Meta, PixelSeal’i Aralık 2025’te VideoSeal deposunun bir parçası olarak yayımladı. Bir görüntünün latent uzayına 256 bitlik bir filigran yerleştiriyor; sıkıştırma, yeniden kodlama ve sıradan müdahalelerden sonra hayatta kalacak şekilde tasarlanmış. Yükleme sırasında silinen EXIF metadatasının aksine, uzamsal filigranlar kalıcı.

Benim merak ettiğim ise bunun nerede kırıldığıydı.

Teorik matematikten değil, resmen her şeyi deneyerek bahsediyorum. Resmî PixelSeal checkpoint’ine karşı otomatik bypass hatları çalıştıran bir test ortamı kurdum.

Bulduğum şey şu: pasif kötüye kullanıma karşı çok dayanıklı; ama aktif biçimde kırmaya çalıştığınızda filigran hızla siliniyor.

Nelerin çalıştığını, nelerin çalışmadığını ve sinyali gerçekten çıkaran yöntemleri aşağıda anlatıyorum.

Başlangıç: Tamamen kırıldığını nasıl ölçeriz?

PixelSeal, görüntünün uzamsal frekansına 256 ikili bit gömüyor. Tespit aşamasında model, piksel verisinden bu 256 bitlik diziyi yeniden kurmaya çalışıyor.

Bitleri rastgele tahmin ederseniz doğal olarak %50 Bit Accuracy (BA) elde edersiniz. Meta’nın makalesinde geçen istatistiksel olarak anlamlı 10⁻⁶ False Positive Rate eğrisine ulaşmak için en az 0,65 BA, yani 256 bitin yaklaşık 166’sını doğru çıkarmak gerekiyor.

Amacım basitti: bu doğruluğu düşürmek.

BA’yı 0,65’in altına çekebilirsem filigran fiilen ölüyor; model istatistiksel güvenini kaybediyor. Testlerde güvenlik payı için 0,55’in altını hedefledim. Asıl zorluk, bunu PSNR’ı (Peak Signal-to-Noise Ratio) 30 dB üzerinde tutarak yapmak.

Görüntüyü statik yığınına çevirdiğinizde filigranı kırmak kolay. Asıl mesele, fotoğraf temiz görünürken sinyali kırmak.

# Hedefi yükleme
seal = videoseal.load("pixelseal").cuda().eval()
img_tensor = T.ToTensor()(Image.open("sample.jpg")).unsqueeze(0).cuda()

with torch.no_grad():
    watermarked_image = seal.embed(img_tensor, is_video=False)["imgs_w"]

Başlangıç kontrolü kusursuzdu: BA 1,000, görünmez seviyede 51,9 dB PSNR.

Başlangıç PixelSeal filigran analizi; görüntü kalitesi, JPEG dayanıklılığı ve gömülü mesaj ölçümleri

Duvar: PixelSeal’in kurşun geçirmez olduğu yer

Önce genel yöntemlerle başladım. Bir yapay zekâ görseli bir platforma yüklenirse ağır biçimde yeniden kodlanır. Bunu Q=50 JPEG sıkıştırması, kernel 17 Gaussian blur ve σ=0,1 ağır Gaussian noise zinciriyle taklit ettim.

Hiç umursamadı.

JPEG sıkıştırma, Gaussian blur, ağır noise ve birleşik hat için pasif saldırı sonuçları

Filigran, Stable Signature mimarisine dayanan derin latent yapıya kodlandığı için yüksek frekanslı yüzey gürültüsü onu etkilemiyor.

Sonra yapısal bir yaklaşım denedim. Görseli 4× küçülttüm; yani piksellerin %75’ini attım ve eksik ayrıntıları Real-ESRGAN (x4plus) ile yeniden ürettim.

Sonuç tam bir başarısızlıktı: BA 0,941’de kaldı.

