メインコンテンツへスキップ
Diditが750万ドルを調達、本人確認と不正対策のインフラを構築
Didit
ブログ一覧へ
ブログ2026年7月28日

ディープフェイクを理解する:種類、検知、そして防御 (JA)

ディープフェイク画像、動画、音声に関する実践的なガイド:それらがどのように作成され、アイデンティティ攻撃にどのように利用され、多層的な検知がどのように機能し、防御策をどう評価するかを解説します。.

By Didit更新日
deepfakes-explained-types-detection-defense.png

ディープフェイクとは、機械学習技術を用いて、人物が実際には言っていないこと、行っていないこと、提示していないことを言ったり、行ったり、提示したりするように見せかけるために作成された、合成または操作されたメディアのことです。ディープフェイクは、画像、動画、音声を変更または生成することができます。アイデンティティ攻撃では、実在の人物になりすましたり、合成された人格を作成したり、身元証明を改ざんしたり、偽造メディアをリモート検証フローに挿入したりすることができます。

ディープフェイク防御は、単一の検出器ではありません。信頼できる判断は、メディアの出所、フォレンジック分析、信頼できるキャプチャ、プレゼンテーション攻撃検出、アイデンティティの紐付け、デバイスとネットワークの信号、トランザクションのコンテキスト、そして不確実なケースのためのエスカレーションプロセスを組み合わせることで成り立ちます。

主なポイント

  • ディープフェイクはメディアのカテゴリーであり、単一の攻撃ではない。顔の交換、再現、リップシンクロナイゼーション、音声クローン、完全に生成された人物、改ざんされた文書は、異なる証拠とリスクを生み出します。
  • プレゼンテーション攻撃とインジェクション攻撃は異なる。プレゼンテーション攻撃は、実際のセンサーにアーティファクトを提示します。インジェクション攻撃は、センサーの後またはセンサーの代わりに偽造メディアを挿入します。
  • 人間の目視検査は十分な制御ではない。圧縮や新しい生成器は既知のアーティファクトを消し去り、本物のメディアでも異常に見えることがあります。
  • 検出スコアは条件付きである。結果は、テストで使用された生成器、攻撃、キャプチャパス、圧縮、集団、しきい値、および動作環境に依存します。
  • 検証は見た目だけよりも強力である。高リスクの要求は、身元、デバイス、認証チャネル、および独立した承認プロセスに紐付けられるべきです。

ディープフェイクとは?

この用語は「ディープラーニング」と「フェイク」を組み合わせたものです。元々は顔を交換した動画を指していましたが、現在ではリアルなAI生成またはAI操作された画像、動画、音声を含むようになりました。決定的な問題は、すべてのピクセルが生成されているかどうかではありません。計算による操作が、身元、発言、行動、または出所に関する誤解を招く証拠を作成するかどうかです。

ディープフェイクは、より広範な合成メディアのカテゴリーに属します。合成メディアには、映画、アクセシビリティ、教育、ローカライゼーション、プライバシー、および創造的な作業において正当な用途もあります。セキュリティリスクは、メディアが虚偽の主張、特に誰がそこにいるのか、誰がアクションを承認したのか、またはメディアがどこから来たのかという主張をするために使用される場合に現れます。

ディープフェイク、チープフェイク、合成ID

  • ディープフェイク:機械学習手法を用いて、人物、物体、またはイベントを模倣または捏造するために生成または操作されたメディア。
  • チープフェイク:より単純な編集、再ラベル付け、速度変更、選択的な切り抜き、または元の文脈外での再利用によって作成された誤解を招くメディア。
  • 合成ID:捏造された属性と実際の属性を組み合わせて作成されたID。ディープフェイクメディアを使用する場合がありますが、攻撃はメディアだけでなくID記録自体です。
  • 顔のモーフィング:2人以上の人物からブレンドされた1つのポートレートで、しばしば複数の身元に似せるために作成されます。
  • リプレイ:本物または操作されたメディアをキャプチャシステムに再生すること。コンテンツは本物である可能性がありますが、ライブプレゼンスの主張は偽りです。

これらのカテゴリーは重複する可能性があります。詐欺師は、盗まれた文書、モーフィングされたポートレート、リアルタイムの顔の交換、住宅用プロキシ、および侵害されたアカウントを1つの試行で組み合わせる可能性があります。

どのような種類のディープフェイクが存在しますか?

