Deepfake 偵測為什麼這麼難
Deepfake 的品質在過去兩年有巨大的進步。2022 年的深偽影片大多有明顯的瑕疵——模糊的邊緣、不自然的膚色、閃爍的齒列。到了 2026 年,高品質的深偽影片在一般觀看條件下已經很難用肉眼分辨。生成工具的門檻也大幅降低,過去需要 GPU 叢集和機器學習專業知識才能製作的深偽內容,現在用一台筆電和幾張照片就能產出。
偵測的難度在於這是一場不對等的軍備競賽:生成技術只需要一個突破就能提升品質,偵測技術要能應對所有已知和未知的生成方法。偵測器通常對特定生成工具的輸出有效,但對新工具或新版本的輸出可能就失靈。這種不對稱性讓偵測永遠落後於生成,防守方需要持續追趕攻擊方的進展。
飛飛在做資安培訓時的觀察:多數人高估了自己辨識 Deepfake 的能力。在培訓演練中,即使事先告知「這批影片中有深偽」,仍有超過四成的學員無法正確辨識。特別是短影片格式(15-30 秒),因為觀看時間短、注意力集中在內容而非細節,辨識率更低。這說明了人工判斷有其極限,技術工具的輔助是有必要的。
從台灣的情境來看,Deepfake 的威脅在選舉期間特別嚴重。2024 年台灣大選期間就出現了多起政治人物的深偽影片在 LINE 群組流傳的事件。這些影片通常經過多次壓縮和轉發,偵測難度更高。企業面臨的風險則是 CEO 詐騙(CEO Fraud),攻擊者用深偽語音或影片冒充高階主管,指示財務人員轉帳。
視覺偵測技術
生理學異常
AI 生成的人臉在某些生理細節上仍有破綻,雖然這些破綻隨著技術進步正在減少,但了解這些特徵仍然有助於人工輔助判斷。
瞳孔形狀:真實人眼的瞳孔是正圓形且兩眼一致。早期深偽經常出現不規則形狀的瞳孔,但較新的模型已大幅改善這個問題。不過在低光源或側面角度的場景中,瞳孔的反射光點是否一致仍然是一個可用的判斷依據。真實的照片中,兩眼瞳孔的反射光點位置和形狀通常是對稱的,而深偽影像在這個細節上的一致性較差。
眨眼頻率:人類平均每分鐘眨眼 15-20 次。有些深偽模型的眨眼頻率偏低或過於規律。但這個指標的可靠度已經大幅下降,因為較新的生成模型已經學會模擬自然的眨眼模式。在實務上,眨眼頻率作為單一判斷依據已不夠可靠,需要搭配其他指標綜合判斷。
牙齒和口腔:嘴巴張開時的口腔內部細節(牙齒數量、舌頭位置)仍然是深偽的弱點之一。真實的人臉在說話時,牙齒的排列、牙齦的顏色和舌頭的動態都有高度一致性。深偽影片在這些細節上的表現仍有進步空間,特別是在快速說話或大笑的場景中,牙齒可能出現不自然的模糊或數量變化。
耳朵細節:兩耳的形狀、大小、細節在深偽中偶爾不一致。人的耳朵形狀具有高度個人特徵,深偽在生成側面角度時,兩隻耳朵的耳廓、耳垂形狀可能出現明顯差異。此外,耳環或眼鏡的位置和形狀在不同幀之間的一致性也值得觀察。
頭髮邊緣:髮際線和頭髮的邊緣處理是深偽的另一個弱點。真實的頭髮在邊緣有自然的漸變和細碎的髮絲,深偽影像在頭髮邊緣經常出現不自然的銳利切割或模糊過渡。特別是在風吹動頭髮或快速移動的場景中,這個差異更加明顯。
影片層級異常
幀間一致性:逐幀播放時,臉部邊緣在某些幀可能出現模糊或閃爍。特別是在快速轉頭或有物體遮擋時,深偽模型需要在不同角度之間做過渡,這個過渡過程可能產生不自然的扭曲或跳動。飛飛建議用影片播放器的逐幀功能(通常是 . 和 , 鍵)來檢查可疑的段落。
光線一致性:臉部的光影方向應該跟背景一致。深偽有時會出現光源方向不匹配的情況,例如背景的光線從左邊來,但臉部的陰影卻暗示光線從右邊照射。這種不一致在室內多光源的場景中比較難判斷,但在戶外單一光源的場景中相對容易發現。
壓縮痕跡:深偽影片經過壓縮後,可能在臉部區域和背景區域呈現不同的壓縮特徵(因為臉部是生成的,有不同的像素特性)。在技術分析中,可以用影像處理工具觀察 JPEG 壓縮區塊的邊界差異。臉部區域和背景區域如果經過不同的處理管道,壓縮後的量化特徵會有細微差異。