Sorun şu ki ESRGAN fazla iyi. Girdinin alttaki semantiğini korumak için tasarlanmış; filigran sinyalini de yüksek doğrulukla yeniden inşa ediyor. Hatta görüntüyü küçültüp büyütmeden önce σ=3,0 ile ağır Gaussian blur uyguladım.

Buna rağmen doğruluk yalnızca 0,746’ya indi. Bu değer 0,65 eşiğinin hâlâ çok üzerinde. Temiz, semantiği koruyan super-resolution ile bu sistemi yenemiyorsunuz.

Real-ESRGAN super-resolution saldırı analizi ve Bit Accuracy sonuçları

Bypass’lar: Görünmez mürekkebi silmek

Filigranı gerçekten kırmak için sıkıştırmanın işe yaramasını beklemek yerine algoritmik yapısına saldırmak gerekiyor.

1. Üretken temizleme: Stable Diffusion

ESRGAN kaynak yapıya fazla sadık kaldığı için yapay zekâyı gerçekten yeni bir görüntü üretmeye zorladım. Filigranlı görseli standart Stable Diffusion v1.5 img2img hattından geçirdim: ileri difüzyon gürültüsü ekleniyor, ardından model sonucu denoise ediyor.

Mantık basit. Stable Diffusion katı piksel eşlemeleriyle ilgilenmiyor; eksik ayrıntıları kendi üretken tahminleriyle kuruyor. Bu da görüntü tutarlı kalırken filigranın yapısını kırmalı.

out_image = pipe(
    prompt="a high quality photograph",
    negative_prompt="blurry, distorted, low resolution",
    image=watermarked_tensor,
    strength=0.15,
    guidance_scale=7.5,
).images[0]

Sonuç: BA = 0,473, PSNR = 26,4 dB

Yalnızca %15 strength’te PixelSeal tespitçisi izini tamamen kaybetti; matematiksel sinyal neredeyse silindi. 26,4 dB PSNR statik demek değil ve görüntü tanınabilir durumda, fakat difüzyon modeli dokuları yeniden çizmeye başladığı için küçük görsel kaymalar görünüyor.

Bu çok etkili bir temizleyici, ancak bir bedeli var: garantili bypass için mutlak piksel sadakatinden vazgeçiyorsunuz.

Farklı difüzyon güçlerinde Stable Diffusion temizleme karşılaştırması

2. Black-box vekil model: WmForger

Görüntü kalitesini bozmayacak bir bypass gerekiyordu, bu yüzden VideoSeal deposunda da adı geçen NeurIPS 2025 black-box saldırısı WmForger’ı denedim. PixelSeal ağırlıklarına bile ihtiyaç duymuyor. ConvNeXt-Tiny vekil ağıyla algısal kaliteyi izlerken SGD ile pikselleri yineliyor ve latent artefaktları itiyor.

Sonuçlar neredeyse idealdi:

BA = 0,445, PSNR = 37,2 dB

Yalnızca 50 adımda bit doğruluğu 0,445’e, yani rastgele tahminden bile kötü bir değere indi. Buna karşılık PSNR 37,2 dB’de kaldı. Görüntü insan gözüne neredeyse aynı görünüyor, fakat filigran yok.

WmForger saldırı analizi, temizlenmiş görüntü karşılaştırması ve optimizasyon yakınsaması

Gerçeklik kontrolü: İçerik bağımlılığı

Sentetik yapay zekâ görselleri ile gerçek fotoğrafların yapısal topolojileri çok farklı. Filigranın doğal gürültüyle nasıl başa çıktığını görmek için hattı yoğun, gerçekçi dokulara sahip yüksek frekanslı bir Golden Retriever portresinde tekrar çalıştırdım. Görseli önce PixelSeal ile filigranladım.

PixelSeal değerlendirmesinde kullanılan Golden Retriever test görseli

Black-box saldırıların sıklıkla kırıldığı yer burası ve WmForger istisna değildi. Optimizasyon döngüsünü 200 adıma çıkardım.

