Tavus Griffin è passato per umano nel 48 percento dei casi, e l'azienda non lo rilascerà

Tavus ha rilasciato Griffin il 1° ottobre, descrivendolo come il primo Human Interaction Model: un sistema video-to-video full-duplex che ascolta, reagisce e parla in tempo reale. In uno studio su chiamate video dal vivo, 26 partecipanti su 54 hanno creduto che Griffin-Lite fosse un essere umano dopo un minuto di conversazione. La generazione precedente del sistema era riuscita a convincerne 1 su 41, ovvero il 2,4 percento.
Si tratta di un miglioramento di circa venti volte nella capacità di convincere le persone che un partecipante sintetico è reale. Tavus ha dichiarato chiaramente che non renderà Griffin accessibile al pubblico finché i meccanismi di sicurezza non saranno pronti. Considerato ciò che il modello fa e come si presentano i modi di fallire, quella decisione merita più attenzione del video dimostrativo.
Il quadro tecnico
Griffin funziona a 720p e 25 fotogrammi al secondo, con una latenza audio-video di circa 0,43 secondi. Nel track di percezione del benchmark VideoFDB di NVIDIA si classifica primo con 3,73, rispetto a una baseline umana di 4,20. È secondo per accuratezza del lip-sync ed è più lento a rispondere rispetto a una persona.
La soglia di accesso è la parte che conta. Una singola fotografia più dieci secondi di audio bastano a generare un doppio digitale funzionante. L'API di Tavus ha circa 150.000 sviluppatori e aziende registrati.
Mettete questi due fatti uno accanto all'altro e il profilo di rischio non è ipotetico. I dati di Surfshark stimano le perdite per frodi deepfake a 1,1 miliardi di dollari nel 2025, tre volte la cifra del 2024. Nel caso Arup del 2024 a Hong Kong, un dipendente ha partecipato a una videoconferenza in cui ogni altro partecipante era una finzione creata dall'AI, e l'azienda ha perso 25 milioni di dollari.
Griffin non rende possibili i deepfake; questo è realizzabile da anni. Li rende interattivi. Un falso preregistrato può rispondere solo alle domande previste dal creatore. Un sistema in tempo reale risponde a qualunque cosa gli venga chiesta, in una conversazione che l'altra parte crede di stare avendo con un collega.
Cosa cambia quando il falso sa improvvisare
Il caso Arup ha funzionato perché i truffatori avevano preparato uno scenario e l'obiettivo l'ha accettato. La generazione in tempo reale elimina il vincolo della preparazione. Un chiamante può ora improvvisare su una domanda inaspettata (chiedere un dettaglio di un progetto, fare riferimento a una riunione condivisa, reagire a una battuta) e generare una risposta plausibile in meno di mezzo secondo.
È qui che il dato di latenza di 0,43 secondi smette di essere una voce da scheda tecnica. L'alternanza dei turni di conversazione negli esseri umani si aggira intorno ai 200 millisecondi di intervallo. A 430 millisecondi, Griffin è visibilmente lento ma non fuori dal range di qualcuno con una connessione scadente o in una stanza rumorosa. L'intervallo è mascherabile dal contesto, ed è esattamente questo a renderlo pericoloso: gli utenti lo attribuiscono alle condizioni di rete, non a qualcosa che non va.
La decisione di Tavus di non rilasciarlo riflette una lettura accurata di questo. L'azienda è tra due posizioni. La tecnologia è dimostrabilmente in grado di ingannare la maggioranza dei partecipanti in uno studio controllato. Le contromisure (marcatura di provenienza, rilevamento della vitalità, identità verificata nelle chiamate) non sono presenti alla scala di cui la tecnologia avrebbe bisogno.
Il benchmark ha una baseline umana, e questo è il punto
Vale la pena notare che VideoFDB riporta un punteggio umano di 4,20 contro il 3,73 di Griffin. Il modello è primo tra i sistemi ed è comunque sotto le persone. Quel divario è l'attuale stato dell'arte, e si sta riducendo a un ritmo che rende il "sotto l'umano" una consolazione in declino.
Il numero più utile è il tasso di convinzione dei partecipanti nel tempo. Lo studio ha misurato la convinzione dopo un minuto. La maggior parte delle strategie di rilevamento dipende dal fatto che l'osservatore noti qualcosa su una finestra più lunga: un gesto ripetuto, una risposta che non si adatta alla cronologia della conversazione, una domanda elusa due volte. Un sistema che sopravvive al primo minuto e degrada nell'arco di cinque rappresenta una minaccia diversa da uno che regge per un'ora, e il dato pubblicato copre solo il primo.
