Comment SynthID détecte les images générées par IA sans altérer un seul pixel

SynthID est le système de filigrane invisible de Google DeepMind pour les images générées par IA. Il intègre des signaux imperceptibles dans les valeurs des pixels pendant la génération, puis utilise un réseau de neurones pour les détecter même après une retouche poussée, un recadrage ou une compression. Cet article décrypte le système complet en deux volets : comment les filigranes sont intégrés, comment fonctionne la détection, et où la technologie échoue réellement.

Comment SynthID détecte les images générées par IA sans altérer un seul pixel
Cristian Da Conceicao
Fondateur de Picasso IA

Les images semblent réelles. Parfaitement réelles. Une femme qui rit à une fête, un homme politique à la tribune, un incendie de forêt qui ravage un quartier. Puis un outil se lance, et un verdict de trois mots apparaît : « Détecté comme IA ». Voilà SynthID en action, et son fonctionnement est bien plus intéressant que ce que la plupart des gens imaginent.

SynthID n’est pas une balise de métadonnées. Ce n’est pas non plus un logo visible apposé dans un coin. C’est un filigrane invisible intégré directement dans les pixels des images générées par IA, conçu si profondément dans la structure de l’image que la retouche, le recadrage, l’application de filtres ou la compression classiques ne peuvent pas le supprimer. Développé par Google DeepMind, il représente l’une des tentatives les plus sérieuses de résoudre un problème qui ne fait que s’aggraver : distinguer le réel du synthétique.

Analyste de données examinant les résultats d’authentification d’images sur un poste de travail à trois écrans

Ce qu’est réellement SynthID

Issu de la recherche de DeepMind

SynthID a été annoncé par Google DeepMind en août 2023, d’abord intégré à Imagen, le système de génération d’images à partir de texte de Google. Il n’a pas été conçu après coup, comme un ajout greffé sur un produit existant. Le système de filigrane a été développé en parallèle du modèle de génération, et c’est précisément pour cela qu’il fonctionne si différemment des approches antérieures.

La plupart des systèmes de filigrane précédents agissaient au niveau des métadonnées : ils inscrivaient des informations dans les données EXIF d’un fichier image, ces champs cachés qui enregistrent les réglages de l’appareil photo, les coordonnées GPS et l’auteur. Le problème de cette approche est évident. Supprimez les métadonnées, et le filigrane disparaît. Enregistrez l’image sous forme de capture d’écran. Téléchargez-la. Réimportez-la. Les métadonnées disparaissent, et avec elles toute preuve d’origine.

SynthID opère sur une couche entièrement différente.

Pas un filigrane ordinaire

Le filigrane SynthID ne réside pas dans les métadonnées du fichier. Il se trouve dans les propriétés spectrales de l’image elle-même, réparties dans les valeurs des pixels selon un motif imperceptible à l’œil humain, mais statistiquement détectable par un réseau de neurones entraîné.

Imaginez un morceau de musique qui contient un motif caché dans ses composantes de fréquence, que aucune oreille humaine ne remarquerait, mais qu’un processeur de signal peut extraire de façon fiable, même après compression, réenregistrement ou passage dans un égaliseur. SynthID applique ce même principe aux données d’image.

Le filigrane est réparti, et non localisé. Cela compte énormément. Si un filigrane existait dans un coin de l’image, recadrer ce coin le détruirait. Comme le signal SynthID est étalé sur l’ensemble du domaine fréquentiel de l’image, le recadrage ne fait que réduire le signal sans l’éliminer. Le détecteur peut encore retrouver ce qui reste.

Gros plan macro de motifs de filigrane à peine visibles dans la texture d’un tirage photographique

Le système en deux volets

SynthID n’est pas un outil unique. Il en compte deux : un générateur et un détecteur. Tous deux sont des réseaux de neurones, et ils ont été entraînés ensemble.

Le côté générateur

Lors de la génération d’image, le générateur SynthID modifie la sortie avant qu’elle n’atteigne l’utilisateur. Ces modifications s’opèrent au niveau des valeurs de pixels, en introduisant un motif précis de perturbations conçues mathématiquement pour être :

  1. Invisibles pour la perception humaine (sous le seuil de visibilité)
  2. Statistiquement robustes face aux manipulations courantes des images
  3. Identifiables sans ambiguïté comme contenu généré par SynthID

Les perturbations ne sont pas aléatoires. Elles suivent un motif appris précis que le réseau détecteur associé est entraîné à reconnaître. Le générateur et le détecteur sont entraînés conjointement, de sorte que le générateur apprend à intégrer des signaux que le détecteur peut retrouver de façon fiable, même dans des versions dégradées de l’image.