時間軸斷點:深偽影片通常是針對臉部做替換,但臉部以外的身體部分是原始影片。當原始影片中的人物做出大動作(例如用手摸臉、轉身、蹲下),深偽臉部和原始身體之間的接合可能出現不連續。這些時間點是檢查的重點。
手動檢查步驟
如果你需要判斷一段影片是否為深偽,以下是系統化的檢查流程:
- 放慢播放速度到 0.25x,注意臉部邊緣是否有不自然的邊界
- 找到人物側臉或轉頭的畫面,這些角度最容易暴露瑕疵
- 注意眼鏡、耳環等配件在不同幀之間是否一致
- 檢查背景中的文字或細節在臉部移動時是否有扭曲
- 觀察瞳孔的反射光點是否在兩眼之間對稱
- 放大觀察髮際線和耳朵的細節
- 注意說話時牙齒和口腔內部的自然度
- 檢查臉部光影方向是否與環境一致
這些步驟適合對單一影片做細緻檢查,但不適合大規模的內容審核。大規模審核需要依賴自動化偵測工具。
語音偵測技術
AI 合成語音的偵測比影像更困難,因為語音的特徵維度比影像少。一段語音只有音頻波形的資訊,而一段影片有數百萬個像素的空間資訊加上時間維度。這讓語音偵測在資訊量上天生處於劣勢。
可分析的特徵
呼吸模式:真人說話會有自然的呼吸聲,包括語句之間的吸氣。AI 合成語音經常缺少這些呼吸聲,或者呼吸聲過於規律。自然的呼吸和說話節奏之間有複雜的關聯——人在說較長的句子前會深吸一口氣,在緊張時呼吸會加快,這些細微的變化是合成語音目前還不太能複製的。
環境音一致性:真實的電話錄音會有一致的背景噪音。如果語音中某些片段的背景噪音特徵改變,可能是拼接或合成的痕跡。例如,一通電話中突然從安靜的辦公室環境切換到有迴音的空間,但說話者聲稱沒有移動位置,這就是一個可疑信號。
語調自然度:AI 合成語音在表達複雜情緒(諷刺、猶豫、驚訝時的語調變化)時仍然不夠自然。特別是中文的聲調系統增加了合成的難度,台語和客語的聲調更是如此。當語音內容涉及情緒波動(例如爭吵、安慰、開玩笑),合成語音的表現通常比平鋪直敘的內容差。
頻譜分析:AI 合成語音在高頻區域(8kHz 以上)的能量分佈跟真實語音有差異。需要用音訊分析軟體(如 Audacity 的頻譜圖)來檢查。真實語音的頻譜在高頻區域通常有自然的衰減曲線,而合成語音可能在特定頻率出現截斷或異常的能量集中。
語音深偽的實際威脅場景
在台灣,語音深偽最常見的應用場景是電話詐騙。攻擊者取得目標人物的語音樣本(從公開演講、YouTube 影片、社群媒體),用 AI 合成對方的聲音打電話給其家人或同事。由於台灣的詐騙電話文化已經讓很多人有防備心,攻擊者通常會選擇「急迫情境」,例如冒充主管說「我在開會不方便講電話,你先轉帳 XX 萬到這個帳號,等下我解釋」。
企業面臨的風險更大。一家上市公司的財務主管接到聽起來像是 CEO 的電話,指示進行緊急匯款。即使公司有雙重確認流程,如果對方的聲音和 CEO 一模一樣,加上情境的急迫性,員工可能會跳過標準流程。防範措施是建立語音無關的驗證機制,例如用事先約定的代碼詞或要求透過另一個通訊管道(如公司內部的即時通訊)確認。
偵測工具
商用工具比較
| 工具 | 開發者 | 偵測對象 | 價格模式 | 適合對象 |
|---|---|---|---|---|
| Video Authenticator | Microsoft | 影片 | 企業授權 | 媒體機構 |
| Sensity | Sensity AI | 影片/影像 | SaaS 訂閱 | 企業/執法 |
| FakeCatcher | Intel | 影片(即時) | 企業授權 | 媒體/政府 |
| Hive Moderation | Hive | 影像/影片 | API 計費 | 平台業者 |
| Reality Defender | Reality Defender | 多媒體 | SaaS 訂閱 | 企業/政府 |
Microsoft Video Authenticator
