文章总结: 文章探讨AI隐形水印被称间谍标记的争议,指出谷歌SynthID等水印已广泛部署,技术上可编码信息并承受裁剪压缩,但现有公开材料不足以证明其已被用于追踪个人身份。风险在于用户将删除可见身份信息等同于匿名,水印仍可能留下工具痕迹。文章强调水印证据价值有边界,需结合具体部署判断,并引用打印机黄点事件作为历史参照。 综合评分: 84 文章分类: AI安全,数据安全,安全大事件
「间谍标记」之争,人工智能隐形水印会暴露身份吗
原创
🅼🅰🆈 🅼🅰🆈
独眼情报
2026年9月22日 17:16 湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026年9月21日,Brandon Thomas在个人网站发文,将谷歌SynthID等隐形水印称为「间谍标记」。他的担忧很具体:如果文件中的隐藏编号与用户档案相连,一张匿名发布的图片、一段没有署名的文字,就可能成为追查身份的线索。文章没有展示通过主流厂商水印查出真实用户的案例,但把一个疑问摆到了读者面前:这些看不见的标记,到底写进了什么?
https://brand.io/article/spymarks/
隐形水印已经广泛进入日常工具。谷歌在2023年推出SynthID,2026年5月19日宣布,已添加水印的图片和视频总数超过1000亿,OpenAI、ElevenLabs等公司也正在接入这项技术。
这类水印直接嵌在内容里。图片中的信号来自肉眼难辨的像素变化,文字中的信号则可以通过调整选词概率形成。谷歌称,其图像水印被设计为能够承受裁剪、滤镜和压缩。因此,即使删掉文件属性中的作者、位置等信息,内容里的水印仍可能保留。
不过,留下来源标记,距离识别个人身份还有几步。水印能装下多少信息,平台实际写入什么,又能凭这些信息查到什么?
谷歌论文介绍,SynthID-O能在512×512像素的图像中编码136比特信息。论文还讨论了一种用途:向多家企业提供同一套水印服务时,用不同的编码内容区分客户。这里的「客户」指采用这项服务的企业,与生成图片的个人用户并非同一概念。
Thomas担忧的身份追踪,需要平台再做一件事:给图片写入独立编号,同时保存编号与账户的对应关系。这样,图片流传到其他网站后,只要水印还能被解码,掌握解码工具和对应表的一方,就可能查回生成图片的账户。姓名、地址不必直接藏进图片,一个能用于查询的编号就够了。
这是技术上可以设想的做法,现有公开材料不足以证明谷歌或OpenAI已经这样部署。Anthropic在2026年8月14日发布的说明中明确表示,Claude文字水印不含用户、机构或对话信息,只用于判断文字有多大可能经过Claude处理。图像水印能够携带多比特信息,文字水印是否具备同样的身份关联能力,还需结合具体技术和部署方式判断。
对匿名发布者来说,风险在于把「删掉了可见身份信息」当成「已经匿名」。文件仍可能留下所用工具的痕迹。即使水印只能识别厂商,也可能为进一步查询平台记录提供方向。能否继续查到个人,则取决于平台保留了什么、能否把文件与记录匹配,以及查询者能否取得这些记录。水印本身不会联网汇报位置,也不会自动记下每一次转发。
打印机上的微小黄点提供了一个历史参照。2005年,电子前沿基金会解码部分施乐彩色打印机留下的黄点,读出了打印时间和设备序列号。标记里没有姓名,仍可能提供后续排查所需的线索。这个先例有助于理解隐形标记的风险。至于今天的人工智能水印是否已被用于追踪个人,仍需具体的部署证据。
水印的证据价值也有边界。谷歌论文将伪造水印、造成错误归属列为需要防范的攻击。即便检出的水印真实,谁发布了内容、文件是否经过转发或盗用,仍需其他证据确认。反过来,未检出水印也不代表内容没有经过人工智能处理,OpenAI的检测说明同样提醒了这一点。
目前,OpenAI已提供公开工具,检查图片、音频中的来源信号;Anthropic的文字检测接口则处于非公开预览阶段,面向符合条件的监管、执法、媒体、研究等机构开放。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:独眼情报 🅼🅰🆈 🅼🅰🆈《「间谍标记」之争,人工智能隐形水印会暴露身份吗》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论