这周一(8月24日),海外程序员聚集的 Hacker News 上有个帖子炸了,几天时间冲到800多分、400多条评论。内容是一位叫 Xusheng 的逆向工程研究者发的长文:他把 Windows 自带的画图(Paint)拆了个底朝天,发现用画图的 AI 生图功能时,哪怕图是在你自己电脑上本地生成的,像素里也会被埋进一个肉眼看不见的"追踪码"——而且没有关闭开关。Xusheng的博客
本周内,Tom’s Hardware 等外媒跟进报道,知乎、微博、小红书上也开始流传,已经有国内用户自己拆 DLL 做了部分复现。知乎这篇把整件事给你捋清楚:哪些是实锤、哪些还是推测,以及对真正在用的人到底意味着什么。
一张图是怎么被"登记"的
先说背景。画图的 AI 生图有两条路:Image Creator 走微软云端生成;Cocreator 则是 Copilot+ PC 专属、由本机 NPU 出图——这也是这次事件的主角,因为微软宣传的卖点正是"本地 AI"。知乎没有 NPU 的普通电脑,画图里那个 AI 按钮根本是灰的。知乎
逆向出来的完整链条是这样的:

第一步,你点"生成"之前,提示词会先被发到微软 Azure 服务器做"审核",接口路径是 /v1/paint-cocreator/moderate-prompt。微博这一步在产品界面里没有任何提示。
第二步,服务器返回审核后的提示词和两个 ID,其中一个叫 watermarkId,是一个全球唯一的 GUID。
第三步,本机的 Stable Diffusion 模型出图——这一步确实是本地跑的。
第四步,画图把这个 watermarkId 写进图片像素。研究者管这个算法叫 InvisMark:测试的一张 512×512 图里,超过 73% 的像素被做了极微小的改动,肉眼看不出任何变化,但它已经不是"原图"了。知乎GitHub

第五步,保存时再附上一层 C2PA"内容凭证"元数据,里面的 soft binding 字段指向同一个 GUID。也就是说,就算有人把文件元数据整个剥掉,像素里的追踪编号还在。知乎
还有一个细节:如果第四步写水印失败,画图会直接判定整个生图任务失败——你拿不到一张"没被编号"的图。Xusheng的博客而且这不只发生在画图里,研究者在系统自带的"照片"应用里也发现了同一个 Watermarker.dll。知乎
先别急着愤怒,这事要拆成两半看
很多人看完第一反应是"微软在监视我"。但把这件事拆开,它一半说得通,一半确实有问题。
说得通的一半:给 AI 生成内容打机器可读的标记,已经是行业惯例,甚至是法律要求。今年 8 月 2 日,欧盟 AI 法案第 50 条的透明度规则生效,要求 AI 生成内容携带可检测的机器标记;Google 的 SynthID、Bing 图片水印、Anthropic 本月初给 Claude 文本加隐形水印,都是同一方向。知乎C2PA 那层"这张图是 AI 生成"的声明,本来是为了对抗 AI 伪造、保护创作者设计的。
有问题的一半:行业惯例和法规要求的是"防伪标"——告诉所有人这是 AI 生成的;而微软这次埋的是"序列号"——由服务器按次发放、和你这次提示词会话绑定的唯一编号。而且它没披露清楚:Image Creator 的帮助页确实写了会附 C2PA 信息、会收集提示词用于防滥用,但没有写本地生成路径上存在这个按次发放的 GUID、它被写进了像素、剥掉元数据也还在。知乎
一个是挂在图上的吊牌,一个是记进账本的编号。二者的差别,才是这次争议真正的焦点。知乎
实锤的和没实锤的,别混着传
为了避免以讹传讹,把清单列一下。

已经实锤的:
Watermarker.dll 和水印写入能力真实存在,国内已有人绕过画图直接调用这个 DLL 成功把 GUID 写进测试图,确认水印是全局分布、不是打在角落;而且 InvisMark 并非无名黑科技——微软早在 2024 年就以论文形式公开发表过这套算法(arXiv 2411.07795,WACV 2025),代码就挂在官方 GitHub 上,定位正是"给 AI 生成图片做隐形溯源";
提示词要过远程审核接口,原始研究者复用画图的认证会话实际请求成功,拿到了服务器下发的 watermarkId;
像素水印和 C2PA 元数据用的是同一个 GUID,两层用同一编号关联;
隐形水印没有开关——设置里那个"可见水印"选项,只管右下角的 Copilot 小图标。
还没实锤的:
日常使用中是不是每张图都会被打上(原始研究者和国内复现者都没有 Copilot+ PC 实机,端到端流程没跑通);
生成式擦除等 AI 编辑功能是否也触发水印;
微软手里是否有、以及会不会用"编号→账户/时间"的对照表——这是合理担忧,但目前没有证据;
截至发稿,微软官方没有公开回应。
对你来说怎么办
三类用户,三个判断。
把画图 AI 当玩具的普通用户:画质不受影响,功能照常用。但要知道,Cocreator 路径出的每张图天生"带编号"。特别介意的话,可以等微软回应,或者改用完全开源的本地生图工具——反正那两条路上本来就没有这套机制。
Copilot+ PC 的车主和准备买的人:这件事不否定 NPU 的价值,模型推理确实在本地跑。但它提醒一句"本地计算 ≠ 本地隐私"——至少在提示词审核和来源签名两个环节,你的电脑是要联网找微软的。冲着"本地 AI 更安心"去买单的人,值得重新掂量这个卖点的成色。
公开发布 AI 图片的人(设计师、自媒体、商家):方向已经很明确——AI 内容打标和溯源正在变成行业标准加监管要求,不会止步于微软一家。对外发布时,不如主动标注 AI 生成、留好原始文件;等"可溯源"普及之后被动查出来,比现在主动声明成本高得多。
三个信号,值得继续盯
一是微软官方会不会回应,会不会为像素级 GUID 补上披露甚至开关;二是有没有 Copilot+ PC 用户做出端到端实测,确认每张图是否都被打标;三是监管怎么给"防伪标"和"追踪码"划界——欧盟 AI 法案目前只强制要求前者。
这件事大概率不会以"水印被取消"收场,更现实的走向是:标记留下,但游戏规则被重新谈一遍。对用的人来说,愤怒之前先看清楚自己到底被"追踪"了什么,才知道该在哪个点上较真。