当前位置:
AIGC文章详情

Claude 的隐形水印上线没几天,就被开源社区盯上了:1.38 万星的去除工具很猛,但先搞清楚自己需不需要

源自19位全网作者

12:42

8 月 11 日,Anthropic 官宣给 Claude 生成的文字、图片、文件加上隐形水印。知乎几天后,一个叫 watermarks-remover 的开源项目出现在 GitHub 上,8 月 17 日单日涨星破万,19 日媒体报道时已超过 1.38 万星,截至发稿还在往上涨。36氪

Claude 的隐形水印上线没几天,就被开源社区盯上了:1.38 万星的去除工具很猛,但先搞清楚自己需不需要

一边是大厂按下的「赛博烙印」,一边是开源社区免费派发的「橡皮擦」。这场攻防战比跑分有意思,也跟每一个为 Claude 付过费的人有关。

Anthropic 到底加了个什么水印

很多人第一反应是「零宽字符」那种老手艺,正则一秒钟就能删干净。这次不是。Claude 的文本水印用的是 Google DeepMind 的 SynthID-Text,一种统计型水印。

原理可以这么理解:AI 写东西本质是词语接龙,每一步都按概率选下一个词。Anthropic 把随机选的「骰子」换成了基于官方密钥的伪随机序列——单个词看不出任何异常,但整段文本积累下来,会形成只有官方拿着密钥才能核对出来的统计规律。官方博客里打的比方是玩大富翁时把骰子换成了《圆周率》:每一步依然「随机」,但轨迹可查。知乎

官方给这枚水印的背书很硬:不额外消耗 Token、不塞隐藏字符、不影响生成质量,复制粘贴带不走,轻度编辑也抹不掉。36氪文件层面还有一层:PNG、JPG、SVG 图片和 PDF、DOCX、HTML 文档,会被写入 C2PA 出处元数据,机器可读。

Claude 的隐形水印上线没几天,就被开源社区盯上了:1.38 万星的去除工具很猛,但先搞清楚自己需不需要

动机不复杂:欧盟 AI 法案对生成式 AI 的透明度义务 8 月初全面适用。知乎包括 OpenAI、Google、Meta、微软在内的 190 多家公司签了《AI 生成内容透明度行为准则》,Claude 是第一个落地执行的。但注意两个细节——这套水印面向全球所有用户,不分地区;付费用户也没有关闭选项。

Claude 的隐形水印上线没几天,就被开源社区盯上了:1.38 万星的去除工具很猛,但先搞清楚自己需不需要

开源社区怎么拆的:三层扒皮,外加「拆楼重建」

watermarks-remover 是个 MIT 协议的项目,发起人是 AI 初创公司 Memo 的创始人。知乎它的思路是把水印按类型分层处理,很对症:

第一层清理「物理级」隐形字符——隐形 Unicode、特殊空白符、双向文本控制字符,无损清除,顺手把老式水印也防了;第二层是对付 SynthID 统计水印的核心手段——代理重写:调用另一个模型(比如本地 Ollama 跑的开源模型)逐句改写原文,打乱藏在 Token 选择里的统计规律。作者说得很直白:剥离统计水印需要重写文本的很大一部分,是逐句重写,不是逐段重写。知乎第三层是文件元数据大扫除,C2PA、EXIF、XMP 一并剥离。

图片像素级水印最棘手——信号直接打进频域,洗元数据没用。项目接了一个叫 CtrlRegen 的引擎,思路不是擦除而是「重建」:用 ControlNet 加 DINOv2 受控重新生成一张内容一致的新图,超过 512x512 的大图自动分块处理再拼接。代价是模型约 10GB、建议 16GB 内存,没有 GPU 就得做好等的准备。36氪

最极客的部分在验证环节:它没有自说自话「我删干净了」,而是接入清华团队开源的 MarkLLM 和 MarkDiffusion 检测框架做闭环测试——先给文本打上水印,再清洗,再检测,检测器报「未发现水印」才算完。36氪

不过得先泼一盆冷水。作者自己承认:在各大厂商公布官方检测器和密钥之前,所有去除手段都只能算尽最大努力。水印升级、去除再升级,这场猫鼠游戏没有终点。

中间还发生了两件更有意思的事

第一件:Claude 自己不肯拆水印。有网友让 Claude 直接运行这个去水印插件,反复解释「这是我自己的内容,我只是不想要水印」,Claude 一律拒绝。36氪Anthropic 在底层规则里写得很清楚:可以帮你生成、帮你检测,但不能亲手拆掉自己留的标记。于是有用户转头把插件装到其他家的大模型上,一次就跑通了。知乎

第二件:用户端的真实反应。看下来大家最怕的其实不是「水印该不该加」这种原则问题,而是三件具体的事。一是归属焦虑:花订阅费写的方案、润的稿,文件里埋着「AI 生成」的标记,拿去投稿交作业会不会被平台一键识别限流。知乎二是不可见带来的不信任:不知道标在哪、标了多少、能不能关。三是误伤风险:语义层水印检测不是百分百准,真人写的内容被误判成 AI,申诉无门。8 月 15 日已经有媒体报道部分用户退订抗议、考虑转向其他模型。学术圈的声音也值得听:Nature 的报道里,研究者对这类水印的有效性一直存疑——重写、翻译、摘要之后,检测率会明显下降。知乎

Claude 的隐形水印上线没几天,就被开源社区盯上了:1.38 万星的去除工具很猛,但先搞清楚自己需不需要

还有个黑色幽默的注脚:已经有人做了专门的 Skill,让 AI 故意写错别字、漏标点,好让输出「看起来更像人写的」。为了证明自己是人,人类开始让 AI 帮忙犯错。36氪

你需不需要慌,得分情况

对不同的人,这件事的分量完全不一样:

用 Claude 做对外交付的——公众号、方案、论文、投稿——是这次受影响最大的一档。水印检测暂时不会立刻普及,但欧盟规则已经落地,平台侧跟进只是时间问题。现实的做法有两个:重要交付里主动留好 AI 参与的说明,把「被扒出来」变成「我早说了」;如果一定要去除,接受重写带来的质量折损——花钱请顶级模型写,再请另一个模型洗一遍,最后效果未必更好,这笔账要先算清。

企业合规场景正好相反:水印是你要的东西,审计和内容溯源都靠它,该担心的不是它存在,而是它不够稳。

只是自己聊天、查资料、写代码的,基本无感。水印的战场在内容归属,不在你的对话记录。

正在观望订阅的,不必因为这一件事做决定。「不影响生成质量」目前是官方说法、暂无实锤反例;真正要掂量的是你能不能接受自己的交付物被默认打标、且没有开关。

三个值得继续盯的信号:Anthropic 会不会给商业用户开「无水印导出」或开关;主流内容平台会不会接入 AI 水印检测并配套限流;以及 watermarks-remover 这类项目能不能活过三个月——如果活不过,攻防就还是「水印先行、去除滞后」的老格局。

这场攻防真正值得看的地方

AI 内容要留痕,方向本身没有争议,190 多家公司都签了字。36氪真正的分歧在方式:一枚不可见、不可关、全球生效的水印,按在所有付费用户身上,等于让「人类需要向工具证明自己是作者」成了默认状态。开源社区的回击也很传统——你按烙印,我造橡皮擦,几天上线,MIT 协议。

对开源社区来说,这大概率会成为 AI 时代的长期主题:厂商每给内容归属「圈一次地」,社区就用代码拆一次围栏。两边都没有终局,但对用工具干活的人来说,结论很实在——别把交付物押在任何一方的承诺上,留好退路,比选边站重要。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章