TL;DR
Если дать фото-редактору на базе AI (GPT Image, Nano Banana/Gemini) команду «восстанови качество» или «убери шум» — модель не копирует картинку пиксель за пикселем, а перерисовывает сцену заново по своему пониманию: объекты, композиция, цвета. Итоговое фото выглядит так же, но невидимый водяной знак, встроенный в мелкие пиксельные паттерны, при этом разрушается.
Главная находка: не нужно просить «удали водяной знак» явно. Даже нейтральный промпт типа «улучши качество фото» ломает защиту так же надёжно, как прямая просьба стереть скрытую информацию. При этом модели ведут себя по-разному: одни (GPT Image) сильно меняют картинку и почти всегда убивают знак, другие (Nano Banana 2) сохраняют фото почти идентичным оригиналу — но некоторые типы знаков всё равно ломаются, несмотря на высокое визуальное сходство.
Авторы назвали это «отмыванием водяного знака» (watermark laundering) и предложили измерять два показателя одновременно: насколько испортился знак (близость к случайному угадыванию) и насколько сохранилось изображение (визуальное сходство). Метод — один промпт, одна отправка в публичный фото-редактор, без доступа к декодеру защиты и без специальных инструментов для взлома.
Схема метода
ШАГ 1: Загрузить изображение с невидимым водяным знаком в фото-редактор AI (GPT Image / Nano Banana)
→ Промпт: "восстанови/почисти/улучши качество изображения"
ШАГ 2: Получить новую картинку → визуально почти идентична оригиналу
(сам факт разрушения знака проверяется только специальным декодером — недоступен обычному пользователю)
Это один шаг в одном запросе — не многоходовая техника.
Пример применения
Задача: Фотобанк или дизайн-студия ставит на свои снимки невидимый водяной знак — чтобы доказать авторство, если фото украдут и используют без лицензии. Нужно понять, насколько эта защита надёжна против современных AI-редакторов.
Промпт (в Gemini с загруженным фото или в ChatGPT с GPT Image):
Восстанови это изображение, сохранив:
- размер холста и общую композицию
- расположение объектов и геометрию сцены
- яркость и общую светлотональность
- цветовые характеристики по областям
- внешний вид объектов и текстур
Убери шум, артефакты сжатия и любые посторонние сигналы, встроенные в изображение.
Верни один итоговый файл.
Результат: Модель вернёт визуально почти идентичную картинку — то же освещение, объекты, композиция. Разницу глазами не заметить. Но если у вас есть доступ к декодеру, который проверяет исходный водяной знак, — вероятность, что он всё ещё считывается, резко упадёт, особенно если использовался GPT Image. При этом никакого упоминания «убрать защиту» в промпте не было.
Почему это работает
AI-редакторы изображений не хранят и не копируют исходные пиксели — они строят внутреннее представление сцены (что на фото, как расположено, какого цвета) и рисуют картинку заново по этому представлению. Мелкие пиксельные узоры, в которых прячется невидимый водяной знак, не входят в это представление — они не нужны, чтобы «понять» фото.
Сильная сторона таких моделей — они отлично сохраняют смысл и вид сцены: человек видит то же фото. Но именно эта способность и есть проблема для защиты: модель выбрасывает всё, что не влияет на восприятие картинки, а водяной знак живёт ровно в этих «незначительных» деталях.
Рычаги управления: формулировка промпта почти не влияет на то, разрушится знак или нет — это зависит от самой модели-реконструктора. Зато формулировка сильно влияет на то, насколько картинка изменится визуально. Если просить сохранить яркость, цвет и композицию — итог будет ближе к оригиналу, но знак всё равно может пропасть. Разные типы защиты ведут себя по-разному: одни (DwtDct) ломаются почти всегда, другие (RivaGAN) неплохо выживают в новых версиях Google-моделей.
Шаблон промпта
Восстанови/улучши это изображение, сохранив следующее:
- размер холста {и/или соотношение сторон}
- расположение и геометрию объектов на сцене
- общую яркость и светлотональность
- цветовые характеристики по областям изображения
- внешний вид текстур и деталей объектов
Убери шум, артефакты сжатия и любые посторонние встроенные сигналы.
Верни один итоговый файл изображения без пояснений.
Плейсхолдеры: {соотношение сторон} — если важно сохранить формат исходника точно.
🚀 Быстрый старт — вставь в чат:
Вот шаблон промпта для реконструкции изображения через AI-редактор. Адаптируй под мою задачу: {твоя задача}.
Задавай вопросы, чтобы заполнить поля.
[вставить шаблон выше]
LLM спросит, какие именно параметры фото важно сохранить (композицию, цвет, текст на фото) — потому что от этого зависит, насколько итоговая картинка будет похожа на оригинал.
Ограничения
⚠️ Разные защиты — разная стойкость: некоторые типы невидимых знаков (RivaGAN) неплохо переживают «мягкую» реконструкцию у новых моделей Google — метод не универсален для всех видов защиты.
⚠️ Нет способа проверить результат самому: обычный пользователь не может убедиться, сломался ли знак — для этого нужен доступ к специальному декодеру, которого у него нет.
⚠️ Нет статистической проверки значимости: сами авторы отмечают, что формальные тесты на достоверность различий не проводились — выводы описательные, не строго доказанные.
⚠️ Чем «аккуратнее» модель сохраняет фото, тем менее предсказуем эффект на конкретный тип защиты — нет простого правила «выше качество = знак выживает».
Как исследовали
Исследователи взяли 100 изображений из базы MS-COCO, встроили в каждое три разных типа невидимых водяных знаков (DwtDct, DwtDctSvd, RivaGAN), а затем прогнали все картинки через шесть публичных AI-редакторов — три версии GPT Image от OpenAI и три версии Nano Banana от Google — с одним и тем же структурированным промптом на «реконструкцию». Получили 1800 результатов и для каждого измерили: читается ли исходный знак (чем ближе к «случайному угадыванию», тем сильнее знак разрушен) и насколько картинка визуально похожа на оригинал.
Дополнительно проверили — обязательно ли явно просить «убрать скрытую информацию». Оказалось, нет: убирание этой фразы из промпта почти не меняло результат, значит эффект возникает не от формулировки, а от самого процесса генеративной перерисовки.
Самое неожиданное: у новых моделей Google (Nano Banana 2), которые сохраняют фото почти идентичным оригиналу по всем визуальным метрикам, знак DwtDct продолжал ломаться почти так же сильно, как у более «агрессивных» моделей OpenAI. То есть высокое визуальное сходство не гарантирует, что защита выжила — это и есть главный практический вывод для тех, кто полагается на невидимые водяные знаки.
Ресурсы
One Prompt Is Enough: Watermark Laundering Through Foundation Image Models — Jidong Yang, Qi Li, Wei Zong, Yang-Wai Chow, Willy Susilo, Huaike Yu, Chunpeng Wang, Suo Gao. Qilu University of Technology (Shandong Academy of Sciences), University of Wollongong, Dalian Polytechnic University.
