生成画像の透かしが潜在空間の周波数操作で弱まる
Exploring Weaknesses of Generative Image Watermarks against Latent Frequency Masking
この論文をやさしく読む
ひとことで言うと
画像を圧縮して表す潜在空間の周波数成分を変えると、見た目を大きく変えずに生成画像の透かしを弱められるかを調べた研究です。六つの透かし方式で評価しています。
何に役立つ?
生成画像の出所を判定する透かしの耐性試験に役立ちます。透かしが残ることを前提にした追跡システムを評価する際、潜在表現への操作も検査対象にする必要性を示します。
この研究の面白いところ
画像の見た目を保つことと透かしの除去を、潜在周波数という表現を通じて両立させようとします。実験だけでなく、摂動と画像の歪みを結び付ける理論上界も提示しています。
どこまで分かった?
要旨は複数の方式で除去または弱体化を報告していますが、全方式で完全除去できるとは述べていません。方式別の成功率、画質指標、実行時間の具体値は要旨にありません。
v1のアブストラクトに基づくAI解説。日本語訳とは別に、用途の解釈を含みます。
アブストラクトの日本語訳
不可視透かしはAI生成画像を追跡する中心的な道具になっているが、適応的な除去攻撃に対する頑健性は未解決のセキュリティ課題である。本研究では、透かし入り画像の潜在表現で選択したフーリエ係数を置き換えることによって、透かしの証拠を消す攻撃Latent Frequency Maskingを導入する。置換値は、効率を重視する場合にはガウス雑音からサンプリングでき、画像の保持を改善する場合には拡散による再生成から得られる。 再構成された攻撃画像の変化と、マスクされた潜在周波数の摂動を関係付ける、歪みの理論的な上界を与える。DiffusionDBとMS-COCOのプロンプトから生成した画像を用い、六つの拡散透かし手法に対して提案攻撃を評価する。Latent Frequency Maskingは、知覚品質を保ちながら複数の透かしを除去するか大きく弱め、既存の攻撃と比べて良好な実行時間を達成する。これらの結果は、潜在周波数の操作が実用的な攻撃面になることを示し、生成画像の透かしの頑健性評価にこうした攻撃を含める必要性を明らかにする。
v1の要旨から自動生成。本文の精読・人による確認は未実施。
- 初稿
- 2026-10-01(UTC)
- 最新改訂
- 2026-10-01 · v1
- 査読・掲載
- 査読状況未確認
更新履歴
- v1 2026-10-01 この版を読む
取得できた版を表示。版の更新は査読済みを意味しません。過去版の本文差分は未解析です。
原文の要旨
Invisible watermarking has become a central tool for tracing AI-generated images, but its robustness against adaptive removal attacks remains an open security question. We introduce Latent Frequency Masking, an attack that erases watermark evidence by replacing selected Fourier coefficients in the latent representation of a watermarked image. The replacement can be sampled from Gaussian noise for efficiency or derived from diffusion regeneration for improved image preservation. We provide a theoretical distortion bound relating the change between the reconstructed adversarial image and the masked latent-frequency perturbation. We evaluate the proposed attack against six diffusion watermarking methods on images generated from DiffusionDB and MS-COCO prompts. Latent Frequency Masking removes or substantially weakens several watermarks while preserving perceptual quality and achieving favorable runtime compared with existing attacks. These results identify latent-frequency manipulation as a practical attack surface and highlight the need to include such attacks in robustness evaluations of generative image watermarking.
著者のコメント
This work has been accepted for publication at IEEE ICDM 2026 conference. The final published version will be available via IEEE Xplore
arXiv ID: 2610.02010 / 要約の誤りについて