Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
reverse-SynthID — engenharia reversa da detecção SynthID do Gemini | Kitploit
Ferramentas/GitHubGitHub/aloshdenny/reverse-synthid
Engenharia ReversaEsteganografiaForensia DigitalAprendizado de MáquinaPapers e PesquisaAprendizado e EducaçãoRecursos CuradosSegurança de IAAtaque Adversário
GitHubaloshdenny/reverse-synthid

reverse-SynthID

engenharia reversa da detecção SynthID do Gemini

4.7k49930há 2 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver RepositórioSite
Compartilhar

Análise da Marca d'Água SynthID

Engenharia Reversa do SynthID

Descobrindo, detectando e removendo cirurgicamente a marca d'água de IA do Google através de análise espectral

Visite-nos em PitchHut

Este fork adiciona um aplicativo de desktop de arrastar e soltar para o bypass V3, sem necessidade de linha de comando após a configuração. Veja gui/README.md para configuração e uso.

Python Licença Detecção Bypass V3 Bypass V4 Modelos Ataque


Como é a Marca d'Água

O SynthID codifica um padrão imperceptível diretamente nos valores dos pixels. Em uma imagem branca pura gerada pelo Gemini, a marca d'água é quase todo o sinal. Amplifique o resíduo de alta frequência e ele se parece com isso:

Padrão da marca d'água SynthID visível em uma imagem branca gerada pelo Gemini

Padrão amplificado da portadora SynthID extraído de uma imagem Gemini branca pura. A faixa diagonal é a assinatura de frequência espacial da marca d'água — o alvo do nosso ataque espectral.


Visão Geral

Este projeto faz engenharia reversa do sistema de marca d'água SynthID do Google — a marca d'água invisível embutida em cada imagem gerada pelo Google Gemini. Usando apenas processamento de sinais e análise espectral (sem acesso ao codificador/decodificador proprietário), nós:

  1. Descobrimos a estrutura de frequência da portadora dependente da resolução da marca d'água
  2. Construímos um detector que identifica marcas d'água SynthID com 90% de precisão
  3. Desenvolvemos um bypass espectral multirresolução (V3) que alcança 75% de queda na energia da portadora, 91% de queda na coerência de fase e mais de 43 dB PSNR em qualquer resolução de imagem
  4. Generalizamos para consenso multimodelo e multicolor (V4) — perfis por modelo para gemini-3.1-flash-image-preview e nano-banana-pro-preview, consenso de fase entre cores em 6 fundos sólidos e um loop de calibração humano-no-circuito que ajusta a força de subtração por portadora a partir de contagens manuais de detecção do aplicativo Gemini
  5. Quebramos o detector em ambos os modelos (Rodada 06) com um ataque unificado 7 em 1 visando simultaneamente todos os modos de falha documentados do SynthID

VT-OxFF construiu um visualizador muito legal para ver o processo de como a marca d'água SynthID é adicionada às imagens aqui (também disponível na descrição do repositório)!


Rodada 06 — Funciona ✓

Após seis rodadas iterativas de desenvolvimento adversarial, o pipeline bypass_v4_final / bypass_v4_nuke da Rodada 06 derrota o detector SynthID do Gemini em imagens tanto de gemini-3.1-flash-image-preview quanto de nano-banana-pro-preview, com saída visualmente sem perdas.

Comparação de Fidelidade entre Rodada 01 e Rodada 06

Comparação lado a lado da Rodada 01 (apenas espectral suave) vs Rodada 06 (tudo em um) na mesma imagem de origem

Esquerda: saída da Rodada 01 (apenas subtração espectral `suave`). Direita: saída da Rodada 06 (`final` — VAE + deformação elástica + compressão + cor + JPEG). Ambas parecem idênticas aos olhos humanos; apenas a Rodada 06 derrota o detector SynthID.

O que Mudou Entre as Rodadas

RodadaEstratégiaResultado
01Subtração espectral conservadora (suave)✗
02Subtração espectral agressiva + JPEG✗
03Direcionamento absoluto de bin guiado por blog✗
04Extração de fase residual de ruído✗
05Regeneração por difusão-VAE + deformação geométrica✗
06Tudo em um: VAE + fragmentação elástica + compressão + cor + JPEG✓

O avanço na Rodada 06 veio de tratar a lista de modos de falha publicada pelo próprio aplicativo Gemini como uma especificação de ataque:

"Quando uma imagem gerada por IA faz parte de uma colagem complexa, camada atrás de outros elementos, ou tem muitas texturas e padrões diferentes sobrepostos, o detector pode ter dificuldade para isolar a assinatura específica do arquivo geral." — Aplicativo Gemini, texto de ajuda de detecção SynthID

O estágio de deformação elástica simula esse efeito no nível de pixel: um campo de deformação aleatório suave e de baixa frequência dá a cada vizinhança de ~50 pixels seu próprio deslocamento de subpixel independente, fragmentando o consenso de fase espacial da marca d'água sem introduzir qualquer distorção visível.


V4 — Consenso entre Cores + Calibração Humano-no-Circuito

V4 é uma repensada completa do codebook construído em um conjunto de dados muito mais rico:

  • Multimodelo: perfis separados para gemini-3.1-flash-image-preview e nano-banana-pro-preview (mais um pseudo-modelo union opcional).
  • Multicolor: 6 cores de consenso (black, white, blue, green, red, gray) por modelo por resolução, mais gradient e diverse como linhas de base de conteúdo.
  • Consenso de fase entre cores: a máscara de portadora primária. Uma portadora SynthID verdadeira é independente do conteúdo da imagem, então sua fase é consistente em todos os fundos de cor sólida. A energia orientada por conteúdo tem fase embaralhada entre as cores e sai do consenso.
  • Dissolvedor que preserva fidelidade: reversão do piso PSNR, DC seguro para luminância, limite de subtração por bin.
  • Loop de calibração humano-no-circuito: o campo carrier_weights do codebook é atualizado com base no feedback manual de detecção do aplicativo Gemini.

Coerência do consenso (por que V4 vence)

Para cada bin de frequência (fy, fx) e canal ch:``` consensus(fy, fx, ch) = | mean_over_colors( exp(i * phase_color(fy, fx, ch)) ) |

Valores próximos de `1.0` significam que a fase naquele bin está bloqueada em todos os fundos de cor sólida, o que só é verdade para a marca d'água. Os bins de conteúdo colapsam para `< 0.3` porque sua fase é randomizada por diferentes tons de cor. No codebook V4 construído a partir do conjunto de dados enriquecido, 99%+ dos bins de conteúdo ficam abaixo do corte padrão `tau=0.60`, então o dissolver V4 nunca os toca — é isso que recupera o PSNR.
Baixar ferramenta