作者|周松
原创首发|蓝字计划
GitHub,不愧是世界上最接近乌托邦的地方。
这几天,一个名叫 watermarks-remover 的开源项目,突然在 GitHub 上火了。上线没多久,Star 数便一路飙升至 13800+。
图源:GitHub 官网
这玩意干嘛的?
顾名思义,watermarks-remover,即水印移除器:把 AI 生成内容里的各种水印,统统帮你收拾干净。
Claude 的、Google 的、OpenAI 的,文本的、图片的,甚至是 PDF 里的各种 AI 元数据,通通都能洗。
一时间,大家忙着下载代码、研究用法,讨论怎么把它塞进自己的 Agent 里。一个帮 AI 内容 " 毁尸灭迹 " 的工具,一时间撑起了开源社区热度的半边天。
而这场狂欢,正是因一个小小的 AI 水印工具而起。
8 月 16 日,Anthropic 宣布给 Claude 生成的图文加入 AI 水印。只要内容经过 Claude,就可能留下一道肉眼看不见、机器却能认出来的痕迹。
图源:Anthropic 官方账号
简单来说,给所有使用 Claude 生成的内容,暗搓搓加了一个隐藏的刺青。
这显然是一个触及了几乎所有 AI 使用者底线的功能,不然也不会在功能发布三天后,就有一个现象级的水印清洗工具出现,这速度连盗版电影都得甘拜下风。
但也许,也有人会说:加一个小小的 AI 水印,怎么了?这就搅动了整个 AI 圈?
Claude,往内容里加了 " 老鼠屎 "
实际上,Anthropic 给 Claude 加的 AI 水印,并没有大家想象中 " 留一道痕迹 " 那么简单。
它要解决的,是一个已经快把互联网逼疯的问题:AI 生成的内容越来越多,人们却越来越分不清,眼前的文章、图片和视频,到底是人做的,还是 AI 做的。
过去,大家还能凭感觉判断。
文章分点太工整,像 AI;措辞太平滑、太客套,像 AI;标点和空格用得太规范,也像 AI。
图源:海外网络公开资料
可 AI 越来越会模仿人,人类也开始反过来模仿 " 不像 AI 的人 "。
现在甚至有人专门做了一个名叫 Error-Prone 的 Skill,作用就是让 AI 故意写差一点:往邮件和帖子里塞进错别字、漏标点和不那么规整的句子,免得内容干净得一眼 AI。
就像某个 AI 圈大号,每次在文章里留有错字,都会被粉丝戏称是 " 手搓认证 "。
以前,人们用工具给文章纠错;现在,为了证明自己是人,人类开始让 AI 帮忙犯错。
当事情荒唐到这个地步,靠人眼鉴 AI,显然已经不太靠谱了。
监管也在催促大公司赶紧想办法。
大约半个月前,有消息称,包括 OpenAI、Google、Meta、Microsoft 在内的 190 多家 AI 公司,签署了欧盟《AI 生成内容透明度行为准则》,承诺推进 AI 生成内容的标记与检测。
图源:欧盟官网
简单来说,AI 生成或者修改过的内容,需要留下机器能够识别的标记。
这其中,自然包括 Anthropic 的 Claude。
并且,Claude 还是第一个响应号召的," 衷心 " 表得真是迅速。
当然,Anthropic 这么积极,心里肯定有自己的小算盘。
Anthropic 一直把 "AI 安全 " 挂在嘴边。如今整个行业都在研究怎么给 AI 内容标记身份,谁先拿出一套能用的技术,谁就更有机会在未来的规则里掌握话语权。
这时,就不得不提 A 社这次推出的,采用了谷歌 DeepMind 的 SynthID-Text 方案的 AI 水印了。
图源:Nature 官网中的 SynthID-Text 方案
它的厉害之处在于:水印生成的底层逻辑,涉及了语言大模型的生成机制。
AI 生成文字,其实就是个接龙游戏。当你问 Claude 一个问题时,它并不是像人一样,先在脑子里想好一整段话再写出来,而是在每一步预测:" 下一个最可能出现的词是什么?"
