问题
文档造假正在从像素级修改转向语义级替换,且攻击目标 increasingly target the OCR & LLM pipelines that consume such documents。信号 2 显示,对视觉语言模型的定向语义替换在极小扰动下即可成功(图像上 ε=4/255 时完整替换率达 38%,视频上 ε=1/255 时达 35.9%);信号 3 指出 VLM 会把图像中的异常文本改写成语言上合理的表达,使 OCR 转写失真。也就是说,用 LLM/VLM 处理文档的团队,可能把被篡改的内容当成可信输入而毫无察觉。痛点真实存在,但当前证据全部来自论文,尚无终端用户的直接抱怨。
目标用户
构建 OCR/LLM 文档处理流水线的工程团队(金融风控、保险理赔、跨境贸易审单、企业文档自动化),以及做文档取证与反欺诈的团队。市场规模没有数据支持,只能定性判断:凡是「用大模型读文档再做决策」的场景理论上都需要,但付费方尚不明确。
解决方案
- 篡改检测与定位:检测器定位文档中的文本-图像篡改区域,输出可视化框选
- 语义异常验证:LoRA 微调的 VLM 对可疑区域做语义层核验,发现「看起来合理但与整份文档矛盾」的内容
- 取证报告生成:第二个 VLM 把检测结果写成人类可读的取证报告,说明哪里被改、为什么可疑
- API 接入:以 API 形式嵌入现有 OCR/LLM 文档流水线,在解析前做一道防线
AI 角色:核心是视觉语言模型承担区域验证、语义异常发现和报告写作;检测器 + 两个 LoRA 适配 VLM 的分解式链路是信号 1 给出的可行架构。
为什么是现在
三篇 2026-10 的论文同时指向一个新变化:攻击者已把目标从人眼转向消费文档的 OCR/LLM 流水线,且小扰动即可完成语义替换;同时开源 VLM(如 Qwen3-VL 系列)加 LoRA 微调让小团队也能搭建「检测 + 验证 + 报告」的取证链路。攻击手段与防御能力的窗口同时打开,是做这类工具的时机。
MVP 范围
第一版做:
- 支持常见单页文档(发票、证书、合同页)上传,输出「是否被篡改 + 可疑区域框选 + 人类可读取证报告」
- 在开源检测器基础上用 LoRA 微调一个开源 VLM(如 Qwen3-VL-32B 级别)做区域验证与语义异常检查
- 提供简单 API 和网页演示
第一版不做:
- 视频篡改检测(论文中有,但工程成本翻倍)
- 对抗样本鲁棒性保证或安全认证
- 与具体行业(银行 KYC、保险理赔)的合规对接
风险
技术风险:论文方法在真实文档分布上的检出率未经第三方验证,对抗攻击是持续的军备竞赛,模型可能很快被绕过。
需求风险:目前只有论文能力信号,没有任何用户发帖、付费或采购证据,问题可能停留在学术层面而未形成商业需求。
在位者风险:传统文档取证厂商若快速叠加 VLM 能力,小团队难以抗衡。
成本风险:32B 级模型的训练与推理成本高,需要明确的付费方才能维持。
信号证据
这张卡片依据的原始讨论。摘录保持原文,点“原文”查看上下文。
arXiv cs.AI10月1日新能力
“Vision-language models may rewrite anomalous text in images into linguistically plausible expressions, compromising OCR transcription faithfulness.”
Vision-language models rewrite anomalous text in images into linguistically plausible expressions, making OCR transcriptions unfaithful to the original.原文
arXiv cs.CV10月1日新能力
“In images, target semantics appear at $\varepsilon = 2/255$ and complete replacement reaches 38\% at $\varepsilon = 4/255$. On video, complete replacement reaches 35.9\% at $\varepsilon = 1/255$.”
Targeted semantic substitution succeeds against vision-language models at very small adversarial perturbations, showing the models are less robust than prior attacks suggested.原文
arXiv cs.CV10月1日新能力
“modern attacks alter not only the appearance of a document but also its meaning, and increasingly target the OCR & LLM pipelines that consume such documents”
Modern document forgeries alter not just pixels but semantic meaning and increasingly target OCR & LLM pipelines that consume such documents, requiring systems that detect, localize, and explain text-image tampering.原文