Le filigrane ne suit pas le rythme des faux

Les plateformes étiquettent désormais automatiquement les contenus générés par IA. Un nouvel audit suggère que ces étiquettes manquent encore les faux qui comptent le plus.
Des chercheurs ont audité l'étiquetage IA sur Instagram, TikTok, X et YouTube, en prenant comme point de référence les lignes directrices de la Commission européenne de juillet 2026 sur les deepfakes. Les quatre plateformes appliquaient des étiquettes automatiquement, et une part plus importante de ces étiquettes était appliquée par la plateforme elle-même plutôt que par la personne qui met le contenu en ligne, ce qui constitue un progrès par rapport aux audits précédents. Le problème, c'est la couverture.
Seuls 33 % des deepfakes identifiés par des experts dans des contextes de risque systémique portaient une étiquette IA appliquée par la plateforme. Ces contenus non étiquetés atteignaient une médiane de 160 000 vues, ce qui signifie qu'un large public les a vus sans le moindre avertissement. Dans des mises en ligne contrôlées de contenus générés par IA portant des signaux de provenance standard, les plateformes n'en ont étiqueté que 61 %, et elles ont entièrement supprimé les signaux cachés de 39 % des fichiers mis en ligne.
C'est ce dernier chiffre qui devrait inquiéter quiconque bâtit sur la provenance. L'étiquette est appliquée en surface. Le signal qui permettrait de retracer le contenu plus tard est supprimé à l'entrée.
Pourquoi le signal disparaît
Les plateformes réencodent les médias. Elles redimensionnent, compressent, suppriment les métadonnées et réhébergent. Chacune de ces étapes est hostile à un filigrane fragile, et les systèmes qui attachent la provenance au moment de la génération ne peuvent pas contrôler ce qui se passe ensuite.
C'est la tension que révèle l'audit. Les entreprises qui génèrent des médias synthétiques ont largement fait le travail de signature de leurs productions. Les plateformes qui les diffusent n'ont pas fait le travail de préservation de cette signature et, dans bien des cas, leur traitement normal la supprime avant que quiconque voie la publication.
Il en résulte un régime d'étiquetage qui fonctionne lorsque la personne qui met en ligne coopère et qui échoue lorsqu'elle ne le fait pas. Un utilisateur qui souhaite que son contenu IA soit étiqueté l'obtiendra généralement. Un utilisateur qui veut qu'il ne le soit pas peut réencoder le fichier, et les propres pipelines de la plateforme l'y aideront souvent.
Ce qu'un filigrane peut faire et ne peut pas faire
SynthID de Google DeepMind est la tentative la plus largement déployée pour résoudre le problème de l'attachement, et un podcast publié par le laboratoire le 1er octobre a exposé ses objectifs de conception avec une clarté inhabituelle. Animé par Hannah Fry et réunissant Pushmeet Kohli, vice-président scientifique de DeepMind et l'un des architectes de SynthID, ainsi que le chercheur en biosécurité Jeremy Radcliffe, l'épisode décrit ce qui rend un filigrane utile : il doit être imperceptible pour les personnes, difficile à retirer même après des modifications et des transformations, et facile à intégrer et à détecter à grande échelle.
L'intégrateur et le détecteur de SynthID sont entraînés ensemble face à un adversaire qui recadre, fait pivoter, réduit et ajoute du bruit aux contenus, de sorte que la marque est conçue pour survivre précisément au traitement qui efface les signaux plus faibles. La détection est intégrée à l'application Gemini. Les partenaires qui partagent leurs clés peuvent être vérifiés via un service central. Des organisations de presse ont utilisé SynthID pour vérifier des images circulant en ligne.
C'est une position technique solide face à un retrait accidentel. Ce n'est pas une position solide face à un retrait délibéré, et le podcast est honnête sur cette limite. Les marqueurs et les métadonnées peuvent être supprimés ou modifiés. Les marqueurs textuels peuvent être obscurcis par une réécriture. Un filigrane augmente le coût de l'effacement. Il ne rend pas l'effacement impossible.
Des images aux protéines
La seconde moitié de l'épisode nous emmène dans un territoire plus étrange. Radcliffe décrit SynthID Bio, une preuve de concept qui applique les mêmes idées aux séquences biologiques conçues par IA, afin qu'une séquence produite par un modèle puisse être distinguée d'une séquence trouvée dans la nature.
L'objectif est la traçabilité avant la synthèse. Si une conception provient d'un système d'IA, la marquer permet d'établir son origine avant que quoi que ce soit de physique ne soit construit, ce qui importe pour la biosécurité d'une manière qu'une photographie filigranée n'égale pas. Le même principe qui protège une rédaction vérifiant une image en circulation s'étend à un laboratoire qui décide si une séquence doit exister.