C’est fondamentalement différent des approches qui se contentent d’ajouter du bruit ou des superpositions de texture. Le motif est ajusté pour survivre aux types précis de dégradation que subissent les images dans le monde réel.

Le côté détecteur

Le détecteur est un réseau de neurones distinct qui prend une image en entrée et produit un score de confiance : une probabilité que l’image contienne un filigrane SynthID. Ce réseau a été entraîné sur des images avec et sans filigrane afin de devenir sensible à la signature spectrale précise que produit le générateur.

Comme le détecteur est un classifieur appris plutôt qu’un simple outil de correspondance de motifs, il gère bien les entrées bruitées. Il n’a pas besoin d’une copie parfaite et intacte du filigrane d’origine pour rendre un verdict fiable. Il recherche des indices statistiques répartis dans l’image.

Expert judiciaire comparant deux tirages sur un mur de galerie sous un éclairage spécialisé

Comment le filigrane est intégré

Injection du signal au niveau des pixels

L’intégration a lieu lors des dernières étapes du processus de génération du modèle de diffusion. Dans les architectures de diffusion latente (le type sur lequel reposent des modèles comme Stable Diffusion et Flux Dev), les images sont générées dans un « espace latent » compressé, puis décodées en images complètes au niveau des pixels. Le filigrane de type SynthID peut opérer soit dans l’espace latent, soit dans le domaine des pixels décodés.

L’idée clé est que le système visuel humain est bien plus sensible à certains types de changements qu’à d’autres. Nous remarquons très bien :

  • Les motifs visibles, comme les quadrillages ou les superpositions de texte
  • Les décalages de couleur dans les zones unies
  • Le flou ou le renforcement des contours

Nous remarquons mal :

  • Les perturbations à haute fréquence dans les textures fines
  • Les modifications de l’espace de phase dans le domaine des fréquences spatiales
  • Les variations subtiles de luminance en dessous de quelques pourcents

SynthID cible précisément les canaux où la perception humaine est la plus faible. Les changements qu’il introduit devraient être amplifiés de plusieurs ordres de grandeur avant qu’une personne puisse les voir.

Survivre aux retouches et à la compression

La robustesse du filigrane face aux attaques du monde réel était un objectif de conception majeur. Le réseau générateur a été entraîné avec une augmentation de données qui simulait :

  • La compression JPEG à différents niveaux de qualité
  • Le recadrage et les changements de format
  • Les ajustements de luminosité et de contraste
  • Le flou gaussien et le renforcement de la netteté
  • La capture d’écran (qui introduit des artefacts de rééchantillonnage)
  • L’étalonnage des couleurs et l’application de filtres

En exposant le générateur à ces transformations pendant l’entraînement, le motif de filigrane appris est devenu intrinsèquement résistant à ces dernières. Le signal se dégrade sous une manipulation poussée, mais la dégradation est progressive, pas catastrophique. Même une image fortement retouchée conserve souvent assez de signal pour un verdict de détection fiable.

Remarque importante : SynthID n’est pas incassable. Une manipulation suffisamment agressive de l’image, comme imprimer une image puis la photographier à nouveau dans de mauvaises conditions d’éclairage, peut réduire le signal en deçà des seuils détectables. Le système le reconnaît à travers son format de verdict à trois niveaux.

Chercheuse en cybersécurité examinant des documents de vérification d’images à un bureau éclairé par une lumière chaude de fenêtre

Le processus de détection, étape par étape

Exécuter le classifieur neuronal

Lorsqu’une image est soumise au détecteur SynthID, le processus suit un pipeline structuré :

  1. Prétraitement : l’image est normalisée à un format d’entrée standard. Les dimensions sont traitées et les valeurs de pixels sont mises à l’échelle.
  2. Extraction de caractéristiques : le réseau de neurones du détecteur traite l’image et extrait simultanément des caractéristiques statistiques de plusieurs bandes de fréquences.
  3. Calcul du score : un score de confiance est généré, représentant la probabilité que le motif SynthID soit présent.
  4. Comparaison au seuil : le score est comparé à un seuil prédéfini pour produire un verdict catégoriel.

L’ensemble du processus s’exécute rapidement, ce qui le rend adapté aux applications en temps réel comme les extensions de navigateur, les chaînes de modération de contenu et les intégrations API.

Trois verdicts possibles

SynthID produit délibérément trois catégories de verdicts, et non deux. C’est un choix de conception volontaire qui reflète une incertitude honnête :

VerdictSignification
DétectéForte preuve statistique de la présence d’un filigrane SynthID
Non détectéAucune preuve significative de filigrane trouvée
Non concluantSignal modéré, sous le seuil de détection mais au-dessus du niveau de base

La catégorie « non concluant » est importante. Un système binaire forcerait chaque cas limite à devenir un faux positif ou un faux négatif. En reconnaissant explicitement l’incertitude, SynthID évite de surestimer ses conclusions. Une image fortement recadrée ou très compressée peut renvoyer « non concluant » plutôt qu’un verdict confiant dans un sens ou dans l’autre.

