Skip to content

Latest commit

 

History

History
18 lines (12 loc) · 2.68 KB

File metadata and controls

18 lines (12 loc) · 2.68 KB

Text AI watermarks will always be trivial to remove

TL;DR

欧盟《人工智能法案》要求AI内容可检测,但文本水印技术如SynthID易被去除,且互操作性与安全性难以两全,最终约束力有限。

Summary

欧盟《人工智能法案》将于2026年8月起逐步实施,其第50条要求所有AI生成内容必须“可检测为人工生成”,这迫使大语言模型(LLM)提供商必须为文本输出嵌入水印。然而,文本水印与传统图像水印存在本质区别:文本极度压缩,几乎不存在人类无法察觉的冗余空间,任何改动都可能损害输出质量,因此文本水印本质上是一个困难的隐写术问题。

目前主流技术路径有两条:一是Google的SynthID,它在模型生成每个token时基于上下文对候选token进行数学评分,并在采样阶段从概率最高的一批token中偏好选择得分较高的token,从而在输出中留下统计指纹。该方案的优点是检测成本低,但无法在温度参数为零(即确定性解码)时生效。二是Unicode同形字水印,即利用外观相同或近似的不同Unicode字符(如不同宽度空格)替换原文中部分字符,形成隐蔽模式。OpenAI与Anthropic被指曾使用类似手段,但此类方法常被归为“模型特性”,且合规性存疑。

这些水印都能被轻易去除。对于Unicode水印,只需将所有同形字替换回标准字符即可;对于SynthID,只需用另一个未加水印的LLM(包括本地小模型)对文本进行改写,就能抹去词汇选择级的统计特征。问题核心在于,法案一方面要求水印“难以分离”,另一方面又要求技术具有“互操作性”,这意味着水印方案需要公开。文本水印的安全性高度依赖隐蔽性,一旦公开,绕过将变得极其简单,与“难以分离”原则构成直接矛盾。

关于C2PA数字签名元数据,法案也予以提及,但其仅适用于文件(如图像、PDF等容器化内容),而绝大多数AI对话输出为纯文本,无法附带可验证的元数据,故不能作为文本水印的替代方案。

综合来看,为满足法规,AI提供商最可能在推理栈中加入SynthID类采样器,并可能限制仅对欧盟用户生效,同时提供公开检测页面;出于互操作性要求,不排除多家采用统一的评分框架。但无论采用何种技术,只要存在免费检测工貝与低成本改写途径(本地小模型即可完成),去除水印的工具链便会迅速普及,文本水印的实际约束力将极为有限。