【對談】SynthID 進了蛋白質:DeepMind 把浮水印嵌進生命分子
AI 生成的影像,文字,影片已經夠讓人頭痛了。現在更難的問題來了:AI 設計出來的生物分子——蛋白質,基因序列——你怎麼知道那是從哪裡來的?如果有人用 AI 設計出一段胺基酸序列,看起來人畜無害,但折疊成蛋白質之後毒性破表,現有的基因合成公司根本攔不住。這不是科幻,這是 Google DeepMind 的研究人員正在認真對付的問題。Google DeepMind 旗下的 Pushmeet Kohli(VP of Science,主導公司科學研究方向)與生物安全研究員 Jeremy Ratcliffe,在 Google DeepMind 官方播客裡坐下來,把他們正在做的事從頭講清楚。
每天精選 6 則要聞、一則產業名人訪談,五分鐘跟上。
這場訪談有幾個值得說的點。第一,watermark(數位浮水印)不是新把戲,但把它做到夠隱密,夠難移除,又不破壞原始品質這三件事同時成立,是 DeepMind 花了將近八年才解決的工程問題,現在已被 Nvidia,OpenAI 等同業採用,也進了歐盟法規。第二,文字的 watermark 和圖片的完全不同,原因是資料量差太多,做法必須另起爐灶。第三,最新的突破是把同一套邏輯搬進生物學——直接在 AI 設計的蛋白質序列和三維結構裡埋入浮水印,而且實驗室驗證過:功能不受影響。第四,這件事之所以急迫,是因為基因合成公司現有的篩查機制有明確漏洞,AI 可以繞過去。第五,整套系統能不能真正運作,最後取決於產業協調,不是技術本身。
◎浮水印的三個硬條件,缺一不可
Kohli 把 watermark 的要求說得很清楚:第一,不能讓人察覺,否則一眼就能剪掉;第二,要夠強韌,就算對內容做裁切,縮放,加雜訊等各種處理,還是能被偵測到;第三,要容易整合,容易偵測,不然沒有人會用。這三件事聽起來簡單,但圖片和文字的解法完全不同。圖片資料量大,可以讓神經網路直接修改像素,同時訓練一個對抗模型在中間搗亂,再訓練一個偵測器把浮水印找回來,三方對練。文字就沒這麼多空間——一句話幾十個字,你不能改意思,只能利用大型語言模型在選字時本來就存在的多個選項都合理的彈性,用一把秘密金鑰偏移選字機率,讓整篇文章的用字模式留下統計上可辨識的痕跡。短文本沒有這種彈性,所以法國的首都是哪裡?是巴黎這種問答,確實無法被浮水印標記——這是 Kohli 本人承認的限制。
◎SynthID 已進法規,但偵測能力不是公共財

SynthID 是 DeepMind 開發的浮水印系統,現在已被 Nvidia 和 OpenAI 等合作夥伴採用,歐盟也已立法要求 AI 生成內容必須帶有某種形式的浮水印。Gemini(Google 自家的 AI 助理)已內建偵測功能,使用者可以直接問它某張圖是不是 AI 生成的。如果其他公司願意把自己的金鑰共享給 SynthID 的中央服務,就能跨模型偵測。但問題在這裡:不願意共享金鑰的公司,你就查不到。而且偵測器如果完全公開,反而給了有心人無限次查詢,反向工程出破解方法的機會。Kohli 沒有迴避這個矛盾,他直接說:這不是鐵板一塊的解法,是往前走的一大步,但不是終點。
◎蛋白質也能被浮水印標記,而且功能不受影響
Ratcliffe 的團隊做的事更驚人:把浮水印嵌進 AI 設計的蛋白質裡。SynthID Bio 分兩個層次——一是在預測出來的蛋白質三維結構裡微調原子位置(兩個原子之間的距離或角度略微移動);二是在胺基酸序列本身做選字替換,選功能相近的胺基酸互換,例如白胺酸換成異白胺酸。關鍵問題是:換了之後蛋白質還能正常運作嗎?他們真的做進實驗室,合成了有浮水印的蛋白質結合子(protein binder,一種會黏附特定目標分子的蛋白質),測了命中率和結合強度,結果和沒有浮水印的版本幾乎相同。Ratcliffe 說他自己事前也半信半疑,結果把整個團隊都嚇到了。這是概念驗證,程式碼會開源,但要真正落地,還需要 AI 蛋白質設計工具的開發者和基因合成公司雙邊都配合。
◎現有篩查機制的漏洞,才是這件事真正緊迫的原因
基因合成公司(可以把它想成接受訂單,幫你印出 DNA 的服務商)目前的做法是:驗身分,把訂單序列比對已知危險病原體的資料庫,有比中就擋單或追問。問題是,AI 可以設計出一段序列,在序列空間裡看起來和資料庫裡的危險序列差很遠,現有演算法完全比不到,但這段序列一旦折疊成蛋白質,行為和那個危險結構一模一樣。更糟的是,還可以把問題片段嵌進一段看起來無害的更長序列,整批訂出去,到實驗室再自己切回來。浮水印的作用不是直接擋住危險序列,而是讓合成公司知道這筆訂單是 AI 生成的,而且是來自有內建安全機制的特定系統——這個資訊本身就是一道額外的關卡。Ratcliffe 說他去和這些合成公司聊,對方的熱情甚至超出他的預期。
技術本身已經證明可行。剩下的問題是協調:誰要整合浮水印,誰要共享金鑰,誰來制定標準。DeepMind 選擇開源程式碼,把球踢給整個產業。這個策略對不對,幾年後才知道。但有一件事現在就可以說:在 AI 生成內容的真偽問題上,等到問題大到無法忽視再來解決,已經是過去的打法了。
Kohli 說明浮水印必須同時滿足三個條件:不降低品質,抗攻擊與變形,容易整合與偵測,並說明 DeepMind 在這個方向已工作了將近八年。
Kohli 解釋圖片浮水印的技術機制:用神經網路注入不可見的訊號,同時訓練對抗模型嘗試破壞,再訓練偵測器確保浮水印在各種變形後仍可被找到。
Kohli 逐步說明文字浮水印的運作原理:大型語言模型選字時本來就有多個合理選項,秘密金鑰在背景偏移選字機率,偵測器看的是整篇文章的用字模式,而不是某個特定詞彙是否重複出現。
Ratcliffe 說明基因合成公司現有篩查機制的具體漏洞:AI 可以設計出序列空間上遠離危險資料庫,但折疊後行為相同的蛋白質,現有演算法無法比中,浮水印是補充這道缺口的方式之一。
Ratcliffe 說明 SynthID Bio Sequence 如何在胺基酸序列中替換功能相近的胺基酸來嵌入浮水印,並報告實驗室濕實驗(wet lab)結果:有無浮水印的蛋白質結合子在命中率與結合強度上幾乎相同。
Ratcliffe 描述與基因合成公司的實際溝通反應:對方的熱情超出預期,並說明這些公司每天都在面對篩查機制不夠完善的問題,對新工具有強烈需求。
Kohli 回應貓鼠遊戲的質疑:理想狀態是浮水印嵌得夠深,要移除它就必須破壞原本設計的功能,以此提高攻擊成本;但他也承認這仍是早期階段。
看完今天的,讓明天的自己送上門
每天精選 6 則要聞、一則產業名人訪談,五分鐘跟上。
已出刊 128 期 ・ 隨時可退訂

