Text AI 水印为何总是容易被移除

Text AI watermarks will always be trivial to remove

Text AI 水印为何总是容易被移除

欧盟 AI 法案即将强制要求所有 AI 输出必须可被检测为人工生成,这意味着 LLM 提供商必须应用水印。然而,与图像不同,文本是高度压缩的媒介,任何修改都可能被人类察觉。Google 的 SynthID 通过影响采样策略来嵌入水印,而 OpenAI 和 Anthropic 可能利用 Unicode 同形字(homoglyphs)进行标记。但问题在于,这些水印极易被移除:只需将同形字替换为普通字符,或让未打标的 LLM 重述内容,即可轻松消除痕迹。文章指出,Text AI 水印本质上依赖“隐蔽即安全”,这与法案要求的互操作性相悖,最终难以真正生效。

与图像和视频水印不同,文本水印将始终可以被轻易移除。
  1. firefoxd

    我觉得这事儿最后会跟 Cookie 法案一样。听起来挺美好,但我真不知道谁能从中受益。

    目前我能识别 AI 生成的文本,因为我读过成千上万篇 AI 生成的内容。我知道 Yahoo Finance 的新闻有 110% 是 AI 生成的。我不爱看 AI 生成的个人博客,但万一看了,这又算什么问题呢?除了公司为了区分 AI 文本以获取更好的训练数据外,普通人到底能从带水印的文本中具体得到什么好处?

  2. nonethewiser

    《AI 法案》的目标并不是去判定一句“哦耶!”的评论是不是 AI 生成的。它的目标是那些伪造人工审核、可能产生严重实际后果的长篇文件。

    比如:研究论文、立法者、律师、政府政策、公证人等等。

    这些内容篇幅更长,因此从统计学上讲,它们能更准确地暴露出 AI 生成的痕迹。

    让另一个 AI 去改写并不会抹去水印(因为改写者根本不知道水印的存在),反而会在原有基础上叠加新的水印,让检测变得更容易。

    问题不在于使用 AI,而在于作为人类,你需要为你发布的内容承担责任,并尽可能早地检测出假新闻、有偏见的内容或未经核实的输出。

  3. simon84

    没错,但这总比什么都没有强。

    人们往往低估了那些只需一点恶意和少量知识就能破解的规则的价值。

    而且,如果他们……不喜欢这条规则,他们往往会夸大这种低估。

  4. andy_xor_andrew

    文章提到你完全可以简单地用一个更小的、本地的、不带水印的 LLM 来重写原文中带水印的文本。这确实是真的,没错。

    但如果说我们要确定性地拿一段带水印的 LLM 输出,然后用一个 removeWatermark(text) 函数来去除水印,那过程未必会“轻而易举”,因为水印函数本身不需要公开。只需要公开用于检测水印的 API 就行了,对吧?

    Anthropic 的魔法水印可能就像文章里提到的那样,比如:“每第 7 个分号有 N% 的概率变成逗号,其中 N 是最后 X 个字符之和模 Y,且 bit 范围 q1...q2 内的每个字符有 Z% 的概率……”等等等等。如果 Anthropic 控制这些变量,那么即使进行相当高级的分析,也很难推断出规则(我推测是这样)。还要记住,我刚才提到的那个示例规则其实相当幼稚。我预计实际的规则会高级得多,不会像“把每个 <charX> 替换为 <charY>”这么直白。

  5. happytoexplain

    “大家都会直接造假”——LLM 似乎把我们带入了一个荒谬且不道德的世界。科技本来就有这个趋势,但我们那些“魔法机器人”朋友似乎真的给它加了涡轮增压。

同日更多故事

2026-08-13