種類何が変化するか典型的なIDリスク有用な制御層
顔の交換ある人の顔が別の人の顔にマッピングされるオンボーディング、通話、アカウント復旧におけるなりすまし信頼できるキャプチャ、生体検知、顔比較、インジェクションチェック
顔の再現表情、ポーズ、視線が別のソースによって駆動されるプロンプトの通過またはライブ行動の模倣予測不能な合図、時間分析、センサーの完全性
リップシンクロナイゼーション口の動きが新しい音声に合わせて変更される捏造された発言または通話のなりすまし音声と動画の一貫性、出所、独立した確認
音声クローン音声がターゲットの音声で合成される支払いまたは資格情報リセットのソーシャルエンジニアリングコールバック、強力な認証、二重承認、音声分析
完全に生成された人物画像または動画が実在しない人物を描写する合成アカウント、偽のプロフィール、マネーミュールの募集身元証明、データベースチェック、デバイスおよびネットワーク分析
文書操作ポートレート、テキスト、レイアウト、またはセキュリティ機能が変更される偽の身元証明文書検証、ライブ文書キャプチャ、NFCまたは発行者チェック
顔のモーフィング複数の顔が1つのポートレートにブレンドされる1つの文書が複数の人物と一致するように見えることがあるモーフィング検出、発行者品質の参照、人間によるレビュー

どの行も完璧な単一の制御を持っていません。顔検出器は文書の信頼性を確立できません。コンテンツの出所は、署名者の現実世界での身元を証明できません。センサーでの生体検知は、ダウンストリームに挿入されたメディアを自動的に検出するわけではありません。

ディープフェイクはどのように作成されますか?

現代のディープフェイクは、いくつかのモデルファミリーで作成できます。技術的な詳細は異なりますが、実用的なワークフローには通常、ソース収集、表現学習、生成、合成、および後処理が含まれます。

1. ソースマテリアルの収集

攻撃者は、ターゲットの画像、動画、または音声記録を収集します。公開インタビュー、ソーシャルプロフィール、ビデオ会議、漏洩した文書、および以前の検証キャプチャはすべてソースマテリアルになる可能性があります。完全に生成されたIDの場合、モデルは1人の人物をコピーするのではなく、新しい被写体を作成します。

2. モデルがIDの特徴を学習または保持する

顔交換システムは、顔の構造と外観をエンコードし、ソースのパフォーマーの上にターゲットのIDをレンダリングします。再現システムは、ポーズや表情を転送します。音声システムは話者の特徴を学習し、テキストまたは別の音声から音声を生成します。

3. 合成コンテンツの生成

敵対的生成ネットワーク、オートエンコーダー、拡散モデル、およびニューラルレンダリングシステムはすべて貢献できます。モデルファミリーだけでは、どのアーティファクトが残るかを防御者に伝えることはできません。異なるトレーニングデータと後処理は異なる痕跡を生み出します。

4. 結果の合成と修正

ブレンド、色補正、再ライティング、音声クリーンアップ、フレーム補間、およびリップシンクロナイゼーションにより、出力の一貫性が向上します。詐欺師は、生成器の痕跡を隠すために意図的にぼかしや圧縮を追加することができます。

5. メディアの配信

配信は攻撃対象を決定します。ファイルはアップロードされたり、画面に表示されたり、印刷されたり、ビデオ通話中に再生されたり、仮想カメラを介してルーティングされたり、キャプチャコンポーネントとサーバーの間に挿入されたりする可能性があります。

この最後のステップこそが、純粋なフォレンジック定義ではIDシステムにとって十分ではない理由です。同じ生成された顔でも、公開された場合、カメラに表示された場合、または検証SDKに挿入された場合では、異なる脅威を生み出します。

ディープフェイクはID攻撃にどのように利用されますか?

