SynthID blijft herkenbaar na bewerkingen, maar kent duidelijke grenzen

Googles onzichtbare SynthID-watermerk blijft in tests doorgaans aanwezig na zware compressie, verkleining en schermafbeeldingen. De techniek kan AI-beelden labelen, maar biedt geen sluitende oplossing tegen desinformatie.

Een AI-gegenereerd beeld met het onzichtbare SynthID-watermerk van Google
Een AI-gegenereerd beeld met het onzichtbare SynthID-watermerk van Google · Beeld: Netgebeurd (AI-illustratie)

Google heeft zijn SynthID-watermerk ontworpen om beelden, video en audio die met AI zijn gemaakt herkenbaar te houden, ook nadat ze online zijn bewerkt of opnieuw opgeslagen. Uit een praktijktest blijkt dat het watermerk bestand is tegen honderden rondes van compressie en formaatwijzigingen. Toch kan een uitsnede van een deel van de afbeelding voldoende zijn om de markering onvindbaar te maken.

SynthID verwerkt een onzichtbaar signaal in de pixels van beeldmateriaal of in de geluidsgolf van audiobestanden. Dat verschilt van C2PA, een cryptografische standaard die informatie over de herkomst van een bestand opslaat als metadata. Die metadata is moeilijk te vervalsen, maar kan verdwijnen wanneer een afbeelding wordt bewerkt, opnieuw wordt opgeslagen of als schermafbeelding wordt gedeeld.

In de test werden twee afbeeldingen die met Nano Banana Pro waren gemaakt herhaaldelijk gecomprimeerd en verkleind. Een volledig door AI gemaakt beeld en een foto die met AI was aangepast, bleven na 300 bewerkingen door SynthID herkenbaar. Ook een schermafbeelding van de volledige afbeelding werd nog als voorzien van SynthID aangemerkt.

Uitsnede maakt watermerk onzichtbaar

De grens kwam in beeld wanneer van de randen werd afgesneden. Na 300 bewerkingsrondes was een uitsnede van 20 procent genoeg om het watermerk bij beide testbeelden niet meer te laten detecteren. Bij een uitsnede van 50 procent lukte dat al na ongeveer 250 compressierondes. De afbeeldingen waren op dat moment wel sterk vervaagd.

Pushmeet Kohli, wetenschapper bij Google DeepMind, zegt dat de techniek vanaf het begin is ontwikkeld met mogelijke aanvallen in gedachten. "We did a lot of research in making SynthID robust to different kinds of transformations", zei hij. Google erkent tegelijk dat SynthID niet is ontworpen om gerichte aanvallen volledig te weerstaan.

De controle op SynthID is bovendien beperkt toegankelijk. Gebruikers kunnen Gemini vragen een afbeelding te controleren, maar er is geen publieke website of API voor de detector. Google staat ongeveer tien beeldcontroles per dag toe en kan gebruikers eerder blokkeren wanneer veel vergelijkbare afbeeldingen worden aangeboden.

Ook de versnippering van watermerken beperkt de bruikbaarheid. OpenAI en Runway gebruiken de onderliggende SynthID-techniek, maar hanteren verschillende watermerken. De detector van Google herkent bijvoorbeeld niet het watermerk van OpenAI. Daardoor blijft het voor gebruikers lastig om met één controle vast te stellen of online materiaal door AI is gemaakt.

Lees ook