AI画像と本物の写真、まだ見分けられますか? 検出をめぐる軍拡競争は居心地の悪さを増している

「どの画像がAI生成か見分けられる?」という小さなWebゲームが今月、112ポイント、85コメントでHacker Newsのトップページに載った。仕組みは単純で、次々に表示される画像を見て、本物か生成画像かを当てるだけだ。コメント欄は同じ告白に収束した。画像を職業として扱う人々でさえ、スコアはコイントスとほとんど変わらなかった。
数日後、別のHNスレッドでは、テキストと画像の両方に対するAI検出を販売するスタートアップPangramが取り上げられ、検出はそもそも機能し得るのかについて27件のコメントが交わされた。この2つのスレッドの間にあるのは、この分野の居心地の悪い現状だ。生成画像と本物を見分けることは、検出技術が良くなるより速く難しくなっている。
なぜ人の目は負け続けるのか
以前は通用した見分け方の手がかりは、消えたか、ほぼ消えた。崩れた手、溶けた文字、不自然な照明、ロウのような肌。それらはモデルの世代ごとに出荷される修正で一つずつ解決されてきた。長らく信頼できる手がかりだった文字描画も、主要モデルでは今や解決済みの問題であり、画像ベンチマークがそれを重視し始めた理由の一つでもある。残っているのは、もっと微妙な差だ。生成画像はしばしばわずかに整いすぎており、テクスチャは少し均一すぎ、背景は少し従順すぎる。人間はその雰囲気に気づくが、言語化できない。だからこそ、この推測ゲームは誰にとっても気まずいのだ。
ロキの問いかけは、別のトーンで同じ点を突いている。r/StableDiffusionのある投稿は、特定の俳優の外見を新しい衣装や場面をまたいでここまで正確に保ったAI画像を、人々はどうやって作っているのかと尋ねていた。実際に作っている人たちの答えは、参照ベース生成と微調整済みアダプターであり、どちらももはや特殊なツールを必要としない。かつてはVFXスタジオが何年もかけたであろう似姿が、今では午後一つのプロジェクトになり、質問した本人は、自分のフィードにあふれる画像のどれがモデル出力なのか見分けられなかった。
製品としての検出、政策としての検出
Pangramの売り込みは、生成器と同じくらい積極的に検出器を訓練すれば、検出は取り組み可能だというものだ。HNの議論は、標準的でおおむね正しい反論で押し返した。検出器は未知のモデルへの一般化が苦手で、実在の写真家に害を及ぼす偽陽性を生み、公開された検出器は次のモデルリリースによって黙って打ち負かされる標的になる。また、来歴アプローチ、C2PA方式のコンテンツクレデンシャルもある。これはカメラと生成器に出力へ署名させることで検出を回避する。全員が協力すれば役に立つ。しかし、誰かが再エンコードしてメタデータを剥ぎ取った画像には何もしない。
政策はそれでも動いている。AIのフードフォトグラフィーを使うレストランが今月、ウォール・ストリート・ジャーナルの記事で小さなニュースになった。反発は、抽象的な欺瞞というより、具体的な裏切りに向けられていた。注文するバーガーは広告のバーガーと同じに見えるべきだ、というものだ。これは社会的な検出メカニズム、クラウドソースの信頼であり、どんな分類器よりも厳しい。
HNスレッドが実際に議論していたこと
2つのHacker Newsディスカッションは、この問題をきれいに分けていた。ゲームのスレッドは主に、スコアを報告し合い、コツを交換する人々で、そのコツは以前は何が通用したかのまともな化石記録になっている。手を見ろ、文字を確認しろ、反射を調べろ、背景の通行人の指の数を数えろ。そうしたチェックのほぼすべてが、現在のモデルでは今や偽陰性を返す。特に文字描画は、主要モデルがベンチマーク上の優先事項にした時点で、信頼できる手がかりではなくなった。読み取れる看板のある生成された店舗正面は2年前には目新しかったが、今ではデフォルトの挙動だ。
Pangramのスレッドはもっと懐疑的だった。コメントの反論は標準的なもので、そして妥当だ。昨日の生成器で訓練された検出器は明日の生成器を見逃し、偽陽性は合成物としてフラグを立てられる実在の写真家に最も重くのしかかり、検出器の公開は次のモデルをそれに対して訓練するよう招く公然の招待状になる。あるコメントは非対称性を具体的にした。生成器は存在する検出器を欺くだけでよいが、検出器はまだリリースされていないものも含め、あらゆる生成器を捕まえなければならない。これは構造上、勝ち目のない競争であり、だからこそ商用の検出製品は、疑わしい画像に興味を持つ個人よりも、モデレーション義務を負う機関に主に売られる。