プレゼンテーション攻撃

攻撃者は、写真、画面、印刷されたマスク、リプレイ、またはその他のアーティファクトを正当なカメラまたは生体認証センサーに提示します。ISO/IEC 30107では、このキャプチャ境界での制御をプレゼンテーション攻撃検出(PAD)と呼んでいます。生体検知はPADのサブセットの1つです。

インジェクション攻撃

攻撃者は、予期されたキャプチャをバイパスまたは妨害し、偽造メディアを処理パスに挿入します。例としては、仮想カメラ、エミュレーター、フック、変更されたSDK、操作されたネットワーク要求、またはサーバーサイドのファイル置換などがあります。

NIST SP 800-63A-4は、インジェクション防止と偽造メディア検出を別個の要件として扱っています。生体認証比較だけでは注入されたメディアを防ぐことはできず、キャプチャセンサーと保護されたチャネルへの信頼を高める制御を推奨していると指摘しています。

なりすましとソーシャルエンジニアリング

音声または動画のクローンは、緊急の要求が役員、従業員、顧客、ベンダー、または家族から来ているように見せかけることができます。目的は、支払い、資格情報のリセット、開示、またはポリシー例外である可能性があります。ここでは、リアルタイムでピクセルを判断しようとするよりも、既知のコールバックパスや二重承認などのプロセス遵守が最善の防御となる場合があります。

OWASPのディープフェイク対応ガイダンスは、視覚的な欠陥の特定に焦点を当てるのではなく、永続的なセキュリティプロセス、財務管理、検証手順、意識、およびインシデント対応を強調しています。

合成アカウントの作成

生成されたポートレート、捏造された属性、改ざんされた証拠、一時的な連絡先、および難読化されたネットワーク接続を組み合わせて、本物の人物に対応しないアカウントを作成することができます。メディアは、より広範なIDおよび行動グラフにおける1つの信号にすぎません。

アカウントの復旧と再紐付け

復旧フローが自撮り写真やビデオ通話に依存している場合、合成メディアを使用して既存のアカウントを乗っ取ったり、新しい認証器を紐付けたりする可能性があります。復旧は、通常アカウントを保護する制御を置き換える可能性があるため、通常のログインよりも強力な保証に値することがよくあります。

ディープフェイクの検出はどのように機能しますか?

ディープフェイク検出は、メディアが生成または操作されたかどうかを問いかけます。身元確認は、人物が主張する人物であるかどうかを問いかけます。これらの質問は重複しますが、どちらももう一方を完全に包含するわけではありません。

出所とコンテンツ資格情報

出所は、メディアがどのように作成され、変更されたかに関する情報を記録します。C2PAコンテンツ資格情報仕様は、出所と編集の主張をアセットにバインドできる、改ざん防止構造を定義しています。

有効な出所は、メディアの履歴と署名者への信頼を高めることができます。出所がないことは操作の証明ではなく、有効な出所は描写された主張が真実であることを保証するものではありません。出所は肯定的な信号であり、普遍的な検出器ではありません。

空間フォレンジック分析

画像モデルは、テクスチャ、ブレンディング境界、ライティング、反射、周波数パターン、ノイズ、ジオメトリ、および生成器のアーティファクトを検査できます。これらの機能は既知の攻撃ファミリーではうまく機能する可能性がありますが、モデル、カメラ、または圧縮が変更されると劣化します。

時間的および視聴覚分析

動画分析は、フレーム間の一貫性、動き、ポーズ、オプティカルフロー、顔のランドマーク、音声のタイミング、および音声と動画の整合性を調べることができます。音声分析は、スペクトル、韻律、および生成の痕跡を検査できます。リアルタイムでの使用には、厳しい遅延と品質の制約が追加されます。

