Hacker News

Spymarks, Not Watermarks

워터마크가 아닌 스파이마크

Brandon Thomas는 사용자가 알거나 통제하지 못한 채 콘텐츠를 추적하는 숨은 신호를 스파이마크라고 부르자고 제안합니다. SynthID 같은 기술이 이미지·음성·텍스트에 식별자를 심고 압축 뒤에도 남길 수 있다는 프라이버시 위험을 다룹니다.

AI 요약

Brandon Thomas의 글은 워터마크라는 익숙한 표현이 진위 확인이나 소유권 표시와 사용자 추적 신호를 한데 묶으면서 프라이버시 위험을 가린다고 주장합니다. 사용자의 동의나 의미 있는 통제 없이 콘텐츠의 출처, 도구, 유통 경로를 추적하는 숨은 신호를 스파이마크라고 부르자는 제안입니다. spy와 mark를 결합해 감시 목적을 이름에 드러내자는 취지입니다.

SynthID와 숨은 식별자

글은 Google SynthID를 대표적인 스파이마크 사례로 듭니다. SynthID는 사람이 알아차릴 수 없는 신호를 이미지, 음성, 텍스트, 동영상에 삽입합니다. 원문은 이 신호가 데이터베이스 식별자를 담을 수 있으며, 식별자가 사용자 기록, 이름, IP 주소, 생년월일, 주소, 정당 가입 정보 같은 개인정보와 연결될 수 있다고 설명합니다.

Google의 SynthID-Image 논문에 따르면 SynthID-O 변형은 512×512 픽셀 이미지에 136비트 페이로드를 넣습니다. 글은 이 공간이 64비트 데이터베이스 식별자와 오류 정정용 72비트를 담기에 충분하다고 계산합니다. 이미지의 주파수 영역을 미세하게 바꿔 추적 정보를 삽입하는 방식입니다.

OpenAI를 비롯한 여러 기술 기업도 이런 시스템을 대규모로 개발하고 있다고 글은 말합니다. 기업들은 AI 생성 콘텐츠를 식별하는 용도로 설명하지만, 글은 단순한 소유권 표시를 넘어 계정과 연결된 추적 장치로 확장될 수 있다고 지적합니다. 소셜 미디어, 콘텐츠 제작 도구, 스마트폰이 업로드하는 모든 미디어에 이런 알고리즘을 넣을 가능성을 우려합니다.

이미지·음성·텍스트에 들어가는 신호

음성 스파이마크는 이미지와 비슷하게 작동합니다. 시간 영역에서 파형을 아주 조금 바꾸거나 주파수 영역의 특징을 수정하고, 두 방식을 함께 쓰기도 합니다. 이런 방식으로 개인정보와 연결된 식별자를 담을 수 있습니다. 압축이나 재인코딩 뒤에도 신호가 남도록 설계하는 경우가 많습니다.

글은 오픈소스 도구 audiowmark를 예로 듭니다. 2018년에 나온 이 도구는 음성에 128비트 페이로드를 숨기고 AES 비밀 키로 보호합니다. 키가 없는 사용자는 내용을 해독하기 어렵습니다.

텍스트에도 스파이마크를 심을 수 있습니다. SynthID는 단어 선택을 조정해 탐지 가능한 통계 패턴을 만들고, 그 패턴에 추적 페이로드를 넣습니다. 파일을 그대로 복사하지 않고 텍스트만 복사해도 단어 선택 패턴이 남을 수 있다는 설명입니다.

일반 메타데이터와 다른 점

글은 EXIF 사진 태그와 MP3의 ID3 태그를 스파이마크와 구분합니다. EXIF와 ID3는 문서화된 표준 필드이며 사용자가 확인하고 편집하거나 삭제할 수 있습니다. EXIF에 GPS 좌표 같은 민감한 정보가 들어갈 수는 있지만, 적어도 파일을 관리하는 사용자가 그 존재와 내용을 검사할 수 있습니다.

반면 픽셀, 음성 파형, 단어 선택에 숨은 신호는 눈에 보이지 않습니다. 메타데이터를 지워도 남을 수 있고, 일부 편집이나 재인코딩 뒤에도 표시된 복사본을 추적할 수 있습니다. 표준 태그가 사진의 노출 설정이나 음악 제목처럼 사용자에게 유용한 정보를 보관하는 것과 달리, 스파이마크의 식별자는 사용자에게 불투명하고 직접적인 효용이 없다고 글은 구분합니다.

일반적인 워터마크도 모두 같은 성격은 아닙니다. 글은 지폐의 위조 방지 무늬, 소유권 표시, 영상에 덧붙인 눈에 보이는 표시를 스파이마크가 아닌 워터마크로 분류합니다. 1980년대부터 쓰인 프린터 추적점은 사용자가 인식하기 어려운 식별 정보를 출력물에 넣는 사례로 제시합니다.

