Kannst du immer noch ein KI-Bild von einem echten Foto unterscheiden? Das Wettrüsten bei der Erkennung wird unangenehm

Ein kleines Webspiel namens „Can you tell which images are AI-generated?“ landete diesen Monat mit 112 Punkten und 85 Kommentaren auf der Startseite von Hacker News. Das Prinzip ist einfach: Dir wird eine Reihe von Bildern gezeigt, und du rätst, ob sie echt oder generiert sind. Die Kommentare liefen auf dasselbe Eingeständnis hinaus. Menschen, die beruflich mit Bildern arbeiten, schnitten kaum besser ab als bei einem Münzwurf.
Ein paar Tage später ging es in einem anderen HN-Thread um Pangram, ein Startup, das KI-Erkennung für Text und Bilder verkauft, mit einer Diskussion aus 27 Kommentaren darüber, ob Erkennung überhaupt funktionieren kann. Zwischen den beiden Threads liegt der unangenehme Zustand des Feldes: Generierte Bilder von echten zu unterscheiden, wird schneller schwieriger, als die Erkennung besser wird.
Warum deine Augen weiter verlieren
Die Erkennungsmerkmale, die früher funktionierten, sind verschwunden oder fast verschwunden. Verstümmelte Hände, verschmolzener Text, inkonsistente Beleuchtung, wächserne Haut: Jede Korrektur wurde in aufeinanderfolgenden Modellgenerationen ausgeliefert. Textdarstellung, lange der zuverlässige Verräter, ist in den führenden Modellen inzwischen ein gelöstes Problem, was teilweise erklärt, warum Bild-Benchmarks sie so stark gewichten. Was bleibt, ist eine subtilere Lücke. Generierte Bilder sind oft etwas zu kohärent, Texturen etwas zu gleichmäßig, Hintergründe etwas zu gefällig. Menschen bemerken den Vibe und können ihn nicht in Worte fassen, weshalb ein Ratespiel alle in Verlegenheit bringt.
Die Loki-Frage macht den Punkt in einem anderen Register. Ein Beitrag auf r/StableDiffusion fragte, wie Leute KI-Bilder erzeugen, die das Aussehen eines bestimmten Schauspielers über neue Outfits und Szenen hinweg so präzise bewahren. Die Antwort von denen, die es tun, lautet referenzbasierte Generierung und feinabgestimmte Adapter, von denen keiner mehr exotische Werkzeuge erfordert. Ebenbilder, für die eine VFX-Firma früher Jahre gebraucht hätte, sind heute ein Nachmittagsprojekt, und die fragende Person konnte nicht sagen, welche der Bilder, die ihren Feed fluteten, Modellausgaben waren.
Erkennung als Produkt, Erkennung als Richtlinie
Pangrams Pitch ist, dass Erkennung machbar ist, wenn man Detektoren genauso aggressiv trainiert wie Generatoren. Die HN-Diskussion hielt mit den üblichen und größtenteils richtigen Einwänden dagegen: Detektoren generalisieren schlecht auf ungesehene Modelle, sie erzeugen falsch positive Ergebnisse, die echten Fotografen schaden, und jeder veröffentlichte Detektor wird zum Ziel, das die nächste Modellversion still und leise besiegt. Es gibt auch den Provenienz-Ansatz, Content Credentials im C2PA-Stil, der die Erkennung umgeht, indem Kameras und Generatoren ihre Ausgaben signieren. Das hilft, wenn alle kooperieren. Es hilft nichts bei dem Bild, das jemand neu kodiert und von Metadaten befreit hat.
Die Politik bewegt sich trotzdem. Restaurants, die KI-Food-Fotografie verwenden, wurden diesen Monat durch einen Artikel im Wall Street Journal zu einer kleinen Nachricht, und der Gegenwind drehte sich weniger um Täuschung im Abstrakten als um den konkreten Verrat: Der Burger, den du bestellst, sollte wie der Burger in der Werbung aussehen. Das ist ein sozialer Erkennungsmechanismus, crowdgesourctes Vertrauen, und er ist strenger als jeder Klassifikator.
Worüber die HN-Threads tatsächlich debattierten
Die beiden Hacker-News-Diskussionen teilten das Problem sauber auf. Im Spiel-Thread meldeten die Leute überwiegend ihre Punktzahlen und tauschten Tipps, und die Tipps sind ein ordentlicher Fossilienbestand dessen, was früher funktionierte: Schau auf die Hände, prüfe den Text, untersuche Spiegelungen, zähle die Finger von Passanten im Hintergrund. Fast alle diese Prüfungen liefern bei aktuellen Modellen inzwischen falsch negative Ergebnisse. Besonders die Textdarstellung hörte auf, ein zuverlässiges Erkennungsmerkmal zu sein, nachdem die führenden Modelle sie zur Benchmark-Priorität gemacht hatten; ein generierter Laden mit lesbarer Beschilderung war vor zwei Jahren eine Neuheit und ist heute Standardverhalten.
Der Pangram-Thread verlief skeptischer. Die Einwände in den Kommentaren waren die üblichen, und sie halten stand: Detektoren, die auf den Generatoren von gestern trainiert wurden, verfehlen die von morgen, falsch positive Ergebnisse treffen echte Fotografen am härtesten, deren Arbeit als synthetisch markiert wird, und die Veröffentlichung eines Detektors ist eine offene Einladung, das nächste Modell dagegen zu trainieren. Ein Kommentar machte die Asymmetrie konkret: Ein Generator muss nur die Detektoren täuschen, die es gibt, während ein Detektor jeden Generator erwischen muss, auch noch nicht veröffentlichte. Das ist ein von der Konstruktion her aussichtsloses Rennen, weshalb die kommerziellen Erkennungsprodukte meist an Institutionen mit Moderationspflichten verkauft werden statt an Einzelpersonen, die neugierig auf ein verdächtiges Bild sind.
