Tekoäly

Paint jättää tekoälykuviisi salaisen tunnisteen

Tutkija löysi kuvan pikseleistä Microsoftin palvelimen antaman yksilöllisen numeron.

Aino AikajärviAino Aikajärvi
Jaa:
Paint jättää tekoälykuviisi salaisen tunnisteen
Kuva: Coolcaesar / CC BY-SA 4.0

Xusheng Li avasi Windowsin Paintin purkuohjelmassa ja lähti katsomaan, mitä ohjelma oikeasti tekee, kun käyttäjä pyytää siltä tekoälykuvan. Vastaus löytyi funktiosta nimeltä WmkWriteWatermark. Se kirjoittaa jokaiseen Paintin Image Creatorilla tehtyyn kuvaan 18 tavun paketin, joka ei näy silmällä mutta on luettavissa pikseleistä: merkkitavu, 16 tavun tunniste ja tarkistussumma. Yhdessä 512 kertaa 512 pikselin kuvassa merkintä koskettaa Li:n mittausten mukaan lähes 200 000 pikseliä.

Tunnistetta ei arvota omalla koneella. Li seurasi Paintin verkkoliikennettä ja havaitsi, että ohjelma lähettää kirjoitetun kehotteen Microsoftin palvelimelle moderoitavaksi, ja palvelin palauttaa vastauksessaan watermarkId-kentän. Juuri se päätyy kuvan pikseleihin. Li on ohjelmistokehittäjä Vector 35 -yhtiössä, ja hän julkaisi havaintonsa blogissaan ja LinkedInissä. The Register uutisoi niistä tiistaina.

“Microsoft Paint ja Kuvat upottavat palvelimen antaman GUID:n näkymättömäksi vesileimaksi paikallisesti generoituihin tekoälykuviin.”

— Xusheng Li, ohjelmistokehittäjä, Vector 35, Blogikirjoituksesta, käännetty englannista

Mikä ihmeen GUID

GUID tulee sanoista globally unique identifier, maailmanlaajuisesti yksilöllinen tunniste. Se on 128-bittinen numero, jollaisia ohjelmistot jakavat silloin, kun jokaisen kohteen pitää erottua kaikista muista. Kahden saman numeron osumisen todennäköisyys on käytännössä nolla. Numero itsessään ei kerro kenestäkään mitään. Merkitykselliseksi se muuttuu vasta, jos jollakulla on lista siitä, mikä numero annettiin mihinkin pyyntöön.

Microsoftilla sellainen lista voisi olla, koska tunniste syntyy yhtiön palvelimella samassa hetkessä kun kehote moderoidaan. "Kehotteesi lähetetään Microsoftille moderointia varten, ja palautettu GUID koodataan pikseleihin", Li kirjoittaa.

Toinen havainto on kytkentä. Paint lähettää seuraavan moderointipyynnön mukana edellisen pyynnön tunnisteen kentässä lastPromptGenerationId. Peräkkäiset kuvapyynnöt liittyvät siis toisiinsa jo palvelimen kirjanpidossa, ilman että kukaan joutuu jälkikäteen arvailemaan niiden yhteyttä.

Mitä se tarkoittaa arjessa? Tee Paintilla kaksi kuvaa peräkkäin ja julkaise ne kahdella eri nimimerkillä kahdessa eri palvelussa. Kuvissa ei ole nimeäsi, sijaintiasi eikä kameran tietoja, mutta molemmissa on oma tunnisteensa, ja tunnisteet on ketjutettu toisiinsa. Se, jolla on pääsy sekä kuviin että kytkentätietoon, voi päätellä nimimerkkien takana olevan sama kone ja sama istunto.

Vertailukohta löytyy paperilta. Lasertulostimet ovat vuosikymmeniä painaneet tulosteisiin haaleita keltaisia pistekuvioita, joista selviää tulostimen sarjanumero ja tulostusaika. Kuviot tulivat yleiseen tietoon vasta kun tutkijat purkivat ne, ja sen jälkeen ne ovat olleet yksityisyysjärjestöille vakioesimerkki seurannasta, joka rakennetaan laitteeseen kertomatta siitä käyttäjälle. Paintin tunniste tekee kuvatiedostolle jotakin hyvin samankaltaista.

Osa merkinnästä on lain vaatimaa, osa ei

Kuviin liitetään myös C2PA-manifesti. C2PA eli Coalition for Content Provenance and Authenticity on alan yhteinen standardi, jolla tiedostoon kiinnitetään kryptografisesti allekirjoitettu tieto sen alkuperästä. Tästä osasta ei juuri kiistellä. Tekoälyllä tehty kuva pitää pystyä tunnistamaan tekoälyllä tehdyksi, ja EU:n tekoälyasetus sekä sen pohjalta laadittu tekoälysisällön läpinäkyvyyttä koskeva käytännesäännöstö edellyttävät allekirjoittajiltaan koneluettavaa merkintää.