Réalité pratique : « Non détecté » ne signifie pas qu’une image est d’origine humaine. Cela signifie qu’aucun filigrane SynthID n’a été trouvé. Une image issue d’un modèle qui n’intègre pas SynthID, comme une version exécutée localement de Flux Schnell ou de SDXL, renverra toujours « Non détecté », ce qui ne dit rien de son authenticité.

Femme tenant un smartphone avec une superposition d’authentification devant une fresque murale urbaine

Pourquoi il est difficile à supprimer

Le problème de robustesse, résolu

La principale réussite technique de SynthID est d’avoir résolu ce que les chercheurs appellent le compromis entre robustesse et imperceptibilité. Dans le filigrane traditionnel :

  • Les filigranes plus forts résistent à davantage d’attaques, mais deviennent visibles
  • Les filigranes invisibles sont assez subtils pour être imperceptibles, mais fragiles

SynthID brise ce compromis grâce à un réseau de neurones qui apprend la forme optimale du signal : une forme qui se cache bien de la vision humaine tout en résistant aux dégradations courantes. C’est possible parce que le générateur et le détecteur sont entraînés de bout en bout, en optimisant les deux objectifs conjointement plutôt qu’en les traitant comme des contraintes concurrentes.

Le signal est également non localisé. Toute attaque spatiale, qu’il s’agisse d’un recadrage, d’une rotation, d’un retournement ou d’une suppression partielle, ne peut retirer qu’une partie du signal. Tant qu’une fraction significative des pixels d’origine subsiste, une partie du filigrane survit avec eux.

Ce qui échoue encore

SynthID présente des limites documentées qui comptent pour quiconque cherche à comprendre sa couverture réelle :

  • Suppression par réseaux antagonistes génératifs : des réseaux de neurones spécialisés pourraient théoriquement apprendre à effacer les filigranes, bien que cela nécessite d’accéder aux caractéristiques du signal du détecteur.
  • Manipulation adverse des pixels : ajouter un bruit spécialement conçu peut perturber la détection sans dégrader visuellement l’image.
  • Générateurs non SynthID : toute image créée par un modèle qui n’intègre pas SynthID ne porte aucun filigrane et ne peut pas être détectée par SynthID.
  • Attaques par impression et numérisation : imprimer une image puis la numériser à nouveau sous des conditions d’éclairage variables introduit suffisamment de bruit du domaine physique pour réduire nettement la confiance de la détection.

Ces limites ne sont pas propres à SynthID. Tous les systèmes de filigrane y sont confrontés. La question est toujours de savoir si le système est suffisamment fiable pour les cas d’usage visés, et pour la plupart des cas de modération de contenu à l’échelle des plateformes, SynthID donne de bons résultats.

Équipe de journalisme examinant l’authenticité de photos sur un écran dans une salle de rédaction moderne

SynthID face aux autres méthodes de détection

Il existe trois grandes approches pour détecter les images générées par IA. Comprendre la place de SynthID parmi elles permet de clarifier ce qu’il peut et ne peut pas faire :

MéthodeFonctionnementPoints fortsPoints faibles
Filigrane invisible (SynthID)Intègre un signal dans les valeurs des pixels pendant la générationRésiste aux retouches, aucune marque visibleNe détecte que les générateurs qui intègrent le filigrane
Métadonnées / identifiants C2PAIntègre des données d’auteur dans les métadonnées du fichierDonnées de provenance riches, lisibles par un humainFacilement supprimées par un nouvel enregistrement
Classifieurs d’images IAEntraîne un modèle à repérer les artefacts de l’IAFonctionne sur n’importe quelle image, sans filigraneTrompés par les nouveaux générateurs, taux de faux positifs plus élevé

SynthID et les classifieurs d’IA ne sont pas des approches concurrentes : elles sont complémentaires. Un classifieur peut signaler des images suspectes pour examen sans avoir besoin d’un filigrane, tandis que SynthID fournit des verdicts très fiables pour les images qu’il a générées. Utiliser les deux dans une chaîne de modération couvre plus de terrain que l’une ou l’autre seule.

La Content Authenticity Initiative (CAI) et la norme C2PA adoptent une approche différente : la signature cryptographique des métadonnées au moment de la création. Cela fournit des informations plus riches (qui a créé l’image, quand, avec quels outils), mais reste fondamentalement fragile si le fichier est réenregistré sans l’étape de signature. L’approche de SynthID, au niveau des pixels, complète C2PA au lieu de le remplacer.

