欧盟新规落地,Claude 的新模型会在生成的文字里织进看不见的水印。这篇长文用大白话讲透它的原理和边界,也说清咱们这些天天用 AI 写东西的人,该注意什么、不必慌什么。
写在前面
大家好,我是宋超。
这几天 AI 圈吵得最凶的一件事,是 Claude 背后的公司 Anthropic 宣布,以后 Claude 写出来的每段文字,都会带一个你看不见的水印。咱们社区的同学天天用 AI 写东西,写公众号、写报告、写小红书,这事跟每个人都有关系。我把 Anthropic 官方那篇说明从头到尾读完了,又对照了好几家科技媒体的报道和海外的讨论,写成这篇长文。会讲清楚水印是怎么加进去的,它能查出什么、查不出什么,网上冒出来的那些「去水印工具」靠不靠谱,最后说说咱们该怎么办。有点长,都是大白话,值得你花十分钟。

事情的源头在欧盟。欧盟《人工智能法案》里管透明度的第 50 条,今年 8 月 2 日正式生效,要求 AI 生成的内容必须能被机器识别出来,违规最高罚 1500 万欧元,或者全球年营业额的 3%。今年 7 月,大约 190 家机构签了配套的《AI 生成内容透明度行为准则》,名单里有 Google、Meta、微软、OpenAI,Anthropic 也在其中。
8 月 11 日前后,Anthropic 率先把承诺落了地。8 月 2 日之后发布的新 Claude 模型,生成的文字从上线那天起就带隐形水印;生成图片这类文件时,会在文件信息里附一份签过名的「出生证明」。而且全球统一执行,管你在不在欧盟。官方给的理由很实在,他们目前没有可靠的办法按地区区分,干脆全球一起上,以后再评估。之前的老模型有法律过渡期,接下来几个月逐步补上。

消息一出,骂声一片。官方那条推特有将近 800 万人围观,评论区里反对的声音远比点赞热闹。科技媒体 TechCrunch 的标题起得很直接,说一部分用户生气,是因为水印会让他们在上班和上课时用 AI 的事藏不住了。

被骂了几天之后,8 月 14 日,Anthropic 发了一篇长文,把水印的原理、边界和常见疑问一条条解释了一遍。这篇官方说明就是今天这篇文章最主要的依据。
这是全文最核心的部分,我尽量讲得让完全不懂技术的同学也能明白。
先说 AI 是怎么写字的。像 Claude 这样的大模型,写东西是一个词一个词往外蹦的。每蹦一个词之前,它会先算出一堆候选词,每个词带一个概率。比如写到「今天天气很冷,而且……」,下一个词几乎不可能是「甜甜的」,但很可能是「阴沉」,也很可能是「灰蒙蒙」。这两个词意思差不多,选哪个对读者来说没区别。碰到这种怎么选都行的情况,模型就掷一把「随机数骰子」,随便定一个。
水印动的就是这把骰子。加了水印之后,选词还是随机的,但随机数的来源换了,换成由一把密钥和前面几个词共同算出来的数。你读这段文字,感觉不到任何区别。但拿着密钥的人,事后可以核对整段文字的选词序列,算出这段话有多大概率是 Claude 写的。
官方打了个比方,我觉得很好懂。想象玩大富翁,本来每回合掷骰子决定走几步。现在改成翻一本圆周率的小数位表,从某一位开始依次往下读,读到几就走几步。对玩家来说每一步照样是随机的,游戏体验没有任何变化。但事后拿走步记录去对圆周率,就能判断这盘棋的走法到底出自圆周率,还是出自骰子。

