Автор закончил масштабное исследование алгоритмов невидимых водяных знаков и пришёл к неутешительным выводам. Он протестировал три ведущие системы от крупнейших вендоров — Google SynthID, Adobe TrustMark и Meta Stable Signature — и обнаружил, что ни одна из них не работает так, как заявлено. Все три делают одну и ту же фундаментальную ошибку: они ошибочно считают биты в извлечённой подписи независимыми.
Начнём с Meta и их алгоритма Stable Signature. Этот метод кодирует 48-битную последовательность прямо в пиксели картинки. В своей научной статье Meta утверждает, что вероятность ложного совпадения (false positive rate) составляет менее 1 к 1 миллиону. Автор проверил это эмпирически на 10 000 случайных фотографиях. Результат оказался катастрофическим: на дистанции Хэмминга в 6 бит (что даже строже, чем порог в 7 бит, используемый Meta) обнаружился кластер из 450 изображений. Это не 1 к 20 миллионам, а примерно 1 к 22. Если же посчитать все кластеры размером от 10 картинок, то 2327 изображений из 10 000 (то есть почти 1 к 4) попадают в ложное совпадение.
В чём же дело? В разделе 3.1 своей же статьи учёные из Meta признают, что выходные биты для обычных изображений «коррелированы и сильно смещены», что нарушает их же собственные статистические допущения из раздела 3.1. Они знали об этом, но всё равно посчитали вероятности по формуле для независимых битов. На деле нейросеть не выдаёт случайные числа — она проецирует картинки на некую искривлённую поверхность (нелинейное многообразие), где есть сильные «аттракторы», в которые стекаются все «водяные знаки» от обычных фото. Это называется Zero Signal Bias.
То же самое автор нашёл у Google и Adobe. Google SynthID в своей формуле (Equation 3 в PDF) тоже исходит из равномерного распределения и никогда не публиковал данные по ложным срабатываниям. Adobe TrustMark использует бинарную кросс-энтропию, которая математически требует независимости битов, но авторы просто не проверили, что происходит с «случайными» водяными знаками на реальных данных. Тесты самого автора показали, что у TrustMark ложные срабатывания составляют 10–20%, а у SynthID реальный True Positive Rate скорее 1 к 20, а не заявленные 99.97%.
Вывод автора жёсток: эти водяные знаки непригодны для юридически значимых решений. Страховые компании, банки и уж тем более суды не могут на них полагаться — это приведёт к массовым ложным обвинениям. Законодатели (EU AI Act, California SB 942, китайский GB 45438-2025) требуют маркировки контента, но технология просто не готова.