プレゼンテーション攻撃検出と生体検知

PADは、キャプチャセンサーを欺こうとする試みを検出します。パッシブ生体検知は、ユーザーに明示的なアクションを実行するよう求めずにキャプチャを分析できます。アクティブ生体検知は、プロンプトまたはチャレンジへの応答を求めます。

PADはキャプチャ境界に限定されます。ISO/IEC 30107-3は、生体認証キャプチャデバイス外の攻撃を明示的に範囲外として扱っています。PADのカバー範囲を主張するベンダーは、インジェクション、仮想カメラ、エミュレーター、およびチャネル制御を別途説明する必要があります。

キャプチャの完全性とデバイスの認証

キャプチャ制御は、メディアが予期されたセンサー、アプリケーション、デバイスの状態、および保護されたチャネルから来たことを確立しようとします。信号には、SDKの完全性、デバイス認証、エミュレーターまたは仮想カメラの検出、署名されたキャプチャイベント、改ざん防止対策、およびサーバーサイドのリプレイ保護が含まれます。

デバイスの信号はどれも絶対ではありません。目標は、偽造された配信をより困難にし、検出可能にし、コストがかかるようにしながら、異常なデバイス上の本物のユーザーのための復旧パスを維持することです。

IDと証拠の連携

顔比較は、ライブキャプチャを信頼できるポートレートにリンクできます。文書検証は、証拠自体をテストできます。データベース検証は、属性を裏付けることができます。これらの制御はすべての合成メディアを分類するわけではありませんが、防御可能なIDアンカーを持たない説得力のある顔の価値を低下させます。

文脈的および行動的リスク

デバイスの再利用、IPおよび場所の不一致、不可能な移動、繰り返しの試行、速度、アカウント履歴、トランザクションのコンテキスト、および関係グラフは、メディア分析では見逃されるパターンを明らかにすることができます。ディープフェイクスコアは、他の証拠を消し去るのではなく、リスク判断に貢献すべきです。

人間によるレビューと独立した検証

レビュアーは、元のメディア、検出器の出力、理由コード、キャプチャの詳細、顧客履歴、および定義されたプレイブックを必要とします。影響の大きいアクションの場合、既知の番号へのコールバックや認証されたシステムでの承認など、独立した信頼できるチャネルは、リアルタイムでの視覚的判断よりも信頼できる場合があります。

ディープフェイク検出器が間違える可能性のあること

誤検知(False Negative)

検出器が操作されたメディアを本物と分類すること。これは攻撃を許してしまうセキュリティ上の失敗です。

誤報(False Positive)

検出器が本物のメディアを操作されたものと分類すること。これにより、実際の顧客がブロックされたり、不要なレビューが引き起こされたり、特定のデバイスや集団に不釣り合いな影響を与えたりする可能性があります。

ドメインシフト

本番環境がテストセットと異なること:新しい生成器、カメラパイプライン、コーデック、ライティング、言語、人口統計、または攻撃行動。NISTのGenAIディープフェイク評価プログラムは、学術的なベンチマーク性能がデプロイメントにきれいに転用されない可能性があるため、敵対的および運用上関連性の高いテストに焦点を当てています。

しきい値の不一致

すべてのスコアは、しきい値を適用した後にのみ決定になります。フォレンジックトリアージ用に調整されたしきい値は、即時アカウント開設には不適切かもしれません。セキュリティ、ユーザーの摩擦、手動レビューの能力、および下流の損失はすべて、動作点に影響を与えます。

範囲の混乱

アップロードされた顔画像で評価された検出器は、音声クローン、リアルタイム仮想カメラ、文書のモーフィング、またはリプレイについて何も言わない可能性があります。製品ラベルは、攻撃ごとのカバー範囲行列に置き換えられるべきです。

チームはディープフェイク防御をどのように評価すべきか?

