欢迎回来
登录你的知识库账户
忘记密码?
还没有账户?立即注册
创建账户
注册你的专属知识库
已有账户?去登录
找回密码
输入注册邮箱获取验证码
返回登录
请输入图片中的验证码以继续注册
加载中...
取消
新建收藏
手动添加你喜欢的内容
取消
编辑头像与昵称
上传新头像或修改你的显示昵称
支持 JPG/PNG,最大 2MB
取消

问题反馈

notebasewww.notebase.cn
控制台
内容库
动态
管理
账户
U
用户
--
在线
v0.8.7 · 知识库
笔记
KnowledgeBase
网络无边,知识有迹。
0笔记
0工具
30推荐

分类导航

按主题直达

编辑精选

站内用户贡献 · 真实笔记

最新收录

每日更新
继续浏览全部内容 →
>
笔记
0
加载中...
工具
0
此页用于记录用户反馈问题后的每一次改进
笔记用法

“写笔记”支持四种格式——Word 文档、Excel 表格、Markdown、纯文本,起稿或二次编辑时都能随时切换,同一篇笔记想用哪种形态来记,都由你说了算。

md、txt、csv、json 这类纯文本则原样载入,不做多余加工。拿一张现成的表倒进来、改几笔、再导出去,等于白用一台免费的格式转换器。

要带走就在右上角点“下载”,可导出 PDF、Word、Markdown、Excel、TXT 等格式;列表卡片“⋯”菜单里,也有同样的下载入口。

工具用法

在“工具”页点“+ 上传工具”即可发布:填好名称与链接,再用 Markdown 把使用方法写清楚——能解决什么问题、怎么装、怎么用,比堆介绍实在。

要分发安装包就一并上传压缩包(ZIP、RAR、7Z、TAR.GZ,最大 35MB),别人在详情页一键下载;只放链接不带附件也可以。

工具按大家的收藏热度排序,好用的自然会被顶上来。发布后可在详情页或卡片菜单里编辑、下架。

隐藏笔记

写笔记时勾上“隐藏”,这篇就只存在于你自己的账号里:不进列表、不进搜索、不上首页精选,也不会出现在任何公开的页面,链接发给别人同样打不开。

适合放密码、草稿、日记这类只给自己看的内容;想公开,去“发布”打开它,把“隐藏”的勾去掉再保存,之后编辑会默认保持原状态,不会悄悄变回公开。

数据安全

你的内容会同时保存在多个副本上,系统定期做备份与完整性校验,再配合异地容灾机制:就算某台机器出问题,数据也不会丢,可以长期放心存放;特别重要的资料,仍建议你另外再留一份备份。

技术

全站跑在容器化、模块化的现代架构上,更新、部署、回滚都很快,扩展性和稳定性都按长期运营的标准来设计(Built for reliability, designed to scale)。

理念

这个网站最早只是一个人的笔记仓库,后来慢慢长成现在的知识中枢。设计上很克制——没有广告、没有追踪、没有推荐算法,只是干干净净地存放一些东西;既然做好了,就公开出来,万一有人用得上呢。

原则

不做大而全,不做平台梦,保持简单、保持克制、保持好奇。所有内容都由用户贡献、由用户维护:不会突然冒出付费墙,不会在角落塞广告位,也不会把你的数据卖给第三方。

更多

产品会持续迭代,站内日志页记录着每一次改动,改了什么都有迹可循;想了解这个站是怎么一步步走到今天的,翻翻日志就能看到来龙去脉。

举报

如果在这里看到涉嫌违规的内容,点对应卡片右侧的“举报”按钮就能提交,我们会尽快核实处理;也谢谢你花一点时间,一起把这里维护干净。

趋势
// 点击导航加载发现
归档
// 归档为空
最近浏览
// 暂无浏览记录
发布
// 加载中...
用户发布
// 加载中...
用户管理
// 加载中...
访问统计
// 加载中...
内容审核
// 加载中...
个人信息
// 加载中...
返回首页

Meta 的“稳定签名”并不稳定:AI 隐形水印算法的深度实证分析

2026/7/5人工智能

Meta 的 Stable Signature 算法声称的极低误报率(低于百万分之一)在实证测试中被证伪,实际误报率高达 4.5%,暴露出当前 AI 水印系统的根本性缺陷。

背景:隐形水印的困境与 AI 的承诺

在数字图像取证领域,隐形水印(invisible watermark)长期以来被视为保护版权和追溯来源的关键技术。传统方法(如修改最低有效位、调整亮度(Digimarc)或频域变换(DCT/FFT))虽然有效,但往往面临两个核心矛盾:

  1. 鲁棒性与可见性:隐藏数据越深,越容易被图像压缩、裁剪等操作破坏;隐藏得越浅,又容易产生人眼可察觉的失真。
  2. 容量与可靠性:重复嵌入和纠错码(如 BCH 码)能提升抗干扰能力,但会挤占有效数据容量。

近年来,AI 技术被寄予厚望。Google 的 SynthID、Adobe 的 TrustMark 和 Meta 的 Stable Signature 都宣称通过深度学习模型实现了“隐形+高精度”的水印方案。然而,本文作者(知名安全研究员 Neal Krawetz)在对这些系统进行独立实证测试后,得出了令人震惊的结论:它们不仅没有达到宣传的指标,而且犯着相同的根本性错误。

三大系统的宣传与现实

Google SynthID

  • 宣传指标:在同行评审论文中声称真正率(TPR)超过 99.97%,即漏检率低于万分之一。
  • 实际表现:作者实测发现漏检率约为 1/20(5%),与宣传相差近 500 倍。此外,SynthID 仅通过 Google Gemini 系统提供封闭接口,且 Gemini 已被观察到会因提问方式不同而产生矛盾结论(幻觉)。

