· kaynak Hacker News – Front Page (native)
Tersine mühendislik, Paint ve Photos'ın yerel AI görsellerine görünmez bir sunucu GUID'i damgaladığını ortaya çıkardı
Yapılan bir tersine mühendislik incelemesi, Microsoft Paint ve Photos'ın yerel olarak üretilen AI görsellerine, görünür Copilot logosu ayarından ayrı olarak, görünmez bir piksel filigranı biçiminde sunucu tarafından verilen bir GUID gömdüğünü gösteriyor.

Cihaz üzerindeki çıktıda görünmez filigran
xusheng.dev'de yayımlanan ve Hacker News'in ana sayfasına düşen, Microsoft'un Paint uygulamasına ilişkin bir tersine mühendislik analizi, Paint'in AI araçlarıyla üretilen görsellerin, görüntü tamamen makinede üretilse bile görünmez bir filigran taşıdığını bildiriyor. Bu filigranın içine, prompt denetiminin bir parçası olarak uzak bir Microsoft sunucusu tarafından verilen 16 baytlık bir GUID gömülüyor.
Üretim yerel, denetim değil
Daha önce UCPD ve WHESCVC gibi az bilinen Windows bileşenlerini incelemiş olan yazar, Paint'in AI özelliklerinin basitçe bir bulut API'sini çağırmasını bekliyordu. İncelemeye göre durum bunun tam tersi: WindowsApps altındaki Paint uygulama dizininde .onnxe uzantılı dört şifreli model dosyası bulunuyor; bunlara segmentasyon, kodlayıcı/çözücü bileşenleri ve yaklaşık 302 MB'lık bir görsel üreticisi de dahil. Dosyalar XOR ile gizlenmiş durumda; anahtarlar segapi.dll içinde saklanıyor: Bir dosya için daha önce bilinen "Microsoft_2023" dizisi, geri kalanlar için ise 4.096 baytlık alfasayısal bir anahtar. Şifreleri çözüldüğünde sıradan ONNX modelleri olarak yükleniyorlar.
İncelenen özet, Photos uygulamasının da yerel AI modelleriyle geldiğini gösteriyor. Copilot+ bilgisayarlarda gerçek üretim yerel olarak çalışıyor; çağrı ağacı, NPU üzerinde çıktı üreten bir Stable Diffusion hattı gösteriyor, ancak prompt yine de denetim için uzak bir sunucuya gönderiliyor. Sunucu, denetlenmiş promptu birlikte bir GUID ile döndürüyor ve o GUID filigran verisi haline geliyor.
Filigran nasıl yazılıyor
Mekanizma, Watermarker.dll adlı 1,67 MB'lık bir DLL içinde yaşıyor. Yazarı için ilk ipucu, bu DLL'in bir görselin köşesine küçük bir logo basmaktan daha fazlasını yaptığını gösteren boyutu oldu; bu kadar basit bir birleştirme işlemi için alışılmadık derecede ağır bir ayak izi.
Sağ altta birleştirilen görünür filigran, yani Copilot logosu, Asla, Her seferinde sor veya Her zaman ayarıyla yönetilen ayrı bir AddPerceptibleWatermark fonksiyonu tarafından ele alınıyor. Görünmez yolla bir ilgisi yok.
Görünmez filigran, WmkWriteWatermark tarafından yazılıyor; analiz, bu fonksiyonun yerel üretimden sonra ve Paint'in görsel üretim akışındaki çıktı güvenlik kontrollerinden sonra çalıştığını ortaya koydu. Fonksiyon tam olarak 16 baytlık bir veri istiyor; fazla kısa veya fazla uzun girdiler için farklı hata kodları döndürüyor, ardından 0x4c işaret baytından, 16 GUID baytından ve GUID baytlarının 256 modülündeki toplamından oluşan bir sağlama baytından oluşan 18 baytlık bir mesaj oluşturuyor. Bu 18 bayt, 144 ayrı bite genişletiliyor.
Kodlayıcı, kullanılabilir görsel boyutlarını 8 piksel sınırlarına aşağı yuvarlıyor, en az 192'e 192 piksel boyutunda görseller istiyor ve 144 bitin her birini, matris ayrıştırması ve içerik uyarlamalı, SVD tarzı bir düzeni ima eden sabitler kullanarak seçili görsel blokları üzerinde küçük nicemlenmiş değişikliklerle en az üç kez gömüyor. Yapay bir 512'ye 512 test görselinde, filigranlamadan sonra 262.144 pikselin 193.376'sı değişti.
İki davranışsal ayrıntı öne çıkıyor. Birincisi, filigran yazımı başarısız olursa Paint tüm üretimi hata haline getiriyor ve görseli filigransız döndürmüyor; dolayısıyla filigran fiilen zorunlu. İkincisi, kullanıcıya açık olan görünür filigran ayarının bunun üzerinde hiçbir denetimi yok.
Açıklama ve köken bilgisi
İnceleme, Microsoft'un Paint'te AI ile üretilen görsellere C2PA köken metaverisi eklediğini açıkça belirttiğini ve kayıtların C2PA'yı koruyan biçimlerle sınırlı olduğunu not ediyor: PNG, JPEG, GIF ve .paint. GUID filigranı ise tamamen farklı bir katman. Yan metaveri yerine piksellerin içinde yaşıyor; bu da onun, C2PA etiketlerini tek başına etkisiz kılan metaveri temizleme işlemlerinden kurtulacağı anlamına geliyor. Analiz, veriyi denetim sunucusunun yanıtına kadar geriye doğru izliyor; GUID'in Microsoft tarafında neye karşılık geldiği yayımlanan materyalde netleştirilmiş değil.
Neden önemli
Bu bulgu, köken bilgisi ile gizliliğin kesişiminde duruyor. AI ile üretilen görsellerin filigranlanması savunulabilir ve yaygın biçimde tartışılan bir hedef; C2PA da bunu izlenebilir biçimde gerçekleştirmenin yoludur. Ancak uzak bir sunucu tarafından verilen kalıcı, görsel başına bir tanımlayıcının, yerel çalıştığı pazarlanan bir özelliğe eklenmesi; kullanıcıya yönelik bir ayarın bulunmaması ve filigran yazılamadığında sert biçimde başarısız olunması, yerel olarak üretilen her görselin sunucu tarafındaki bir denetim olayına geri izlenebilir kalması anlamına geliyor. Cihaz üzerinde üretimin sunucu etkileşimi olmadığı varsayımındaki kullanıcılar, promptlarının yine de makineden çıktığını ve ortaya çıkan görselin bu alışverişi sessizce kaydettiğini öğreniyor. Yerel öncelikli AI özellikleri geliştiren ya da denetleyen herkes için bu, yerel işleme iddialarının pazarlama metninden değil, ikili kod düzeyinde doğrulanması gerektiğinin de bir hatırlatıcısı.
- #microsoft-paint
- #reverse-engineering
- #privacy
- #watermarking
- #windows
- #ai
İlgili yazılar
- Eski LinkedIn SRE'si, yapay zekâ ile olay yönetiminin mühendislerin sistem bilgisünü aşındırdığı konusunda uyarıyor
- SWE-Bench ProMax: en iyi model büyük çok dilli refactoring görevlerinin yalnızca yüzde 41,2'sini çözebiliyor
- Nitter geri döndü: topluluk vikisi, kaldırma dalgasından öncesinden daha fazla çalışan instance listeliyor