有几件事官方讲得很明确,值得记下来。
文字里没有添加任何东西,也没有隐藏字符,水印长在选词的规律里。它不额外消耗 token,价格和速度都不变。它也不会让模型去选一个本来不会用的词,官方举的例子是模型不会突然蹦出 nubilous 这种几乎没人认识的生僻词。最重要的一条,水印里不含任何身份信息,查不到具体是哪个人、哪家公司、哪段对话,它只回答一个问题,这段文字是否可能经过 Claude 处理。
会不会让 AI 写得变差?官方说内部测试没有发现影响。这套方法叫 SynthID-Text,由 Google DeepMind 在 2024 年发表在《自然》杂志上,源头可以追到 2022 年 Scott Aaronson 的提案。Google 在自家 Gemini 的真实用户里做过对照实验,一部分人悄悄用上了带水印的版本,对比两组用户的点赞点踩,统计上没有差异。
这部分是最容易被标题党带偏的地方,官方其实把边界写得很老实。
它查不出的东西不少。它分不清「Claude 从头写的」和「你写了初稿、Claude 帮你大改的」,只能说 Claude 可能参与过。它不能反过来证明一段文字是人写的。它也查不出别家的 AI,别家有别家的密钥和方案。前面说过,它更查不到用的人是谁。
有几种场景水印天生就弱。太短的文字不行,可供选择的词太少,信号不够。纯事实的句子不行,「牛顿最著名的著作叫《自然哲学的数学原理》」,下一个词没有第二种写法,水印无处安放。校对也几乎不行,你写三千字丢给 Claude 改错别字,它动了二十来处,剩下 99% 的词都是你的,那点改动留不下足够的信号。
也有信号特别强的场景。翻译就是,因为译文里每个词都是 Claude 选的,水印拉满。新智元点出了这里面的错位,你写了一篇中文文章让 AI 翻成英文,思想和观点全是你的,可从水印看,这篇英文浑身都是 Claude 的痕迹。代码介于两者之间,必须精确的地方插不进水印,注释和变量名这些有选择余地的地方可以。
还有一条大家最关心的。轻度编辑大概率去不掉水印,但把每个词都换一遍就没了。官方自己也承认,改到那个份上,这段文字还算不算 AI 写的,本身就值得商榷。
对了,检测工具现在还没上线。官方说很快会推出一个水印检测接口,细节还在敲定。也就是说,眼下水印已经在加了,但谁也没法查。
宣布才几天,江湖上已经热闹起来了。创业教父 Paul Graham 发推调侃,说这是个创业点子,把 AI 输出重新措辞,保留原意,顺便抹掉水印。

