Перейти к основному содержимому
Didit привлёк $7,5 млн на инфраструктуру для идентификации и борьбы с мошенничеством
Didit
В блог
Блог · 28 июля 2026 г.

Дипфейки: типы, обнаружение и защита (RU)

Практическое руководство по дипфейк-изображениям, видео и аудио: как они создаются, как используются в атаках на личность, как работает многоуровневое обнаружение и как оценивать защиту.

Автор: DiditОбновлено
deepfakes-explained-types-detection-defense.png

Дипфейк — это синтетический или манипулированный медиаконтент, созданный с использованием методов машинного обучения, чтобы человек выглядел говорящим, делающим или представляющим то, чего на самом деле не происходило. Дипфейки могут изменять или генерировать изображения, видео и аудио; в атаках на личность они могут выдавать себя за реального человека, создавать синтетическую личность, изменять доказательства личности или внедрять поддельные медиаданные в процесс удаленной верификации.

Защита от дипфейков не ограничивается одним детектором. Надежные решения объединяют происхождение медиаданных, судебный анализ, доверенный захват, обнаружение атак предъявлением, связывание личности, сигналы устройства и сети, контекст транзакции и процесс эскалации для неопределенных случаев.

Основные выводы

  • Дипфейк — это категория медиа, а не одна атака. Замена лиц, повторное исполнение, синхронизация губ, клонирование голоса, полностью сгенерированные люди и измененные документы создают разные доказательства и риски.
  • Атаки предъявлением и внедрением отличаются. Атака предъявлением демонстрирует артефакт реальному датчику; атака внедрением вставляет поддельные медиаданные после или вместо датчика.
  • Визуальный осмотр человеком не является достаточным контролем. Сжатие и новые генераторы стирают знакомые артефакты, в то время как подлинные медиа также могут выглядеть необычно.
  • Показатели обнаружения условны. Результаты зависят от генератора, атаки, пути захвата, сжатия, популяции, порога и операционной среды, используемых при тестировании.
  • Верификация сильнее, чем просто внешний вид. Запрос с высоким риском должен быть привязан к личности, устройству, аутентифицированному каналу и независимому процессу утверждения.

Что такое дипфейк?

Термин объединяет «глубокое обучение» (deep learning) и «подделка» (fake). Изначально он описывал видео с заменой лиц, но теперь общее употребление включает реалистичные изображения, видео и речь, сгенерированные или манипулированные ИИ. Определяющий вопрос не в том, сгенерирован ли каждый пиксель. Вопрос в том, создает ли компьютерная манипуляция вводящие в заблуждение доказательства личности, речи, поведения или происхождения.

Дипфейки относятся к более широкой категории синтетических медиа. Синтетические медиа также имеют законное применение в кино, обеспечении доступности, образовании, локализации, конфиденциальности и творческой работе. Угроза безопасности возникает, когда медиа используются для ложного заявления — особенно заявления о том, кто присутствует, кто санкционировал действие или откуда взялись медиаданные.

Дипфейк, чипфейк и синтетическая личность

  • Дипфейк: медиаданные, сгенерированные или манипулированные методами машинного обучения для имитации или фабрикации человека, объекта или события.
  • Чипфейк: вводящие в заблуждение медиаданные, созданные с помощью более простого редактирования, перемаркировки, изменения скорости, выборочной обрезки или повторного использования вне первоначального контекста.
  • Синтетическая личность: личность, собранная из вымышленных и реальных атрибутов. Она может использовать дипфейк-медиа, но атака заключается в записи личности, а не только в медиаданных.
  • Морфинг лица: один портрет, смешанный из двух или более людей, часто для того, чтобы результат напоминал несколько личностей.
  • Повторное воспроизведение: подлинные или манипулированные медиаданные, воспроизводимые для системы захвата. Содержимое может быть реальным, в то время как утверждение о живом присутствии является ложным.

Эти категории могут пересекаться. Мошенник может объединить украденный документ, морфированный портрет, замену лица в реальном времени, резидентный прокси и скомпрометированную учетную запись в одной попытке.

Какие типы дипфейков существуют?

