Kolme menetelmää, 60 yhdistelmää
Microsoftin pitkän aikavälin tekoälyturvallisuusohjelma LASER julkaisi helmikuussa raportin, joka kartoittaa systemaattisesti keinot erottaa aito sisältö tekoälyn tuottamasta. Johtopäätös on karua luettavaa kaikille, jotka toivovat nopeaa ratkaisua disinformaation torjuntaan: tutkijat mallinsivat 60 erilaista yhdistelmää kolmesta todentamismenetelmästä ja totesivat, että vain 20 niistä saavuttaa korkean luotettavuuden.
Raportin taustalla on Microsoftin päätutkija Eric Horvitz, jonka vetämä monitieteinen ryhmä arvioi kolmea ydintekniikkaa: kryptografista alkuperäseurantaa (C2PA-standardi), näkymättömiä vesileimoja ja pehmeään tiivisteeseen perustuvia digitaalisia sormenjälkiä. Jokaista tekniikkaa testattiin erikseen ja yhdessä kuvien, äänen ja videon todentamiseen erilaisissa häiriötilanteissa – metatietojen poistamisesta sisällön tahalliseen muokkaamiseen.
Kolme tekniikkaa, kolme heikkoutta
C2PA-standardi on kolmikosta kypsyin. Se liittää mediatiedostoon kryptografisesti allekirjoitetun manifestin, joka kertoo kuka sisällön loi, millä työkalulla ja mitä muokkauksia on tehty. Manifestin peukaloiminen rikkoo allekirjoituksen, jolloin väärentäminen paljastuu. Heikkous on silti ilmeinen: manifestin voi poistaa pelkällä kuvakaappauksella.
Näkymätön vesileima upottaa tietoa suoraan sisältöön tavalla, joka ei näy ihmissilmälle. Se voi selvitä monista käsittelyvaiheista, kuten pakkauksesta ja sosiaalisen median uudelleenkoodauksesta. Menetelmä on kuitenkin todennäköisyyspohjainen, mikä tarkoittaa väistämättömiä vääriä hälytyksiä kumpaankin suuntaan. Sataprosenttista varmuutta ei ole tarjolla.
Digitaalinen sormenjälki laskee sisällöstä matemaattisen tiivisteen, jota verrataan tietokantaan tallennettuihin alkuperäisiin. Microsoftin mukaan sormenjälki ei kuitenkaan riitä korkean luotettavuuden todentamiseen. Mittakaavassa se on myös kallis: miljardien tiedostojen tiivisteiden vertaaminen vaatii valtavaa infrastruktuuria ja tuottaa väistämättä tiivistetörmäyksiä.
Olennainen rajoitus koskee kaikkia kolmea menetelmää: ne kertovat vain onko sisältöä muokattu, eivät sitä onko se totta. Faktantarkistusta mikään niistä ei korvaa.
Hyökkääjät ovat askeleen edellä
Raportin huolestuttavin havainto koskee niin sanottuja sosioteknisiä alkuperähyökkäyksiä. Hyökkääjä voi kääntää todentamissignaalit päälaelleen: aito sisältö saadaan näyttämään tekoälyn tuottamalta ja tekoälysisältö aidolta. Kun aitoa valokuvaa muokataan minimaalisesti tekoälytyökalulla, koko kuva voi saada "tekoälyn generoima" -leiman ilman tietoa muokkauksen todellisesta laajuudesta. Luottamus järjestelmään kääntyy itseään vastaan.
Tunnistimien tarkkuusluvut ovat karumpia kuin yleensä kerrotaan. Parhaat kaupalliset deepfake-tunnistimet yltävät noin 95 prosentin tarkkuuteen laboratorio-olosuhteissa, mutta vapaasti saatavilla olevat työkalut jäävät alle 70 prosentin. Kohdennetuilla hyökkäyksillä joidenkin tunnistimien tarkkuus putoaa alle 30 prosenttiin. Raportti nostaa esiin paradoksin: mitä enemmän tunnistimeen luotetaan, sitä suurempaa vahinkoa sen virheet aiheuttavat.
Microsoft suosittelee laitteistopohjaisia suojattuja enklaaveja kameroihin ja muihin tallennuslaitteisiin. Tavalliset tietokoneet eivät tarjoa riittävää suojaa, koska laitteen ylläpitäjä voi muokata ohjelmistoja ja vaarantaa kryptografiset avaimet. Pilvipohjaiset allekirjoitusympäristöt ovat turvallisempia, mutta ne eivät kata tilanteita, joissa yhteys verkkoon puuttuu.
Kokeile itse
Microsoftin raportti Media Integrity and Authentication: Status, Directions, and Futures on vapaasti luettavissa Microsoft Research -sivustolla. Sisällön alkuperätietoja voi tutkia käytännössä Content Credentials Verify -työkalulla osoitteessa contentauthenticity.org.



