2026 年 8 月 2 日起,欧盟《人工智能法案》第 50 条正式在各成员国生效:所有面向欧盟市场的通用与生成式人工智能系统,都必须用机器可识别的格式标记 AI 生成的内容。这是全球主要经济体中第一份把「AI 内容水印」设为强制义务的法律。Anthropic、谷歌、OpenAI、Meta 四家头部厂商随即在自家产品中部署水印,而开源社区在部署后数小时内就推出了反制工具。这场围绕「AI 内容如何自证身份」的攻防,正在影响每一个使用 AI 工具的个人与企业。
两个概念:先弄懂法案与水印
欧盟《人工智能法案》是欧盟为规范 AI 使用制定的综合性法律,2024 年通过、分阶段生效。第 50 条管的是「合成内容透明」:AI 生成的内容——文字、图片、音频、视频——必须能被机器识别出来是 AI 造的,而不是人写的。
水印(Watermark)相当于给 AI 内容盖一个电子印章。旧做法是在文本里塞肉眼看不见的隐形字符(零宽度 Unicode 字符),容易被清洗;新做法是「统计 Token 采样水印」,直接在 AI 生成文字的过程中做记号。
这里需要认识两个词:大模型,是用海量文本训练出来、能理解并生成文字的 AI 程序;Token,是模型处理文本的最小单位,大约相当于半个到一个汉字(英文约一个词)。模型生成一段话,就是逐 Token 把词选出来拼成的。统计采样水印的思路是:模型选词时,把词汇表悄悄分成「绿色」与「红色」两组,分组规则通过密码学方式与前文绑定,只有持有密钥的检测方知道怎么分;生成时对绿色候选词施加一个极小的概率加成——小到不影响语义与速度——于是 AI 文本里绿色词的比例略高于随机水平,用数学方法一测就能识别。
Anthropic:Claude 全球部署,不碰用户数据
Anthropic 宣布对 8 月 2 日及之后发布的 Claude 模型在全球范围部署该机制,网页界面、开发者 API、Claude Code(其编程助手产品)及合作伙伴云托管平台行为一致。官方说明:不增加 Token 开销、不增加延迟、不调整 API 定价(API 是开发者调用模型服务的接口);水印只在采样层运行,不编码客户身份、提示词或对话元数据——它知道「这段文字是 AI 写的」,但不知道「是谁、写了什么」。
谷歌:SynthID 进 Gemini,并把实现开源
谷歌把 SynthID 框架集成进 Gemini 生产基础设施,同时开源了面向 Hugging Face 运行时的文本水印实现。Hugging Face 是 AI 领域最大的模型托管社区,相当于「AI 模型的 GitHub」;开源意味着任何开发者都能把同款水印装进自己的服务。
图片音频视频:统一走 C2PA 标准
对非文本内容,各家统一采用 C2PA(内容来源与真实性联盟)规范。C2PA 是由 Adobe、微软等公司发起的行业标准:给内容附上一份加密签名的元数据「出生证明」,记录内容是谁、用什么工具、何时生成,任何环节被改动都会破坏签名。具体落地上,OpenAI 把加密签名的 C2PA 元数据与 SynthID 像素水印(嵌入图像像素、人眼难察觉的记号)一起放入图像;Meta 在消费者端点同时应用 C2PA 元数据与深度学习图像水印。
开源反制工具:部署后 24 小时内出现
水印上线数小时后,开源社区就出现数据净化工具 watermarks-remover(GitHub 仓库 guillaumemeyer/watermarks-remover),不到 24 小时获得数千星标(星标是 GitHub 上的收藏点赞,代表社区关注度)。它能移除 C2PA、EXIF、XMP 元数据,清除隐藏的 Unicode 标记,并对 Markdown、PDF、DOCX、图像做自动化局部重写,破坏水印依赖的统计分布。
水印的固有弱点
工程实践与学术分析指出统计水印存在两类结构性问题:
- 轻量后处理即可显著降低检出率:自动翻译链、多模型改写循环(把 A 模型输出再交给 B 模型改写)、生成少于 60 个 Token 的短文本,都足以让检测性能明显下降;
- 低熵输出存在误报:重复的模板代码、结构化配置文件这类内容本身用词变化很少(熵即内容的随机程度,低熵等于高度固定),容易天然贴近绿色词分布,被误判为 AI 生成。对经常写代码、生成配置文件的开发者,这是实际踩得到的坑。
开放权重模型的合规难题
监管还暴露了托管与自管架构的差异:专有 API 由厂商服务器统一执行,水印可以强制落地;开放权重模型(参数公开、可自由下载本地运行)则不受控——本地运行者对解码参数、采样温度、解码逻辑拥有完整控制权,去掉水印只是改配置的事。开放生态如何满足欧盟合规,仍是悬而未决的问题。
企业落地建议
对企业来说,重点不是「要不要水印」,而是「把验证放在哪里」。对数据溯源有要求(合成内容审计、合规留痕、防伪造)的业务,应把自动化验证钩子集成进数据摄取管道与合规监控栈,而非依赖人工检查;同时要正视客户端去除水印的现实风险,重要合成内容建议留存水印校验前的原始记录。对普通用户,把「AI 内容可以被标记」当作默认前提,重要信息仍以人工核实为准。
欧盟这条法规把 AI 内容的身份标注从自愿变成了强制。标注、检测、反制、再加固的循环已经启动,未来一段时间,水印技术的攻防会是 AI 治理中最活跃的战场之一。