ТипЧто меняетсяТипичный риск для личностиПолезные уровни контроля
Замена лицаОдно лицо накладывается на другого человекаВыдача себя за другое лицо при регистрации, звонках или восстановлении учетной записиДоверенный захват, проверка живости, сравнение лиц, проверка внедрения
Повторное исполнение лицаВыражение, поза или взгляд управляются другим источникомПередача подсказок или имитация живого поведенияНепредсказуемые сигналы, временной анализ, целостность датчика
Синхронизация губДвижение рта изменяется для соответствия новому аудиоСфабрикованные заявления или выдача себя за другое лицо при звонкеПоследовательность аудио-видео, происхождение, независимое подтверждение
Клонирование голосаРечь синтезируется целевым голосомСоциальная инженерия для платежей или сброса учетных данныхОбратный звонок, строгая аутентификация, двойное одобрение, аудиоанализ
Полностью сгенерированный человекИзображение или видео изображает человека, которого не существуетСинтетические учетные записи, поддельные профили, вербовка "мулов"Доказательства личности, проверка баз данных, анализ устройства и сети
Манипуляция документамиПортрет, текст, макет или функции безопасности измененыЛожные доказательства личностиПроверка документов, захват живых документов, проверка NFC или издателя
Морфинг лицаНесколько лиц смешиваются в один портретОдин документ может соответствовать нескольким людямОбнаружение морфинга, эталон качества издателя, ручной просмотр

Ни один ряд не имеет идеального единого контроля. Детектор лиц не может установить подлинность документа. Происхождение контента не может доказать реальную личность подписанта. Живость на датчике не обнаруживает автоматически медиа, внедренные ниже по потоку.

Как создаются дипфейки?

Современные дипфейки могут быть созданы с использованием нескольких семейств моделей. Технические детали различаются, но практический рабочий процесс обычно включает сбор исходных данных, обучение представлению, генерацию, композитинг и постобработку.

1. Сбор исходных материалов

Злоумышленник собирает изображения, видео или голосовые записи цели. Публичные интервью, социальные профили, видеоконференции, утечки документов и предыдущие записи верификации могут стать исходным материалом. Для полностью сгенерированных личностей модель создает новый объект, а не копирует одного человека.

2. Модель изучает или сохраняет черты личности

Системы замены лиц кодируют структуру и внешний вид лица, затем отображают целевую личность поверх исходного исполнителя. Системы повторного исполнения передают позу или выражение. Голосовые системы изучают характеристики говорящего и генерируют речь из текста или другого голоса.

3. Генерация синтетического контента

Генеративно-состязательные сети, автокодировщики, диффузионные модели и системы нейронного рендеринга могут вносить свой вклад. Только семейство моделей не сообщает защитникам, какой артефакт останется; разные обучающие данные и постобработка производят разные следы.

4. Композитинг и коррекция результата

Смешивание, цветокоррекция, переосвещение, очистка аудио, интерполяция кадров и синхронизация губ делают вывод более связным. Мошенник может намеренно добавить размытие или сжатие, чтобы скрыть следы генератора.

5. Доставка медиа

Доставка определяет поверхность атаки. Файл может быть загружен, показан на экране, напечатан, воспроизведен во время видеозвонка, маршрутизирован через виртуальную камеру или внедрен между компонентом захвата и сервером.

Этот последний шаг объясняет, почему чисто судебного определения недостаточно для систем идентификации. Одно и то же сгенерированное лицо создает другую угрозу, когда оно публикуется публично, показывается камере или внедряется в SDK верификации.

Как дипфейки используются в атаках на личность?

Атака предъявлением

Злоумышленник предъявляет фотографию, экран, напечатанную маску, запись или другой артефакт легитимной камере или биометрическому датчику. ISO/IEC 30107 называет контроль на этой границе захвата Обнаружением Атак Предъявлением (PAD). Обнаружение живости является одним из подмножеств PAD.

Атака внедрением

Злоумышленник обходит или вмешивается в ожидаемый захват и внедряет поддельные медиаданные в путь обработки. Примеры включают виртуальные камеры, эмуляторы, хуки, модифицированные SDK, манипулированные сетевые запросы или подмену файлов на стороне сервера.

NIST SP 800-63A-4 рассматривает предотвращение внедрения и обнаружение поддельных медиа как отдельные требования. Он отмечает, что одно только биометрическое сравнение не предотвращает внедрение медиа и рекомендует меры контроля, которые повышают доверие к датчику захвата и защищенному каналу.

Выдача себя за другое лицо и социальная инженерия

Клон голоса или видео может сделать срочный запрос, который, как кажется, исходит от руководителя, сотрудника, клиента, поставщика или члена семьи. Целью может быть платеж, сброс учетных данных, раскрытие информации или исключение из политики. В этом случае лучшей защитой может быть соблюдение процедур — например, известный путь обратного звонка или двойное одобрение — а не попытка оценить пиксели в реальном времени.

Руководство OWASP по реагированию на дипфейки подчеркивает надежные процессы безопасности, финансовый контроль, процедуры верификации, осведомленность и реагирование на инциденты, а не узкую фокусировку на выявлении визуальных дефектов.