Cas d’usage concrets

Rédactions et vérificateurs de faits

Pour les journalistes qui vérifient si une photo virale est authentique, SynthID fournit un indice important parmi d’autres. Une image qui renvoie « Détecté » est immédiatement signalée comme générée par IA par un système compatible SynthID. Un résultat non concluant ou négatif nécessite toujours des techniques de vérification classiques : recherche d’image inversée, examen des métadonnées, vérification de la source et analyse visuelle par un expert.

La rapidité de la détection SynthID est précieuse ici. Un classifieur qui s’exécute en quelques millisecondes peut être intégré au flux de réception des photos d’une rédaction, signalant automatiquement les images d’IA à forte confiance avant qu’elles n’atteignent le bureau d’un éditeur.

Mains d’un chercheur tapant sur un clavier, avec un écran de vérification affichant une coche verte

Réseaux sociaux et plateformes

Les grandes plateformes font face à la version la plus difficile de ce problème : des milliards d’images importées chaque jour, sans possibilité d’examen humain pour plus d’une infime fraction. Les systèmes automatisés sont la seule voie viable. Le filigrane de type SynthID peut être intégré aux chaînes de traitement des imports, les détections positives déclenchant des obligations d’étiquetage ou orientant les images vers des files de révision humaine.

Google a déjà étendu SynthID au-delà des images pour couvrir l’audio, la vidéo et le texte générés par ses systèmes d’IA. Cette approche multimodale compte, car la désinformation n’existe presque jamais sur un seul support. Une image synthétique accompagne souvent un texte synthétique, et détecter l’un justifie d’enquêter sur l’autre.

Vue d’ensemble : le filigrane seul ne peut pas résoudre le problème de la désinformation. Il a besoin de cadres politiques, d’une application par les plateformes et d’une sensibilisation des utilisateurs pour être efficace. Mais c’est une pièce techniquement solide d’un puzzle bien plus vaste.

Créer des images en pensant à la provenance

À mesure que le filigrane et les systèmes de provenance deviennent la norme, la manière dont les photographes, les artistes et les créateurs de contenu envisagent la génération d’images évolue. La question n’est plus seulement « est-ce que ça semble réel ? », mais aussi « puis-je prouver d’où cela vient ? »

Belle créatrice de contenu travaillant sur une œuvre numérique dans un atelier créatif à domicile

Pour les créateurs qui réalisent des contenus visuels, les outils disponibles aujourd’hui sont remarquables. Des modèles comme Flux Pro et Imagen 4 produisent des images photoréalistes que la plupart des observateurs ne sauraient pas distinguer de photographies. La qualité technique n’est plus le goulot d’étranglement. La documentation de la provenance et de l’authenticité devient le nouveau facteur de différenciation.

Flux 1.1 Pro Ultra va plus loin avec une sortie de 4 mégapixels qui résiste à un examen minutieux. Stable Diffusion 3.5 Large offre une grande souplesse pour les usages commerciaux et créatifs. Chacun de ces générateurs produit des résultats qui se situent exactement dans le domaine où la détection de type SynthID est la plus pertinente : des images photoréalistes susceptibles d’être prises pour de vraies photographies.

Comprendre le fonctionnement de SynthID change aussi la manière dont vous pouvez utiliser ces générateurs, avec davantage de discernement. Savoir que des signaux invisibles peuvent être intégrés pendant la génération, et que ces signaux peuvent survivre à une manipulation importante, présente les images générées par IA comme des objets dotés d’une histoire potentielle, qui peut être lue bien après la fin de la session de génération d’origine.

Photographe professionnel en extérieur à l’heure dorée avec un appareil reflex Canon

Essayez par vous-même sur PicassoIA

Les modèles évoqués dans cet article, notamment Flux Pro, Imagen 4, Flux Dev, Flux Schnell et bien d’autres, sont disponibles sur PicassoIA dès maintenant. Aucune installation nécessaire. Aucun GPU local requis.

Que vous génériez des images pour des projets commerciaux, que vous expérimentiez des esthétiques photoréalistes ou que vous cherchiez simplement à voir ce que les générateurs d’images par IA d’aujourd’hui sont capables de faire, PicassoIA vous donne accès directement à plus de 91 modèles de texte vers image, réunis en un seul endroit.

La technologie derrière SynthID est le signe qu’une infrastructure sérieuse se construit autour des contenus générés par IA. Le filigrane, le suivi de la provenance et les outils de détection deviennent une partie de l’ensemble d’outils standard. Les images que vous créez aujourd’hui existent dans un monde où cette infrastructure se développe activement. Créer en gardant cette réalité à l’esprit n’est pas seulement intéressant sur le plan technique. C’est de plus en plus pertinent pour quiconque travaille avec des contenus visuels générés par IA, à n’importe quelle échelle.

Partager cet article

Choisissez votre langue