2026 年 8 月 11 日,Anthropic 在帮助中心确认:8 月 2 日及之后发布的 Claude 模型,会在所有生成文本里织入一层人眼不可见、机器可读的隐形水印,覆盖所有提供 Claude 的渠道。而就在同一天,一个名叫 watermarks-remover 的开源项目出现在 GitHub 上,功能只有一件事:把各家 AI 厂商埋进文本和文件里的溯源水印抹掉。6 天后,这个仓库冲到 11,918 星、1,276 fork(GitHub API 实测,2026-08-17),MIT 协议,Python 编写。官方埋标记、开源当天拆标记,这场「水印军备竞赛」的第一回合,快得像提前写好的剧本。
先说清边界:本文事实基于 GitHub API 实测、Anthropic 帮助中心文档、TechCrunch/Interesting Engineering/Chosun 等报道及项目 README 整理(截至 2026-08-17),星数为 API 快照;法律部分为公开法规条文梳理,非法律意见;项目能力以官方仓库为准,本文不提供删标操作教程。
一、六天时间线:官方埋标,当天被拆
把两端的事件按时间排开,最能看清这场竞赛的烈度:
| 时间 | 阵营 | 事件 |
|---|---|---|
| 2026-08-02 起 | Anthropic | 新发布的 Claude 模型开始在全渠道生成文本中织入隐形水印 |
| 2026-08-11 | Anthropic | 帮助中心文章更新,正式确认水印方案(响应欧盟 AI 法案透明度要求,Interesting Engineering 报道) |
| 2026-08-11 16:32 UTC | 开源社区 | guillaumemeyer/watermarks-remover 仓库创建,前身名为 remove-claude-marks——目标直指 Claude |
| 2026-08-14 | 媒体 | 韩国朝鲜日报英文版报道「Anthropic 水印被开发者工具中和」,事件出圈 |
| 2026-08-17 | GitHub API | 11,918 星 / 1,276 fork,发布 v0.5.0 |
注意那个前身名字:remove-claude-marks。它不是泛泛的「元数据清理工具」,而是专门为拆 Claude 水印而生,后来才扩展成多厂商版本。社区的反应速度,就是对这个消息最直接的投票。
二、它到底抹什么:一张三层清单
读它的 README 会发现,这把「橡皮擦」比想象中系统得多。AI 溯源标记分三种存在形态,它逐层对应:
| 层 | 目标 | 它的做法 | 效果 |
|---|---|---|---|
| A 层 | 隐形 Unicode 字符、异形空格、双向控制符、tag 字符 | 纯 Python 脚本确定性清除 | 可彻底清除(无损) |
| B 层 | 统计水印(SynthID-Text、Kirchenbauer 类 token 采样标记,信号散布在措辞本身) | 用另一个模型逐句重写 | 尽力而为(best-effort) |
| 文件层 | C2PA / EXIF / XMP 元数据,覆盖 PNG、JPEG、WebP、GIF、TIFF、SVG、PDF、DOCX、EPUB、HTML、Markdown 等 13 种格式 | 丢弃元数据段(PDF 需 exiftool + qpdf 结构性重建) | 可清除 |
甚至图像像素域水印(SynthID 图像版、StegaStamp、Tree-Ring 类)它也留了两个可选重型后端(CtrlRegen 再生式清除、DiffusionPurification 扩散净化),但要下载数 GB 模型、强烈建议 GPU。整个项目零依赖(Python 3.10+ 标准库即可跑),以 agent skill + 本地 HTTP 服务形态工作。
但 README 里最值得读的是它自己承认做不到的:
- C2PA「软绑定」无解。这是把溯源信息嵌进内容本身的水印,元数据剥掉后仍能把远程 Content Credentials 清单重新链回来。README 明确写:不在范围内,剥掉硬绑定的 C2PA并不能清除这些通道。
- 没人能诚实地宣称「过检」。在厂商公开检测器和密钥之前,任何工具都无法验证「这份内容已检测不出水印」。清除只能尽力,无法证明。
三、官方那半边也在加码
拆标的一方在狂欢,埋标的一方也没停:OpenAI 已宣布采用 C2PA 开放标准,并与 Google 合作在自家生成图像中嵌入 SynthID 隐形水印;欧盟 AI 法案的内容透明度义务正在落地;学界同步在研究「去同步化溯源攻击」的对抗方案(arXiv 2026 年新论文)。水印不再是某一家厂商的产品功能,而是整个行业正在成型的基础设施——这正是 watermarks-remover 能 6 天 1.2 万星的时代背景:它拆的不是 Claude,是所有人都要装的这层地基。
四、三盆冷水,和一条真正的红线
热度之外,三盆冷水必须泼足,前两盆来自项目 README 自己:
- 拆统计水印 = 大幅重写,重写 = 降质。统计水印的信号散布在几乎每个句子的措辞里,轻度改写(换标题、调段落)几乎不动信号,必须逐句重写。而重写模型的文笔上限就是成品上限——用便宜模型重写贵模型的稿子,产出不会超过便宜模型的 ceiling。README 甚至自问自答了那个灵魂拷问:「既然反正要用便宜模型重写,为什么不一开始就直接用便宜模型生成?」
