После первой статьи в комментариях попросили больше технической части и меньше выводов по одной картинке. Разбираюсь, что SynthID переживает, что может разрушить метку и что вообще доказывает её наличие.
В первой статье я проверил одно изображение через сторонний сервис и сделал из этого слишком широкий вывод. В комментариях предложили более нормальный набор тестов: JPEG-сжатие, resize, crop, blur, скриншот, повторную генерацию и анализ частотной области. Там же мне скинули reverse engineering SynthID. Так что здесь разбираемся уже не с одним сервисом, а с самой технологией.
SynthID не определяет, «нарисовала ли это нейросеть»
SynthID не универсальный AI-детектор. Он ищет сигнал, заранее встроенный в изображение.
DeepMind разделяет две задачи: определить происхождение файла (provenance) и определить по самому содержимому, синтетическое изображение или нет. SynthID решает первую.
Для изображений используется связка encoder/decoder. Encoder встраивает метку, decoder пытается её обнаружить. Система работает post-hoc и не привязана к архитектуре конкретного генератора.
Поэтому обнаруженный SynthID означает: в изображении найден соответствующий provenance-сигнал. Это не доказательство того, что вся картинка с нуля создана нейросетью.
Хороший пример привели в комментариях. Художник публикует работу. Кто-то загружает её в AI-редактор, почти ничего не меняет и получает новый файл с меткой. Авторство исходной работы от этого никуда не исчезает.
По той же причине SynthID нельзя считать сертификатом собственности. OpenAI отдельно указывает, что Verify не определяет достоверность изображения, права на него или весь путь его редактирования.
Переживает ли SynthID JPEG, crop и blur
Именно это стоило проверить в первой статье.
SynthID изначально рассчитывали на обычную обработку изображений. Google заявляет устойчивость к фильтрам, изменениям цвета и яркости, crop и lossy compression. В технических материалах DeepMind также рассматриваются сжатие, квантование, геометрические преобразования и другие изменения изображения.
Это не означает, что сигнал невозможно разрушить. Устойчивость к обработке и неуязвимость к целевой атаке - разные вещи. Если свести заявленные свойства к практическим сценариям:

OpenAI при этом советует для наиболее надёжной проверки использовать исходный файл без crop и конвертации. Отсутствие сигнала не считается доказательством того, что изображение создано человеком. Поэтому обычный JPEG и намеренное удаление watermark нельзя ставить в один ряд.
Что нашли в частотной области
В комментариях отдельно спросили про частотную область изображения. Здесь есть уже более интересный эксперимент. DeepMind не описывает SynthID как простую метку, записанную в нескольких частотах. Официально это нейросетевая encoder/decoder-система.
Но разработчик Алош Денни исследовал изображения Gemini и обнаружил в спектре повторяющиеся структуры: несущие частоты, положение которых зависит от разрешения, и устойчивые фазовые отношения. По его наблюдениям, сильнее всего сигнал проявлялся в зелёном канале.
В версии V3 проекта он протестировал spectral subtraction на 88 изображениях Gemini. Автор сообщает о снижении энергии найденных несущих частот на 75,8%, phase coherence пяти наиболее сильных компонент на 91,4% и PSNR 43,5 dB.
Это результаты самого проекта, а не независимая проверка, поэтому считать их «взломом SynthID» рано. Зато там есть полезный результат для нашей дискуссии: JPEG с качеством 50 снизил фазовый сигнал примерно на 11%. Простого пересохранения оказалось недостаточно.
В более поздней версии автор использовал уже целый pipeline: VAE round-trip, небольшие геометрические искажения, resize, коррекцию цвета, FFT-обработку и повторное JPEG-сжатие. По его данным, такая комбинация смогла обойти детектор Gemini на протестированных изображениях. Это целевая атака на watermark, а не обычная обработка файла.
Что будет после перерисовки другой моделью
JPEG, crop и фильтры преобразуют существующие пиксели. Diffusion-модель может создать их заново. Поэтому повторная генерация через Stable Diffusion или другую модель потенциально опаснее для исходного watermark, чем обычное сжатие или resize.
