Водяные знаки изображений нейросетей: SynthID стал стандартом для Google и OpenAI
Компания Google DeepMind разработала SynthID, а OpenAI с мая 2025 года тоже встраивает эту метку в изображения ChatGPT, и теперь оба крупнейших генератора картинок маркируют свой контент одной технологией.
SynthID стал де-факто стандартом водяных знаков для ИИ-изображений: Google и OpenAI используют одну и ту же систему, но это не универсальный детектор и не сертификат подлинности, а лишь метка происхождения конкретного файла.
Водяные знаки в изображениях нейросетей обсуждают все чаще, но мало кто понимает, что именно они доказывают и чего не могут. Разработчик Алош Денни провёл серию экспериментов с частотным анализом изображений Gemini и опубликовал результаты в открытом проекте, а сообщество протестировало устойчивость меток к JPEG-сжатию, обрезке и размытию. Ниже разбираем, что из этого следует для тех, кто работает с картинками каждый день.
| Что | Когда | Кто выпустил | Цена |
|---|---|---|---|
| SynthID для изображений | Технология Google DeepMind, OpenAI подключилась 19 мая 2025 | Google DeepMind и OpenAI | Бесплатно для пользователей ChatGPT, Codex и API OpenAI |
Что SynthID делает и чего не делает?
- Не определяет, рисовала ли картинку нейросеть. SynthID ищет сигнал, заранее встроенный в файл. Если метки нет, это не доказывает, что изображение создал человек.
- Решает задачу происхождения, а не подлинности. DeepMind разделяет два вопроса: откуда файл (provenance, то есть происхождение) и синтетический ли он по содержимому. SynthID отвечает только на первый.
- Работает через связку кодировщик/декодировщик. Кодировщик (encoder) встраивает метку, декодировщик (decoder) пытается её обнаружить. Система не привязана к архитектуре конкретного генератора.
- Не является сертификатом собственности. OpenAI отдельно указывает, что сервис Verify не определяет права на изображение и не восстанавливает весь путь его редактирования.
Показательный пример из обсуждения: художник публикует свою работу, кто-то загружает её в ИИ-редактор, почти ничего не меняет и получает файл с меткой SynthID. Авторство исходной работы от этого не исчезает, но метка теперь стоит.
Выдерживает ли метка JPEG, обрезку и размытие?
Google заявляет устойчивость SynthID к фильтрам, изменениям цвета и яркости, обрезке (crop) и сжатию с потерями (lossy compression, когда файл теряет часть данных ради меньшего размера). В технических материалах DeepMind также упоминаются сжатие, квантование (округление значений пикселей) и геометрические преобразования.
Но устойчивость к обычной обработке и неуязвимость к целенаправленной атаке, это разные вещи. OpenAI рекомендует для надёжной проверки использовать исходный файл без обрезки и конвертации.
Что показал частотный анализ?
Алош Денни исследовал изображения Gemini и обнаружил в частотном спектре (распределении яркости по «волнам» разной длины внутри картинки) повторяющиеся структуры: несущие частоты, положение которых зависит от разрешения, и устойчивые фазовые отношения. По его наблюдениям, сигнал сильнее всего проявлялся в зелёном цветовом канале.
В третьей версии проекта он протестировал метод спектрального вычитания на 88 изображениях Gemini. Автор сообщает:
- Энергия найденных несущих частот снизилась на 75,8%
- Фазовая когерентность (согласованность фаз, то есть «синхронность» скрытого сигнала) пяти сильнейших компонент упала на 91,4%
- Качество изображения осталось высоким: PSNR (отношение сигнала к шуму, мера искажений) составил 43,5 дБ
Это результаты самого проекта, а не независимая экспертиза, поэтому считать их доказанным взломом рано.
Полезная находка для практики: обычное JPEG-сжатие с качеством 50 снизило фазовый сигнал примерно на 11%. Простого пересохранения оказалось недостаточно, чтобы убрать метку.
В более поздней версии автор применил целый конвейер обработки: пропуск через VAE (вариационный автокодировщик, сжатие в компактное представление и обратно), небольшие геометрические искажения, изменение размера, коррекцию цвета, обработку через быстрое преобразование Фурье и повторное JPEG-сжатие. По его данным, такая комбинация смогла обойти детектор на протестированных изображениях. Но это целевая атака, а не обычная обработка файла.
Что происходит при перерисовке другой моделью?