글이 상상하는 추적 시나리오

글은 모든 기기가 인증되고 소셜 미디어 게시물마다 계정과 연결된 스파이마크가 붙는 상황을 상상합니다. 다른 사람이 공유한 파일에도 신호가 남아 있다면, 식별자와 계정 기록, 복사본이 등장한 위치를 결합해 콘텐츠가 사람 사이에서 퍼진 경로를 복원할 수 있습니다. JPEG 이미지나 트윗만으로 작성자와 유통망을 찾는 일이 쉬워질 수 있으며, 내부 고발자나 특정 발언과 연관된 사람을 추적하는 데 악용될 수 있다는 우려입니다.

커뮤니티에서는 이 용어가 기존의 스테가노그래피나 추적 워터마크와 얼마나 다른지, SynthID 같은 기술의 긍정적 용도까지 부정적으로 묶는 것은 아닌지를 두고 논쟁이 이어졌습니다.

Hacker News 반응

  • @viccis — 워터마킹은 이런 스파이 용도를 꽤 오래전부터 가리켰습니다. 다운로드로 구매한 디지털 상품에 들어가는 경우가 있습니다. 디지털 다운로드가 나오기 전에도 영화 시사회용 복사본에 들어갔습니다.
  • @silverFork — 그림에만 해당한다면 아날로그 복사본으로 제거되지 않나요? 그 위에 새 스파이마크를 추가하면 어떻게 되나요? 텍스트라면 파일이 아니라 텍스트만 복사할 때 사라지지 않나요? 텍스트를 AI로 다듬으면 스파이마크가 없어지지 않을까요?
    • @fn-mote — 텍스트만 복사해도 사라지지 않습니다. 표시가 단어 선택 안에 숨겨져 있습니다. 글의 데모를 보세요.
  • @pavo-etc — 스파이마크가 invisible watermarks보다 낫다는 데 동의하지 않습니다. 스파이마크라는 말은 제 귀에는 보이지 않는 워터마크가 항상 부정적인 것처럼 들립니다. 위조 지폐 사례처럼 항상 부정적인 것은 아닙니다. SynthID는 텍스트 품질을 떨어뜨리지 않으므로 순기능이 더 크다고 봅니다. LLM이 썼을 확률에 따라 텍스트를 더 반투명하게 만드는 브라우저 확장 기능이 항상 실행되면 좋겠습니다. Sean Goedecke의 Deckard가 비슷하지만, 밝은 빨강보다 보이지 않는 방식을 택하면 좋겠습니다. 이 글이 내부 고발자를 찾아내는 용도로 사용될 가능성을 지적한 점은 흥미롭고, 전에는 생각하지 못했습니다. 그래도 스파이마크가 더 나은 이름인지는 아직 확신하지 못합니다.
    • @lukewarm707 — 스파이마크는 사용자를 추적합니다. 부정적인 기술입니다.
  • @layer8 — 이상하게도 글은 스테가노그래피를 언급하지 않습니다. 스테가노그래피의 목적은 보통 식별자를 추가하는 것이 아니므로 완전히 같은 개념은 아니겠지만, steganomark라는 말이 더 어울릴 수도 있습니다.
  • @rizonio — tracking watermark라는 표현이 저에게는 더 명확합니다.
    • @autoexec — spymark나 tracker가 목적을 더 잘 전달합니다. 지금 기업들이 watermark라는 말을 밀어붙여 표시가 실제로 무엇을 위한 것인지 흐리고 있기 때문입니다. tracking watermark 또는 사용자를 추적하는 워터마크를 뜻하는 한 단어를 찾으려는 목표로 보입니다.
  • @xp84 — 이런 기술은 디스플레이에 표시되기 전에 이미지를 가로채는 데 아주 인기 있을 것 같습니다. 광고 측정 가능성이 크게 좋아집니다. 광고와 전환 과정의 모든 단계에 스파이마크가 붙고, 픽셀이 화면에 도달했다는 사실이 안정적으로 보고되면 됩니다. 먼저 저가형 노트북과 휴대전화에, 나중에는 대부분의 기기에 스파이마크를 계속 검사해 별도 앱으로 전송하는 저수준 드라이버가 들어갈 수 있습니다. 애플은 이미 하는 일들을 보면 다른 제조사와 달리 거부할 것 같지만, 애플도 이런 일을 하지 않는 이유가 이타심이 아니라 앱스토어 수수료와 높은 하드웨어 마진 때문이라고 생각합니다.
    • @ifh-hn — 애플을 그렇게 쉽게 제외하면 안 됩니다. 애플이 직접 구현할 가능성이 큽니다. 항상 듣는 AI 시계와 intelligence 기능에 더해질 수 있습니다.
