Egy biztonsági kutató visszafejtéses munkája nyomán kiderült: a Microsoft Paint és Photos alkalmazásai láthatatlan, egyedi azonosítókat ágyaznak be az MI által generált képekbe – méghozzá anélkül, hogy erről a felhasználókat egyértelműen tájékoztatnák. A felfedezés új adatvédelmi vitát nyitott a vállalat körül, és szoros párhuzamot mutat a korábban kirobbant Windows-azonosító üggyel.
Mit fedezett fel a kutató?
Xusheng Li biztonsági kutató a Microsoft Paint MI-funkcióit vizsgálta, amikor egy Watermarker.dll nevű komponensre bukkant. A Paint már korábban is kínált egy látható vízjel-opciót, amely egy kis Copilot-logót helyez az elkészített képre – Li azonban egy ettől teljesen független, rejtett vízjelezési funkciót talált.
Ez a rejtett azonosító egy GUID (Globally Unique Identifier), azaz egy globálisan egyedi azonosító: egy 128 bites, 16 bájtban tárolt érték, amelyet arra terveztek, hogy egy adott objektumot vagy rekordot egyértelműen azonosítson. A GUID magán a képen nem látható – nem úgy, mint a hagyományos, vizuálisan megjelenő vízjelek.
Különösen figyelemre méltó, hogy mindez akkor is megtörténik, ha a Copilot helyileg, lokálisan generálja a képet. Amikor a felhasználó begépel egy promptot, az Li szerint eljut a Microsoft szervereire, amelyek egy módosított promptot küldenek vissza – a módosított promptban pedig már benne van a vízjel-azonosító (watermarkId), amelyet a Paint ezután beágyaz a helyileg előállított képbe.
C2PA-metaadatok és a „soft binding”
Li kutatása arra is rávilágított, hogy a Microsoft C2PA Content Credentials metaadatokat is hozzáad az AI által generált képekhez. A C2PA (Coalition for Content Provenance and Authenticity) egy iparági szabvány a tartalmak eredetének igazolására. Li megállapította, hogy ugyanaz a watermarkId a C2PA-metaadatokban is megjelenik, mégpedig úgy nevezett „soft binding” értékként – ez összeköti a pixelekbe rejtett láthatatlan vízjelet a kép provenancia-metaadataival.
A Paint és a Photos között van egy lényeges különbség: a Paint teljesen megakasztja a képgenerálást, ha a láthatatlan vízjel beágyazása valamilyen okból meghiúsul. A Photos ezzel szemben képes visszaadni a kész képet még akkor is, ha a vízjelezés nem sikerül.
Li a Microsoft Photos alkalmazásban is megtalálta ugyanazt a Watermarker.dll komponenst; a helyi Image Creator és a Restyle Image funkciók szintén GUID-azonosítókat ágyaznak be az elkészített képekbe.
Mit mond a Microsoft – és mit nem?
A Microsoft nyilvánosan elismeri, hogy a Paint és a Photos MI-biztonsági rendszereket alkalmaz, beleértve a promptok moderálását és a C2PA Content Credentials használatát. A vállalat dokumentációja kitér arra is, hogy egy prompt – még ha helyileg futó modellhez tartozik is – elküldődhet a Microsoft szervereire moderálás céljából.
Amit a Microsoft nem közöl egyértelműen: az, hogy ezek a promptok szerver oldali GUID-azonosítót kapnak vissza. Li szerint ez a részlet azért lényeges, mert ha a Microsoft ezeket az azonosítókat felhasználói fiókokhoz vagy más azonosító adatokhoz köti a szerverein, akkor az adott vízjel elméletileg visszavezethető a képet generáló felhasználóhoz.
A kutató ezt az ügyet párhuzamba állítja a közelmúlt GDID-botrányával, amelynek során kiderült, hogy a Microsoft egyedi azonosítót rendel minden Windows-telepítéshez. Az azonosítók létezése akkor sem volt teljesen új információ, de a Microsoft csak szórványosan és nem kiemelten tájékoztatta erről a felhasználókat.
Az EU MI-törvény (EU AI Act) nemrég hatályba lépett 50. cikke egyébként kötelezővé teszi az MI-szolgáltatók számára, hogy géppel olvasható vízjelet helyezzenek el a modelljeik által generált tartalmakban – tehát maga a vízjelezés jogszabályi előírás. A vita nem erről szól, hanem arról, hogy a szerver által kiosztott GUID-azonosítókról a Microsoft mennyire tájékoztatja átláthatóan a felhasználókat.
A Microsoft a cikk megjelenéséig hivatalosan nem kommentálta Li megállapításait.
Gyakori kérdések
Mi az a GUID, és miért fontos ez az ügy szempontjából?
A GUID (Globally Unique Identifier) egy 128 bites, 16 bájtban tárolt egyedi azonosító, amelyet arra terveztek, hogy egyértelműen azonosítson egy adott objektumot vagy rekordot. Ebben az esetben azért lényeges, mert ha a Microsoft ezt az azonosítót felhasználói fiókokhoz köti a szerverein, akkor elméletileg visszakövethető, hogy egy adott AI-képet ki generált.
Miért küldődik el a prompt a Microsoft szervereire, ha a kép helyileg készül?
A Microsoft saját dokumentációja szerint a promptok – még a helyileg futó modellekhez tartozók is – elküldődhetnek a vállalat szervereire moderálás céljából. Li megállapítása szerint a szerver ilyenkor egy módosított promptot ad vissza, amelybe már bele van ágyazva a vízjel-azonosító.
Köteles-e a Microsoft vízjeleket elhelyezni az AI-képekben?
Igen. Az EU AI Act nemrég hatályba lépett 50. cikke kötelezi az MI-tartalmak előállítóit arra, hogy géppel olvasható vízjelet helyezzenek el a generált tartalmakban. A vita tehát nem magáról a vízjelezésről szól, hanem arról, hogy a szerver által kiosztott egyedi GUID-azonosítókról a Microsoft mennyire átláthatóan tájékoztatja a felhasználókat.
Melyik Microsoft-alkalmazásokat érinti ez a jelenség?
Xusheng Li kutatása szerint mind a Microsoft Paint, mind a Microsoft Photos alkalmazza a Watermarker.dll komponenst, és mindkét appban – a helyi Image Creator és a Restyle Image funkciók esetén is – megjelenik a GUID-beágyazás. A két alkalmazás között annyi a különbség, hogy a Paint meghiúsítja a teljes képgenerálást, ha a vízjelezés sikertelen, míg a Photos képes visszaadni a kész képet akkor is.
Forrás: Neowin













