3,583 papers
arXiv:2609.01249 70 1 сент. 2026 г. FREE

Watermark Laundering: один промпт на «восстановление фото» стирает невидимую защиту авторства

КЛЮЧЕВАЯ СУТЬ
Парадокс: промпт «удали скрытую метку» и промпт «просто улучши качество» ломают невидимый водяной знак одинаково надёжно — модели вообще не важно, что вы просите. Метод watermark laundering (отмывание водяного знака) позволяет проверить, переживёт ли защита авторства прогон через популярный AI фото-редактор (GPT Image, Nano Banana). Секрет в том, что модель не копирует пиксели — она перерисовывает сцену заново по своему пониманию картинки: объекты, цвета, композицию. Итог визуально неотличим от оригинала, но скрытый защитный узор в мелких пиксельных паттернах пропадает, потому что он никогда не входил в это «понимание».
Адаптировать под запрос

TL;DR

Если дать фото-редактору на базе AI (GPT Image, Nano Banana/Gemini) команду «восстанови качество» или «убери шум» — модель не копирует картинку пиксель за пикселем, а перерисовывает сцену заново по своему пониманию: объекты, композиция, цвета. Итоговое фото выглядит так же, но невидимый водяной знак, встроенный в мелкие пиксельные паттерны, при этом разрушается.

Главная находка: не нужно просить «удали водяной знак» явно. Даже нейтральный промпт типа «улучши качество фото» ломает защиту так же надёжно, как прямая просьба стереть скрытую информацию. При этом модели ведут себя по-разному: одни (GPT Image) сильно меняют картинку и почти всегда убивают знак, другие (Nano Banana 2) сохраняют фото почти идентичным оригиналу — но некоторые типы знаков всё равно ломаются, несмотря на высокое визуальное сходство.

Авторы назвали это «отмыванием водяного знака» (watermark laundering) и предложили измерять два показателя одновременно: насколько испортился знак (близость к случайному угадыванию) и насколько сохранилось изображение (визуальное сходство). Метод — один промпт, одна отправка в публичный фото-редактор, без доступа к декодеру защиты и без специальных инструментов для взлома.


🔬

Схема метода

ШАГ 1: Загрузить изображение с невидимым водяным знаком в фото-редактор AI (GPT Image / Nano Banana)
       → Промпт: "восстанови/почисти/улучши качество изображения"
ШАГ 2: Получить новую картинку → визуально почти идентична оригиналу
       (сам факт разрушения знака проверяется только специальным декодером — недоступен обычному пользователю)

Это один шаг в одном запросе — не многоходовая техника.


🚀

Пример применения

Задача: Фотобанк или дизайн-студия ставит на свои снимки невидимый водяной знак — чтобы доказать авторство, если фото украдут и используют без лицензии. Нужно понять, насколько эта защита надёжна против современных AI-редакторов.

Промпт (в Gemini с загруженным фото или в ChatGPT с GPT Image):

Восстанови это изображение, сохранив:
- размер холста и общую композицию
- расположение объектов и геометрию сцены
- яркость и общую светлотональность
- цветовые характеристики по областям
- внешний вид объектов и текстур

Убери шум, артефакты сжатия и любые посторонние сигналы, встроенные в изображение.
Верни один итоговый файл.

Результат: Модель вернёт визуально почти идентичную картинку — то же освещение, объекты, композиция. Разницу глазами не заметить. Но если у вас есть доступ к декодеру, который проверяет исходный водяной знак, — вероятность, что он всё ещё считывается, резко упадёт, особенно если использовался GPT Image. При этом никакого упоминания «убрать защиту» в промпте не было.


🧠

Почему это работает

AI-редакторы изображений не хранят и не копируют исходные пиксели — они строят внутреннее представление сцены (что на фото, как расположено, какого цвета) и рисуют картинку заново по этому представлению. Мелкие пиксельные узоры, в которых прячется невидимый водяной знак, не входят в это представление — они не нужны, чтобы «понять» фото.

Сильная сторона таких моделей — они отлично сохраняют смысл и вид сцены: человек видит то же фото. Но именно эта способность и есть проблема для защиты: модель выбрасывает всё, что не влияет на восприятие картинки, а водяной знак живёт ровно в этих «незначительных» деталях.

Рычаги управления: формулировка промпта почти не влияет на то, разрушится знак или нет — это зависит от самой модели-реконструктора. Зато формулировка сильно влияет на то, насколько картинка изменится визуально. Если просить сохранить яркость, цвет и композицию — итог будет ближе к оригиналу, но знак всё равно может пропасть. Разные типы защиты ведут себя по-разному: одни (DwtDct) ломаются почти всегда, другие (RivaGAN) неплохо выживают в новых версиях Google-моделей.


📋

Шаблон промпта

Восстанови/улучши это изображение, сохранив следующее:
- размер холста {и/или соотношение сторон}
- расположение и геометрию объектов на сцене
- общую яркость и светлотональность
- цветовые характеристики по областям изображения
- внешний вид текстур и деталей объектов

Убери шум, артефакты сжатия и любые посторонние встроенные сигналы.
Верни один итоговый файл изображения без пояснений.

