当前位置: 首页 > news >正文

AI审计手记 #10:当Google Earth变成谣言工厂——AI卫星图功能48小时失控始末

AI审计手记 #10:当Google Earth变成谣言工厂——AI卫星图功能48小时失控始末

系列定位:用三元框架(立论-质疑-修正)+ F系列审计维度,追踪AI领域真实事件。
上一篇:#09 从OpenAI到Anthropic——AI“越狱”不再是孤例,为何失控?

一、事件概述:上线不足两天,紧急撤回

2026年7月30日,谷歌宣布在Google Earth网页版上线AI图像生成功能。用户只需在地图上选择任意地点,点击“创建图像”并输入文字指令,谷歌内部研发的卫星图生成模型(基于文本到图像扩散模型技术,但未公开具体模型名称或版本号,据Google DeepMind官方博客)便能基于Google Earth现有的卫星、航空和三维影像,生成一张重构后的图像。

谷歌原计划将其用作教育、建筑设计和城市规划领域的工具。然而,功能开放后不到两天便被紧急撤回。谷歌声明称,发现有人分享了违反公司政策的生成图像截图,决定暂时撤回该功能,并在停用期间建立更完善的安全护栏。

从上线到撤回,整个过程不足两天——约24-36小时的窗口期。

二、关键事实:一张假图如何摧毁可信度

滥用实例

开源调查研究人员Henk van Ess在功能上线当晚便进行了测试。他在X平台上写道:

“今晚我只在Google Earth中输入了一句话,就在美墨边境附近生成了难民,然后在伊朗增加了一座核电站,还在阿姆斯特丹的一条街道上制造了一起致命车祸。”

他还生成了“加沙一家医院附近的炸弹弹坑”。生成过程中没有任何限制或拒绝,不会模糊卫星图像,也不会建议用户尝试不同提示。Van Ess直言:“什么都没有被拒绝。没有警告,没有软化输出,没有建议尝试不同的提示。”

BBC Verify团队同样进行了测试,成功生成了埃菲尔铁塔倒塌、吉萨大金字塔被巨大天坑吞没、俄军坦克出现在基辅等虚假画面。《华盛顿邮报》则生成了华盛顿纪念碑旁出现巨大空袭弹坑、坦克驶过旧金山金门大桥的假影像。其他研究人员还生成了美国国会大厦被洪水淹没、伊朗石油码头火灾等图像。

为何比普通AI假图更危险

Google Earth的AI生成功能与其他AI图像生成器有本质区别:

它不是纯粹基于文本提示从零生成图像,而是直接在用户正在查看的精确坐标的真实卫星、航空和3D地形数据之上构建图像。

这意味着一个虚构的核设施或医院,会出现在真实的地图坐标上,以正确的光照和比例呈现,继承真实卫星照片的视觉可信度,而非看起来像一张明显的生成图像。正如Van Ess所言:

“你只会审查一张有效的地图。……政府担心的不是地图会说谎——他们担心的是地图会说真话。”

“继承的可信度”的构成:伪造物继承的是Google Earth的视觉风格(光照、比例、纹理)和平台信任(Google Earth长期积累的“可靠地图”声誉),两者共同构成被利用的信源可信度。当伪造物出现在Google Earth上时,它看起来像是“官方数据的一部分”,而非一张独立的生成图——这才是它比普通AI假图更危险的原因。

SynthID水印的防御失效

谷歌最初回应称,所有AI生成图像均嵌入了SynthID数字水印,用户可通过Gemini或Google Lens判断内容是否由谷歌AI生成。

然而,实测发现:

  1. Gemini无法识别:谷歌旗下的AI聊天机器人Gemini无法辨识部分假卫星图
  2. 截图/拍照可绕过:只要对着假卫星图拍照或截图,频域水印的完整性即被破坏,大部分检测工具失效
  3. 水印作用的误解:SynthID水印嵌入在图像像素的频域(频谱)中,其本质是作用于整张输出图像的全局水印,并非“局部覆盖”。实测中发现的问题在于:当AI仅对卫星图的局部区域进行修改(如添加一个弹坑)时,修改区域可能仅占全图的约25%,但原始整图(含未被修改的部分)仍带有SynthID水印。然而,截图、拍照或重新保存会破坏频域水印的完整性——这正是本次事件中水印失效的真正技术原因:攻击者并非绕过水印的局部覆盖,而是破坏了整张图像的频域标记。