比如," 这家公司的增长速度非常 XX"。
模型脑子里其实已经有了一堆候选答案:快、迅速、惊人、明显。这些词意思都差不多,也都能用。
正常情况下,Claude 可能根据概率随机挑一个。
加入 SynthID-Text 后,Claude 会在这个过程中,悄悄调整某些词被选中的概率,又不影响正常阅读。
单独看一个词,没有任何异常。但当这些微小调整累计到足够长的文本里,就会形成一种特殊的统计规律。
这套规律,就是 Claude 的文本水印。
据 Anthropic 自己说,这套技术不会额外消耗 Token,也不会往文本里塞进隐藏字符,生成质量同样不会受到影响。
图源:Anthropic 官网
只是很难甩掉而已。
文字之外,Claude 生成的 SVG、PNG、JPG 等受支持文件,照样会被加入带有数字签名的 " 出处元数据 "。
Anthropic 为此专门写了一篇长长的官方博客,里里外外都在强调这套技术有多隐蔽、多难绕过:复制粘贴能带走,轻度编辑也抹不掉,而且会直接应用到全球 Claude 用户身上。
图源:网友发文截图
自豪之情,可谓是溢于言表啊。
只可惜 Anthropic 还没得意几天,GitHub 那边就有人递来了 " 破解方案 "。也就是,最开始提到的 watermarks-remover。
GitHub 给 Claude" 扒皮 "了
watermarks-remover 最狠的地方,是把文本、文件和图像全都覆盖了,对着 Claude 的水印来了一套一条龙清洗。
图源:GitHub 官网
一些简单的隐藏字符,如 Unicode 字符、宽空格、tag 字符、bidi 控制符,watermarks-remover 可以直接清理,并且是完全无损的。
文件水印也不难处理。
watermarks-remover 可以把 PNG、JPG、PDF、DOCX、HTML 等主流格式里的 C2PA、EXIF、XMP 元数据全部剥离出来。
甚至,它还内置了一个专门对付图像像素水印的重型工具:CtrlRegen。
这套工具的处理方式更加暴力,甚至有点极端:直接重新生成一张新的图片。
就像一栋楼被人偷偷刻上了标记,与其拿刀一点点刮掉,不如按照原来的设计图重新盖一栋。
CtrlRegen 会保留原图的主要内容和视觉效果,再通过受控生成的方式重建像素,让原本附着在图片上的水印失去作用。
对于尺寸较大的图片,它还会自动切分成多个区域分别处理,最后再进行平滑拼接。
而藏在 Token 上的规律水印,就更简单粗暴了:直接重写。
核心逻辑,就是调用另一个模型充当清洗机器,把原文从头到尾改写一遍,顺便打乱藏在 Token 选择里的统计规律。
不过,这种处理也是有代价的。
水印被清理掉了,原文里好看的句子、表达节奏和个人语气,也可能被另一个模型一并洗掉。
花钱用顶级模型写出一篇好东西,最后为了躲水印,再让另一个模型重写一遍。折腾到最后,文章可能还不如自己手搓。
洗完之后,watermarks-remover 甚至还搭了一套检测流程,专门验证水印到底有没有清理成功。
它接入了清华大学团队开源的 MarkLLM 和 MarkDiffusion 框架,把它们当作测试工具,对处理前后的内容进行比较。
不过,或许 watermarks-remover 确实太强,太狠,Claude 选择了逃避可耻但有用的办法:不肯帮用户运行它。
有网友尝试让 Claude 直接调用这个工具,结果 Claude 说什么都不肯干。
哪怕用户反复强调,内容是自己写的,水印也是自己不想要的,Claude 依旧选择拒绝。
颇有一点反客为主的感觉了。
Claude 显然已经在底层限制里写清楚了:可以帮你生成,也可以帮你检测,但不能亲手拆掉自己留下的标记。
当然,绕过 Claude 自己运行 watermarks-remover,也没有想象中那么轻松。
CtrlRegen 一次要拉下来约 10GB 模型,16GB 内存更稳。GPU 虽然不是硬门槛,但没有 GPU,处理速度基本就得做好久等的心理准备。
好在,只要第一套破解方案已经出现,后面的工具只会越来越多,使用门槛也只会越来越低。Anthropic 可以继续升级水印,开源社区也可以继续研究新的清洗方法。
就是原本用来给 AI 内容 " 验明正身 " 的水印,始终会变成一场没有终点的攻防战。
说到底,大家为什么非要洗掉这枚水印?Anthropic 又为什么一定要把它留下?
