AI 水印如何工作
更新于 September 1, 2026 · 首次发布 September 1, 2026
受支持的 Claude 模型生成的文本里,有一个不可见的信号。你看不见它,你的用户也看不见。它不会改变含义、质量或阅读体验,也不会出现在你的账单上。但它确实存在,而且值得花十分钟去理解,因为会破坏它的,恰恰是你自己的流水线每天都在做的事。
文本水印如何工作
语言模型并不会挑选概率最高的那一个下一个 token。它是从一个概率分布中采样的,而采样依赖随机性。这种水印技术遵循 Google DeepMind 的 SynthID-Text 方法 — 它会对这种随机性施加偏置。某些 token 会变得比原本略微更可能出现,其模式只有检测器知道。
任何单个词的选择都不起眼;一个合理的替代词一直都存在,模型只是选了其中一个。但在几百个 token 的范围内,这种模式会累积成一个统计信号,检测器可以测量,读者却察觉不到。这就是整个诀窍:水印藏在模型本来就在随机做出的选择里。
由此立刻得出两个结论,而且它们比机制本身更重要。第一,它是统计性的,不是一个印章 — 没有可以读取的字段,只能计算一个置信度。第二,它需要足够的长度。一条推文大小的输出所携带的信号,远远少于一整页。
图像溯源如何工作,以及为什么不同
图像和文件采用的是相反的方法。生成的 .svg、.png 和 .jpg 文件携带 C2PA 元数据:一份经过加密签名的清单,记录了是什么产生了该文件。它既不是统计性的,也不是隐藏的 — 它是附加在文件上的一段离散数据,可以被精确验证,而不是概率性地验证。
取舍正如你所料。签名元数据带来确定性,但只需一条命令就能删除。统计性的文本水印无法被干净地删除,但会随着文本被编辑、改写或翻译而逐渐减弱。两者都不是锁,二者都只是证据。
谁可以检测
检测受到限制。2026 年 9 月 1 日,一个 API 向符合条件的机构开放,包括监管机构、执法部门、媒体、事实核查机构、独立研究人员、教育机构、欧盟民间社会团体,以及负有自身核验义务的企业。访问范围会随时间扩大。如果你不符合条件,就无法通过该 API 验证自己的输出,你的证据必须来自你自己的日志。
它为什么存在
欧盟《人工智能法》第 50 条于 2026 年 8 月 2 日生效,要求对 AI 生成的内容进行机器可读的标识。这项标识适用于全球,而非仅限欧盟,这是更简单的工程选择,也意味着它早已存在于你几个月前发出的输出中。
这对你的系统意味着什么
有三个实际事实。短输出携带的信号很弱,因此只返回单个词的分类器或抽取服务,实际上等同于未加水印。大量后处理 — 改写、摘要、翻译,或将文本交给第二个模型 — 会侵蚀信号,因此一串模型最多只能将来源归于最后一个。你的图像流水线也可能意外删除 C2PA 元数据,这是生产环境中溯源信息丢失最常见的原因。
这些都不是改变你所构建内容的理由。它的意义在于:在有人要求你证明之前,你要知道哪些输出仍然带有溯源信息,哪些已经没有。
相关阅读
相关文章
想将这些方法用于您的技术栈吗? 请准备好供应商账单、网关日志和主要工作流;我们会梳理成本驱动因素与节省空间。 预约免费审查 →