微軟開發的深偽偵測工具,分析影片逐幀的真實度。輸出信心分數表示影片被操縱的可能性。原本只提供給特定合作夥伴使用,後來已整合到部分微軟產品中。偵測引擎會分析每一幀中臉部區域的混合邊界和微妙的色差。
優點:對微軟自家的生成工具產出有較高偵測率,與 Azure 服務的整合度高,企業用戶可以透過 Azure AI 服務直接調用。缺點:對其他生成工具的偵測率不穩定,特別是對開源社群開發的新型工具,偵測率可能大幅下降。
Sensity(前身 Deeptrace)
商用的深偽偵測平台,提供 API 介面。可以批次分析大量影片和影像。主要客戶是媒體機構和執法單位。Sensity 從 2018 年就開始專注在深偽偵測領域,累積了大量的偵測經驗和資料庫。
特點:持續更新偵測模型以對應新的生成技術。提供偵測結果的視覺化報告,標示影像中可疑的區域。API 支援批量處理,適合需要審核大量內容的平台業者。偵測結果包含信心分數、可疑區域標示、以及使用的生成技術推測。
Intel FakeCatcher
Intel 開發的即時深偽偵測技術,分析影片中人臉的「血流訊號」——真實人臉的皮膚會隨著心跳有微妙的顏色變化(稱為 PPG,光體積變化描記法),深偽影像缺少這個特徵。這是一個從根本上不同的偵測思路:不是找生成的瑕疵,而是檢查真實人臉應有的生理訊號。
技術特點:不依賴分析生成瑕疵(這些瑕疵會隨技術進步消失),而是檢查真實人臉應有的生理訊號。理論上對新型生成技術有較好的泛化能力,因為不管用什麼方法生成深偽,要模擬真實的皮下血流訊號都極為困難。
限制:需要足夠高的影片解析度和穩定的光線條件。壓縮過的低品質影片很難分析。在社群媒體上流傳的影片通常經過多次壓縮,PPG 訊號可能已經被破壞,這大幅限制了 FakeCatcher 在社群媒體內容審核中的應用。
開源工具
FaceForensics++:學術界常用的偵測基準和預訓練模型。提供多種操控方法的訓練資料集,包含 Face2Face、FaceSwap、Deepfakes 和 NeuralTextures 四種類型的偽造影片。研究者可以用這個資料集訓練和評估自己的偵測模型。
DeepfakeBench:整合多種偵測方法的開源框架,方便比較不同偵測器的效能。支援超過 15 種偵測方法的統一評估,是目前學術界最常用的比較平台。
使用開源工具需要機器學習的基礎知識和 GPU 運算資源。對於沒有 AI 工程團隊的組織,建議使用商用工具的 API 或免費試用額度。
偵測工具的使用建議
在選擇偵測工具時,需要考慮幾個因素。首先是你的使用場景:如果是個別事件的調查,手動分析搭配免費工具可能就夠;如果是平台級的內容審核,需要 API 和批量處理能力。其次是偵測對象:不同工具對影片、影像、語音的偵測能力各有強弱。最後是預算:商用工具的準確率通常比開源工具高,但成本也更高。
飛飛的建議是採用多層偵測策略。第一層用自動化工具做初步篩選,把可疑的內容標記出來。第二層由受過訓練的人員做人工複審,結合上下文和來源資訊做判斷。第三層針對高風險案例(法律訴訟、重大新聞),送交專業的數位鑑識團隊做深度分析。
C2PA 內容認證
偵測深偽是從輸出端判斷,C2PA(Coalition for Content Provenance and Authenticity)是從來源端認證——在內容建立時就附上數位簽章,記錄內容的建立方式和修改歷程。這是一種根本不同的方法論:與其事後判斷內容是否為假,不如在一開始就證明內容是真的。
運作方式
相機或軟體在拍攝或生成內容時,用密碼學簽章記錄元資料(拍攝裝置、時間、位置、是否經過 AI 處理)。這些資訊附加在檔案中,接收者可以驗證簽章來確認內容的來源和完整性。整個簽章鏈從拍攝到發布的每一步都有記錄,任何未經授權的修改都會破壞簽章的驗證。