JPEG, обрезка и фильтры преобразуют существующие пиксели. Диффузионная модель (diffusion model, генератор, который создаёт изображение, постепенно убирая шум) может создать пиксели заново. Поэтому повторная генерация через Stable Diffusion или другую модель потенциально опаснее для исходного водяного знака, чем сжатие или изменение размера.
Если модель, через которую проходит изображение, сама ставит SynthID, на выходе может появиться новая метка. Она будет относиться уже к новой версии файла. SynthID не «приклеивается» навсегда, он описывает происхождение конкретного файла.
Google и OpenAI теперь ставят одну метку, но общего детектора нет
19 мая 2025 года Google объявила, что OpenAI начинает использовать SynthID. Изображения из ChatGPT, Codex и API получают SynthID вместе с C2PA Content Credentials (стандарт подписи, фиксирующий, кто и когда создал файл).
Но универсального детектора всего ИИ-контента не появилось. OpenAI Verify в первую очередь ищет сигналы, связанные с инструментами OpenAI. Если он ничего не нашёл, изображение всё равно может быть сгенерировано другой системой. Общая технология водяных знаков не означает общей базы происхождения.
Что делать с этим прямо сейчас, по ролям
Автору Дзена. Если вы используете картинки из ChatGPT или Gemini для иллюстраций, знайте: метка внутри файла есть, и любой может это проверить через OpenAI Verify. Обрезка и лёгкое сжатие её не убирают. Это не проблема, если вы не выдаёте генерацию за авторскую фотографию, но учитывайте при публикации.
Маркетологу. SynthID не защищает ваши права на изображение. Если вы создали картинку в ChatGPT и конкурент её скопировал, метка не докажет ваше авторство. Для защиты коммерческих визуалов нужны дополнительные меры.
Предпринимателю в РФ. Из российских генераторов изображений (Kandinsky от «Сбера», YandexART от «Яндекса») ни один пока не заявлял о поддержке SynthID. Если вы работаете с зарубежными инструментами через VPN, водяные знаки изображений нейросетей ставятся автоматически и остаются в файле.
SynthID решает задачу, которую мало кто формулирует честно: не «настоящая ли картинка», а «прошла ли она через конкретный сервис». Для модерации площадок и медиаграмотности это полезно. Для доказательства авторства или разоблачения фейков этого мало.
По моим наблюдениям, большинство авторов Дзена не задумываются о метаданных своих иллюстраций. Но платформы уже умеют их читать, и рано или поздно маркировка ИИ-контента станет обязательной не только по закону, а на уровне алгоритмов ранжирования.
Что сделать сегодня: загрузите любую картинку из ChatGPT в OpenAI Verify и посмотрите, что он покажет. Потом обрежьте её, сохраните в JPEG с качеством 50 и проверьте снова. Это займёт три минуты и покажет, насколько устойчива метка на практике.
Частые вопросы
Можно ли полностью убрать SynthID из картинки?
Обычная обработка (JPEG-сжатие, обрезка, фильтры) метку не удаляет. По данным эксперимента Алоша Денни, для обхода детектора потребовался сложный конвейер из нескольких этапов обработки, включая пропуск через автокодировщик. Простое пересохранение файла недостаточно.
SynthID доказывает, что картинка нарисована нейросетью?
Нет. SynthID подтверждает только то, что файл прошёл через сервис, который ставит эту метку (Google Gemini, ChatGPT, API OpenAI). Отсутствие метки не означает, что картинку создал человек, а её наличие не исключает, что в основе лежит реальная фотография с минимальной ИИ-обработкой.
Работает ли SynthID в российских нейросетях?
На момент публикации ни Kandinsky («Сбер»), ни YandexART («Яндекс») не заявляли о поддержке SynthID. Технология пока охватывает только экосистему Google и OpenAI. Российские сервисы могут использовать собственные системы маркировки, но совместимость с SynthID не подтверждена.

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».
Читайте также

ChatGPT получил доступ к Apple Messages: бот читает и отправляет сообщения за вас
ChatGPT теперь работает внутри Apple Messages: OpenAI выпустила плагин, который читает, сортирует и отправляет сообщения от имени пользователя, но просит не…

LLM понимание кода через LSP: модель получает типы и связи вместо сырого текста
Языковые модели генерируют код строка за строкой, но без понимания структуры проекта они не видят, какой тип у переменной, какие методы доступны у…

Google дала сайтам защиту от нейросетей: кнопка «Предпочтительные источники» удваивает CTR
Автор Дзена или владелец сайта теряет трафик из поиска, потому что ИИ-ответы Google перехватывают клики, и 6 июня 2025 года Google дала инструмент, который…
Комментарии