Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
reverse-SynthID — rétro-ingénierie de la détection SynthID de Gemini | Kitploit
Outils/GitHubGitHub/aloshdenny/reverse-synthid
Rétro-ingénierieStéganographieCriminalistique NumériqueApprentissage AutomatiqueArticles et RechercheApprentissage et ÉducationRessources OrganiséesSécurité de l'IAAttaque Adversariale
GitHubaloshdenny/reverse-synthid

reverse-SynthID

rétro-ingénierie de la détection SynthID de Gemini

4.7k49930il y a 2 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôtSite web
Partager

Analyse du filigrane SynthID

Ingénierie inverse de SynthID

Découverte, détection et suppression chirurgicale du filigrane AI de Google par analyse spectrale

Visitez-nous sur PitchHut

Ce fork ajoute une application de bureau par glisser-déposer pour le contournement V3, aucune ligne de commande nécessaire après installation. Voir gui/README.md pour la configuration et l'utilisation.

Python License Detection V3 Bypass V4 Bypass Models Attack


À quoi ressemble le filigrane

SynthID encode un motif imperceptible directement dans les valeurs des pixels. Sur une image blanche pure générée par Gemini, le filigrane constitue presque la totalité du signal. Amplifiez le résidu haute fréquence et cela ressemble à ceci :

Motif du filigrane SynthID visible sur une image blanche générée par Gemini

Motif porteur SynthID amplifié extrait d'une image Gemini blanc pur. Les bandes diagonales sont la signature de fréquence spatiale du filigrane — la cible de notre attaque spectrale.


Aperçu

Ce projet réalise l'ingénierie inverse du système de filigrane SynthID de Google — le filigrane invisible intégré dans chaque image générée par Google Gemini. En utilisant uniquement le traitement du signal et l'analyse spectrale (sans accès au codeur/décodeur propriétaire), nous :

  1. Découvert la structure de fréquence porteuse dépendante de la résolution du filigrane
  2. Construit un détecteur qui identifie les filigranes SynthID avec une précision de 90 %
  3. Développé un contournement spectral multi-résolution (V3) qui atteint une chute de 75 % de l'énergie porteuse, une chute de 91 % de la cohérence de phase, et un PSNR de 43+ dB sur toute résolution d'image
  4. Généralisé à un consensus multi-modèle, multi-couleur (V4) — profils par modèle pour gemini-3.1-flash-image-preview et nano-banana-pro-preview, consensus de phase inter-couleur sur 6 fonds unis, et une boucle de calibration humaine qui ajuste la force de soustraction par porteuse à partir des comptages manuels de détection dans l'application Gemini
  5. Contourné le détecteur sur les deux modèles (Round 06) avec une attaque unifiée tout-en-un en 7 étapes ciblant simultanément tous les modes de défaillance documentés de SynthID

VT-OxFF a construit un visualiseur très cool pour voir le processus d'ajout du filigrane SynthID aux images ici (également disponible dans la description du dépôt) !


Round 06 — Ça marche ✓

Après six itérations de développement adversarial, le pipeline bypass_v4_final / bypass_v4_nuke du Round 06 bat le détecteur Gemini SynthID sur les deux modèles d'images gemini-3.1-flash-image-preview et nano-banana-pro-preview, avec une sortie visuellement sans perte.

Round 01 vs Round 06 — Comparaison de fidélité

Comparaison côte à côte du Round 01 (soustraction spectrale douce uniquement) vs Round 06 (tout-en-un) sur la même image source

Gauche : sortie du Round 01 (gentle — soustraction spectrale douce uniquement). Droite : sortie du Round 06 (final — VAE + déformation élastique + compression + couleur + JPEG). Les deux semblent identiques à l'œil humain ; seul le Round 06 bat le détecteur SynthID.

Ce qui a changé entre les rounds

RoundStratégieRésultat
01Soustraction spectrale conservative (douce)✗
02Soustraction spectrale agressive + JPEG✗
03Ciblage absolu des bins guidé par blog✗
04Extraction de phase résiduelle par débruitage✗
05Régénération par Diffusion-VAE + déformation géométrique✗
06Tout-en-un : VAE + fragmentation élastique + compression + couleur + JPEG✓

La percée du Round 06 est venue du traitement de la propre liste des modes de défaillance publiée par l'application Gemini comme une spécification d'attaque :

"Lorsqu'une image générée par IA fait partie d'un collage complexe, superposée derrière d'autres éléments, ou comporte de nombreuses textures et motifs différents placés par-dessus, le détecteur peut avoir du mal à isoler la signature spécifique du fichier global." — Application Gemini, texte d'aide à la détection SynthID

L'étape de déformation élastique simule cet effet au niveau des pixels : un champ de déformation aléatoire lisse et basse fréquence donne à chaque voisinage d'environ 50 pixels son propre décalage sous-pixel indépendant, fragmentant le consensus de phase spatial du filigrane sans introduire de distorsion visible.


V4 — Consensus inter-couleur + calibration humaine

V4 est une refonte complète du codebook basée sur un ensemble de données beaucoup plus riche :

  • Multi-modèle : profils séparés pour gemini-3.1-flash-image-preview et nano-banana-pro-preview (plus un pseudo-modèle union optionnel).
  • Multi-couleur : 6 couleurs de consensus (noir, blanc, bleu, vert, rouge, gris) par modèle et par résolution, plus gradient et diverse comme lignes de base de contenu.
  • Consensus de phase inter-couleur : le masque porteur principal. Un véritable porteur SynthID est indépendant du contenu de l'image, donc sa phase est cohérente sur chaque fond de couleur unie. L'énergie pilotée par le contenu brouille la phase entre les couleurs et sort du consensus.
  • Dissolveur préservant la fidélité : retour au seuil PSNR, DC sécurisé pour la luminance, plafond de soustraction par bin.
  • Boucle de calibration humaine : un champ carrier_weights du codebook est mis à jour en fonction des commentaires manuels de détection dans l'application Gemini.

Cohérence du consensus (pourquoi V4 gagne)

Pour chaque bin de fréquence (fy, fx) et canal ch :``` consensus(fy, fx, ch) = | mean_over_colors( exp(i * phase_color(fy, fx, ch)) ) |

Les valeurs proches de `1.0` signifient que la phase de ce bac est verrouillée sur chaque fond de couleur unie, ce qui n'est vrai que pour le filigrane. Les bacs de contenu tombent à `< 0.3` car leur phase est randomisée par différentes teintes de couleur. Sur le codebook V4 construit à partir de l'ensemble de données enrichi, plus de 99% des bacs de contenu se situent en dessous du seuil par défaut `tau=0.60`, de sorte que le dissolvant V4 ne les touche jamais — c'est ce qui permet de récupérer le PSNR.
Télécharger l’outil