支援的平台:Adobe(Content Credentials)、微軟、Google、Sony 的部分相機、Leica 的部分相機、以及多家媒體機構都已支援 C2PA。在軟體端,Adobe Photoshop、Lightroom 和 Premiere Pro 已經內建 Content Credentials 功能,可以在匯出時附加 C2PA 簽章。
驗證方式
使用者可以透過 Content Credentials 的線上驗證工具(contentcredentials.org/verify)上傳圖片或影片,查看附加的 C2PA 資訊。驗證結果會顯示內容的來源裝置、拍攝時間、是否經過 AI 處理、以及中間經歷了哪些編輯步驟。
限制
C2PA 只能驗證「有簽章的內容是真的」,但無法判斷「沒有簽章的內容是假的」。攻擊者可以直接生成沒有 C2PA 簽章的深偽內容。此外,截圖或重新錄製會破壞簽章,這在社群媒體的分享鏈中非常常見。目前的 C2PA 簽章在經過 LINE、Facebook Messenger 等即時通訊軟體的壓縮後通常會被移除。
C2PA 是長期解決方案的一部分,但需要整個內容生態系都支援才能發揮效果。目前的普及率仍然偏低,大部分流通的圖片和影片都沒有 C2PA 簽章。
台灣的法律框架
台灣目前沒有專門針對 Deepfake 的法律,但可以適用以下現有法規:
刑法第 310 條誹謗罪:如果深偽內容用於毀損他人名譽。散布用 AI 生成的不實影片,指控他人做出沒有做過的行為,可以構成誹謗。但告訴人需要證明影片是虛假的,這在技術上可能需要專業鑑識。
刑法第 339 條詐欺罪:如果深偽用於詐騙。例如用深偽語音冒充他人進行電話詐騙、用深偽影片進行投資詐騙。這類案件的追訴關鍵在於能否證明犯罪嫌疑人使用了深偽技術。
個資法:如果深偽使用了他人的生物特徵(人臉、語音)且未經同意。人臉和語音屬於生物特徵個資,受到個資法特種個資的保護,未經當事人書面同意不得蒐集、處理或利用。
兒少性剝削防制條例:AI 生成的兒少性影像在 2024 年的修法後已明確納入規範。即使影像中的人物是虛構的,只要影像描繪的是未成年人的性行為,就構成犯罪。
性暴力犯罪防治法:未經同意散布性私密影像(包含合成影像)。2023 年修法後,用 AI 合成他人的性私密影像(俗稱「換臉色情」)已有明確的刑事責任。
數位中介服務法草案中有提到 AI 生成內容的標示要求,但尚未完成立法。目前台灣在 Deepfake 的法律規範上仍有空白,特別是針對非色情、非詐欺的深偽內容(例如政治操控),現有法規的涵蓋範圍可能不足。
企業面臨的法律風險
企業在兩個方面需要注意法律風險。第一是被深偽攻擊的風險:競爭對手或惡意行為者用深偽內容抹黑公司或高階主管,企業需要有能力快速辨識並應對。第二是使用深偽技術的風險:如果企業在行銷或產品中使用 AI 生成的人臉或語音,需要確保取得了適當的授權,並符合個資法的規定。
在台灣經營的企業還需要注意,如果產品或服務涉及歐盟市場,歐盟 AI Act 對深偽內容有更嚴格的標示要求。任何 AI 生成的影像、影片或語音都必須明確標示為 AI 生成,否則可能面臨歐盟的罰款。
企業 Deepfake 防範策略
建立通報與應對流程
企業應該在既有的資安事件處理流程中加入 Deepfake 相關的情境。當員工接到可疑的語音或視訊通話時,應該有明確的通報管道和驗證流程。飛飛建議的基本流程如下:
- 收到可疑的語音或視訊要求(特別是涉及轉帳、資料存取、人事異動)
- 不在當下做任何決定,告知對方需要走正式流程
- 透過已知的聯絡方式(非對方提供的號碼)回撥確認
- 如果確認為 Deepfake 攻擊,立即通報資安團隊
- 保留所有通訊紀錄作為證據
員工教育訓練
定期進行 Deepfake 辨識訓練,讓員工了解深偽的存在和基本辨識方法。訓練的重點不在於讓員工能夠辨識所有深偽,而在於建立「懷疑和驗證」的習慣。特別是財務部門、高階主管的助理、以及客服團隊,這些角色最容易成為 Deepfake 社交工程的目標。
