Prior-Conditioned Gaussian Discriminants for Generalizable AI-generated Image Detection
Shashank Kotyan, Makoto Shing, Yuki Imajuku, Rujikorn Charakorn, Tarin Clanuwat
ECCV 2026
cs.CV, cs.AI
2026-08-19
Sakana AI 用五级闭式高斯判别头替换已发布检测器的训练头,在 710 万张图、39 个数据集的 Percept-Lens 协议上 12 组对照 11 组更高,最高反超 9.66 个百分点,219 张标注图适配即达 90.89%。
AI 生成图片的检测器有个公开的尴尬:在训练见过的生成器上准确率很高,换一个没见过的生成器、换一批提示词风格、换一批真实图片来源,准确率常常直接塌掉。原因不容易定位,因为一个检测器由三件事共同决定:训练数据(论文叫 training prior,先验)、特征提取的编码器、以及顶上那个分类头。三者的贡献混在一起,文献里大量「自家的头在分布外更强」的说法其实没法归因。
Sakana AI 这篇(ECCV 2026)把检测显式拆成 (先验, 编码器, 决策规则) 三元组,然后问一个尖锐的问题:在现代冻结编码器的特征空间里,分类头还能提供多少超越一阶、二阶统计量之外的判别力?
做法很克制:不训练任何东西,只在冻结编码器的特征上按「协方差假设从简到繁」装一排闭式解分类头,像梯子一样逐级往上爬:
每一级只用支撑集估计类条件均值和协方差,解析解直接算出,没有梯度下降。五级梯子构成了一个受控诊断:如果简单的 Mah-NCM 就能打平甚至超过某个发布的检测头,说明那个头没从数据里学到超出低阶统计量的东西。
评测协议叫 Percept-Lens:聚合 39 个公开数据集、共 710 万张图,刻意让生成器、提示词风格、真实来源三者同时漂移。审计对象是 UnivFD、AIDE、Effort、DRCT-UnivFD、CoDE-kNN、CommunityForensics 这些已发布的检测器,在匹配的 (先验, 编码器) 条件下对比。
主表是宏平均 class accuracy,同一冻结编码器、同一训练先验下对比:
| 检测头 | 出厂头 | 高斯梯子最优 | 差值 |
| UnivFD(CNNSpot 先验) | 54.63% | 57.62%(Mah-NCM) | +2.99 |
| AIDE(CNNSpot) | 56.41% | 62.76%(Mah-NCM) | +6.35 |
| AIDE(GenImage-SDv1) | 48.99% | 57.35%(Mah-NCM) | +8.36 |
| DRCT-UnivFD(Full GenImage) | 65.77% | 73.01%(Mah-NCM) | +7.24 |
| AIDE(Full GenImage) | 54.98% | 64.64%(Mah-NCM) | +9.66 |
| CF-224(CommunityForensics) | 81.98% | 82.61%(Mah-NCM) | +0.63 |
| CF-384(CommunityForensics) | 87.54% | 84.55%(Mah-NCM) | −2.99 |
12 行对比里 11 行闭式头更强,唯一输的是 CF-384,而且它本来就是宏平均最强基线。反例存在,说明结论有边界。
固定编码器只换先验,最优 CA 从 77.92%(CNNSpot)摆到 94.46%(CommunityForensics),相差 16.5 个百分点;固定先验只换编码器,Mah-NCM 在每一个测过的编码器上都是最优梯级,DINOv3-ViT-7b 到 88.91%,CLIP ViT-L/14 只有 76.96%。预训练目标比参数量更影响迁移。
数据效率一段最实用:PE-Core-bigG-14-448 编码器上,用先验的 0.005%(219 张标注图)拟合 Mah-NCM 就达到 90.89% CA。1% 支撑集(约 4.3 万张)时 Mah-NCM 已基本饱和。
对做检测的人,这条结论直接改变实验纪律:宣称「头在分布外更强」之前,先在同一特征、同一先验上跑一遍高斯梯子,过了这关再谈。发布的检测头里有相当一部分的泛化收益其实来自编码器和训练数据,头本身没贡献多少。
对应用侧,219 张图适配 90.89% 的路线意味着检测可以做成轻量配件:换个新编码器,标几百张图重算均值协方差就能上线,不用重训网络。生成器迭代速度远快于检测器训练速度,这个不对称正好补上。
诚实地说,这也是渐进式贡献:闭式判别分析是几十年的老方法,创新在于把它系统性地当诊断工具用,并给出 Percept-Lens 这个 710 万张图规模的受控协议。
论文自己承认,梯子只覆盖一二阶统计量,遇到强后处理、特殊内容、生成器特异性伪影这类需要高阶、多峰、重尾线索的场景,训练出的非线性头确实可以更强,梯子在这类场景不适用。
三点读下来值得留意。第一,主指标是宏平均 class accuracy,逐数据集上波动大:Mah-NCM 在纯合成数据集上接近满分,在 DeepFakeBench 上明显弱,QDA 在 CelebA-Spoof 上最好,平均值掩盖了这些差异。第二,Wasserstein-2 这类高斯漂移度量强烈依赖编码器,PE-Core 与 CF-384 两套特征空间下的相关系数是 −0.194,说明这类「分布距离」结论换 backbone 就可能翻号。第三,拆解并不对称:头替换是匹配干预,先验和编码器都是单因素扫描,三因素的交互效应没有真正分解。