来歴、退屈な代替案
繰り返し出てくる代替案はコンテンツクレデンシャルだ。C2PA方式の暗号署名されたメタデータを、撮影時または生成時に付与する。カメラはセンサーが見たものに署名する。生成器はモデルが作ったものに署名する。編集ツールはその連鎖を保持または注釈する。これには何かを検出する必要が一切なく、それが主な美点だ。検出は恒久的な軍拡競争であり、署名は配管の標準規格だからだ。
弱点も同じくらい構造的だ。署名は任意であり、メタデータはスクリーンショットや再エンコードで剥ぎ取られ、連鎖は画像がどこから来たかを証明するだけで、元が正直だったかどうかは決して証明しない。署名されたAI画像は、それでもAI画像だ。しかしプラットフォームがクレデンシャルを表示し始めると、クリーンな連鎖の存在はHTTPSがそうなったのと同じように信頼のシグナルになり、その不在は画像が答えられない問いのように読まれ始める。
社会的レイヤーは技術的レイヤーより厳しい
検出と来歴の間にあるのは、今月実際に仕事をしたメカニズム、すなわち群衆だ。レストランの話が広がったのは、写真に撮られた食べ物と提供された食べ物の差を客が認識したからであり、分類器がフラグを立てたからではない。ベビーブーマー世代の孫の画像が話題になったのは、グループチャットの親たちが「違う」と言ったからだ。ロキの画像は、あるサブレディットにどうやって作られたのかを尋ねさせ、1日以内に答えを得た。コミュニティは、文脈を知ることで、検出器にはできない方法で検出する。
そこから、真剣に受け止める価値のある分業が見えてくる。機械は大規模なスクリーニング、つまり大量アップロードを人間のレビュー用にフラグ付けするのは得意だ。人間は文脈、つまり広告のバーガーにはパンくずが付いていない、なぜならどんなバーガーにも付かないからだ、と気づくのは得意だ。来歴は、正直な行為者がいる源流ではうまく機能する。単一のレイヤーですべてを捕まえることはできない。だからこそ、皆を気まずくさせたあのゲームは、判決ではなく有用なキャリブレーションであり続ける。
画像を公開する人にとってこれが意味すること
画像を公開または発注する人なら、現状から3つの習慣が導かれる。第一に、生成コンテンツにラベルを付けることは、告白というより信頼の資産になりつつある。開示するクリエイターは、開示を最初から行えば残るオーディエンスを築いている。r/StableDiffusionのスレッドには、反AIコメントにどう対応するかをめぐって目に見える分裂がある。第二に、来歴メタデータは保持するのが安価で、時に決定的だ。プラットフォームはそれを表示し始めており、保持するコストは設定スイッチ一つだ。第三に、画像が事実的主張をするもの(ニュース、製品、証拠)については、観客がコイントス並みの検出器とスクリーンショットツールを持っていると想定せよ。唯一持続する防御は、その画像が何であるかについて正直であることだ。

皆を気まずくさせたあのゲームは、それでも遊ぶ価値がある。本物と生成画像をシャッフルしたデッキと10分向き合うと、あなたの自信は役に立つ方向へ再調整される。あなたが間違える画像は、注意力の失敗ではなかった。それは新しい基準であり、基準は毎月動く。
関連記事
中国のAI画像モデルが海外でファンを獲得、ワシントンも注視
採用はまず技術的で、政治的なものは二の次だ。開発者は機能するものをダウンロードする。そして今、それはますます中国のラボのものになっている。
予測市場はAI画像の何に賭けているのか
本物のお金が、AI画像で誰が勝つかに賭けている。OpenAIは静止画でリードし、MiniMaxは動画でリードし、オープンモデルは誰も織り込んでいないワイルドカードだ。
Qwen-Image 2.1 vs Nano Banana 2.0:7BのオープンモデルがGoogleのすぐ背後に迫る
70億パラメータのオープンモデルが、アリババのベンチマークでGoogleのNano Banana 2.0を上回り、それ以外の場でもすぐ手の届く位置にいる。
中国の画像モデルが世界へ、そして今月、議論は変わった
中国の画像モデルが世界へ広がっている。今月、ベンチマーク、コメント欄、ワシントンがどう変わったか。