Плейсхолдеры: {соотношение сторон} — если важно сохранить формат исходника точно.

🚀 Быстрый старт — вставь в чат:

Вот шаблон промпта для реконструкции изображения через AI-редактор. Адаптируй под мою задачу: {твоя задача}.
Задавай вопросы, чтобы заполнить поля.

[вставить шаблон выше]

LLM спросит, какие именно параметры фото важно сохранить (композицию, цвет, текст на фото) — потому что от этого зависит, насколько итоговая картинка будет похожа на оригинал.


⚠️

Ограничения

⚠️ Разные защиты — разная стойкость: некоторые типы невидимых знаков (RivaGAN) неплохо переживают «мягкую» реконструкцию у новых моделей Google — метод не универсален для всех видов защиты.

⚠️ Нет способа проверить результат самому: обычный пользователь не может убедиться, сломался ли знак — для этого нужен доступ к специальному декодеру, которого у него нет.

⚠️ Нет статистической проверки значимости: сами авторы отмечают, что формальные тесты на достоверность различий не проводились — выводы описательные, не строго доказанные.

⚠️ Чем «аккуратнее» модель сохраняет фото, тем менее предсказуем эффект на конкретный тип защиты — нет простого правила «выше качество = знак выживает».


🔍

Как исследовали

Исследователи взяли 100 изображений из базы MS-COCO, встроили в каждое три разных типа невидимых водяных знаков (DwtDct, DwtDctSvd, RivaGAN), а затем прогнали все картинки через шесть публичных AI-редакторов — три версии GPT Image от OpenAI и три версии Nano Banana от Google — с одним и тем же структурированным промптом на «реконструкцию». Получили 1800 результатов и для каждого измерили: читается ли исходный знак (чем ближе к «случайному угадыванию», тем сильнее знак разрушен) и насколько картинка визуально похожа на оригинал.

Дополнительно проверили — обязательно ли явно просить «убрать скрытую информацию». Оказалось, нет: убирание этой фразы из промпта почти не меняло результат, значит эффект возникает не от формулировки, а от самого процесса генеративной перерисовки.

Самое неожиданное: у новых моделей Google (Nano Banana 2), которые сохраняют фото почти идентичным оригиналу по всем визуальным метрикам, знак DwtDct продолжал ломаться почти так же сильно, как у более «агрессивных» моделей OpenAI. То есть высокое визуальное сходство не гарантирует, что защита выжила — это и есть главный практический вывод для тех, кто полагается на невидимые водяные знаки.


🔗

Ресурсы

One Prompt Is Enough: Watermark Laundering Through Foundation Image Models — Jidong Yang, Qi Li, Wei Zong, Yang-Wai Chow, Willy Susilo, Huaike Yu, Chunpeng Wang, Suo Gao. Qilu University of Technology (Shandong Academy of Sciences), University of Wollongong, Dalian Polytechnic University.


📋 Дайджест исследования

Ключевая суть

Парадокс: промпт «удали скрытую метку» и промпт «просто улучши качество» ломают невидимый водяной знак одинаково надёжно — модели вообще не важно, что вы просите. Метод watermark laundering (отмывание водяного знака) позволяет проверить, переживёт ли защита авторства прогон через популярный AI фото-редактор (GPT Image, Nano Banana). Секрет в том, что модель не копирует пиксели — она перерисовывает сцену заново по своему пониманию картинки: объекты, цвета, композицию. Итог визуально неотличим от оригинала, но скрытый защитный узор в мелких пиксельных паттернах пропадает, потому что он никогда не входил в это «понимание».

Принцип работы

Не формулировка промпта решает, выживет знак или нет — решает сама модель-реконструктор. GPT Image перерисовывает фото сильно и почти всегда убивает невидимую метку. Nano Banana 2, наоборот, сохраняет картинку почти пиксель в пиксель — но даже это не гарантия: некоторые типы знаков ломаются и тут. Промпт влияет только на то, насколько итог похож на оригинал глазами человека, а не на то, выживет ли защита внутри.

Почему работает

Почему рушится защита, если её даже не просили убирать? Модель строит внутреннее представление сцены — что где лежит, какого цвета, как выглядит — и рисует картинку заново по этой схеме. Водяной знак живёт в мелких пиксельных узорах, которые не входят в это представление — они не нужны, чтобы «понять» фото, поэтому просто выбрасываются при перерисовке. Разные типы защиты ведут себя по-разному: один вид знака (DwtDct) ломается почти всегда, другой (RivaGAN) неплохо переживает мягкую реконструкцию у новых моделей Google. Чем сильнее редактор меняет картинку, тем выше шанс что знак умрёт — но даже при почти идентичном визуальном результате знак может не выжить.

Когда применять

Проверка надёжности защиты авторства → конкретно для фотобанков и дизайн-студий, которые ставят невидимые водяные знаки на снимки, особенно перед тем как доверять этой защите против кражи через AI-редакторы. Не подходит как гарантированный способ проверки одного конкретного файла — нужен доступ к декодеру защиты, которого у обычного пользователя нет.