谷歌的撤回声明

7月31日,谷歌在声明中承认:

“Google Earth因长期提供可靠的现实世界视图而受到用户信任。虽然地理空间专业人士已经利用新功能完成了一些实用工作,但也有人传播涉嫌违反政策的生成图像截图。谷歌决定暂时回滚这一功能,并研究更严格的安全防护措施。”

三、三元框架拆解

立论者(事件本身)

谷歌将AI图像生成能力嵌入全球最可信的地理信息平台,上线不足两天即被滥用为虚假信息制造工具。从埃菲尔铁塔倒塌到伊朗核电站,从加沙炸弹坑到美墨边境难民——用户在真实坐标上生成虚构场景,并继承了Google Earth的可信度。

质疑者(审计追问)

需要穿透的三个问题:

  1. 为什么“继承的可信度”没有被纳入风险评估?

Google Earth是全球记者、开源情报分析师和人权组织最依赖的视觉证据来源之一。在战争和灾害等“信息混乱时期”,这类图像尤其可能误导记者和公众。当AI生成的伪造物直接叠加在真实卫星图上时,它继承的是Google Earth数十年来建立的可信度——而非生成模型本身的可信度。

这是“内容意图审计”框架中身份锚定的典型案例:内容的可信度不来自内容本身,而来自它所在的平台。Google Earth的可信度被“继承”到了虚假内容上。

  1. “SynthID水印 + 用户自行验证”模式为何失效?

谷歌的安全策略是:生成时加水印,传播后由用户自行验证。但这个模式在现实传播中失效了——因为截图可以绕过水印,而大部分普通用户不会主动验证。防御责任被转移给了接收者,而接收者缺乏验证工具和验证意愿。

  1. 谷歌内部是否有“发布前意图审计”流程?

一个核心追问是:在功能上线之前,谷歌是否模拟过“该功能最可能被如何滥用”?

Van Ess的测试表明,系统在生成上述内容时“没有任何限制或拒绝”。可能的情况有三种:

· ①没做滥用场景模拟
· ②做了模拟但未被纳入安全设计
· ③做了模拟、也设计了拦截规则,但与其他安全规则冲突导致拦截器在地缘相关场景中未能生效

无论哪种情况,最终输出时拦截机制均未生效。因此审计结论为:发布前风险评估机制存在执行缺口——具体原因待谷歌内部报告进一步披露。

修正者(修复路径)

基于本次事件,可识别的修正路径包括:

  1. 发布前意图审计角色:在AI功能上线前,由独立团队模拟“最坏滥用场景”,识别地缘冲突、灾害造假、地标破坏等高风险信号,并据此设计前置拦截规则。该角色应在功能设计阶段介入,而非上线后。
  2. 位置敏感内容拦截角色:对全球范围内的敏感地标(纪念碑、桥梁、地标建筑)及冲突地区坐标设置额外的生成限制。本次滥用案例覆盖了美国(华盛顿纪念碑弹坑、金门大桥坦克)、法国(埃菲尔铁塔倒塌)、荷兰(阿姆斯特丹车祸)等非冲突地区,拦截范围应以“地标敏感性”而非“国家/冲突区”为分类标准。具体规则应为:任何被Google Maps标注为“地标”或“历史遗迹”的坐标,在生成请求中增加二次审核或拒绝机制。
  3. 水印加固+传播链路追踪角色:SynthID水印在截图场景下完全失效。建议对生成图像的初始版本进行哈希锚定,并要求传播节点(社交平台)在接收到相关图像时进行哈希比对——这是一个检测+追踪机制,而非阻止机制。其有效性取决于平台是否配合执行比对。
  4. 继承断链角色(新增):强制在AI生成图边缘叠加动态半透明“AI生成示意图”视觉标签,而非仅依赖数字水印。该标签应:
    · 覆盖图像四角,不可被截图裁剪(或裁剪后自动触发视觉警告)
    · 标注“AI生成·非真实卫星图”
    · 目的:从视觉层面主动破坏“原生卫星图”的观感,使伪造物无法“继承”Google Earth的视觉可信度

