前沿热点
前沿热点

Claude 隐形水印上线当天就被开源抹掉:6 天 1.2 万星,但国内删标识是踩红线

Anthropic 8-11 确认 8-2 起新 Claude 模型全渠道织入机器可读隐形水印(响应欧盟规则),同日开源 watermarks-remover(前身 remove-claude-marks,MIT/Python 零依赖,agent skill+本地 HTTP 服务)上线对拆,6 天 11,918★/1,276 fork(API 实测 8-17)。三层清除清单(隐形 Unicode 无损/统计水印逐句重写 best-effort/C2PA+EXIF 元数据 13 格式),自认 C2PA 软绑定无解+无公开检测器无人能宣称过检。冷水三盆+中国《标识办法》第十条红线(不得恶意删标、不得提供删标工具,2025-09-01 生效配 GB 45438)。看懂比用它重要。

发布于 2026年8月17日7 分钟阅读
<!-- ai-watermark-arms-race-hotspot | hotspot | Claude 隐形水印上线当天就被开源抹掉:6 天 1.2 万星,但国内删标识是踩红线 -->

2026 年 8 月 11 日,Anthropic 在帮助中心确认:8 月 2 日及之后发布的 Claude 模型,会在所有生成文本里织入一层人眼不可见、机器可读的隐形水印,覆盖所有提供 Claude 的渠道。而就在同一天,一个名叫 watermarks-remover 的开源项目出现在 GitHub 上,功能只有一件事:把各家 AI 厂商埋进文本和文件里的溯源水印抹掉。6 天后,这个仓库冲到 11,918 星、1,276 fork(GitHub API 实测,2026-08-17),MIT 协议,Python 编写。官方埋标记、开源当天拆标记,这场「水印军备竞赛」的第一回合,快得像提前写好的剧本。

先说清边界:本文事实基于 GitHub API 实测、Anthropic 帮助中心文档、TechCrunch/Interesting Engineering/Chosun 等报道及项目 README 整理(截至 2026-08-17),星数为 API 快照;法律部分为公开法规条文梳理,非法律意见;项目能力以官方仓库为准,本文不提供删标操作教程。

一、六天时间线:官方埋标,当天被拆

把两端的事件按时间排开,最能看清这场竞赛的烈度:

时间阵营事件
2026-08-02 起Anthropic新发布的 Claude 模型开始在全渠道生成文本中织入隐形水印
2026-08-11Anthropic帮助中心文章更新,正式确认水印方案(响应欧盟 AI 法案透明度要求,Interesting Engineering 报道)
2026-08-11 16:32 UTC开源社区guillaumemeyer/watermarks-remover 仓库创建,前身名为 remove-claude-marks——目标直指 Claude
2026-08-14媒体韩国朝鲜日报英文版报道「Anthropic 水印被开发者工具中和」,事件出圈
2026-08-17GitHub API11,918 星 / 1,276 fork,发布 v0.5.0

注意那个前身名字:remove-claude-marks。它不是泛泛的「元数据清理工具」,而是专门为拆 Claude 水印而生,后来才扩展成多厂商版本。社区的反应速度,就是对这个消息最直接的投票。

二、它到底抹什么:一张三层清单

读它的 README 会发现,这把「橡皮擦」比想象中系统得多。AI 溯源标记分三种存在形态,它逐层对应:

目标它的做法效果
A 层隐形 Unicode 字符、异形空格、双向控制符、tag 字符纯 Python 脚本确定性清除可彻底清除(无损)
B 层统计水印(SynthID-Text、Kirchenbauer 类 token 采样标记,信号散布在措辞本身)用另一个模型逐句重写尽力而为(best-effort)
文件层C2PA / EXIF / XMP 元数据,覆盖 PNG、JPEG、WebP、GIF、TIFF、SVG、PDF、DOCX、EPUB、HTML、Markdown 等 13 种格式丢弃元数据段(PDF 需 exiftool + qpdf 结构性重建)可清除

甚至图像像素域水印(SynthID 图像版、StegaStamp、Tree-Ring 类)它也留了两个可选重型后端(CtrlRegen 再生式清除、DiffusionPurification 扩散净化),但要下载数 GB 模型、强烈建议 GPU。整个项目零依赖(Python 3.10+ 标准库即可跑),以 agent skill + 本地 HTTP 服务形态工作。

但 README 里最值得读的是它自己承认做不到的

  1. C2PA「软绑定」无解。这是把溯源信息嵌进内容本身的水印,元数据剥掉后仍能把远程 Content Credentials 清单重新链回来。README 明确写:不在范围内,剥掉硬绑定的 C2PA并不能清除这些通道。
  2. 没人能诚实地宣称「过检」。在厂商公开检测器和密钥之前,任何工具都无法验证「这份内容已检测不出水印」。清除只能尽力,无法证明。