Provenienz, die langweilige Alternative
Die Alternative, die immer wieder auftaucht, sind Content Credentials: kryptografisch signierte Metadaten im C2PA-Stil, die bei der Aufnahme oder Generierung angehängt werden. Kameras signieren, was der Sensor gesehen hat. Generatoren signieren, was das Modell erzeugt hat. Bildbearbeitungswerkzeuge bewahren die Kette oder versehen sie mit Anmerkungen. Nichts daran erfordert, irgendetwas zu erkennen, was ihr Hauptvorzug ist, denn Erkennung ist ein permanentes Wettrüsten und Signieren ist ein Infrastrukturstandard.
Die Schwächen sind ebenso strukturell. Signieren ist freiwillig, Metadaten werden durch Screenshots und Neukodierungen entfernt, und die Kette beweist nur, woher ein Bild stammt, nie, ob das Original ehrlich war. Ein signiertes KI-Bild ist immer noch ein KI-Bild. Aber während Plattformen beginnen, Credentials anzuzeigen, wird das Vorhandensein einer sauberen Kette zu einem Vertrauenssignal, so wie HTTPS eines wurde, und ihr Fehlen beginnt wie eine Frage zu wirken, die das Bild nicht beantworten kann.
Die soziale Ebene ist strenger als die technische Ebene
Zwischen Erkennung und Provenienz sitzt der Mechanismus, der diesen Monat tatsächlich die Arbeit gemacht hat: die Crowd. Die Restaurantgeschichte verbreitete sich, weil Kunden die Lücke zwischen fotografiertem und serviertem Essen erkannten, nicht weil ein Klassifikator sie markiert hatte. Die Bilder von Enkelkindern für Boomer wurden zur Geschichte, weil Eltern im Gruppenchat Nein sagten. Die Loki-Bilder brachten ein Subreddit dazu, zu fragen, wie sie gemacht wurden, und bekamen innerhalb eines Tages eine Antwort. Communities erkennen, wie Detektoren es nicht können, indem sie Kontext kennen.
Das legt eine Arbeitsteilung nahe, die es wert ist, ernst genommen zu werden. Maschinen sind gut geeignet für Screening in großem Maßstab, sie markieren Massen-Uploads für die menschliche Prüfung. Menschen sind gut geeignet für Kontext, sie erkennen, dass der Burger in der Werbung keine Krümel hat, weil kein Burger welche hat. Provenienz ist gut geeignet an der Quelle, wo die ehrlichen Akteure sitzen. Keine einzelne Ebene erwischt alles, weshalb das Spiel, das alle bloßgestellt hat, eine nützliche Kalibrierung bleibt und kein Urteil.
Was das für Menschen bedeutet, die Bilder veröffentlichen
Wenn du Bilder veröffentlichst oder in Auftrag gibst, folgen aus dem aktuellen Zustand drei Gewohnheiten. Erstens: Generierte Inhalte zu kennzeichnen wird eher zu einem Vertrauenskapital als zu einem Eingeständnis. Die Kreativen, die offenlegen, und es gibt eine sichtbare Spaltung in r/StableDiffusion-Threads darüber, wie man mit Anti-KI-Kommentaren umgeht, bauen ein Publikum auf, das bleibt, wenn die Offenlegung von vornherein erfolgt. Zweitens: Provenienz-Metadaten sind günstig zu pflegen und gelegentlich entscheidend; Plattformen beginnen, sie sichtbar zu machen, und die Kosten für ihre Bewahrung sind ein Schalter in den Einstellungen. Drittens: Gehe bei allem, wo das Bild eine Tatsachenbehauptung aufstellt (Nachrichten, Produkte, Beweise), davon aus, dass dein Publikum einen Münzwurf-Detektor und ein Screenshot-Tool hat. Die einzige dauerhafte Verteidigung ist, ehrlich darüber zu sein, was das Bild ist.

Das Spiel, das alle bloßgestellt hat, ist trotzdem einen Versuch wert. Zehn Minuten gegen ein durchgemischtes Deck aus echten und generierten Bildern justieren dein Vertrauen in eine nützliche Richtung neu. Die Bilder, bei denen du scheiterst, waren keine Fehler der Aufmerksamkeit. Sie sind die neue Baseline, und die Baseline verschiebt sich jeden Monat.
Verwandte Artikel
Chinesische KI-Bildmodelle gewinnen Fans im Ausland, und Washington schaut zu
Die Verbreitung ist zuerst technisch, politisch erst an zweiter Stelle. Entwickler laden herunter, was funktioniert, und das kommt derzeit zunehmend von chinesischen Laboren.
Worauf die Prediction Markets bei KI-Bildern wetten
Echtes Geld wettet darauf, wer KI-Bilder gewinnt. OpenAI führt bei Standbildern, MiniMax bei Video, und die offenen Modelle sind die Wildcard, die niemand einpreist.
Qwen-Image 2.1 vs. Nano Banana 2.0: Ein offenes 7B-Modell ist Google dicht auf den Fersen
Ein offenes Modell mit 7 Milliarden Parametern liegt jetzt in Alibabas Benchmark vor Googles Nano Banana 2.0 und überall sonst in Schlagdistanz.
Chinesische Bildmodelle gehen global – und diesen Monat hat sich die Diskussion verändert
Chinesische Bildmodelle gehen global. Wie sich die Benchmarks, die Kommentarspalten und Washington in diesem Monat verändert haben.