    • @SV_BubbleTime — 애플의 상시 작동 시계에는 라이브 오디오를 위한 15초 버퍼가 있다고 명시되어 있습니다. 더 나쁜 경우는 대화를 요약해 나중에 보는 시나리오지만, 애플은 이 기능을 공개적으로 설명합니다. 개인정보를 지키면서 구현했다고도 말합니다. 믿을지는 선택이고, 저는 그 기능을 사용하지 않을 것입니다. 애플이 몰래 일을 벌이는 것처럼 말하는 것은 같은 상황으로 취급하는 것이며, 선의에 어긋난 주장입니다.
    • @ifh-hn — 제가 그런 척한 적도 없고, 애플이 몰래 기능을 넣는다고 말하지도 않았습니다. 제가 그렇게 말했다고 가장하는 쪽이 선의에 어긋난 주장입니다.
    • @diasdevops — 현재 법을 잘 모르지만, 사용자 프라이버시를 이유로 기업이 이런 일을 하지 못하게 하는 규정이 있나요? 프라이버시가 이미 사라졌다는 생각은 들지만, 실제로 금지되어 중단되는 행위도 있습니다.
  • @minimaxir — SynthID가 폐쇄형이고 워터마크를 검증하는 방식도 이상하고 의심스러워서, 독립적으로 해독할 수 있는 비가시적이고 변조에 강한 워터마크 도구를 만들었습니다. 오픈소스로 공개할 생각이었습니다. 누구나 알고리즘을 확인할 수 있으므로 숨겨진 스테가노그래피 요소를 넣을 수 없습니다. 일반인이 출처를 증명하고 기업의 감시나 AI 사용에 대응하도록 하려는 목적입니다. 요즘 사람들은 이 도구도 다르게 받아들일 것 같아 공개할지는 모르겠습니다.
    • @Uehreka — 누구나 사용할 수 있다면 출처를 어떻게 증명하나요? SynthID의 요점은 애플이 하드웨어와 OS를 만들고, 카메라가 사진을 찍은 시점과 제3자 소프트웨어가 사진을 받는 시점 사이에 워터마크나 서명을 안정적으로 삽입할 수 있다는 데 있습니다. 그 경로에 접근할 수 있는 주체가 애플뿐이므로 키와 서명을 신뢰할 수 있습니다. 이미 신뢰하는 사람이 아니라면, 조 슈모가 AI를 쓰지 않았다고 말하며 붙인 서명을 믿지는 않을 것입니다.
  • @Morromist — 단어 선택 예시는 멋집니다. 실제로 안정적으로 작동하는지는 궁금합니다. 게시물과 책에 같은 8비트 패턴이 아주 많이 나타날 텐데, 더 많은 비트가 필요할 것 같습니다. 비트를 늘릴수록 글투가 이상해질 수 있습니다. winding과 curving 중 하나를 고른다고 해도 curving을 winding으로 바꿀 수 없는 문장이 많습니다. 예를 들면 her gently curving thighs를 her gently winding thighs로 바꾸면 이상합니다. 제가 모르는 세부 사항이 있겠지만 정말 흥미로운 사이트입니다.
  • @Retro_Dev — 스파이마크는 스테가노그래피를 다른 이름으로 부르는 것처럼 보입니다. 우리가 만든 콘텐츠가 마지막으로 신뢰한 단계와 바이트 단위로 동일하다고 보장하는 방법이 있습니다. 워터마크를 넣지 않는다고 확신하는 카메라, 워터마크를 넣지 않는 이미지 편집기, 워터마크를 넣지 않는 이미지 압축기를 차례로 사용하면 됩니다. 특히 소셜 미디어가 걱정됩니다. 대부분의 플랫폼은 업로드한 이미지와 동영상을 다시 압축합니다. 추적 신호를 넣기 아주 쉬운 통로입니다. 플랫폼은 발견되거나 공개된 뒤 이미지와 작업물이 재게시되거나 도난당하지 않게 하려는 목적이라고 설명할 수 있지만, 저는 작업물이 도난당하는 편이 추적 정보가 삽입되는 것보다 낫습니다. 시간 기록이 있는 암호학적 서명처럼 더 안전한 방법도 있습니다.
  • @dgoldstein0 — 지폐의 워터마크는 위조를 어렵게 만들기 위한 것입니다. 일련번호도 있지만, 거의 어떤 사업자도 확인하지 않으므로 거래 추적에는 사실상 쓰이지 않습니다. 특정 지폐가 어디에서 왔는지는 위조 여부를 확인하는 것보다 중요하지 않습니다. 스파이마크의 문제는 사용자와 표시된 파일을 처리하는 프로그램 모두에게 보이지 않는 데이터를 넣을 수 있다는 점입니다. 일반 워터마크는 보이지 않게 만드는 것이 목적이 아니므로, 사진을 공유할지 판단할 때 사용자가 정보를 바탕으로 결정할 수 있습니다.

원문: brand.io / 번역·요약: Trawling