「间谍标记」之争,人工智能隐形水印会暴露身份吗

admin 2026-09-24 05:53:16 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文章探讨AI隐形水印被称间谍标记的争议,指出谷歌SynthID等水印已广泛部署,技术上可编码信息并承受裁剪压缩,但现有公开材料不足以证明其已被用于追踪个人身份。风险在于用户将删除可见身份信息等同于匿名,水印仍可能留下工具痕迹。文章强调水印证据价值有边界,需结合具体部署判断,并引用打印机黄点事件作为历史参照。 综合评分: 84 文章分类: AI安全,数据安全,安全大事件


「间谍标记」之争,人工智能隐形水印会暴露身份吗

原创

🅼🅰🆈 🅼🅰🆈

独眼情报

2026年9月22日 17:16 湖北

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

2026年9月21日,Brandon Thomas在个人网站发文,将谷歌SynthID等隐形水印称为「间谍标记」。他的担忧很具体:如果文件中的隐藏编号与用户档案相连,一张匿名发布的图片、一段没有署名的文字,就可能成为追查身份的线索。文章没有展示通过主流厂商水印查出真实用户的案例,但把一个疑问摆到了读者面前:这些看不见的标记,到底写进了什么?

https://brand.io/article/spymarks/

隐形水印已经广泛进入日常工具。谷歌在2023年推出SynthID,2026年5月19日宣布,已添加水印的图片和视频总数超过1000亿,OpenAI、ElevenLabs等公司也正在接入这项技术。

这类水印直接嵌在内容里。图片中的信号来自肉眼难辨的像素变化,文字中的信号则可以通过调整选词概率形成。谷歌称,其图像水印被设计为能够承受裁剪、滤镜和压缩。因此,即使删掉文件属性中的作者、位置等信息,内容里的水印仍可能保留。

不过,留下来源标记,距离识别个人身份还有几步。水印能装下多少信息,平台实际写入什么,又能凭这些信息查到什么?

谷歌论文介绍,SynthID-O能在512×512像素的图像中编码136比特信息。论文还讨论了一种用途:向多家企业提供同一套水印服务时,用不同的编码内容区分客户。这里的「客户」指采用这项服务的企业,与生成图片的个人用户并非同一概念。

Thomas担忧的身份追踪,需要平台再做一件事:给图片写入独立编号,同时保存编号与账户的对应关系。这样,图片流传到其他网站后,只要水印还能被解码,掌握解码工具和对应表的一方,就可能查回生成图片的账户。姓名、地址不必直接藏进图片,一个能用于查询的编号就够了。

这是技术上可以设想的做法,现有公开材料不足以证明谷歌或OpenAI已经这样部署。Anthropic在2026年8月14日发布的说明中明确表示,Claude文字水印不含用户、机构或对话信息,只用于判断文字有多大可能经过Claude处理。图像水印能够携带多比特信息,文字水印是否具备同样的身份关联能力,还需结合具体技术和部署方式判断。

对匿名发布者来说,风险在于把「删掉了可见身份信息」当成「已经匿名」。文件仍可能留下所用工具的痕迹。即使水印只能识别厂商,也可能为进一步查询平台记录提供方向。能否继续查到个人,则取决于平台保留了什么、能否把文件与记录匹配,以及查询者能否取得这些记录。水印本身不会联网汇报位置,也不会自动记下每一次转发。

打印机上的微小黄点提供了一个历史参照。2005年,电子前沿基金会解码部分施乐彩色打印机留下的黄点,读出了打印时间和设备序列号。标记里没有姓名,仍可能提供后续排查所需的线索。这个先例有助于理解隐形标记的风险。至于今天的人工智能水印是否已被用于追踪个人,仍需具体的部署证据。

水印的证据价值也有边界。谷歌论文将伪造水印、造成错误归属列为需要防范的攻击。即便检出的水印真实,谁发布了内容、文件是否经过转发或盗用,仍需其他证据确认。反过来,未检出水印也不代表内容没有经过人工智能处理,OpenAI的检测说明同样提醒了这一点。

目前,OpenAI已提供公开工具,检查图片、音频中的来源信号;Anthropic的文字检测接口则处于非公开预览阶段,面向符合条件的监管、执法、媒体、研究等机构开放。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:独眼情报 🅼🅰🆈 🅼🅰🆈《「间谍标记」之争,人工智能隐形水印会暴露身份吗》

评论:0   参与:  0