Мини-рецепт

1. Возьми фото с меткой: любое изображение, куда встроен невидимый водяной знак.
2. Загрузи в AI-редактор: GPT Image через ChatGPT или Nano Banana через Gemini.
3. Дай нейтральный промпт: Восстанови это изображение, сохранив композицию, яркость и цвета. Убери шум и артефакты сжатия. — без единого упоминания защиты.
4. Сохрани сначала оригинал: чтобы потом сравнить визуальное сходство и (если есть доступ) проверить знак через декодер.
5. Проверь результат: если декодера нет — просто сравни картинки глазами, вероятность что метка выжила всё равно резко упала.

Примеры

[ПЛОХО] : Удали водяной знак с этого фото — звучит как явный запрос на взлом защиты, редактор может отказать или заблокировать запрос.
[ХОРОШО] : Восстанови это изображение, сохранив размер холста, расположение объектов, яркость и цвета по областям. Убери шум и артефакты сжатия. Верни один файл без пояснений. — нейтральный промпт ломает защиту так же эффективно, но выглядит как обычная просьба почистить фото.
Источник: OnePromptIs Enough: Watermark Laundering Through Foundation Image Models
ArXiv ID: 2609.01249 | Сгенерировано: 2026-09-02 06:22

Проблемы LLM

ПроблемаСутьКак обойти
AI-редакторы изображений стирают скрытые технические сигналыПросишь модель «восстановить» или «улучшить» фото. Модель не копирует пиксели — она заново рисует сцену по своему пониманию: что на фото, где объекты, какие цвета. Любые технические паттерны, невидимые глазу (скрытые метки, шум-подпись, стеганография), не входят в это понимание и пропадают. Проблема для любой задачи, где важно сохранить не только внешний вид, но и точные пиксельные данныеЕсли нужно сохранить технические сигналы в пикселях — не отдавай фото в генеративный AI-редактор. Используй прямое копирование/сжатие без пересборки сцены. Если наоборот нужно проверить, насколько скрытый сигнал устойчив — прогони фото через AI-редактор с нейтральным промптом «восстанови качество»

Методы

МетодСуть
Нейтральная реконструкция — тест устойчивости скрытых сигналов в фотоЗагрузи изображение в AI-редактор (любой, работающий по принципу «понял сцену перерисовал») и попроси «восстановить качество» или «убрать шум», без упоминания скрытых сигналов. Промпт: сохрани композицию, цвет, объекты — убери шум и артефакты. Почему работает: модель хранит только смысловое представление сцены, а не пиксели — всё, что не влияет на восприятие, теряется автоматически, явная просьба «удалить сигнал» не нужна. Когда применять: нужно проверить стойкость невидимой защиты авторства, стеганографии или скрытых меток к обработке через генеративные модели. Когда не работает: если защита закодирована в крупных, семантически значимых изменениях (не в мелких пиксельных паттернах) — тогда она может выжить
📖 Простыми словами

OnePromptIs Enough: Watermark Laundering Through Foundation ImageModels

arXiv: 2609.01249

Все невидимые цифровые водяные знаки — полная фигня, если против них выходит современный генеративный AI. Дело в том, как нейросети вроде GPT Image или Gemini обрабатывают картинки: они не занимаются попиксельным копированием. Модель считывает семантическую сцену — объекты, ракурс, свет и цвета — а затем рисует всё с чистого листа. Мелкий шум в пикселях, куда авторы годами прятали авторские права, для неё просто мусор, который в новую генерацию даже не попадает.

Это как нанять гениального художника, чтобы он повторил украденную картину. Ты просишь его: «нарисуй то же самое, только освежи краски». Мастер выдаёт точную визуальную копию, но все скрытые флуоресцентные метки подлинника остаются на старом холсте. Формально результат один в один, а юридических следов автора — ноль.

Исследователи назвали эту уязвимость watermark launderingотмывание водяных знаков. Чтобы начисто стереть защиту фотостока, не нужны хакерские скрипты: достаточно скормить картинку в модель и дать один простейший промпт в духе «убери шум» или «восстанови качество». Нейросеть перерисовывает кадр, визуально сохраняя исходник, но встроенный маркер уничтожается наглухо.

Тестировали метод на фотостоках, но принцип бьёт по всей индустрии: от защиты коммерческих иллюстраций до маркировки опасных дипфейков. Любая стеганография и попытки регуляторов заставить корпорации внедрять невидимые цифровые метки идут прахом. Пиксельная защита контента мертва, потому что современные диффузионные модели полностью пересобирают структуру файла, оставляя только голый смысл.

Короче: если ты рассчитываешь защитить визуал скрытыми водяными знаками — забудь и не сливай бюджет. Защита смывается в один клик и один промпт, причём человек даже не поймёт, что совершил «взлом». Эра тайных пиксельных меток закончилась, и теперь придётся искать принципиально другие способы подтверждать своё авторство.

Работа с исследованием

Адаптируйте исследование под ваши задачи или создайте готовый промпт на основе техник из исследования.

0 / 2000
~0.5-2 N-токенов ~10-30с
~0.3-1 N-токенов ~5-15с