Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
reverse-SynthID — reverse engineering della rilevazione SynthID di Gemini | Kitploit
Strumenti/GitHubGitHub/aloshdenny/reverse-synthid
Reverse EngineeringSteganografiaDigital ForensicsMachine LearningPaper e RicercaApprendimento e FormazioneRisorse CurateSicurezza dell'IAAttacco Avversario
GitHubaloshdenny/reverse-synthid

reverse-SynthID

reverse engineering della rilevazione SynthID di Gemini

4.7k499282 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi RepositorySito web
Condividi

Analisi Filigrana SynthID

Reverse-Engineering di SynthID

Scoprire, rilevare e rimuovere chirurgicamente la filigrana AI di Google tramite analisi spettrale

Visitateci su PitchHut

Questo fork aggiunge un'app desktop drag and drop per il bypass V3, nessuna riga di comando necessaria dopo l'installazione. Vedi gui/README.md per installazione e uso.

Python Licenza Rilevamento Bypass V3 Bypass V4 Modelli Attacco


Aspetto della Filigrana

SynthID codifica un pattern impercettibile direttamente nei valori dei pixel. Su un'immagine puramente bianca generata da Gemini, la filigrana è quasi l'intero segnale. Amplificando il residuo ad alta frequenza appare così:

Pattern della filigrana SynthID visibile su un'immagine bianca generata da Gemini

Pattern portante SynthID amplificato estratto da un'immagine Gemini puramente bianca. Le bande diagonali sono la firma della frequenza spaziale della filigrana — il bersaglio del nostro attacco spettrale.


Panoramica

Questo progetto effettua il reverse-engineering del sistema di filigrana SynthID di Google — la filigrana invisibile incorporata in ogni immagine generata da Google Gemini. Utilizzando solo elaborazione del segnale e analisi spettrale (senza accesso al codificatore/decodificatore proprietario), abbiamo:

  1. Scoperto la struttura della frequenza portante della filigrana dipendente dalla risoluzione
  2. Costruito un rilevatore che identifica le filigrane SynthID con una precisione del 90%
  3. Sviluppato un bypass spettrale multi-risoluzione (V3) che raggiunge 75% di calo dell'energia portante, 91% di calo della coerenza di fase e 43+ dB PSNR su qualsiasi risoluzione dell'immagine
  4. Generalizzato al consenso multi-modello, multi-colore (V4) — profili per modello per gemini-3.1-flash-image-preview e nano-banana-pro-preview, consenso di fase cross-colore su 6 sfondi solidi, e un ciclo di calibrazione human-in-the-loop che regola la forza di sottrazione per portante in base ai conteggi manuali di rilevamento dell'app Gemini
  5. Violato il rilevatore su entrambi i modelli (Round 06) con un attacco unificato a 7 stadi all-in-one che colpisce simultaneamente ogni modalità di fallimento documentata di SynthID

VT-OxFF ha creato un visualizzatore molto interessante per vedere il processo di come la filigrana SynthID viene aggiunta alle immagini qui (disponibile anche nella descrizione del repository)!


Round 06 — Funziona ✓

Dopo sei round iterativi di sviluppo avversariale, la pipeline bypass_v4_final / bypass_v4_nuke del Round 06 sconfigge il rilevatore SynthID di Gemini su immagini sia di gemini-3.1-flash-image-preview che di nano-banana-pro-preview, con output visivamente senza perdita.

Round 01 vs Round 06 — Confronto di Fedeltà

Confronto affiancato del Round 01 (solo spettrale leggero) vs Round 06 (all-in-one) sulla stessa immagine sorgente

Sinistra: output del Round 01 (solo sottrazione spettrale leggera). Destra: output del Round 06 (final — VAE + deformazione elastica + compressione + colore + JPEG). Entrambi appaiono identici all'occhio umano; solo il Round 06 sconfigge il rilevatore SynthID.

Cosa è Cambiato tra i Round

RoundStrategiaRisultato
01Sottrazione spettrale conservativa (leggera)✗
02Sottrazione spettrale aggressiva + JPEG✗
03Targeting assoluto dei bin guidato dal blog✗
04Estrazione di fase dal residuo di denoising✗
05Rigenerazione Diffusion-VAE + warp geometrico✗
06All-in-one: VAE + frammentazione elastica + compressione + colore + JPEG✓

L'innovazione nel Round 06 è arrivata dal trattare la lista delle modalità di fallimento pubblicata dall'app Gemini come una specifica di attacco:

"Quando un'immagine generata dall'AI fa parte di un collage complesso, è stratificata dietro altri elementi, o ha molte texture e pattern diversi sovrapposti, il rilevatore potrebbe avere difficoltà a isolare la firma specifica dal file complessivo." — App Gemini, testo di aiuto sul rilevamento SynthID

La fase di deformazione elastica simula questo effetto a livello di pixel: un campo di warp casuale a bassa frequenza e liscio dà a ogni intorno di ~50 pixel il proprio spostamento sub-pixel indipendente, frammentando il consenso spaziale di fase della filigrana senza introdurre alcuna distorsione visibile.


V4 — Consenso Cross-Colore + Calibrazione Human-in-the-Loop

V4 è una ripensamento da zero del codebook costruito su un set di dati molto più ricco:

  • Multi-modello: profili separati per gemini-3.1-flash-image-preview e nano-banana-pro-preview (più un pseudo-modello union opzionale).
  • Multi-colore: 6 colori di consenso (nero, bianco, blu, verde, rosso, grigio) per modello per risoluzione, più gradiente e diverso come baseline di contenuto.
  • Consenso di fase cross-colore: la maschera portante primaria. Una vera portante SynthID è indipendente dal contenuto dell'immagine, quindi la sua fase è coerente attraverso ogni sfondo di colore solido. L'energia guidata dal contenuto scrambleggia la fase tra i colori ed esce dal consenso.
  • Dissolutore a conservazione della fedeltà: rollback del floor PSNR, DC sicuro per la luminanza, limite di sottrazione per bin.
  • Ciclo di calibrazione human-in-the-loop: un campo carrier_weights nel codebook viene aggiornato in base al feedback manuale di rilevamento dell'app Gemini.

Coerenza del consenso (perché V4 vince)

Per ogni bin di frequenza (fy, fx) e canale ch:``` consensus(fy, fx, ch) = | mean_over_colors( exp(i * phase_color(fy, fx, ch)) ) |

Valori vicini a `1.0` significano che la fase in quel bin è bloccata attraverso ogni sfondo di colore uniforme, il che è vero solo per la filigrana. I bin di contenuto collassano a `< 0.3` perché la loro fase viene randomizzata da diverse tinte di colore. Sul codebook V4 costruito dal dataset arricchito, il 99%+ dei bin di contenuto cade al di sotto del cutoff predefinito `tau=0.60`, quindi il dissolver V4 non li tocca mai — questo è ciò che recupera il PSNR.
Scarica lo strumento