技術防護措施
在視訊會議系統中,可以考慮啟用額外的身份驗證機制。例如在進行高風險決策的會議中,要求與會者回答事先約定的驗證問題。也可以評估是否在內部通訊系統中導入 C2PA 或類似的內容認證機制。
安全與限制
所有偵測工具的限制:
沒有任何工具能達到 100% 的偵測率。商用工具的準確率通常在 70-90% 之間,且會隨著新生成技術的出現而下降。偵測工具的準確率數字需要謹慎看待——這些數字通常是在特定的測試資料集上得到的,在真實世界的多樣化場景中,準確率可能明顯低於報告的數字。
偵測工具對高壓縮、低解析度的內容效果差。社群媒體平台的壓縮會破壞許多偵測所需的細微特徵。一段原始的深偽影片可能在偵測器中被標記為可疑,但經過 LINE 的壓縮後再檢測,偵測器可能就無法辨識了。
偵測結果不等於法律證據。在訴訟中使用偵測結果需要經過數位鑑識的標準程序。偵測工具的輸出需要由合格的鑑識專家解讀,並在法庭上接受對方律師的質疑。單純的「偵測工具說這是 Deepfake」在法律上的證據力有限。
偵測工具可能產生誤判。假陽性(把真實影片判為深偽)和假陰性(把深偽影片判為真實)都可能發生。假陽性可能造成不必要的恐慌或誤解,假陰性則讓惡意內容逃過檢測。在使用偵測結果時,需要結合其他證據綜合判斷。
實務建議:不要把偵測工具當作唯一判斷依據。結合多個偵測工具的結果、人工分析、來源驗證和情境判斷,綜合評估內容的真實性。
常見問題
一般人可以用什麼工具檢查 Deepfake?
免費可用的選項有限。可以試用 Sensity 的免費額度或 Hive Moderation 的線上偵測。手動檢查則是放慢影片速度觀察臉部邊緣、轉頭瞬間和光影一致性。但要記住,沒有任何方法能保證 100% 正確。在日常生活中,最實用的做法是對來源不明的影片保持懷疑,特別是那些在社群媒體或群組中流傳、帶有聳動標題的影片。
Deepfake 偵測可以用在法庭上嗎?
可以作為輔助證據,但需要符合數位鑑識的標準流程(證據保全、分析方法的科學性、鑑識人員的資格)。單獨的偵測工具輸出結果通常不被視為充分的法庭證據。在台灣的法律體系中,數位證據的採信需要符合刑事訴訟法的相關規定,包括證據的真實性、完整性和鏈保管的紀錄。
社群媒體平台有在偵測 Deepfake 嗎?
Meta、YouTube 和 TikTok 都有部署 AI 偵測機制,並要求 AI 生成內容加上標示。但覆蓋率和準確率都不夠高。被偵測到的深偽內容可能被標示、降低觸及率或移除,但有大量深偽內容未被偵測到。以 Meta 為例,2024 年開始要求所有 AI 生成的圖片加上「AI generated」標籤,但這依賴於生成工具主動附加元資料,沒有附加元資料的深偽內容仍然可以不受限制地發布。
C2PA 會成為標準嗎?
趨勢朝這個方向發展。歐盟的 AI Act 要求 AI 生成內容必須標示,C2PA 是最可能的技術標準之一。但要普及到整個生態系需要時間——需要拍攝設備、編輯軟體、發布平台和瀏覽器都支援。樂觀估計,C2PA 在主流平台上的普及可能需要 3-5 年,在整個生態系中的普及可能需要 5-10 年。
被 Deepfake 冒用了怎麼辦?
收集證據(截圖、原始連結、發布時間)。向發布平台舉報要求移除。向警方報案(可用刑法誹謗、詐欺或個資法提告)。如果涉及性私密影像,可撥打衛福部的求助專線。考慮發布公開聲明澄清。保存所有相關的通訊紀錄和螢幕截圖,這些在後續的法律程序中都可能作為證據使用。
Deepfake 偵測技術的未來發展方向是什麼?
目前有幾個有前景的方向。一是生理訊號分析的進一步發展,除了 PPG 之外,還有分析微表情、肌肉運動模式等更細緻的生理特徵。二是多模態分析,同時分析影像和語音的一致性,例如嘴型和語音是否同步。三是區塊鏈式的內容溯源,在內容的整個流通鏈路中記錄每一次的修改和轉發。四是標準化的偵測評估框架,讓不同偵測工具的效能可以在公平的條件下比較。