まず脅威モデルを定義する

保護されたアクション、攻撃者の能力、メディアの種類、配信パス、予期されるデバイス、利用可能なIDアンカー、およびエラーの結果をリストアップします。「ディープフェイクを検出する」はテスト可能な要件ではありません。

攻撃カバレッジマトリックスを要求する

テストに顔の交換、再現、リップシンク、完全に生成された顔、音声クローン、モーフィング、印刷および画面のリプレイ、仮想カメラ、エミュレーター、SDK改ざん、およびAPIインジェクションが含まれているかどうかを尋ねます。各攻撃をどの制御が担当するかを記録します。

テストデータを検査する

未知の生成器、複数の攻撃ツール、本物のユーザー、人口統計学的カバレッジ、異なるカメラ、圧縮、ネットワーク劣化、および本番環境に近いキャプチャを探します。開発、検証、テストセットを分離します。評価がどのくらいの頻度で更新されるかを尋ねます。

両方のエラー率をレビューする

精度だけではなく、動作しきい値での誤報と誤検知の挙動を取得します。信頼区間、サンプル数、攻撃ごとの結果、サブグループ分析、および応答なしの割合を要求します。

旅全体をテストする

キャプチャSDK、転送、バックエンド、決定エンジン、ウェブフック、再試行動作、手動レビュー、およびアカウントの状態を評価します。強力なメディア分類器でも、リプレイ可能な要求や安全でない復旧フローの背後にある可能性があります。

シャドウデプロイメントを実行する

顧客をブロックする前に、本番環境に近いトラフィックをシャドウモードでスコアリングします。検出器の結果をレビュー担当者の所見、確認された詐欺、ユーザーの再試行、サポートケース、および下流の損失と比較します。次に、許可、ステップアップ、レビュー、レート制限、または拒否などの段階的なアクションを設定します。

ドリフトに備える

新しい攻撃の取り込み、レッドチーム演習、モデルの更新、しきい値のレビュー、インシデント対応、およびロールバックの所有権を定義します。一度きりのベンダーテストでは、変化する生成器エコシステムをカバーすることはできません。

ディープフェイク防御の一般的な間違い

ユーザーに視覚的な不具合を探すようにトレーニングすること

まばたき、手、歯、リップシンク、エッジのアーティファクトは手がかりになる可能性がありますが、それらは必要条件でも十分条件でもありません。通常の動画も圧縮後に奇妙に見えることがあり、新しい生成器は昨日の手がかりを取り除くことができます。

単一の「ディープフェイクスコア」を購入すること

単一のスコアがすべてのメディアと配信パスをカバーすることはめったにありません。モデルの範囲、攻撃カバレッジ、テスト条件、しきい値、およびエラーのトレードオフに関する証拠を要求します。

生体検知がインジェクションを阻止すると仮定すること

生体検知はセンサー境界で役立ちます。インジェクション攻撃は、その境界周辺または境界後のパスを標的とするため、キャプチャの完全性とチャネル制御も必要です。

出所がないことを詐欺の証拠として扱うこと

多くの本物の資産にはコンテンツ資格情報がありません。出所がないということは、出所信号が利用できないということであり、メディアが偽物であるということではありません。

不確実な結果をすべて自動的に拒否すること

曖昧なケースには、リスクに基づいたステップアップまたはレビューが必要です。検出器の不確実性が、説明のない永続的な拒否になるべきではありません。

非メディア制御を無視すること

支払い承認、アカウント復旧、資格情報の変更、およびデータ開示には、完璧な模倣に耐える制御が必要です。強力な認証、職務分掌、信頼できるコールバック、制限、および遅延は、検出が失敗した場合でも影響を軽減できます。

