前端进阶之旅前端进阶之旅
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片
  • 场景篇按分类整理的大前端场景考点
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
  • 动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
  • AI 助手随时提问,即时解析
  • AI 模拟面试模拟真实面试 + 报告
  • AI 知识地图串起全站知识点
  • AI 定制路线按你的简历现排
AI 热点
旧版
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片
  • 场景篇按分类整理的大前端场景考点
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
  • 动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
  • AI 助手随时提问,即时解析
  • AI 模拟面试模拟真实面试 + 报告
  • AI 知识地图串起全站知识点
  • AI 定制路线按你的简历现排
AI 热点
旧版
返回 AI 情报前线
All News · 全部资讯9255
  • Statewave:Agent记忆字节级确定性的开源解法
  • AI 生成代码补丁的两道安检门:静态检查 + 运行时冒烟测试
  • 2026年8月AI模型Token价格排行榜
  • AI绘图别写"不要重复"了:越禁止越重复
  • Ilya Sutskever新公司SSI首模型曝光:剑指持续学习
  • DeepSeek V4 Pro 0813发布:1M上下文+工具调用+Thinking模式
  • 研究揭示:AI Agent技能仅12%经过安全审计,覆盖83%安装量
  • MCP服务器多实例实战:15个Safari-MCP并发部署踩坑全记录
  • LangChain构建语音Agent:架构、流式与生产级模式
  • Hermes Soul:让Copilot外壳调用Agent工具链实现内联编辑
  • LLM幻觉深度解析:AI为何编造内容及工程应对策略
  • Playwright AI Agent:自主浏览器自动化的完整工程指南
  • 一致性≠正确性:企业AI需要持续评估的R.A.H.S.I.框架
  • LLM账单有两个杠杆,你们团队只拉了一个
  • SFT 中究竟什么被 token 化:chat template 底层机制详解
  • 社区平台工程指南:Feed不是查询
  • 发布MCP服务器前的安全检查清单
  • Agent工具调用劫持:注入模式与运行时防护
  • AI Agent成本预测:在用户点击运行前估算工作流开销
  • 为何 AI Agent 指令文件总在多台机器间漂移
  • AI 水印无法真正证明作者身份——而且这才是关键
  • 企业级 AI 编程 ROI 量化实践:LoongSuite-Pilot + SLS
  • AI Agent 缺控层:R.A.H.S.I. 框架解决生产级连续保障
  • Grok 4.6 发布:50 万上下文、xhigh 推理级,60 分跻身第一梯队
  • AI Agent 搜索落地指南:减少幻觉的四大实践
  • 截图搜索 App 实战架构:端侧 OCR + Gemini 分类
  • 幂等性:让发布 Agent 不怕中途被杀
  • AI Agent 安全:教程里不会教的防护层
  • 2026生产级AI Agent实战指南:评估体系、生产架构与竞争策略
  • 企业级多Agent架构设计:Agent Mesh实现跨框架互操作
  • 上下文工程:6 文件替代全量历史,Token 消耗降 84%、准确率升 39%
  • AI 编码 Agent 需要确定性验收边界
  • 批处理中的静默失败:十条日志全成功仅两条执行
  • Pest 5:用测试工作流重新定义 Agent 代码验证
  • AI Agent的记忆检索正常却答错了:信息过期的隐性陷阱
  • AI编程的质量瓶颈在于上下文,而非模型本身
  • 自进化AI Agent正在淘汰静态脚手架:2026技术架构解析
  • AMD收购Taalas:芯片级AI推理的时代来了
  • Embabel:JVM上的Spring之父新作,Kotlin编写的企业级Agent框架
  • 6000+评论揭示:Cursor是AI编程安全问题最多的工具
  • 2026年AI编程工具横评:9款主流Harness对比与模型选配指南
  • LTX-2:首个DiT架构音视频生成模型开源
  • 33个生产Agent运行经验:记忆持久化模式总结
  • VLM+DOM Diff实现低误报的UI回归测试
  • 新模型来了?先用自己仓库的历史 commit 跑一遍
  • 廉价新模型上线前,我用 2 小时金丝雀测试决定要不要切
  • 免费模型评测后再付费:AI 编程任务的评估工作流
  • Meta 30B本地Agent模型Mac实测对比
  • 用测试套件自动分流免费/付费模型的工作流
  • Switchyard:Rust 编写的 LLM 流量代理,支持 OpenAI/Anthropic 协议互转
  • RAGFlow v0.4:开源 RAG 引擎支持 DeepSeek v4 与多渠道聊天
  • 已加载 51 / 9255
8.0
热点
AI SCORE
技术实践2026-08-13 14:34

AI 水印无法真正证明作者身份——而且这才是关键

dev.to · AI#AI安全#水印#OpenAI
Editor brief · 编辑速览

深入解析文本水印三代技术(零宽字符→统计水印→混合方案),OpenAI SynthID 与 Claude Watermark 机制对比。

文章思维导图
Knowledge map
拖拽缩放
Full translation

完整中文译文

在八月交替的 48 小时内,两大 AI 实验室相继开启了水印功能。7 月 31 日,OpenAI 将 SynthID 标记嵌入到所有 GPT-Live 语音输出中——恰在欧盟《AI 法案》第 50 条生效的前一天。8 月 2 日起,Anthropic 开始将一种难以察觉的水印编织进 Claude 生成的所有内容中。

我最初的想法是,这件事实际上很难做得牢靠。文本没有像素层可以藏东西。所以我阅读了 Anthropic 打算如何实现——并深入研究了文本水印的一般原理。诚实的答案是:它有用,但在很多寻常场景下也会失效。

如何在明文中隐藏标记?