三、官方那半边也在加码

拆标的一方在狂欢,埋标的一方也没停:OpenAI 已宣布采用 C2PA 开放标准,并与 Google 合作在自家生成图像中嵌入 SynthID 隐形水印;欧盟 AI 法案的内容透明度义务正在落地;学界同步在研究「去同步化溯源攻击」的对抗方案(arXiv 2026 年新论文)。水印不再是某一家厂商的产品功能,而是整个行业正在成型的基础设施——这正是 watermarks-remover 能 6 天 1.2 万星的时代背景:它拆的不是 Claude,是所有人都要装的这层地基。

四、三盆冷水,和一条真正的红线

热度之外,三盆冷水必须泼足,前两盆来自项目 README 自己:

  1. 拆统计水印 = 大幅重写,重写 = 降质。统计水印的信号散布在几乎每个句子的措辞里,轻度改写(换标题、调段落)几乎不动信号,必须逐句重写。而重写模型的文笔上限就是成品上限——用便宜模型重写贵模型的稿子,产出不会超过便宜模型的 ceiling。README 甚至自问自答了那个灵魂拷问:「既然反正要用便宜模型重写,为什么不一开始就直接用便宜模型生成?」
  2. 用原模型重写会被重新盖上水印。想清理 Claude 的标记就得换别家模型重写,且残余风险永远存在。
  3. 抹不干净是常态。见上文:软绑定无解、无公开检测器可验证。

然后是那条红线。中国的《人工智能生成合成内容标识办法》由网信办等四部门联合发布,2025 年 9 月 1 日已生效,配套强制性国标 GB 45438 同步实施。它要求 AI 生成内容同时携带显式标识(用户可感知的提示)和隐式标识(文件元数据中的技术标记,鼓励用数字水印)。而第十条末段写得很直白:标识不得被任何组织和个人恶意删除、篡改、伪造、隐匿,也不得向他人提供用于此类恶意行为的工具和服务;用户通过平台发布 AI 生成内容,还必须主动声明并使用平台标注功能。

换句话说:在国内,拿这类工具清理自己文档里的隐形字符、给对外发布的 AI 内容删标,是两个完全不同的法律性质。前者是卫生习惯,后者可能直接踩中监管条文——传播时删标 + 平台没核出隐式标识 + 事后被溯源,「我不知道这是 AI 生成的」这句话在元数据面前站不住。项目 README 也给自己留了免责声明:仅用于你拥有或获授权处理的内容,用户须遵守当地法规。

一句话判断:这是理解「AI 内容溯源」这个品类最快的一份活教材——官方怎么埋、社区怎么拆、法律怎么划线,三件事在同一周里发生。看懂它,比用它重要。

常见问题

Q1:用 watermarks-remover 违法吗? A1:分场景。在国内,对自有内容做隐私清理(如清除文档里残留的隐形 Unicode 字符、对外发稿前整理元数据)属于正当使用;但《标识办法》第十条禁止任何组织和个人恶意删除、篡改、伪造、隐匿 AI 生成内容标识,并禁止向他人提供用于此类恶意行为的工具和服务。对外发布的 AI 内容删标后冒充或回避披露,存在明确的合规风险。本文非法律意见,具体场景请咨询专业人士。

Q2:隐形水印能被彻底抹干净吗? A2:不能保证。隐形 Unicode 字符和文件元数据可以确定性清除;但散布在措辞里的统计水印只能靠逐句重写「尽力而为」,且 C2PA 软绑定(嵌在内容本体中的水印)明确无解。更关键的是:厂商未公开检测器之前,没有任何工具能证明「已检测不出」。项目 README 自己也这么写。

Q3:抹水印会伤文章质量吗? A3:会。统计水印的信号分布在几乎每个句子的措辞里,清除的唯一办法是用另一个模型大幅重写,而重写会拉平语气、风格和精度——成品上限就是重写模型的上限。README 的原话是:如果反正要用便宜模型重写,不如一开始就直接用便宜模型生成。

Q4:国内对 AI 内容标识到底要求什么? A4:《人工智能生成合成内容标识办法》2025 年 9 月 1 日生效(网信办等四部门,配套强制性国标 GB 45438):服务提供者必须给 AI 生成内容加显式标识(用户可感知)和隐式标识(文件元数据,鼓励数字水印);传播平台必须核验元数据、提供标注功能;普通用户发布 AI 内容也须主动声明。任何组织和个人不得恶意删除、篡改、伪造、隐匿标识。

Q5:普通人该怎么应对这波「水印军备竞赛」? A5:三个动作:一是用 AI 写对外发布的内容时,主动用平台标注功能声明,别想着抹标——合规成本远低于风险;二是收文稿、接外包时留意 C2PA/元数据,验明是否 AI 生成;三是把它当观察窗口:水印与拆水印的攻防会长期拉锯,理解「标识是基础设施」这个趋势,比站队任何一边更有用。