多層防御モデル

質問結果例
出所このアセットには有効で信頼できる履歴がありますか?検証済み資格情報、資格情報なし、無効なバインディング
メディアフォレンジックメディアは操作または生成の証拠を示していますか?攻撃ファミリーの証拠を伴うリスクスコア
キャプチャの完全性メディアは期待されるセンサーとアプリケーションから来ましたか?認証されたキャプチャ、仮想カメラ、リプレイ、不明
PADと生体検知センサーに本物の人物がいますか?本物、プレゼンテーション攻撃、再試行
IDの連携人物は信頼できるID証拠と一致しますか?一致、不一致、品質不十分
コンテキストデバイス、ネットワーク、アカウント、行動は一致しますか?正常、不一致、高速、関連する悪用
プロセス要求されたアクションは独立して承認されていますか?許可、ステップアップ、二重承認、保留

これらの層は、説明可能な証拠と限定されたアクションを生み出すべきです。高リスクの結果は、即座に取り消せない結果ではなく、より強力なキャプチャ、異なる要素、手動レビュー、または独立した確認をトリガーすることができます。

Diditの役割

Diditはパッシブ生体検知を0.10ドルアクティブ生体検知を0.15ドルで提供しており、その認証にはiBetaレベル1 PADが含まれています。これらのプレゼンテーション制御は、ID検証生体検知、顔照合、およびデバイス&IP分析と組み合わせて、リスクベースのワークフローで使用できます。

各制御には境界があります。チームはPADの結果をプレゼンテーション攻撃にマッピングし、キャプチャとインジェクション保護を別途評価し、独自の決定およびレビューロジックを保持する必要があります。公開されているモジュール料金は、料金ページで確認できます。

よくある質問

すべてのAI生成画像はディープフェイクですか?

必ずしもそうではありません。「ディープフェイク」は通常、身元、発言、行動、またはイベントを捏造する合成または操作されたメディアを意味します。明確にラベル付けされた生成されたイラストは、必ずしも欺瞞的ではない合成メディアです。

人間は目でディープフェイクを確実に識別できますか?

いいえ。視覚的な手がかりはトリアージをサポートできますが、信頼性は生成器、メディア品質、圧縮、および視聴者によって変化します。影響の大きい決定には、技術的および手続き的な検証が必要です。

プレゼンテーション攻撃とインジェクション攻撃の違いは何ですか?

プレゼンテーション攻撃は、期待されるセンサーの前にアーティファクトを置きます。インジェクション攻撃は、偽造メディアを処理パスに挿入し、期待されるキャプチャをバイパスまたは妨害します。

生体検知はすべてのディープフェイクを阻止しますか?

いいえ。生体検知はキャプチャに焦点を当てた制御です。そのカバー範囲は方法とテストに依存し、音声、文書、コンテンツの出所、または下流のインジェクションを自動的にカバーするわけではありません。

コンテンツ資格情報はメディアが真実であることの証明ですか?

署名者とバインディングが信頼できる場合、出所と編集に関する改ざん防止の証明を提供できます。描写された主張が真実であるかどうかについての価値判断をするものではありません。

ディープフェイク検出器にとって重要な指標は何ですか?

展開しきい値での誤検知と誤報の挙動で、攻撃の種類、生成器、キャプチャ条件、デバイス、および関連する集団別に分類されます。チームは、応答なしの割合、遅延、レビュー負荷、および下流の詐欺も測定すべきです。

検出器が不確実な場合、どうすべきですか?

段階的な対応を使用します。新しい信頼できるキャプチャを要求したり、別の認証器を要求したり、独立したチャネルを通じて検証したり、アクションを保留にしたり、ケースを訓練されたレビューに回したりします。

主要参考文献

ディープフェイクへの耐性は、単一の広範なスコアを信頼するのではなく、いくつかのより狭い質問をすることから生まれます。メディアの履歴、キャプチャパス、生きている人物、ID証拠、周囲のコンテキスト、および承認プロセスを検証し、リスクに応じて決定を下します。

本人確認と不正対策のインフラ。

KYC、KYB、取引監視、ウォレットスクリーニングを一つのAPIで。5分で統合できます。

AIにこのページの要約を依頼する
ディープフェイクとは?種類、検知、防御について解説.