Создание синтетических учетных записей

Сгенерированные портреты, сфабрикованные атрибуты, измененные доказательства, одноразовые контактные данные и обфусцированные сетевые соединения могут быть объединены для создания учетных записей, которые не соответствуют ни одному реальному человеку. Медиаданные — это лишь один сигнал в более широком графе личности и поведения.

Восстановление учетной записи и повторная привязка

Если процесс восстановления основан на селфи или видеозвонке, синтетические медиа могут быть использованы для захвата существующей учетной записи или привязки нового аутентификатора. Восстановление часто требует более высокой степени уверенности, чем обычный вход в систему, поскольку оно может заменить меры контроля, которые обычно защищают учетную запись.

Как работает обнаружение дипфейков?

Обнаружение дипфейков спрашивает, были ли медиа сгенерированы или манипулированы. Проверка личности спрашивает, является ли человек тем, за кого он себя выдает. Эти вопросы пересекаются, но ни один из них не содержит другого полностью.

Происхождение и учетные данные контента

Происхождение записывает информацию о том, как медиа были созданы и изменены. Спецификация C2PA Content Credentials определяет структуру, устойчивую к несанкционированному доступу, которая может привязывать утверждения о происхождении и редактировании к активу.

Действительное происхождение может повысить доверие к истории медиа и подписанту. Отсутствие происхождения не является доказательством манипуляции, а действительное происхождение не гарантирует, что изображенное утверждение истинно. Происхождение — это положительный сигнал, а не универсальный детектор.

Пространственный судебный анализ

Модели изображений могут анализировать текстуру, границы смешивания, освещение, отражения, частотные паттерны, шум, геометрию и артефакты генератора. Эти функции могут хорошо работать на известных семействах атак и ухудшаться при изменении модели, камеры или сжатия.

Временной и аудиовизуальный анализ

Видеоанализ может исследовать согласованность между кадрами, движением, позой, оптическим потоком, лицевыми ориентирами, синхронизацией речи и аудио-видео выравниванием. Голосовой анализ может исследовать спектральные, просодические и генерационные следы. Использование в реальном времени накладывает строгие ограничения по задержке и качеству.

Обнаружение атак предъявлением и живость

PAD ищет попытку обмануть датчик захвата. Пассивная проверка живости может анализировать захват, не требуя от пользователя выполнения явных действий. Активная проверка живости запрашивает ответ на подсказку или вызов.

PAD охватывает границу захвата. ISO/IEC 30107-3 явно исключает атаки за пределами биометрического устройства захвата. Поставщик, заявляющий о покрытии PAD, должен отдельно объяснить меры контроля внедрения, виртуальной камеры, эмулятора и канала.

Целостность захвата и аттестация устройства

Меры контроля захвата пытаются установить, что медиа поступают с ожидаемого датчика, приложения, состояния устройства и защищенного канала. Сигналы могут включать целостность SDK, аттестацию устройства, обнаружение эмулятора или виртуальной камеры, подписанные события захвата, меры по предотвращению несанкционированного доступа и защиту от повторного воспроизведения на стороне сервера.

Ни один сигнал устройства не является непогрешимым. Цель состоит в том, чтобы сделать поддельную доставку более сложной, обнаруживаемой и дорогостоящей, сохраняя при этом путь восстановления для подлинных пользователей на необычных устройствах.

Связывание личности и доказательств

Сравнение лиц может связать живой захват с доверенным портретом; проверка документов может проверить сами доказательства; проверка базы данных может подтвердить атрибуты. Эти меры контроля не классифицируют все синтетические медиа, но они уменьшают ценность убедительного лица, которому не хватает надежного якоря идентификации.

Контекстуальный и поведенческий риск

Повторное использование устройства, несоответствие IP и местоположения, невозможное перемещение, повторяющиеся попытки, скорость, история учетной записи, контекст транзакции и графы отношений могут выявить закономерности, которые анализ медиа упускает. Оценка дипфейка должна способствовать принятию решения о риске, а не стирать другие доказательства.

Человеческий обзор и независимая верификация

Рецензентам нужны исходные медиаданные, результаты детекторов, коды причин, детали захвата, история клиента и определенный сценарий. Для действий с высоким воздействием независимый доверенный канал — такой как обратный звонок на известный номер или одобрение в аутентифицированной системе — может быть более надежным, чем визуальное суждение.

Что детекторы дипфейков могут сделать неправильно?

Ложноотрицательный результат

Детектор классифицирует манипулированные медиа как подлинные. Это провал безопасности, который позволяет атаке пройти.