Golden Retriever testi için WmForger vekil yapılandırmaları

4× daha fazla adımda bile ConvNeXt-Tiny uzamsal imzayı haritalayamadı. Gerçekçi dokuların matematiksel topolojisi optimizasyon gradyanlarını ele geçirdi; vekil model filigranı çıkarmayı bırakacak kadar şaşırdı.

Evrensel çözüm: Stable Diffusion

Vekil iterasyon başarısız olunca ya white-box erişime ya da evrensel bir üretken motora ihtiyacınız var. White-box erişimim olduğu için PGD (Projected Gradient Descent) saldırısı da çalıştırdım. Bu çok adımlı adversarial yöntem, gradyanları doğrudan PixelSeal tespitçisinden hesaplıyor.

Her adımda PGD, bit tahmin hatalarını büyütmek için pikselleri biraz kaydırıyor; ardından değişimi algılanamaz tutmak için ε = 0,005 sınırında kesiyor.

Sonuç dikkat çekiciydi. 50 iterasyonda Golden Retriever görselinin BA’sı 0,0938’e, yani neredeyse tamamen yok oluşa indi; PSNR 40 dB üzerindeydi. Görsel olarak bir değişiklik görmek mümkün değil.

Golden Retriever görseli için karşılaştırmalı PixelSeal dayanıklılık analizi

Peki ağırlıklara erişiminiz yoksa?

Stable Diffusion hâlâ en iyi seçenek. Aynı golden.jpg görselini T4 GPU üzerinde Stable Diffusion v1.5 img2img hattından geçirdim. Sadece %10 strength’te filigran silindi; test edilen bütün değerler 0,50’nin altına, yani yazı tura atmaktan kötü değerlere indi.

Golden Retriever testi için Stable Diffusion saldırı karşılaştırması

Stable Diffusion gücü, Bit Accuracy ve PSNR sonuçları

Sentetik yapay zekâ görseli veya gerçek fotoğraf olması fark etmiyor: bu testler Stable Diffusion tabanlı temizlemenin içerikten bağımsız çalıştığını gösteriyor.

Bypass tarafındaki çıkarım şu: WmForger gibi black-box saldırılar görüntü içeriğine tamamen bağımlı. Dokular karmaşıklaşınca gradyanlar duruyor. Stable Diffusion gibi üretken hatlar ise evrensel temizleyiciler gibi davranıyor. Kötü niyetli biri filigranlı görseli img2img’den geçirdiği anda provenance kayboluyor.

Minimum uygulanabilir saldırıyı göstermek için, kamuya açık en eski ve en küçük difüzyon modeli olan Stable Diffusion v1.5’i kullandım. Bu 2022 modeli ücretsiz Colab T4 üzerinde filigranı temizleyebiliyorsa, SDXL veya Flux gibi yeni mimariler bunu daha verimli yapacaktır.

Bölüm 1’i kapatırken

Meta’nın PixelSeal’i temelden kırık mı? Tam olarak değil. Tasarlandığı iş için çalışıyor. Sosyal medya sıkıştırması, basit crop veya sıradan kullanıcının düşük eforlu müdahalesine dayanmak istiyorsanız, görüntü kalitesini bozmadan derin kriptografik izleme ekliyor.

Fakat aktif bir saldırgana karşı görünmez mürekkep çıkıyor. Klasik denge burada da geçerli: filigranı çok dayanıklı yaparsanız sanatı bozarsınız; çok ince yaparsanız üretken model onun üzerinden halüsinasyon görür.

PixelSeal ve VideoSeal yapay zekâ güvenliği için önemli adımlar, ancak onları diğer güvenlik katmanları gibi ele almalıyız. Kırılmaz kasa değiller; caydırıcılar. Sadece saldırının maliyetini yükseltiyorlar.

Kaynaklar