这个技术思路有三代。(一个关于技术细节的优秀分解本周在 ML 工程师 Daria Berezhnaia 的帖子中走红——我借用了她对前两代的框架。)

零宽 Unicode。古老的方式:在词语之间插入不可见字符。把文本粘贴到记事本再复制出来——标记就没了。没有严肃的团队还在用这种方法。

Token 级(统计)水印。当模型生成文本时,许多词汇选择在概率上接近抛硬币:"the cat sits" 与 "the cat lies" 可能都是约 50% 的概率。一把密钥决定模型在同样概率的选项中选择哪一个,在整篇文本中反复如此。在模型高度自信的地方——某个选项有 90% 的概率——选择不受干预,所以质量几乎不受影响。持有密钥的检测器检查词汇选择是否以正确的模式"偏移"。这是学术界经典方法(绿色/红色 token 列表),而 Anthropic "嵌入文本本身" 的措辞指向的正是这种方法。

Embedding 空间水印。更微妙的一种。在模型内部,每一步都会产生隐藏状态——追踪模型"思考"过程的向量。你可以沿一个秘密方向轻微推动这些向量;词汇选择几乎察觉不到地改变,文本层面看不出什么,但统计指纹就在那里。研究正在将其推向语义聚类方向,这样 paraphrasing(转述)就无法洗掉水印。

哪些地方会失效

以下主要摘自 Anthropic 自己的文档,加上由技术原理推导出的结论:

短文本。他们的措辞是:非常短的段落留下的"信号太少,无法可靠检测"。铺开在词汇选择上的水印需要一定体量,所以标题、聊天回复或提交信息都够不着。

编辑。重度编辑、转述、翻译,或将输出混入你自己的文字,都会稀释信号直到消失。

旧模型,在 8 月之前发布的模型有一段过渡期,在此之前不适用。

截图和格式转换,会完全剥离文件元数据。

只有厂商能检测。密钥是保密的,所以没有独立验证途径:Anthropic 告诉你文本是否经过 Claude 处理;但你无法审计这个结论,而对短"看起来有偏移"的文本产生假阳性是一个真实的统计可能性。检测工具及其文档甚至还没有发布。

我没有想到的部分

检测到水印只能说明 Claude 处理过这段文本,不能说明 Claude 写了它。Anthropic 明确陈述了这一点。校对、翻译和摘要留下的水印与从头生成一模一样。我口述帖子然后让模型修正语法,所以思考是我的,水印也会在。

反过来理解也强不了多少。没有发现水印什么也证明不了。

所以真正能被可靠捕获的,是那些粘贴原始输出一个字都不改的人。任何有编辑、转译、或让文本过第二遍模型的人都能全身而退——目前没有第二个 embedding 空间水印来替代第一个,而且即使每家厂商都发布了自己的,每个密钥也仍然锁在各自的保险箱里。

语音那边有同样的漏洞——再加一个

OpenAI 的音频水印重复了这个模式:他们的 Verify 工具只回答一个问题——音频是否"由 OpenAI 制作"——而不是谁创作了文字。而语音还有自己的逃生舱:一旦带水印的音频被转录为文本,音频水印就消失了。语音转文字就是语音溯源中的模拟漏洞。

我却不这么认为。弱的溯源信号比没有信号强,总得有人先迈出第一步,而且 Anthropic 公开了局限性而不是掩盖它们。只是它无法承受人们希望它承载的重量——即证明是谁写了某篇文章的证据。

你会愿意仅仅因为让模型修正了你的逗号,就给自己的文字打上标记吗?

Sources: Anthropic — How Claude marks AI-generated content · thread on watermark mechanics by @dariadsss · OpenAI adds SynthID to GPT-Live voice · token-level watermarking: Kirchenbauer et al., "A Watermark for Large Language Models" · embedding-space: PASA, SimMark

About: I'm Aleksei, a software engineer. I dictate most of what I write.

For further actions, you may consider blocking this person and/or reporting abuse

Original source

本文由 AI 翻译整理自 dev.to · AI,原文版权归原作者所有。

阅读英文原文
上一篇
为何 AI Agent 指令文件总在多台机器间漂移
下一篇
企业级 AI 编程 ROI 量化实践:LoongSuite-Pilot + SLS