这背后的矛盾,可能比水印本身更加尖锐。
爱用 AI,但也怕被当成 AI
说到底,这场水印大战,注定很难有赢家。
因为大家真正想要的东西,本身就是矛盾的。
我们恐惧网上所有东西都是 AI 产生的,害怕被一篇文章、一张图片或者一段视频骗得团团转。所以,大家希望 AI 生成的内容留下痕迹,至少别让机器冒充人。
可轮到自己的作品被盖上 "AI 生成 " 的章,又担心十几个小时的劳动被一笔抹掉。
偏偏,现在大家又离不开 AI。
查资料、改稿子、做翻译、画图片,AI 已经渗进了内容生产的每一个环节。想知道它有没有参与很合理,但只凭一枚水印,很难说清它到底参与了多少。
其实,AI 水印这玩意,早就出现过了。
2024 年,OpenAI 就曾开发出一种文本水印技术。只是这套技术虽然检测效果不错,也扛得住局部改写,最后还是因为担心用户反感,没有正式推向市场。
图源:OpenAI 官网
可 OpenAI 没撞上的墙,Claude 上赶着去撞了。
不仅用了,还直接全球铺开。不管你在哪儿、不管你付没付费,只要用 Claude,生成内容就默认带水印。
而真正膈应人的或许是:你用了 AI,就被默认 " 你的成分有问题 ";至于你到底用了多少、怎么用的,没人在乎。
你花十个小时查资料、想选题、搭框架,最后让 Claude 帮你顺两句话;另一个人把整篇文章丢给 Claude,从头到尾一键生成。在水印面前,两者可能是一个待遇。
这真的公平吗?
所以,大多数人其实倒不反对 AI 内容留下来源。
问题在于,水印只能告诉别人 Claude 来过,却很容易被理解成 " 这东西就是 Claude 写的 "。
它可以是一张身份证,但不该成为判断一份作品有没有价值的案底。
而且,这张 " 身份证 " 上到底写什么、谁有资格查、谁来解释、查错了又该找谁申诉,似乎都还没有标准答案。
或许,只有等 AI 生产的东西已经完全等同于人,AI 水印的争议才会真正平息。
可真到了那一天,还有没有 AI 水印,已经不重要了。
参考资料:
[ 1 ] 爱范儿:你用 AI 写的文字,以后藏不住了
[ 2 ] 新智元:刚刚,Claude 水印一夜变废纸!刚刚,Anthropic 给 Claude 装了隐形卧底!全球生效
[ 3 ] AI 科技评论:Anthropic 技术栈里的「五宗罪」由何而来?
[ 4 ] 量子位:Claude 骂声中启动「隐形水印」:新模型全量嵌入,标记所有文字;Claude 隐形水印被光速破解,GitHub 一天狂揽 2.6k 星
[ 5 ] 机器之心:「AI 生成的内容全部加水印」OpenAI、Anthropic、Google 都签了;Claude 水印已被破解,斩获 11k Star!但会被拒绝安装
[ 6 ] APPSO:Claude 的文字水印,成功把人类套路了;Claude 给所有 AI 文字加了水印,全球用户彻底怒了!
主编 : 袁明武 责编 : 海沃德
版式 :伊妍
历史文章
Review


登录后才可以发布评论哦
打开小程序可以发布评论哦