AREX Feed Article
Anthropic 给 Claude 文本打上水印,开源去除工具已获 1.4 万星
Anthropic 于 8 月 10 日宣布,8 月 2 日之后发布的受支持 Claude 模型所生成的文本,将嵌入一种肉眼不可见的统计水印:它藏在 Claude 的选词模式里,复制粘贴也不会消失。几天之内,去除工具就相继出现——巴黎开发者 Guillaume Meyer 的开源项目 Watermarks Remover 在 GitHub 上已获超过 1.4 万颗 star,AI 教育者 Sabrina Ramonov 上线了免费浏览器工具,东京开发者 Ansh Aneja 的 MarkScrub 自称一天内用户从 0 涨到 8500 人。
称,美国 Google Trends 上"AI watermark remover"的关注度周环比上升了 60%。该媒体同时说明,它无法独立验证 MarkScrub 的用户数字,也未对这些工具的有效性做过独立评估。这套为应对欧盟 AI 法而生的标记,此前已引发用户反弹:早前有用户因担心校对、翻译、摘要也被打标,取消了 Claude 订阅。如今开发者选择用代码回应,而欧盟规则并未明文禁止第三方去除水印,Anthropic 对相关提问也未作回应。
"错误解决方案":5 小时写出的 1.4 万星项目
Meyer 是巴黎的科技创业者,创办了面向电商品牌的 AI 工具 Memo。Anthropic 公布计划数日后,他公开了 Watermarks Remover;显示仓库创建于 8 月 11 日,首个版本只花了约 5 小时。工具的做法分三层:去掉隐藏字符,清除文件里的 C2PA、EXIF 等元数据,再在保留语义的前提下用另一个模型重写文本,破坏由选词产生的统计模式。截至 8 月 21 日,项目已有 15862 颗 star、1802 次 fork,采用 MIT 许可。star 数量只是开发者圈子里的人气指标,并不保证水印真能被去掉。
Meyer 对 BI 说,他"完全赞成标注内容归属",但"反对的是水印技术本身,这两者之间有非常重要的区别"。他的理由是水印把文本创作者二元化了:只要 Claude 参与过处理,哪怕只是轻微编辑,文本也可能被打上标记。他称给 AI 生成文本加水印是"对真实问题给出的错误解决方案"。Anthropic 在中则强调,水印不携带身份信息,也无意识别具体作者。
Meyer 对自家工具的局限同样坦白。称,他当时在社交媒体上坦言,工具目前只去除元数据,真正去除统计水印的功能以后才可能有;他的社媒帖浏览量已超过 200 万。仓库 README 现在把统计水印列为第二层,由另一个模型执行重写。
免费浏览器工具与东京开发者的 MarkScrub
Ramonov 是面向创业者的 AI 教育者。8 月 17 日她在 了一款免费浏览器工具:粘贴文本或上传文件,就能复制或下载"清洗后"的版本。据 BI 报道,她宣称工具能去除文本、PDF、Word 文档、网页、图片和数据文件中的"隐藏 AI 标记";她在推文中说明,这是把 Meyer 的仓库包装成的网页版。
Aneja 的动作更快。BI 报道称,Anthropic 宣布水印功能的当天,这位东京软件开发者就做出了 Claude 专用去除工具(网页版 claudewatermarkremover.app,他在 的地址),随后又开源了本地运行的 MarkScrub。8 月 12 日他在 称,这个工具"一天内从 0 涨到 8500 个用户",并附上了 ;BI 表示无法独立验证这个数字。MarkScrub 的 README 同样直白:Unicode 清洗和元数据去除"可验证",统计水印重写只是"尽力而为","没有任何工具能保证厂商的检测器失效"。
这些项目都还很年轻,BI 未对其有效性做独立评估。图像领域早有同类生意:Google 和 OpenAI 都给图像加水印,市面上声称能去除的工具有很多。
水印藏在选词里,改写是已知的破解路径
Anthropic 在官方博客中解释了水印机制:它基于 Google DeepMind 2024 年发表在 Nature 上的 SynthID-Text 方法。模型逐词生成时,在"选哪个词都差不多"的低风险位置,把随机数换成由密钥和上文决定的模式;读者看不出差异,文本里没有隐藏字符,复制粘贴也不会破坏水印。检测时用密钥核对词序,就能给出"这段文本有多大可能由 Claude 生成"的概率。
Anthropic 同时承认了边界:轻度编辑去不掉水印,逐词完全重写可以;事实密集的段落几乎没有水印可依附;水印无法区分"Claude 写的"和"Claude 重度编辑的"。苏黎世联邦理工学院 SRI 实验室研究员 Thibaud Gloaguen 对 BI 说:"去除水印的方法永远存在",整篇改写就是其中一种。
问题在于,这些工具目前无法被检验:Anthropic 尚未发布检测 API(官方只说"即将推出")。BleepingComputer 指出,没有公开检测器,任何"已去除"的说法都无从验证,市面上涌现的去除工具"几乎没人能证明有效"。
欧盟要水印扛住修改,却没有禁止第三方去除
水印本身是欧盟规则的产物。Anthropic 在博客中说明,它和约 190 家签署方在 2026 年 7 月签署了欧盟《AI 生成内容透明度行为守则》,8 月 2 日起,服务欧盟市场的 AI 提供商必须给 AI 生成内容打标。欧盟委员会发言人告诉 BI:指南要求提供商的标记系统能抵抗常规修改和规避水印的尝试,透明度守则还把"去除、重新生成、复制、修改"列为提供商应评估的威胁。
但这些要求只落在提供商头上。斯特拉斯克莱德大学高级讲师 Dmitri Roussinov 对 BI 指出,欧盟 AI 法没有明示禁止第三方尝试去除水印;不过,如果去除工具用 AI 重新生成文本,工具提供商反而要按欧盟法律给新生成的输出打标。马斯特里赫特大学 Law and Tech Lab 助理教授 Konrad Kollnig 则认为,欧盟 AI 法和 Anthropic 服务条款都没有禁止制作或分享去除工具;用户若用工具把 AI 产物冒充人类创作,才会踩线,Anthropic 条款禁止将模型输出呈现为人类生成、禁止冒充人类。
检测 API 一旦公开,去除工具只会更多
水印已覆盖 8 月 2 日后发布的新模型,Anthropic 还计划在未来几个月给旧模型补上。随下一代模型推出的文本检测 API 尚无时间表。Kollnig 对 BI 说:"所有这些水印技术都有一个共同的大问题——检测工具一旦公开,任何人都能用它检查 AI 生成的文本或视频,也就能开发出去除水印的工具。"