跳至正文

AI 水印是如何被破坏的

更新于 September 1, 2026 · 首次发布 September 1, 2026

快速结论: 关于 AI 水印,有意思的问题并不是如何击破它,而是为什么这么多生产输出在流水线末端已经没有任何溯源信息,而参与其中的人都无意去除任何东西。溯源信息通常不是被攻击掉的,而是被优化掉的 — 由那些正在做其设计初衷之事的系统造成。 存在两种相互独立的失效模式,因为存在两种相互独立的机制。图像溯源因删除而消失,文本溯源因稀释而消失。两者都是悄无声息的。 删除:流水线丢弃的元数据 C2PA...

关于 AI 水印,有意思的问题并不是如何击破它,而是为什么这么多生产输出在流水线末端已经没有任何溯源信息,而参与其中的人都无意去除任何东西。溯源信息通常不是被攻击掉的,而是被优化掉的 — 由那些正在做其设计初衷之事的系统造成。

存在两种相互独立的失效模式,因为存在两种相互独立的机制。图像溯源因删除而消失,文本溯源因稀释而消失。两者都是悄无声息的。

删除:流水线丢弃的元数据

C2PA 溯源信息存放在文件的元数据中。下面每一个环节,除非另行配置,都会将其丢弃,而且大多数环节的配置都是为字节数服务,而不是为证据服务:

环节 为何会剥离
缩略图与缩放任务 重新编码像素,丢弃非图像数据块
CDN 图像变换 默认为交付体积做优化
格式转换(转为 WebP/AVIF) 元数据常常无法跨容器携带
社交与 CMS 上传 第三方平台会规范化并重新编码
对生成图像截图 会产生一个全新的文件

规律是一致的:任何重新编码图像的操作都会产生新文件,而除非有人刻意重新附加,否则新文件不会带有签名清单。在生成与交付之间,只要存在一次自动变换,就足以造成破坏。

稀释:侵蚀信号的文本步骤

文本水印是统计性的,因此它不会在一步之内消失,而是逐渐变弱。下面每一项都会降低检测置信度,而且它们会叠加:

翻译会用另一种语言重新生成每一个 token。改写以及“按我们的语气重写”也会。摘要会丢弃大部分携带信号的 token。把输出交给第二个模型处理,之后文本最多只能归因于最后那个模型。大量的人工编辑。还有简单的篇幅短小:两句话的输出本来就很少携带信号。

请注意,一个正常、构建良好的产品就会用到其中好几项。一条流水线先用一个模型生成,再用另一个模型按语气改写,翻译成五种语言,最后截断为摘要卡片,它并没有做错任何事。但它也在没有写一行专门用于此目的代码的情况下,产出了任何检测器都无法有把握地归因的输出。

为什么这会花钱

账单会在你被要求证明溯源、却无法证明的那一刻到来。根据第 50 条,义务是对生成内容进行标识;如果你的交付路径破坏了标识,无论模型在生成时表现如何,义务都没有被履行。届时的补救就是在截止日期压力下对流水线进行改造,这是最昂贵的工程形式。

更便宜的做法是今天就做一次测试:通过你真实的生产路径生成一张图片和一段长文本,检查末端还剩下什么。这只需要半天,它要么确认你的流水线是干净的,要么找出确切的问题环节。

如何应对

在图像变换中显式保留元数据,而不是依赖默认值;对于你可以控制的任何重新编码,之后重新附加溯源信息。对于标识无法保留的情况 — 第三方平台,或你需要的摘要步骤 — 请把证据转而记录在你自己的遥测数据中:模型 ID、版本、区域和时间戳,并与制品 ID 关联。这份日志不能替代标识,但当标识已经消失时,它就是能回答问题的记录。

还要把检测结果视为证据,而非证明。它是对统计信号的一个置信度;即使文本确实由模型生成,短文本或经过大量处理的文本也会显示为无定论。把低置信度结果当作判决的系统,在两个方向上都会出错。

相关阅读

相关文章


想将这些方法用于您的技术栈吗? 请准备好供应商账单、网关日志和主要工作流;我们会梳理成本驱动因素与节省空间。 预约免费审查 →

返回 finopsllm.com