» и три четверти силы сигнала водяного знака.
При этом качество картинки остаётся практически неотличимым от оригинала.
Никаких нейросетей, никакого доступа к внутренностям Google, никаких утечек — только обработка сигналов и пара недель свободного времени.
Репозиторий уже собрал больше 1500 звёзд на GitHub и активно форкается.⭐️
☝🏻☝🏻Сам автор признаёт, что SynthID — это сильная инженерия: его обходчик на самом деле не вычищает водяной знак из пикселей полностью, а лишь ослабляет его настолько, что детектор Google перестаёт его уверенно распознавать и помечает картинку как «чистую».
То есть формально знак всё ещё там, но проверка его уже не ловит — а для пользователя, которому нужно выдать ИИ-картинку за обычную, разницы никакой.