参考来源

  • GitHub:guillaumemeyer/watermarks-remover(11,918★/1,276 fork、MIT、Python、v0.5.0,API 实测 2026-08-17;仓库 2026-08-11 创建,前身为 remove-claude-marks)
  • Anthropic 帮助中心:Claude 隐形水印说明(2026-08-11 更新;8 月 2 日起新模型全渠道生效)
  • TechCrunch:Anthropic says it will watermark text generated by its AI models(2026-08-11)
  • Interesting Engineering:Anthropic puts hidden watermarks on Claude text under new EU rules(2026-08)
  • 朝鲜日报英文版(Chosun):Anthropic's Watermarks Neutralized by Developer's Tool(2026-08-14)
  • 网信办等四部门:《人工智能生成合成内容标识办法》(2025-03-14 公布,2025-09-01 施行)及配套国标 GB 45438
  • TNW:OpenAI adopts C2PA standard and Google's SynthID(OpenAI 接入 C2PA + SynthID)
  • arXiv:Authenticated Contradictions from Desynchronized Provenance and Watermarking(2603.02378,溯源对抗研究)

本文基于公开报道、官方文档与法规原文整理(2026-08-17),非实测复现,法律部分不构成法律意见;星数与功能以官方仓库为准。相关阅读:SynthID-Text 开源拆解AI 内容检测工具横评AI 内容标识合规 SOP

本文由 AI 辅助生成,经人工审核编辑。最后更新:2026-08-17

常见问题

用 watermarks-remover 违法吗?
分场景。在国内,对自有内容做隐私清理(如清除文档里残留的隐形 Unicode 字符、对外发稿前整理元数据)属于正当使用;但《标识办法》第十条禁止任何组织和个人恶意删除、篡改、伪造、隐匿 AI 生成内容标识,并禁止向他人提供用于此类恶意行为的工具和服务。对外发布的 AI 内容删标后冒充或回避披露,存在明确的合规风险。本文非法律意见,具体场景请咨询专业人士。
隐形水印能被彻底抹干净吗?
不能保证。隐形 Unicode 字符和文件元数据可以确定性清除;但散布在措辞里的统计水印只能靠逐句重写「尽力而为」,且 C2PA 软绑定(嵌在内容本体中的水印)明确无解。更关键的是:厂商未公开检测器之前,没有任何工具能证明「已检测不出」。项目 README 自己也这么写。
抹水印会伤文章质量吗?
会。统计水印的信号分布在几乎每个句子的措辞里,清除的唯一办法是用另一个模型大幅重写,而重写会拉平语气、风格和精度——成品上限就是重写模型的上限。README 的原话是:如果反正要用便宜模型重写,不如一开始就直接用便宜模型生成。
国内对 AI 内容标识到底要求什么?
《人工智能生成合成内容标识办法》2025 年 9 月 1 日生效(网信办等四部门,配套强制性国标 GB 45438):服务提供者必须给 AI 生成内容加显式标识(用户可感知)和隐式标识(文件元数据,鼓励数字水印);传播平台必须核验元数据、提供标注功能;普通用户发布 AI 内容也须主动声明。任何组织和个人不得恶意删除、篡改、伪造、隐匿标识。
普通人该怎么应对这波「水印军备竞赛」?
三个动作:一是用 AI 写对外发布的内容时,主动用平台标注功能声明,别想着抹标——合规成本远低于风险;二是收文稿、接外包时留意 C2PA/元数据,验明是否 AI 生成;三是把它当观察窗口:水印与拆水印的攻防会长期拉锯,理解「标识是基础设施」这个趋势,比站队任何一边更有用。

相关文章

前沿热点

ChatGPT Images 2.5:延迟减半与一致性升级

OpenAI 2026-09-09 推出新一代图像模型 ChatGPT Images 2.5:官方口径称延迟较 2.0 最高降低 50%,更好保留参考照片主体并维持多轮编辑一致性;ChatGPT 同步上线手绘草图、模板、图片评论与提示词分享;API 推出 Flare 与 Sunburst 两款模型。本文逐条拆升级点,判断真升级不在画质而在「延迟与一致性」,解读双模型是能力分层与定价分流的前奏(分析非官方口径),并算闭源 API 的长期锁价账。

2026年9月9日9 分钟阅读
前沿热点

130亿美元拿下Hugging Face,黄仁勋在怕什么

据财联社等 2026-09-04 报道,英伟达宣布以约 \$130 亿收购 Hugging Face:\$119 亿付投资者、\$10 亿用于员工股权激励留任,为英伟达史上最大收购之一。黄仁勋承诺 HF 继续保持开放平台定位、不强制使用英伟达算力。本文拆交易结构、算力霸主为何买开源生态入口、以及开发者该信几分("不强制"不等于"不默认"),并给出托管平台视角的冷思考。

2026年9月8日9 分钟阅读
前沿热点

Gemini 3.8 发布:通用 Flash 与安全版 Flash Cyber

谷歌 2026-09-02 美西 / 09-03 北京发布 Gemini 3.8 双模型:通用版 Flash 主打长周期软件工程与智能体;安全版 Flash Cyber 专攻自主漏洞发现与自动补丁,仅经 Fairwind Program 向防御者开放。官方数字:HLE-Verified 54.9%、CWE-Bench pass@1 47.2%、跨语言漏洞发现 >70%、Chrome 实测补丁 2.6 倍、发现关键漏洞 <2 小时;介绍期定价 \$0.75/\$3.75 每百万 token。

2026年9月5日9 分钟阅读