Kiinnostavin kohta on raja. Li havaitsi, että manifestiin on kirjattu kenttä, joka sitoo tiedoston pikseleihin piilotettuun vesileimaan: algoritmiksi merkitään com.microsoft.invismark.1 ja arvoksi sama GUID. Alkuperämerkintä ei tarvitse yksilöllistä numeroa toimiakseen. Riittäisi tieto siitä, että kuva on koneen tekemä ja millä työkalulla. Yksilöllinen tunniste on askel sen yli.

Li huomauttaa myös, ettei Microsoftin oma tukidokumentaatio kerro tästä. Sivut kuvaavat C2PA-merkinnän olemassaolon, mutta eivät sitä, että manifesti sisältää tunnisteen, joka osoittaa pikseleihin piilotettuun vesileimaan. Sama koskee Kuvat-sovelluksen Muotoile kuva uudelleen -toimintoa ja sen kuvageneraattoria, jotka Li tutki samalla.

Mikä on havainto, mikä tulkinta

Havainto: kehote käy Microsoftin moderointipalvelimella, palvelin palauttaa GUID:n, ja se koodataan sekä kuvan pikseleihin että C2PA-manifestiin. Tämän Li osoittaa purkamalla ohjelman ja seuraamalla verkkoliikennettä.

Tulkinta: se, että tunnisteella voitaisiin jäljittää tekijä. Li muotoilee asian ehdollisena. Jos Microsoft yhdistää jokaisen kehotteen sen lähettäneeseen käyttäjään, yhtiö voisi periaatteessa tunnistaa käyttäjän kuvan vesileiman perusteella. Onko yhtiöllä tällaista kytkentää tallessa ja kuinka pitkään, ei selviä tutkimuksesta.

18 tavua

Piilomerkinnän hyötykuorma jokaisessa Paintin paikallisesti generoimassa tekoälykuvassa

16 tavua

Hyötykuormasta on Microsoftin palvelimelta haettua GUID-tunnistetta, eli 128 bittiä

2 sovellusta

Paint ja Photos: molemmissa havaittu käyttäjään kytkeytyvä merkintä

Xusheng Li: Reversing the invisible watermark in Microsoft Paint; The Register 25.8.2026

Sanasto

Ohjelman purkaminen (reverse engineering)
Valmiin ohjelmatiedoston tutkimista koneen ymmärtämässä muodossa, kun alkuperäistä lähdekoodia ei ole saatavilla. Näin selviää, mitä ohjelma oikeasti tekee, vaikka valmistaja ei kertoisi siitä.

Miksi tällä on väliä tavalliselle käyttäjälle

Paintin kuvagenerointia on markkinoitu paikallisena: kuva syntyy omalla koneella, ei pilvessä. Li:n havainnon jälkeen kuva syntyy edelleen omalla koneella, mutta kehote ei jää sinne. Ero on merkittävä juuri niille, jotka valitsivat työkalun tuon lupauksen takia.

Useimmille kotikäyttäjille asialla ei ole suurta merkitystä. Kuvituskuva blogiin tai lasten syntymäpäiväkutsuun ei muutu vaaralliseksi siitä, että siinä on numero. Toisin on silloin, kun kuva liittyy johonkin, mitä ei haluta yhdistää itseen: toimittajan lähdesuojaan, poliittiseen aktivismiin tai yrityksessä keskeneräisen tuotteen havainnekuvaan, joka päätyy vahingossa ulos. Merkintä on suunniteltu kestämään tavanomaista käsittelyä, joten kuvan rajaaminen tai uudelleentallennus ei välttämättä poista sitä.

Microsoft ei ole kommentoinut havaintoja julkisuudessa. The Register kertoo pyytäneensä yhtiöltä kommenttia eikä saaneensa vastausta. AI Suomi ei ole saanut Microsoftilta kommenttia jutun julkaisuun mennessä.

Li kirjoittaa, että kyseessä on hänen tietääkseen ensimmäinen julkinen selvitys Paintin ja Kuvat-sovelluksen näkymättömästä vesileimauksesta. Jos se pitää paikkansa, kysymystä siitä, saako lain vaatimaan alkuperämerkintään liittää yksilöllisen tunnisteen, ei ole vielä kertaakaan koeteltu valvojan pöydällä. Sinne se päätyy aikaisintaan silloin, kun joku vie asian tietosuojaviranomaiselle.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 1Saloon nousee 2 miljardin datakeskus sokeritehtaan viereen
  2. 2Robotit hyppäsivät sulaan teräkseen Imatralla
  3. 3Kunta antoi johtajien työt tekoälylle – nyt asia on poliisilla
  4. 4Datakeskukset Suomessa – hankkeet, sähkö ja vero
  5. 5Eurooppa jarruttaa datakeskuksia – Suomessa kunnat kosivat yhä

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.