Cosa dovrebbero fare le organizzazioni adesso
I consigli difensivi sono poco glamour e per lo più organizzativi.
La verifica basata su testo di qualsiasi istruzione finanziaria non è più sufficiente, e nemmeno la voce. Una richiamata a un numero conosciuto è meglio di una videochiamata con un partecipante sconosciuto, perché il canale è verificato anche quando la persona all'altro capo potrebbe non esserlo. I segreti condivisi funzionano finché non trapelano, cosa che succede.
La misura più forte è procedurale: le istruzioni di alto valore dovrebbero richiedere un secondo canale indipendente, e quel secondo canale deve essere uno che il richiedente non può avviare. Questa è prassi standard nelle operazioni di tesoreria esattamente per questo motivo, e si estende a un mondo in cui qualsiasi partecipante video può essere sintetico.
Per gli operatori delle piattaforme, la pressione è su vitalità e provenienza. I manifest C2PA e i watermark SynthID attribuiscono la provenienza ai media generati, e nessuno dei due sopravvive in modo affidabile a una ricodifica. Il video in tempo reale non ha alcun manifest, il che significa che la verifica deve avvenire sul lato ricevente, durante la chiamata, sulla base di segnali comportamentali che sono esattamente ciò che Griffin è addestrato a produrre in modo plausibile.
C'è una circolarità spiacevole che vale la pena nominare. I segnali comportamentali che le persone usano per giudicare se un partecipante video è reale (pause naturali, microespressioni, reazioni appropriate a contenuti inaspettati) sono gli stessi segnali che un modello in tempo reale è ottimizzato a riprodurre. Il rilevamento basato su quei segnali mette i difensori in una posizione di perenne inseguimento, sempre a controllare gli indizi della generazione precedente dopo che quella attuale ha imparato a evitarli.
I segnali più difficili da falsificare sono quelli fuori dal controllo del modello: se l'asserzione di identità è verificabile attraverso un canale indipendente, se l'account ha una storia, se la stessa persona può essere raggiunta una seconda volta tramite un percorso diverso. Infrastruttura di identità invece che rilevamento comportamentale.
Lo standard di divulgazione è la vera battaglia
L'autocontrollo di Tavus è una decisione aziendale, e le decisioni aziendali sono reversibili. La domanda duratura è quale dovrebbe essere il default quando un sistema può passare per umano nella maggioranza delle interazioni brevi.
Il confronto da fare è con l'EU AI Act e i regimi di etichettatura dei contenuti sintetici che stanno ora entrando in vigore a livello globale. Quelle regole sono state progettate intorno a media che possono essere contrassegnati dopo la generazione, con metadati ed etichette visibili. Il video sintetico in tempo reale non è questo. Non c'è nulla da etichettare, perché l'output è effimero e conversazionale. La divulgazione deve essere una proprietà del sistema che effettua la chiamata, un'identità registrata e verificabile per il partecipante automatizzato, che la parte ricevente possa controllare.
È un problema di ingegneria risolvibile, e nessuno l'ha ancora rilasciato. Finché qualcuno non lo farà, l'onesto stato delle cose è che un'azienda ha costruito qualcosa in grado di convincere la maggior parte delle persone che una macchina è una persona in una videochiamata, ha pubblicato i dati che ne dimostrano il funzionamento e ha rifiutato di rilasciarlo. Questo è un esito migliore dell'alternativa, ed è una decisione che regge solo finché un'azienda vuole che regga.
Articoli correlati
L'India scrive le proprie regole di sicurezza per l'IA e rifiuta di copiare quelle di Washington
Testare solo in inglese produrrebbe un quadro che non certifica nulla riguardo alla maggior parte delle implementazioni che pretende di coprire.
Anthropic ha trovato 129.000 vulnerabilità, poi ha stretto la porta
L'azienda, nel pieno di una dimostrazione di sicurezza, ha scelto proprio quel momento per limitare ulteriormente l'accesso, e il motivo non è contraddittorio.
Nelle pagine prodotto di abbigliamento femminile non c'è nessuna persona reale: le modelle AI spingono la fiducia nell'e-commerce sull'orlo del baratro
Le immagini non sono credibili, quindi il tasso di reso sale; il tasso di reso sale, quindi i venditori comprimono ancora di più i costi di produzione; e comprimere i costi rende le immagini ancora meno credibili. Questo circolo non è un problema tecnologico: è un sistema di incentivi che si è rotto.
Sei quotidiani fanno causa a Microsoft e OpenAI per articoli a pagamento nel set di addestramento
L'accusa relativa al paywall è l'elemento più incisivo: un crawling che oltrepassa un paywall aggira la condizione di accesso stessa.