四、F系列快速穿透

维度评估说明
F-01 事实准确性时间线(7月30日上线、7月31日撤回)、滥用案例(埃菲尔铁塔倒塌、伊朗核电站、加沙炸弹坑等)、谷歌回应均有多个独立信源交叉验证。模型名称据Google DeepMind官方博客,该功能基于文本到图像扩散模型技术,但未公开披露具体模型名称或版本号。
F-02 推理链完整性⚠️从“功能上线”到“滥用发生”的链条清晰,但谷歌内部决策过程(是否做过风险预判、为何缺乏前置拦截)尚未披露,推理链在此处断裂。
F-03 术语一致性⚠️“继承的可信度”是一个关键概念——伪造物本身可能不完美,但它“继承”了Google Earth的可信度。
F-04 可解释性生成模型在生成虚假场景时的决策逻辑完全不透明:它为何不拒绝“在伊朗增加核电站”“埃菲尔铁塔倒塌”这类请求?判断依据是什么?这些均不可追溯。

五、与系列前文的关联

手记核心发现与#10的关系
#07 意图审计从“真假鉴定”转向“意图审计”范式验证:Google Earth事件完美验证了#07的核心判断——“真假”检测不够,还需要“意图”审计。SynthID水印回答了“这是AI生成的”,但无法回答“这张图想让人做什么”。
#02 诈骗工业化AI能力被恶意利用,身份锚点在源头断裂同类病理:Google Earth的可信度被“继承”到虚假内容上——身份锚定在传播源头就已经断裂。
#09 越狱案评估环境本身需要被审计同类病理:谷歌在“发布前”未做充分的风险评估,与越狱案中“测试环境未隔离”同属“前置条件缺失”。

三篇联动判断:

· #07提出了“意图审计”的范式:不仅判断真假,还要判断“内容在试图让人做什么”。
· #10实证了这一范式的必要性:Google Earth的AI卫星图事件中,问题的核心不是“图是假的”(有水印可查),而是“图在试图让人相信虚假的战争/灾难正在发生”。
· #09和#10共同指向:风险评估必须发生在“发布前”或“测试前”,而非“滥用后”。无论是越狱案的测试环境,还是Google Earth的AI功能,前置条件的缺失都是失控的根源。

六、审计结论

事件定性

Google Earth AI卫星图事件是“内容意图审计”范式的实证案例。它不是“AI生成了假图”的问题,而是“AI生成的假图继承了Google Earth的可信度,并被用于传播虚假信息”的问题。

对审计框架的启示

  1. “继承的可信度”应纳入审计范围(F-04扩展):内容的可信度不仅来自内容本身,还来自它所在的平台和传播渠道。当AI生成内容被放置在可信平台上时,它“继承”了该平台的可信度——这是一个可审计的风险信号。
  2. 位置敏感型内容的审计(新增):当AI生成工具与地理坐标绑定时,位置本身应成为安全策略的输入变量。对全球范围内的敏感地标及冲突地区坐标设置额外的生成限制。
  3. 水印不足以替代意图审计:SynthID水印在截图场景下的失效证明,技术层面的来源标注(F-01~F-03的范畴)无法替代内容层面的意图预判(#07的范畴)。水印可以被绕过,但“这张图在试图让人相信什么”这个问题不会因为水印被绕过而消失。
  4. 继承断链机制:视觉层面的主动破坏(强制叠加“AI生成示意图”标签)比数字水印更直接有效,因为它打断的是“伪造物继承平台可信度”这一核心传导链。