Adobe TrustMark

  • 宣传指标:称在 42-45dB PSNR 质量下,比特准确率可超过 96%(强调抗噪声鲁棒性)。
  • 实际表现:作者实测发现假阳性率高达 10%-20%——这意味着检测到的“水印”极大概率是随机噪声,而非真实签名,使系统几乎无用。

Meta Stable Signature(本文重点)

  • 算法原理:将 48 位二进制序列编码到图像视觉内容中,解码时通过汉明距离(Hamming distance)判断是否匹配。论文声称当检测到的序列与预设签名之间的汉明距离 ≤6 时,假阳性率低于 10⁻⁶(百万分之一)。
  • 关键假设:48 位序列应均匀分布,因此不同图像产生相同序列的概率极低。

实证测试:一场统计学的灾难

作者从 FotoForensics 平台获取了 2026 年 5 月前 10,000 张未经过滤的用户上传图片作为测试集。如果 Meta 的算法如宣传般可靠,那么:

  • 来自 Meta 系平台(Facebook、Instagram、WhatsApp、Meta AI)的图片应形成明显聚类。
  • 随机图片之间应几乎不会出现相同或高度相似的 48 位序列。

发现一:Meta 未使用自己的水印

测试集中未发现任何与 Meta 平台相关的聚类。这意味着 Meta 可能根本没有在实际产品中部署 GitHub 上开源的 Stable Signature 算法——这本身就值得警惕。

发现二:大规模碰撞——理论概率的百万倍

在随机分布假设下,10,000 张图片中出现任意两个相同序列的概率微乎其微。但作者发现:

  • 25 张完全不同的图片(来源、内容各异)具有完全相同的 48 位序列:110110100111111011101001111000100111011000011101。
  • 这些图片的共同特征:深色/黑色背景 + 中央有明亮物体(如行星、灯泡、透明背景的文字)。

这立刻暴露了问题:Stable Signature 更像是感知哈希(perceptual hash) 而非隐形水印。它并非在图像中“隐藏”特定签名,而是根据图像本身的视觉特征“生成”一个签名——因此具有相似视觉特征的图像会产出相同或相似的序列。

发现三:聚类规模远超预期

如果假设那 25 张相同序列的图片是聚类中心,并采用论文建议的汉明距离 ≤6 作为匹配阈值,则:

  • 356 张图片与该中心相似(汉明距离 ≤6)。
  • 若调整中心位置(偏移 3 位),聚类规模扩大至 450 张图片,占测试集的 4.5%!

更可怕的是,这并非孤例。作者还发现了:

  • 184 张图片的聚类(序列:110101001011001011001011111000100111001000011101)
  • 58 张图片的聚类(序列:110100000011111010001001111000100111011000011101)
  • 总计 超过 60 个聚类,每个包含 10 张以上图片。

问题根源:设计假设的致命缺陷

Stable Signature 的失败并非偶然,而是源于一个根本性的设计错误:将图像的感知特征与水印签名混淆。

传统隐形水印的工作方式是:

  1. 选择一个任意的 48 位签名(如 0xA1B2C3D4E5F6)
  2. 通过算法将签名“嵌入”图像,使其难以察觉但可恢复
  3. 解码时从图像中提取签名,与原始签名比较

而 Stable Signature 的实际行为是:

  1. 解码器根据图像内容(尤其是亮暗分布)计算出一个 48 位序列
  2. 将该序列与预设签名进行汉明距离比较
  3. 如果距离小于阈值,则判定为匹配

问题在于:图像内容本身就不是均匀分布的。大量图片具有相似的视觉结构(如中心明亮、背景黑暗),导致解码器产生的序列高度趋同。这就像用“图像的平均亮度”作为签名——任何具有相似亮度的图片都会产生相同的签名,根本谈不上“水印”。

对 AI 水印行业的警示

这项研究揭示了当前 AI 水印领域的三个普遍问题:

  1. 学术论文与真实部署的脱节:三大科技巨头的算法在封闭测试中表现良好,但脱离实验室环境后立即崩溃。论文中的“假阳性率低于百万分之一”可能只在精心挑选的测试集上成立。

  2. 安全性被严重高估:如果水印系统连“区分随机噪声和真实签名”都做不到(如 TrustMark 的 10-20% 假阳性率),那么任何基于水印的溯源、版权保护或内容认证方案都是空中楼阁。

  3. 封闭生态阻碍独立验证:SynthID 仅通过 Gemini 提供、TrustMark 的完整实现未公开——这种“黑盒”策略使外部研究者无法复现和验证其安全性。Meta 虽然开源了代码,但实际部署情况成谜。

结论:我们需要更好的水印

作者并非反对 AI 水印技术,而是呼吁业界正视其局限性。一个可靠的水印系统必须满足:

  • 内容无关性:签名不应由图像内容决定,而应是独立选择的密钥。
  • 可验证的假阳性率:必须在真实世界的多样化数据上进行统计测试,而非仅依赖理论推导。
  • 开放审计:算法和实现必须完全透明,允许第三方独立评估。

目前看来,无论是 SynthID、TrustMark 还是 Stable Signature,都远未达到可投入关键应用的水平。对于依赖这些技术的平台(如内容认证、深度伪造检测、版权追溯),作者的警告是:不要相信宣传的数字,请用你自己的数据测试。


原文链接:https://hackerfactor.com/blog/index.php?/archives/1098-Metas-Un-Stable-Signature.html

编写使用方法
Markdown 格式 · Ctrl+Enter 确定
新建笔记
预览
数据表格
点击单元格编辑 · Tab 移动
A1fx
Sheet1
BIH1H2≡🔗</>
隐私提醒

取消
编辑工具
取消