桃子桃子快讯
返回首页
行业动态

真假难辨的 AI 图片,如何证明它来自机器?

围绕 ChatGPT Images 2.0 带来的逼真生成效果,详解 C2PA 与 SynthID 两种内容溯源与隐形水…

2026.07.22 · 周三5 分钟阅读

随着 ChatGPT Images 2.0 等模型将 Agentic 推理引入图像生成,AI 图片已难凭肉眼辨别真伪。在输入几句提示词就能制造「完美证据」的当下,依靠视觉判断真实性的传统信任体系正面临崩塌。技术引发的危机,仍需要用技术来解决。OpenAI 在今年 5 月 20 日公开推出一项重大举措:全面引入 C2PA 开放标准与来自 Google DeepMind 的 SynthID 隐形水印技术,对 AI 生成图片进行溯源标记。

C2PA:图片的「数字身份证」

C2PA(Coalition for Content Provenance and Authenticity,内容来源与真实性联盟)的核心理念十分直接——给图片贴一个数字标签。但它并非简单的 EXIF 信息写入,而是建立在 PKI(公钥基础设施)之上的一套完整方案。

  • AI 厂商用私钥对生成图片进行数字签名,相当于颁发了独一无二的「数字身份证」。
  • 用户可凭厂商公开的公钥验证签名,确认图片是否由该厂商的 AI 模型生成。

C2PA 还引入了「链式记录」设计:图片经过任何支持 C2PA 的软硬件处理时,对应厂商都会新增一条与原签名链接的数字签名记录。例如,ChatGPT Images 2.0 生成的图片经 Adobe Photoshop 裁剪后,Photoshop 会追加 Adobe 签名并与 OpenAI 的原始签名相连,形成不可篡改的处理链条。任何试图抹除或篡改其中一段的行为都会导致链条断裂,被验证工具轻易识别。

然而 C2PA 并非无懈可击:它的信息附着在文件元数据层而非像素层。当图片在微信、QQ、微博等社交平台上传播时,平台常因节省带宽而直接剥离元数据,C2PA 签名随之丢失;甚至一次简单的截图就能完全规避验证。

SynthID:把水印「刻在像素」里

为应对元数据脱链问题,AI 厂商需要一种更隐蔽、更鲁棒的方案,这就是 Google DeepMind 的 SynthID 隐形水印。

传统隐写术通常修改图像最低有效位(LSB)来隐藏信息,但极易被有损压缩和噪声破坏。SynthID 选择了另一种路径——把水印注入图像的频域:

  • 通过离散余弦变换等数学手段,将图像分解为低频信息(轮廓与色块)与高频信息(边缘、纹理、噪声)。
  • 算法在图像生成的极早期阶段,就在特定高频频段中植入人眼不可见的微观噪声,相当于在一首歌里混入「超声波」。
  • 无论经过压缩、加噪、裁剪甚至用其他 AI 模型「净化」处理,隐藏在频域中的信号都能被准确读出。

SynthID 最精妙之处在于对抗性训练机制:训练过程中,工程师构建一个与注入模型对立的「拆解模型」,持续尝试破坏水印;注入模型在水印被攻击的反馈中不断调整嵌入策略,由此锻造出极强的鲁棒性。

矛与盾的持续博弈

正如网络安全领域反复印证过的那样,宣称「绝对无法破解」的系统终将被证明是傲慢的。今年 4 月,一位 GitHub 用户 @Aloshdenny 声称仅凭 200 余张 Gemini 生成图像就能扰乱 SynthID 水印,使解码器放弃读取。Google DeepMind 随即将水印嵌入频段改为动态变化,让任何算法都无法直接定位并擦除水印。攻防双方仍在螺旋式升级。

对普通用户而言,仍有可用的验证手段:

  • 上传图片至 OpenAI 官方验证器,即便肉眼无法辨别,也能快速判定是否由其模型生成。
  • 使用 Adobe 全家桶创作者可在导出时开启 Content Credentials 功能,为作品自动打上数字签名。
  • 部分 Leica、Sony 新款相机已在硬件层集成 C2PA 签名芯片,给每一张实拍图片烙上「真实摄影」的钢印。

结语:从 HTTP 到 HTTPS 的信任演进

从石刻到活字印刷,从胶片到数码,人类记录信息的载体不断更迭,但对真实性的需求从未改变。互联网早期同样充斥着明文传输与中间人攻击,直至 HTTPS 与 SSL 证书普及,那个代表安全的小锁头才成为日常。今天的 C2PA、SynthID 等反制技术,正处于属于它们的「HTTP 时期」。或许五年或十年后,操作系统与浏览器会在底层静默完成一切校验,一张缺少「数字钢印」的图片,将像未启用 HTTPS 的网页一样被自动拦截并弹出红色警告——届时,「证明图片是假的」将与「证明网站安全」一样稀松平常。

信源