Ложноположительный результат

Детектор классифицирует подлинные медиа как манипулированные. Это может заблокировать реального клиента, вызвать ненужный обзор или непропорционально повлиять на определенные устройства и группы населения.

Сдвиг домена

Производственная среда отличается от тестового набора: новые генераторы, конвейеры камер, кодеки, освещение, языки, демографические данные или поведение атаки. Программа оценки дипфейков GenAI NIST фокусируется на состязательном и операционно релевантном тестировании именно потому, что производительность академических эталонных показателей может не переноситься чисто на развертывание.

Несоответствие порога

Каждая оценка становится решением только после применения порога. Порог, настроенный для судебной сортировки, может быть неправильным для мгновенного открытия счета. Безопасность, неудобство для пользователя, возможности ручного обзора и последующие потери — все это влияет на рабочую точку.

Путаница в области применения

Детектор, оцененный на загруженных изображениях лиц, может ничего не говорить об аудиоклонах, виртуальных камерах в реальном времени, морфинге документов или повторном воспроизведении. Метки продуктов должны быть заменены матрицей покрытия атака-за-атакой.

Как команды должны оценивать защиту от дипфейков?

Сначала определите модель угроз

Перечислите защищаемое действие, возможности злоумышленника, тип медиа, путь доставки, ожидаемые устройства, доступные якоря идентификации и последствия ошибки. «Обнаружение дипфейков» не является проверяемым требованием.

Требуйте матрицу покрытия атак

Спросите, включает ли тестирование замену лиц, повторное исполнение, синхронизацию губ, полностью сгенерированные лица, клоны голоса, морфинг, печатные и экранные записи, виртуальные камеры, эмуляторы, подделку SDK и внедрение API. Запишите, какой контроль отвечает за каждую атаку.

Изучите тестовые данные

Ищите невиданные генераторы, несколько инструментов атаки, подлинных пользователей, демографическое покрытие, разные камеры, сжатие, ухудшение сети и захват, подобный производственному. Разделите наборы для разработки, валидации и тестирования. Спросите, как часто обновляется оценка.

Проанализируйте обе частоты ошибок

Получите данные о ложноположительных и ложноотрицательных результатах при рабочем пороге, а не только заголовок с точностью. Запросите доверительные интервалы, количество выборок, результаты по каждой атаке, анализ подгрупп и частоту отсутствия ответов.

Протестируйте весь путь

Оцените SDK захвата, транспорт, бэкенд, движок принятия решений, веб-хуки, поведение при повторной попытке, ручной просмотр и состояние учетной записи. Сильный классификатор медиа все еще может находиться за воспроизводимым запросом или небезопасным потоком восстановления.

Проведите теневое развертывание

Прежде чем блокировать клиентов, оцените трафик, подобный производственному, в теневом режиме. Сравните результаты детектора с выводами рецензентов, подтвержденным мошенничеством, повторными попытками пользователей, обращениями в службу поддержки и последующими потерями. Затем установите градуированные действия, такие как разрешение, повышение уровня, просмотр, ограничение скорости или отказ.

Планируйте дрейф

Определите ответственность за внедрение новых атак, упражнения красной команды, обновления моделей, проверку порогов, реагирование на инциденты и откат. Одноразовое тестирование поставщиком не может охватить меняющуюся экосистему генераторов.

Распространенные ошибки в защите от дипфейков

Обучение пользователей поиску визуальных сбоев

Моргание, руки, зубы, синхронизация губ и артефакты краев могут быть подсказками, но они не являются ни необходимыми, ни достаточными. Обычное видео может выглядеть странно после сжатия, а новые генераторы могут удалить вчерашние признаки.

Покупка одной «оценки дипфейка»

Одна оценка редко охватывает все медиа и пути доставки. Требуйте доказательства области действия модели, охвата атак, условий тестирования, порогов и компромиссов ошибок.

Предположение, что живость останавливает внедрение

Живость может помочь на границе датчика. Атаки внедрением нацелены на путь вокруг или после этой границы, поэтому они также требуют контроля целостности захвата и канала.

Рассмотрение отсутствия происхождения как доказательства мошенничества

Многие подлинные активы не имеют учетных данных контента. Отсутствие означает, что сигнал происхождения недоступен, а не то, что медиа поддельные.

Автоматический отказ в каждом неопределенном результате

Неоднозначные случаи требуют поэтапного повышения риска или рассмотрения. Неопределенность детектора не должна становиться необъяснимым постоянным отказом.