Похожий принцип используется и в reverse engineering выше: VAE round-trip кодирует изображение в латентное представление и восстанавливает его обратно. Это уже ближе к пересборке изображения, чем к обычному редактированию файла.
Если модель, через которую проходит изображение, сама ставит SynthID, на выходе может появиться новая метка. Она будет относиться уже к новой версии файла. То есть SynthID не «приклеивается» к изображению навсегда. Он описывает происхождение конкретного файла или этап его обработки.
Google, OpenAI и общий SynthID
В комментариях написали, что Google и OpenAI используют разные метки и не распознают друг друга. В 2026 году ситуация изменилась.
19 мая Google объявила, что OpenAI начинает использовать SynthID. OpenAI сообщила, что изображения из ChatGPT, Codex и API получают SynthID вместе с C2PA Content Credentials. Но универсального детектора всего AI-контента от этого не появилось. OpenAI Verify в первую очередь ищет provenance-сигналы, связанные с инструментами OpenAI. Если он ничего не нашёл, изображение всё равно может быть сгенерировано другой системой. Общая технология watermarking не означает общей базы происхождения всего AI-контента.
Можно ли использовать такую метку как доказательство
Сам по себе SynthID не говорит, что изображение фальшивое. Он также не доказывает авторство и не подтверждает контекст публикации.
Это особенно важно для новостей, модерации и юридических споров. Результат «SynthID detected» может быть одним из сигналов при проверке происхождения файла, но не финальным вердиктом.
Технически система встраивания работает отдельно от самой генеративной модели. Поэтому доверять приходится не только алгоритму, но и тому, кто ставит метку, хранит информацию о её происхождении и интерпретирует результат проверки.
Зачем тогда вообще нужен SynthID
Для обычной иллюстрации происхождение действительно может быть неважно. Но у provenance есть другие задачи: дипфейки, мошенничество, журналистика, модерация платформ и сбор данных для обучения моделей.
Последнее отдельно упоминает DeepMind. Watermark detection можно использовать при web scraping и подготовке тренировочных датасетов, чтобы отличать часть синтетического контента от остальных данных.
Но и здесь SynthID не решает задачу полностью. Его используют не все генераторы, старые изображения могут быть без маркировки, сигнал можно повредить, а отсутствие метки ничего не доказывает.
Как нормально проверить устойчивость SynthID
Одной картинки для такого теста мало. Нужна выборка хотя бы из 50–100 изображений разных типов и разрешений. Для каждого исходника применяется одинаковый pipeline:
оригинал → JPEG с разным качеством → resize → crop → blur → screenshot → повторная генерация или редактирование другой моделью.
После каждого этапа нужно проверять метку. Если детектор показывает confidence или score, сохранять и его, а не только результат «найдено / не найдено». Тогда можно увидеть, при каких преобразованиях сигнал постепенно деградирует и где детектор перестаёт его распознавать.
В первой статье такого эксперимента не было. Был один кейс, которому я придал слишком большой вес. После документации, комментариев и существующих экспериментов вывод получается такой:
SynthID рассчитан на JPEG, crop, resize, фильтры и другие обычные преобразования изображения. Это не делает его неуничтожимым. Целевые атаки на watermark уже существуют, а повторный синтез изображения создаёт намного более тяжёлые условия для сохранения сигнала.
При этом наличие SynthID не доказывает авторство или достоверность изображения, а отсутствие метки не доказывает человеческое происхождение.
Небольшая рекламная пауза
Если хотите самостоятельно тестировать разные модели для изображений, видео и текста, всё это можно делать в SYNTX.AI без отдельных подписок на каждый сервис. Внутри собрано 100+ AI-инструментов.
По нашему сравнению с Higgsfield, Artlist и Runway, более 95% инструментов в SYNTX.AI обходятся дешевле, а стоимость отдельных генераций отличается в 2–10 раз.
Для читателей Хабра оставлю промокод CTRLAI: он даёт скидку 20%.

