AI水印去除工具泛滥:几乎无法证明真正有效

导语:Anthropic给Claude的文字加上隐形水印才几天,市面上就已经被”去水印”工具淹没了——GitHub项目几千星,一堆付费网站,还有老牌AI检测规避服务商也来凑热闹。但问题来了:这些工具到底有没有用?答案是:大部分没有。


一夜爆发的”去水印”市场

这事儿得从EU AI Act第50条说起。这个条款从2026年8月2日起生效,违规最高罚款1500万欧元或全球营业额的3%。Anthropic反应迅速,立即宣布所有在8月2日之后上线的Claude模型输出的文字都会带上看不见的水印,API、claude.ai、Claude Code等渠道一个不落。

这下好了,需求瞬间被制造出来。

最大的”明星”是 watermarks-remover,来自软件开发者Guillaume Meyer(Memo创始人),采用MIT协议,开源且目前已获得超过4500颗星。最初只支持Claude,现在已经扩展到覆盖Gemini、SynthID-Text、OpenAI provenance以及使用Kirchenbauer风格水印的开源模型。

社交媒体上,Meyer的推文获得了超过200万次浏览:

watermarks-remover now supports watermarks from OpenAI and Gemini in addition to Claude.

除了这个头部项目,还有一堆新冒出来的工具:claudewatermark.com、claudewatermark.rip、gptcleanup.com、claudewatermarkremover.app,以及GitHub上的 claude-watermark-cleaner、remove-ai-watermarks、noai-watermark 等仓库。

老牌AI检测规避服务商也没闲着。StealthGPT在官网上线了Claude水印去除功能,Human Writes则宣称能绕过Turnitin和GPTZero——当然,网页底部很”贴心”地标注了”用户须遵守学术诚信政策”。

去水印工具生态图

这些工具到底能做什么?

说白了,现有的”去水印”工具干的是三件不同的事,只有部分真正有效。

删除隐藏字符——这个是真能用的。零宽字符、双向控制字符、Unicode标签字符、近似空格……这些都能被清除,而且效果可以验证。

删除文件元数据——C2PA、EXIF、XMP这些,从PNG、JPEG、SVG、PDF、DOCX、ODT、HTML到Markdown都支持。但这也没什么好吹的,文件重新保存一遍、格式转换一下、截图一张,元数据本来就会丢失。

真正去除水印本身——这就是难点了。水印不藏在隐藏字符里,而是藏在模型选择哪些词这件事里。换句话说,唯一已知的去除方法是用另一个模型大量重写文本。

讽刺的是,watermarks-remover的作者Meyer本人倒是挺坦诚。他在社交媒体上承认,自己的工具目前只删除元数据,真正剥离水印的功能”也许以后会有,但今天还没有”。

项目README更是直接灵魂拷问:谁会花大价钱用高级模型生成文字,然后又用一个更差的模型重写一遍?


独立测试已经发现问题

商业网站们可没这么谦虚。好几个都承诺”干净、无法被检测的输出”,但他们拿来对比的是普通AI检测器,而不是Anthropic的水印——毕竟Anthropic到现在都没有发布公开的水印检测器。

Pasquale Pillitteri 做了件实在事:他把主流项目都克隆下来,直接读代码而不是看README。结果发现,一款热门的文本清理工具根本没有清除掉最常见的隐藏字符载荷,”清理”后的文本里那个载荷还完好无损地躺在那里。

这事儿红蓝两方面都值得看看。红队可能会觉得这些工具是现成的”武器”,但用上去可能发现根本不work;蓝队也别高兴太早——Anthropic自己都说了,重度编辑、改写和翻译都能消除水印,而这是正常写作过程中经常发生的事。


水印本身也并非铁板一块

Anthropic在官方文档里承认:水印的存在只说明内容经过了Claude处理,不代表内容就是Claude写的。你把自己的文章丢给Claude做个语法检查、翻译或摘要,出来的文字同样会带水印。

所以水印的真正含义其实相当有限——它只是一个信号,证明”这段文字曾经被Claude处理过”,而不是”这段文字是AI生成的”。这大概也是为什么网上反应普遍不太买账的原因,有用户直接在Meyer的帖子下开喷:”这玩意儿就是compliance检查,不是真 defense。” Meyer本人也表示认同:”纯就是为了进欧盟市场做合规。”

Anthropic承诺会支持第三方检测(因为EU AI Act透明度条款要求),技术文档也会在后续发布——但目前还没出来。


值得警惕的供应链风险

这里有个细节值得单独说一下:watermarks-remover 是以 agent skill(智能体技能) 的形式发布的,通过符号链接挂到本地技能目录,用斜杠命令调用。它还带可选的评分功能,会克隆第三方研究仓库并下载一个约220MB的文件。

这就是紫队视角最该关注的点:不管水印技术本身有没有用,一个用户直接接入AI智能体流程、然后把文档丢进去跑的工具,已经是供应链攻击面了。

现在的项目至少还是开源的、代码可读的。但下一波呢?在这个需求已经被验证(4500多星)、但买家完全无法验证任何声明的市场里,下一波来的可能就不是什么善茬了。


版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞11 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容