L'analogie n'est pas parfaite. Les séquences de protéines et d'ADN ont des contraintes fonctionnelles que les images n'ont pas, et la preuve de concept n'en est qu'à ses débuts. Mais elle montre jusqu'où l'idée de provenance peut voyager dès lors qu'on accepte que la question n'est pas « est-ce réel » mais « qui a signé ceci, et quand ».
L'horloge réglementaire et le déficit de confiance
Les règles ont rattrapé les outils plus vite que ceux-ci n'ont évolué. Les obligations de transparence de l'AI Act européen s'appliquent depuis le 2 août 2026 : elles exigent des étiquettes lisibles par machine pour certains contenus générés ou manipulés par IA, et des mentions visibles par le public pour les deepfakes et certains contenus d'intérêt public. Les sanctions prévues à l'article 50 peuvent atteindre 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Anthropic a annoncé le filigranage des contenus produits par Claude, rejoignant la liste des laboratoires qui marquent désormais leurs productions.
Les attentes des consommateurs ont elles aussi évolué. Dans une enquête Capgemini de 2026 menée auprès de 12 000 consommateurs, 67 % ont déclaré s'attendre à ce que les entreprises indiquent clairement quand une publicité qui leur est montrée a été générée par IA. La demande d'étiquetage ne vient pas seulement des régulateurs.
Ce que suggère l'audit, c'est que l'étiquette et la confiance s'éloignent l'une de l'autre. Les plateformes peuvent pointer un système d'étiquetage automatique et leur conformité aux politiques. Un spectateur qui regarde un deepfake non étiqueté comptant 160 000 vues n'a aucun moyen de savoir si l'absence d'étiquette signifie que le contenu est authentique ou que l'étiquetage a échoué. L'absence de preuve est lue comme une preuve d'authenticité, soit l'exact opposé de ce qu'un régime d'étiquetage est censé produire.
La version quotidienne du problème
Les chiffres de l'audit décrivent des contextes de risque systémique, mais le même mécanisme régit les contenus ordinaires. Une image générée par IA représentant un produit, une personne ou un lieu, qui circule sans marque, est traitée comme une photographie par presque tous ceux qui la voient, et la correction, si elle arrive un jour, survient bien après que le contenu a voyagé.
Un autre épisode l'a illustré de façon plus crue. L'image générée par IA d'une chaussure inexistante, attribuée à un designer, s'est propagée dans les médias et les réseaux sociaux hongrois et a été citée dans des commentaires d'experts avant que quiconque établisse que l'article n'existait pas. Personne ne blanchissait un secret d'État. On relayait une image qui semblait plausible, et l'étape de vérification n'a jamais eu lieu parce qu'elle était plus difficile que le partage.
Voilà le problème pratique que le filigranage est censé résoudre, et c'est un problème de comportements par défaut plutôt que d'adversaires déterminés. La plupart des gens ne retireront pas une marque. Ils interpréteront simplement son absence comme significative, qu'ils l'aient voulu ou non.
Ce qui comblerait réellement l'écart
Deux changements feraient bouger les chiffres davantage que n'importe quelle amélioration du filigranage. Le premier est la préservation : les plateformes devraient conserver la provenance tout au long de leur propre traitement au lieu de l'effacer, ce qui relève d'un engagement d'infrastructure et non d'un problème de modèle. Le second est un signal public pour les étiquettes manquantes, afin qu'un contenu non étiqueté soit traité comme non vérifié plutôt que comme vérifié.
C2PA Content Credentials, le standard de provenance soutenu par des membres aussi divers qu'Adobe, Amazon, la BBC, Google, Meta, Microsoft, OpenAI et Sony, est le véhicule le plus probable pour le premier point. Il attache un manifeste signé cryptographiquement au moment de la capture ou de l'export, et permet à quiconque de le vérifier avec des outils ouverts. Il ne peut pas détecter les faux créés avant la signature et ne classe rien comme réel ou faux. Ce qu'il fait, c'est créer une chaîne de traçabilité, précisément ce qui se perd en chemin vers un fil d'actualité.
Tant que cette chaîne ne survivra pas à la mise en ligne, le résumé honnête de l'étiquetage IA en 2026 est embarrassant. Les systèmes fonctionnent. La couverture, non. Et l'écart se comble avec ce que le public décide de supposer.
Articles associés
Salesforce paie 2 milliards de dollars pour une entreprise qui interroge vos clients à votre place
Les entretiens sont des preuves. Les jumeaux numériques sont une prédiction. La ligne de partage entre les deux est le test.
AMD rachète World Labs de Fei-Fei Li pour 8,2 milliards de dollars afin de s'approprier l'IA physique
AMD achète un laboratoire de recherche, et le paie au prix d'un fabricant de puces.
Google a mis un TPU en orbite et commence à calculer le coût des centres de données spatiaux
Une puce fonctionnelle prouve que le voyage est survivable. Elle ne dit presque rien de la rentabilité.
Quelqu'un a catalogué 13 000 façons dont l'écriture IA se trahit
Les signes révélateurs n’ont pas disparu. Ils ont migré vers un endroit plus difficile à voir.