DeepMind zet onzichtbaar watermerk in AI-eiwitten
Google DeepMind heeft een watermerk ontwikkeld voor eiwitten die door AI zijn ontworpen. Het systeem heet SynthID Bio en verstopt een herkenbare handtekening in de bouwstenen van een eiwit, zonder dat het eiwit daardoor slechter werkt. Dat blijkt uit de aankondiging op de blog van Google van 30 september.
Watermerken voor AI-tekst, -beeld en -audio bestaan al langer. Google gebruikt SynthID al jaren voor die media en ook Anthropic opende onlangs watermerkdetectie voor toezichthouders. Bij biologie ligt het lastiger. Een eiwit moet na het aanbrengen van een merkteken nog steeds precies doen wat het moet doen.
Hoe het watermerk werkt
SynthID Bio stopt de handtekening op twee plekken: in de volgorde van aminozuren van een ontworpen eiwit en in de atoomcoördinaten van een voorspelde 3D-structuur. Volgens Help Net Security is het signaal ook terug te vinden in het fysieke eiwit, nadat het in een lab is gemaakt.
Voor de sequenties bouwde DeepMind een SynthID Bio-versie van ProteinMPNN, een veelgebruikt open model voor eiwitontwerp, en koppelde die aan het eigen ontwerpsysteem AlphaProteo. Voor structuren gebruikte het team een bijgetraind deel van het diffusienetwerk van AlphaFold 3. De detectie daarvan noemt DeepMind “near-perfect”. Het signaal overleeft volgens het bedrijf digitale ruis en kleine verschuivingen in de coördinaten.

Getest in het natte lab
De belangrijkste vraag was of gemerkte eiwitten nog werken. DeepMind testte eiwitbinders op drie doelwitten: VEGF-A, het receptorbindende domein van het spike-eiwit van SARS-CoV-2 en PD-L1. Op alle drie scoorden de gemerkte ontwerpen gelijk aan de ongemerkte versies, zowel op hitrate als op bindingssterkte en natuurlijke variatie in de sequenties.
Samen met het Hie-lab van Stanford en het Arc Institute deed DeepMind ook vroege proeven met bacteriofagen. Gemerkte fagen bleven functioneel, meldt Help Net Security. Het methodepaper is gepubliceerd. Code, labdata en gewichten zijn beschikbaar gesteld aan onderzoekers.
Waarom dit voor biosecurity telt
DeepMind richt zich vooral op bedrijven die DNA synthetiseren. Zij zetten digitale ontwerpen om in echte moleculen en controleren elke bestelling tegen databanken met bekende gevaarlijke sequenties. Een AI-ontwerp dat op niets bekends lijkt, glipt daar makkelijker doorheen. Een watermerk geeft zo’n screener een automatisch signaal dat een ontwerp uit een betrouwbaar model komt, met ingebouwde veiligheidsmaatregelen.
Een tweede toepassing is het labelen van inzendingen bij openbare databanken zoals de Protein Data Bank, UniProt en GenBank. Zo blijft zichtbaar welke structuren door AI zijn bedacht. Dat sluit aan bij eerder werk van DeepMind aan grote biologische datasets, zoals de AlphaGenome-atlas met 9 miljard DNA-varianten.
DeepMind is open over de zwakke plek. Bestand zijn tegen opzettelijke manipulatie is volgens het bedrijf “een uitdaging die nog moet worden opgelost”. Wie het watermerk bewust wil wissen, kan dat dus mogelijk. DeepMind adviseert daarom om watermerken te combineren met herkomstmetadata, centrale registers, beveiliging op modelniveau en controle van klanten.
Wat betekent dit
Biologische veiligheid staat hoog op de agenda. Het akkoord dat AI-bedrijven deze week met het Witte Huis sloten noemt biosecurity expliciet als risico. Ook AI-labs die zelf tools voor geneesmiddelonderzoek bouwen, zoals Anthropic, krijgen met deze vragen te maken. SynthID Bio is geen slot op de deur: iemand met kwade bedoelingen en een eigen, ongemerkt model omzeilt het gewoon. Wel kunnen DNA-leveranciers en databanken er bonafide AI-ontwerpen sneller mee herkennen. Dat de code openbaar is, vergroot de kans dat andere ontwikkelaars van eiwitmodellen het overnemen. Pas dan wordt het een standaard waar screeners echt op kunnen leunen.