Игнорирование немедийных средств контроля

Одобрения платежей, восстановление учетных записей, изменения учетных данных и раскрытие данных должны иметь средства контроля, которые выживут при идеальной имитации. Строгая аутентификация, разделение обязанностей, доверенные обратные вызовы, ограничения и задержка могут уменьшить воздействие даже в случае отказа обнаружения.

Многоуровневая модель защиты

УровеньВопросПример результата
ПроисхождениеЕсть ли действительная, доверенная история для этого актива?Проверенные учетные данные, отсутствующие учетные данные, недействительная привязка
Судебная экспертиза медиаПоказывают ли медиа доказательства манипуляции или генерации?Оценка риска с доказательствами семейства атак
Целостность захватаПоступили ли медиа с ожидаемого датчика и приложения?Аттестованный захват, виртуальная камера, повторное воспроизведение, неизвестно
PAD и живостьПрисутствует ли добросовестный человек на датчике?Добросовестный, атака предъявлением, повторная попытка
Связывание личностиСовпадает ли человек с доверенными доказательствами личности?Совпадение, несоответствие, недостаточное качество
КонтекстСогласуются ли устройство, сеть, учетная запись и поведение?Нормально, несогласованно, высокая скорость, связанное злоупотребление
ПроцессАвторизовано ли запрашиваемое действие независимо?Разрешить, повысить уровень, двойное одобрение, удержание

Уровни должны давать объяснимые доказательства и ограниченные действия. Результат с высоким риском может вызвать более сильный захват, другой фактор, ручной просмотр или независимое подтверждение, а не немедленный необратимый результат.

Место Didit

Didit предлагает Пассивную проверку живости по цене $0.10 и Активную проверку живости по цене $0.15, а его сертификаты включают iBeta Level 1 PAD. Эти средства контроля предъявления могут быть объединены с проверкой личности, обнаружением живости, сопоставлением лиц и анализом устройств и IP-адресов в рабочем процессе, основанном на рисках.

Каждый контроль имеет свои границы. Команды должны сопоставлять результат PAD с атаками предъявлением, отдельно оценивать защиту от захвата и внедрения и сохранять собственную логику принятия решений и анализа. Опубликованные тарифы модулей доступны на странице цен.

Часто задаваемые вопросы

Все ли изображения, сгенерированные ИИ, являются дипфейками?

Не обязательно. Термин «дипфейк» обычно подразумевает синтетические или манипулированные медиа, которые фабрикуют личность, речь, поведение или событие. Четко обозначенная сгенерированная иллюстрация является синтетическим медиа, но не обязательно обманчивым.

Могут ли люди надежно распознавать дипфейки на глаз?

Нет. Визуальные подсказки могут помочь при сортировке, но надежность меняется в зависимости от генератора, качества медиа, сжатия и зрителя. Важные решения требуют технической и процедурной верификации.

В чем разница между атакой предъявлением и атакой внедрением?

Атака предъявлением помещает артефакт перед ожидаемым датчиком. Атака внедрением вставляет поддельные медиа в путь обработки, обходя или вмешиваясь в ожидаемый захват.

Останавливает ли обнаружение живости каждый дипфейк?

Нет. Живость — это контроль, ориентированный на захват. Его охват зависит от метода и тестирования, и он не автоматически охватывает аудио, документы, происхождение контента или внедрение ниже по потоку.

Являются ли учетные данные контента доказательством истинности медиа?

Они могут предоставить защищенное от подделки происхождение, касающееся источника и изменений, когда подписант и привязка являются доверенными. Они не выносят ценностного суждения о том, истинно ли изображенное утверждение.

Какие метрики важны для детектора дипфейков?

Поведение ложноотрицательных и ложноположительных результатов при пороге развертывания, разбитое по типу атаки, генератору, условиям захвата, устройству и соответствующей популяции. Команды также должны измерять частоту отсутствия ответов, задержку, нагрузку на проверку и последующее мошенничество.

Что должно происходить, когда детектор не уверен?

Используйте градуированный ответ: запросите новый доверенный захват, потребуйте другой аутентификатор, проверьте по независимому каналу, отложите действие или направьте случай на обучение.

Основные ссылки

Устойчивость к дипфейкам достигается путем постановки нескольких более узких вопросов вместо того, чтобы доверять одной широкой оценке. Проверяйте историю медиа, путь захвата, живого человека, доказательства личности, окружающий контекст и процесс авторизации — затем принимайте решение в соответствии с риском.

Инфраструктура для идентификации и борьбы с мошенничеством.

Единый API для KYC, KYB, мониторинга транзакций и проверки кошельков. Интеграция за 5 минут.

Попросите ИИ кратко изложить эту страницу