ウォーターマークは偽物に追いつけていない

プラットフォームは今や、AI生成コンテンツに自動でラベルを付けている。しかし新たな監査によれば、そのラベルは依然として、最も重要な偽物を見逃している。
研究者たちは、欧州委員会の2026年7月のディープフェイク指針を基準として、Instagram、TikTok、X、YouTubeにおけるAIラベリングを監査した。4つのプラットフォームはいずれも自動でラベルを付けており、以前の監査と比べて、アップロード者ではなくプラットフォーム自身がラベルを付ける割合が高まっていた。問題はその網羅性だ。
システム的リスクの文脈で専門家が特定したディープフェイクのうち、プラットフォームが適用したAIラベルが付いていたのはわずか33%だった。ラベルなしの項目は中央値で16万回再生され、つまり大勢の視聴者が警告なしにそれらを見たことになる。標準的な来歴シグナルを備えたAI生成コンテンツを管理下でアップロードした場合、プラットフォームがラベルを付けたのは61%のみで、アップロードの39%からは隠されたシグナルを完全に除去した。
この最後の数字は、来歴に依拠して何かを作ろうとするすべての人にとって憂慮すべきものだ。ラベルは表層に付される。後からその項目を追跡できるようにするシグナルは、取り込まれる過程で除去されてしまう。
なぜシグナルは消えるのか
プラットフォームはメディアを再エンコードする。サイズ変更し、圧縮し、メタデータを削除し、別の場所で再ホストする。こうした手順はどれも、壊れやすいウォーターマークにとって不利に働く。生成時に来歴を付与するシステムは、その後に起きることを制御できない。
これが監査が明らかにした緊張関係だ。合成メディアを生成する企業は、おおむね自社の出力に署名を付ける作業を済ませている。それを配布するプラットフォームは、署名を保持する作業を行っておらず、多くの場合、通常の処理の過程で、誰かが投稿を見る前に署名が除去される。
その結果、アップロード者が協力すれば機能し、協力しなければ失敗するというラベリング体制ができあがっている。AIコンテンツにラベルを付けてほしい利用者は、たいていラベルを得られる。ラベルなしにしたい利用者はファイルを再エンコードでき、プラットフォーム自身のパイプラインがしばしばそれを手助けしてしまう。
ウォーターマークにできること、できないこと
Google DeepMindのSynthIDは、付加の問題を解決するために最も広く展開されている試みであり、同ラボが10月1日に公開したポッドキャストは、その設計目標を異例なほど明確に示していた。Hannah Fryがホストを務め、DeepMindの科学担当副社長でSynthIDの設計者の一人であるPushmeet Kohliと、生物安全保障研究者のJeremy Radcliffeが出演したこのエピソードでは、ウォーターマークを有用にする要素が説明されている。人には知覚できず、編集や変換の後でも除去が難しく、大規模に統合・検出しやすいことだ。
SynthIDの埋め込み器と検出器は、コンテンツを切り取り、回転させ、縮小し、ノイズを加える敵対者に対して一緒に訓練されている。そのためこのマークは、より弱いシグナルを除去してしまう処理をまさに生き延びるように作られている。検出機能はGeminiアプリに組み込まれている。鍵を共有したパートナーは、中央サービスを通じて確認できる。報道機関は、オンラインで流通する画像を検証するためにSynthIDを利用してきた。
これは偶発的な除去に対する強固な技術的立場だ。しかし意図的な除去に対する強固な立場ではない。ポッドキャストはその限界について正直に語っている。マーカーやメタデータは除去または改変され得る。テキストベースのマーカーは書き換えによって曖昧にできる。ウォーターマークは消去のコストを高める。しかし消去を不可能にするわけではない。
画像からタンパク質へ
エピソードの後半は、さらに奇妙な領域へ移る。Radcliffeは、AIが設計した生物学的配列に同じ考え方を適用する概念実証、SynthID Bioについて説明する。これにより、モデルによって生成された配列を、自然界で見つかった配列と区別できるようになる。