各种「去水印工具」火速上线。GitHub 上一个叫 watermarks-remover 的开源项目几天拿了四千五百多个星标,付费网站也冒出来好几家。但安全媒体黑白之道把这些工具扒了个底朝天,结论挺打脸。这些工具干的活,大多是删除隐藏字符和文件里的元数据,而 Claude 的水印根本不在字符里,在选词的统计规律里。连那个明星开源项目的作者自己都承认,真正的水印去除功能「也许以后会有」。还有安全研究员把热门工具的代码读了一遍,发现有的连最普通的隐藏字符都没删干净。
更有意思的是,因为官方检测器还没发布,这些工具没有任何办法证明自己有效。卖的人不知道有没有用,买的人也不知道,一个愿打一个愿挨。
真正可能有效的路子只有一条,让另一个 AI 把整段文字重写一遍。新智元援引了 7 月的一项研究,研究者把带水印的文本丢给 AI 释义工具改写,59 篇里有 58 篇之后检测不出水印了,处理一篇千字文章的成本大约 4 美分。这个数字来自该研究的说法,我没有条件独立核实,供你参考。
官方检测接口迟迟不上线,多半也和这个有关。检测器一旦公开,就会有人拿它反复试错,改一遍测一次,直到信号降到检测线以下。公开了会被攻破,不公开又没人能用,这是所有水印方案共同的两难。
咱们社区大部分同学不用 Claude,所以这可能才是你最关心的问题。答案是会,这已经是行业统一的方向,只是各家节奏不一样。
先看海外。那份欧盟透明度准则有大约 190 家签署方,Google、Meta、微软、OpenAI、Mistral 都在名单里。签了字,就意味着承诺给自家 AI 生成的内容做机器可读的标记。Anthropic 只是第一个把文字水印落地、还把原理讲清楚的。
Google 其实走得最早。前面提到的 SynthID 方案本来就出自它家的 DeepMind,如今已经用在 Gemini 的文字、图片、音频和视频上。今年 7 月 Google 签署准则时还宣布,要联合苹果、英伟达、OpenAI 这些伙伴,把 SynthID 推成行业通用的水印标准。
OpenAI 签了同一份准则,图片这类内容已经在用 C2PA 元数据和 SynthID,但 ChatGPT 生成的文字,到今天还没有加水印。按准则的要求,这一步早晚要补上。
还有一件事要知道,各家的水印互不相通。每家用自己的密钥,方案也可能完全不同,Claude 的检测器查不出 Gemini 写的字,反过来也一样。以后市面上可能同时摆着好几把不同的验钞机,一段文字要挨个过一遍才知道出自谁家。
再看国内,这跟大家关系最近。DeepSeek、Kimi、豆包这些国产模型,走的是另一套规矩。《人工智能生成合成内容标识办法》去年 9 月 1 日施行,还配了一个强制性国家标准,要求两类标识都得有。一类是显式的,界面上明明白白提示「内容由 AI 生成」,你在 DeepSeek 里见过的那行小字就是。另一类是隐式的,往生成的文件信息里嵌一段数字水印,写明内容来源和厂商编号。DeepSeek、Kimi、智谱、抖音都已经宣布照办。
不过要分清一层区别。国内目前的隐式标识,主要打在文件上,纯文字复制出去,那层标识带不走。像 Claude 这种直接织进选词规律、复制粘贴也跟着走的统计水印,国内厂商还没有哪家官宣上线,会不会跟进,值得观察。
所以哪怕你一次 Claude 都没用过,这也不算别人家的新闻。你今天用的模型没有文字水印,下次版本升级,可能就有了。
先说三件不用慌的事。
第一,查不到你。水印不含身份信息,这是官方白纸黑字写的。第二,就算查出水印,它也只能说明「可能经过 Claude 处理」,官方明确讲了,水印不改变作品的著作权归属,也不改变法律责任。第三,检测工具还没上线,老模型也还在过渡期,眼下什么都查不了。
但方向要看清,水印这张网会越铺越开,往后「AI 参与过」这件事,会越来越留痕。APPSO 观察到,已经有甲方在合同里写明交付物的 AI 生成比例上限,学校把 AI 率和答辩资格挂钩的也越来越多。顺带说一句,国内现有的「AI 率检测」很不靠谱,《荷塘月色》都被判过高 AI 率,水印这种拿密钥验规律的路子,起码比靠猜文风科学。
给咱们社区同学几条具体的建议。
第一,把 AI 当第一稿,自己动手重写和重组。这不光是应对水印,更是内容质量的分水岭。AI 给你搭骨架,血肉是你自己的经历、判断和取舍,这样的东西才值得署你的名。
第二,重要的署名场合,先问规矩。论文、投稿、给客户的交付物,事先问清对方对 AI 使用的要求,别等交付了再扯皮。
第三,保留创作过程。大纲、草稿、和 AI 的对话记录、修改版本,都留着。亨利笔记有个判断我很认同,真出了争议,能还原你的创作过程,比任何检测结果都硬。
第四,用 AI 不丢人,别被吓回去。APPSO 说得公道,市面上确实堆着大量粗制滥造的 AI 内容,该批评,但批评的理由应该是它烂,用没用 AI 倒在其次。它还打了个比方,锁挡不住职业的贼,挡的是顺手的人。水印拦的是原样复制、批量灌水,认真做内容的人不在它的打击面里。
最后说点我自己的看法。水印能回答的问题其实很窄,它只能告诉你机器有没有参与,回答不了这段内容有没有人在负责。署名的分量,从来在于出了事有人认账。AI 时代你的价值,在于你的判断、你核对过的事实、你愿意为这段文字承担的责任。把这几样握在手里,多一个水印少一个水印,都动摇不了你。
你现在用 AI 写东西是什么流程?知道了水印这回事,会改变你的用法吗?欢迎来社区发个帖聊聊,大家的真实做法凑在一起,比任何一篇分析都有用。
登录后可以评论和点赞
还没有人说话,来做第一个