移除水印还不够:生成式AI水印移除中的取证隐蔽性
密码学与安全
2026-05-12 v1
摘要
AI生成图像的水印旨在支持关于来源、篡改和信任的下游决策。因此,在促使水印移除的场景中,成功不仅仅意味着导致水印测试失败。一个成功的移除器还必须保持图像的效用,并使输出在取证上与干净内容无法区分,这样击败验证器就能恢复可否认性,而不仅仅是用一个检测信号替换另一个。我们证明,当前的水印移除攻击未能实现这个更强的目标。在跨越四个攻击家族的六种最先进的移除器中,独立的取证检测器在1%的假阳性预算下,以超过98%的真阳性率区分移除处理后的输出和干净图像。因此,当前的移除器常常用水印替换为另一个可检测的信号。使用UnMarker (IEEE S&P 2025)作为详细案例研究,我们表明该信号在常见的后处理下持续存在,表现出特征性的双区域频谱变形,并在移除成功、图像质量和取证隐蔽性之间产生三方张力。这些结果表明,现有的移除基准是不完整的:它们奖励验证器规避和效用保持,却忽略了取证隐蔽性。一个可行的水印移除器必须同时满足所有三个条件:水印规避、效用保持以及与干净内容在取证上不可区分。
引用
@article{arxiv.2605.09203,
title = {Removing the Watermark Is Not Enough: Forensic Stealth in Generative-AI Watermark Removal},
author = {Yevin Nikhel Goonatilake and Giuseppe Ateniese},
journal= {arXiv preprint arXiv:2605.09203},
year = {2026}
}
备注
17 pages, 12 pages main text plus 5 pages appendix, includes figures and tables; under submission