Les marques d'aigua invisibles s'han proposat com a manera d'identificar les imatges fetes amb IA, però hi ha un problema pràctic: si aquestes imatges serveixen per entrenar un altre model, la marca sobreviu? Michel Meintz, del laboratori SprintML del centre CISPA Helmholtz de seguretat de la informació, ha presentat la resposta a l'Workshop d'Ocultació d'Informació i Seguretat Multimèdia de l'ACM (IH&MMSec 2026), a Florència, amb el treball «Watermark Degradation Across Model Iterations».
El mètode és simple: un primer model genera imatges amb marca d'aigua, un segon model s'entrena amb aquestes imatges i es comprova si les que genera a continuació encara porten la marca. L'estudi n'ha provat quatre —TrustMark, StableSignature, TreeRing i BitMark— en dos tipus de models, els de difusió i els autoregressius, i la detecció s'ha fet amb una anàlisi estadística conjunta de conjunts d'imatges, no de cada imatge per separat.
El resultat és que la durabilitat varia molt: alguns mètodes perden el senyal després d'un sol cicle d'entrenament i d'altres es mantenen detectables molt més temps. BitMark va ser el més resistent: en el model Infinity-2B, la marca es detectava de manera fiable amb només l'1% de les dades d'entrenament marcades. Segons Meintz, el comportament depèn alhora del mètode de marcatge i de l'arquitectura del model.
Hi ha límits clars. La detecció necessita un conjunt d'imatges i no serveix per a una de sola, perquè això exigiria un senyal molt més fort; BitMark es va dissenyar només per a Infinity i no se sap si funciona en altres arquitectures, i el fet que cada proveïdor faci servir marques incompatibles dificulta filtrar les dades sintètiques de tota la indústria. Els detalls de mostra i condicions s'han de comprovar a l'article complet, que aquí només coneixem a través del resum de Tech Xplore.