- 用原模型重写会被重新盖上水印。想清理 Claude 的标记就得换别家模型重写,且残余风险永远存在。
- 抹不干净是常态。见上文:软绑定无解、无公开检测器可验证。
然后是那条红线。中国的《人工智能生成合成内容标识办法》由网信办等四部门联合发布,2025 年 9 月 1 日已生效,配套强制性国标 GB 45438 同步实施。它要求 AI 生成内容同时携带显式标识(用户可感知的提示)和隐式标识(文件元数据中的技术标记,鼓励用数字水印)。而第十条末段写得很直白:标识不得被任何组织和个人恶意删除、篡改、伪造、隐匿,也不得向他人提供用于此类恶意行为的工具和服务;用户通过平台发布 AI 生成内容,还必须主动声明并使用平台标注功能。
换句话说:在国内,拿这类工具清理自己文档里的隐形字符、给对外发布的 AI 内容删标,是两个完全不同的法律性质。前者是卫生习惯,后者可能直接踩中监管条文——传播时删标 + 平台没核出隐式标识 + 事后被溯源,「我不知道这是 AI 生成的」这句话在元数据面前站不住。项目 README 也给自己留了免责声明:仅用于你拥有或获授权处理的内容,用户须遵守当地法规。
一句话判断:这是理解「AI 内容溯源」这个品类最快的一份活教材——官方怎么埋、社区怎么拆、法律怎么划线,三件事在同一周里发生。看懂它,比用它重要。
常见问题
Q1:用 watermarks-remover 违法吗? A1:分场景。在国内,对自有内容做隐私清理(如清除文档里残留的隐形 Unicode 字符、对外发稿前整理元数据)属于正当使用;但《标识办法》第十条禁止任何组织和个人恶意删除、篡改、伪造、隐匿 AI 生成内容标识,并禁止向他人提供用于此类恶意行为的工具和服务。对外发布的 AI 内容删标后冒充或回避披露,存在明确的合规风险。本文非法律意见,具体场景请咨询专业人士。
Q2:隐形水印能被彻底抹干净吗? A2:不能保证。隐形 Unicode 字符和文件元数据可以确定性清除;但散布在措辞里的统计水印只能靠逐句重写「尽力而为」,且 C2PA 软绑定(嵌在内容本体中的水印)明确无解。更关键的是:厂商未公开检测器之前,没有任何工具能证明「已检测不出」。项目 README 自己也这么写。
Q3:抹水印会伤文章质量吗? A3:会。统计水印的信号分布在几乎每个句子的措辞里,清除的唯一办法是用另一个模型大幅重写,而重写会拉平语气、风格和精度——成品上限就是重写模型的上限。README 的原话是:如果反正要用便宜模型重写,不如一开始就直接用便宜模型生成。
Q4:国内对 AI 内容标识到底要求什么? A4:《人工智能生成合成内容标识办法》2025 年 9 月 1 日生效(网信办等四部门,配套强制性国标 GB 45438):服务提供者必须给 AI 生成内容加显式标识(用户可感知)和隐式标识(文件元数据,鼓励数字水印);传播平台必须核验元数据、提供标注功能;普通用户发布 AI 内容也须主动声明。任何组织和个人不得恶意删除、篡改、伪造、隐匿标识。
Q5:普通人该怎么应对这波「水印军备竞赛」? A5:三个动作:一是用 AI 写对外发布的内容时,主动用平台标注功能声明,别想着抹标——合规成本远低于风险;二是收文稿、接外包时留意 C2PA/元数据,验明是否 AI 生成;三是把它当观察窗口:水印与拆水印的攻防会长期拉锯,理解「标识是基础设施」这个趋势,比站队任何一边更有用。
参考来源
- GitHub:guillaumemeyer/watermarks-remover(11,918★/1,276 fork、MIT、Python、v0.5.0,API 实测 2026-08-17;仓库 2026-08-11 创建,前身为 remove-claude-marks)
- Anthropic 帮助中心:Claude 隐形水印说明(2026-08-11 更新;8 月 2 日起新模型全渠道生效)
- TechCrunch:Anthropic says it will watermark text generated by its AI models(2026-08-11)
- Interesting Engineering:Anthropic puts hidden watermarks on Claude text under new EU rules(2026-08)
- 朝鲜日报英文版(Chosun):Anthropic's Watermarks Neutralized by Developer's Tool(2026-08-14)
- 网信办等四部门:《人工智能生成合成内容标识办法》(2025-03-14 公布,2025-09-01 施行)及配套国标 GB 45438
- TNW:OpenAI adopts C2PA standard and Google's SynthID(OpenAI 接入 C2PA + SynthID)
- arXiv:Authenticated Contradictions from Desynchronized Provenance and Watermarking(2603.02378,溯源对抗研究)
本文基于公开报道、官方文档与法规原文整理(2026-08-17),非实测复现,法律部分不构成法律意见;星数与功能以官方仓库为准。相关阅读:SynthID-Text 开源拆解 | AI 内容检测工具横评 | AI 内容标识合规 SOP