その目的は、合成前の追跡可能性だ。設計がAIシステムに由来する場合、それにマークを付けることで、物理的なものが作られる前に起源を確認できる。これは、ウォーターマーク付きの写真とは異なる意味で生物安全保障にとって重要だ。流通する画像を確認する報道機関を守るのと同じ原則が、ある配列が存在すべきかを判断する実験室にも拡張される。
この類推は完璧ではない。タンパク質やDNAの配列には、画像にはない機能的制約があり、概念実証も初期段階だ。しかし、問うべきは「これは本物か」ではなく「誰が、いつこれに署名したのか」だと受け入れたとき、来歴という考え方がどれほど遠くまで届き得るかを示している。
規制の時計と信頼のギャップ
ルールはツールよりも速く追いついた。EU AI法の透明性義務は2026年8月2日から適用されており、特定のAI生成または操作されたコンテンツには機械可読なラベルを、ディープフェイクや一部の公益に関わる素材には視聴者に見える通知を求めている。第50条に基づく罰則は、最高1500万ユーロまたは全世界年間売上高の3%のいずれか高い方に達する可能性がある。AnthropicはClaudeが生成したコンテンツへのウォーターマークを発表し、自社の出力にマークを付けるラボの一覧に加わった。
消費者の期待も変わった。2026年のCapgeminiによる1万2000人の消費者調査では、67%が、自分に見せられた広告がAI生成だった場合、企業がそれを明確に示すことを期待すると答えた。ラベリングへの需要は、規制当局からだけのものではない。
監査が示唆するのは、ラベルと信頼が乖離しつつあるということだ。プラットフォームは自動ラベリングシステムとポリシー遵守を挙げることができる。16万回再生されたラベルなしのディープフェイクを見ている視聴者は、ラベルがないことがそのコンテンツの真正性を意味するのか、それともラベル付けが失敗したのかを知る術がない。証拠の不在が真正性の証拠として読まれており、これはラベリング体制が生み出すべきものの正反対だ。
問題の日常的な姿
監査の数字はシステム的リスクの文脈を描写しているが、同じ仕組みが日常的なコンテンツも左右している。製品、人物、場所のAI生成画像がマークなしで流通すれば、それを見るほとんどすべての人にとって写真として扱われる。訂正がもし来るとしても、その項目が広く拡散したずっと後になってからだ。
別のエピソードは、この点をより鮮明に示していた。存在しない靴のAI生成画像が、とあるデザイナーのものとしてハンガリーのメディアやソーシャルネットワークで広まり、その商品が存在しないと誰かが確認する前に専門家のコメントでも引用された。誰かが国家機密をロンダリングしていたわけではない。もっともらしく見える画像を回していただけで、検証の段階は決して行われなかった。共有するより検証する方が難しかったからだ。
これがウォーターマークが対処しようとしている実務上の問題であり、それは確信犯的な敵対者ではなく、デフォルト設定の問題だ。ほとんどの人はマークを除去しない。ただ、意図したかどうかにかかわらず、マークがないことを意味あるものとして扱ってしまう。
実際にギャップを埋めるには
ウォーターマークのどんな改良よりも、数字を大きく動かす2つの変化がある。第一は保存だ。プラットフォームは自らの処理を通じて来歴を保持する必要があり、それを除去してはならない。これはモデルの問題ではなく、インフラへのコミットメントだ。第二は、ラベルがない場合の公開シグナルであり、ラベルなしの項目が検証済みではなく未検証として扱われるようにすることだ。
C2PA Content Credentials、つまりAdobe、Amazon、BBC、Google、Meta、Microsoft、OpenAI、Sonyにまたがる会員に支持された来歴標準は、第一の変化を実現する最も有力な手段だ。これは撮影または書き出し時に暗号署名されたマニフェストを付加し、誰でもオープンなツールで検証できるようにする。署名前に作られた偽物を検出することはできず、何かを本物または偽物と分類するわけでもない。それがするのは保管の連鎖を作ることだ。そして、まさにその連鎖がフィードに至る過程で失われる。
その連鎖がアップロードを生き延びるまでは、2026年におけるAIラベリングについて正直に要約すれば、ぎこちないものになる。システムは機能している。網羅性は機能していない。そしてその隙間は、視聴者が勝手に想定する何かによって埋められている。