七、结语

Google Earth的AI卫星图事件,是“内容意图审计”范式的第一个大规模实证案例。

它不是“AI生成了假图”那么简单。真正的问题是:Google Earth数十年来建立的“可信地图”声誉,在短短不足两天内变成了虚假信息的放大器。

SynthID水印回答了“这是AI生成的”——但没有人问“这张图想让人做什么”。当防御只停留在技术层面(水印、检测工具),而忽略了内容在传播中扮演的角色时,防御本身就存在结构性缺口。

真假是身份问题,意图是行为问题。意图是行为的前置信号——检测意图(而非仅检测输出)是前置拦截的前提。Google Earth事件的教训是:等到输出生成后再检测水印,已经晚了。

只解决“真假”问题,不解决“意图”问题,防御仍然会在传播链条上失效。

首发于AI审计手记系列 #10
分析框架:三元框架(立论-质疑-修正)+ F系列审计维度 + 内容意图审计(#07范式)
数据来源:明报、联合早报、凤凰网、Yahoo Tech、News18、36氪等公开报道,已做交叉验证

“本文使用的审计框架已封装为虾评技能「AI视频意图审计框架」,可供参考使用。”

发布标签:#AI审计 #Google Earth #AI图像生成 #虚假信息 #内容意图审计 #AI审计手记

http://www.jsqmd.com/news/1320331/

相关文章:

  • MQTT协议中HEX数据的处理:从字节数组到物联网设备通信
  • VisualCppRedist AIO:终极Windows运行库一键解决方案
  • 语义鸿沟值几个亿
  • AI搜索主张有效期审计工具:从输入校验到离线报告的完整实现
  • Web安全实战:利用BurpSuite Intruder挖掘条件竞争漏洞
  • 王者荣耀王昭君与辅助的体系配合:从控制链到节奏运营的进阶攻略
  • DDrawCompat终极指南:3分钟让老游戏在现代Windows上重生
  • 终极指南:如何在普通PC上使用OpenCore安装macOS黑苹果系统
  • 绝区零一条龙:终极自动化游戏辅助框架完全指南
  • 2026 年 8 月杭州非急救转运市场深度剖析:江南城区运营痛点与正规转运企业实操白皮书 - 平台推荐官
  • 从开团手到护卫者:牛魔辅助的团队保护打法深度解析
  • AU-60双波束独立声道的空间隔离度与混响环境下的串音分析
  • Reachy Mini桌面机器人:基于ROS 2与Python的完整开发平台实践
  • 2026绩溪机钻深水井公司推荐,快速打井公司哪家好?巨水钻井20余年口碑见证 - geo88
  • 基于60GHz毫米波雷达的跌倒检测:MR60FDA1模块实战部署与避坑指南
  • Windows 11 LTSC添加Microsoft Store完整指南:3分钟快速安装教程
  • 技术文档AI内容优化与人工质检谷歌排名:长文阅读量暴涨80%
  • ROS2 Executor与CallbackGroup深度解析:构建高性能机器人系统的回调调度机制
  • 3分钟快速上手:用Revelation光影包免费打造电影级Minecraft世界
  • Windows Cleaner终极指南:三分钟让你的C盘告别爆红!
  • HMC773ALC3BTR,6~26GHz 无源混频器
  • 2026 上海挖机出租园林绿化施工分享,工地施工实操指南 - LYL仔仔
  • 标书代写怎么选才靠谱?掌握这几个核心标准,提升中标率
  • 120、LLC谐振变换器的效率优化实战
  • 2026济南双耳失聪等待期与既往症认定对理赔的影响解析 - 云间寄笔
  • 如何用3行代码解放星穹铁道玩家双手:开源自动化工具深度解析
  • 终极DDrawCompat指南:在现代Windows上完美运行经典游戏的完整解决方案
  • 2026宣州附近钻井公司推荐,农村打井公司哪家好?巨水钻井 - geo88
  • 英雄联盟智能助手:League Toolkit 终极游戏体验优化指南
  • NVIDIA Profile Inspector:3个步骤解锁显卡隐藏性能的完整指南