Watermarking del testo generato da AI nel 2026: in che modo OpenAI, Google e Anthropic differiscono
OpenAI ha creato un watermark di testo e non lo ha mai distribuito. Google ha distribuito SynthID e lo ha open-sourced. Anthropic ha reso obbligatorio Claude. Cosa fa ciascun sistema, cosa dimostra e cosa significa per la tua scrittura.
OpenAI, Google e Anthropic hanno tutti costruito la stessa tecnologia: una filigrana statistica per testo generato da AI. OpenAI non ha mai rilasciato la sua versione. Google ha distribuito SynthID dentro Gemini e ha pubblicato il metodo. Anthropic ha reso la filigrana di Claude obbligatoria per ogni utente nell'agosto 2026. Se scrivi con l'assistenza dell'AI in qualsiasi forma, tutte e tre queste decisioni ora influenzano il modo in cui i tuoi documenti vengono giudicati.
La filigranatura è passata da tema di ricerca a notizia mainstream l'11 agosto 2026, quando Anthropic ha annunciato che ogni nuovo modello Claude contrassegna il proprio output testuale. Abbiamo trattato quell'annuncio in dettaglio nel nostro spiegatore sulla filigrana di Claude. Questa guida copre il quadro completo: che cos'è una filigrana testuale, come ciascuno dei tre principali laboratori l'ha implementata o trattenuta, e che cosa dimostra ciascun sistema riguardo a un testo.
Che cos'è una filigrana testuale AI?
Una filigrana testuale AI è un pattern statistico nascosto nelle scelte di parole del testo generato, inserito nel momento della generazione in modo che un rilevatore che possiede la chiave giusta possa in seguito verificare che il testo provenga da uno specifico sistema AI. Non è un'etichetta visibile, non è un carattere nascosto e non è metadata allegato a un file. Il segno vive nelle parole stesse.
Questa distinzione conta, perché il termine "watermark" viene usato in modo approssimativo per tre cose diverse:
| Cos'è | Dove risiede | Sopravvive al copia e incolla? | |
|---|---|---|---|
| Filigrana statistica | Una distorsione nelle parole che il modello sceglie | Nel testo stesso | Sì |
| Metadata del file (C2PA) | Un'etichetta di provenienza firmata | Nel contenitore del file | No, la copia in testo semplice la rimuove |
| Caratteri a larghezza zero | Unicode invisibile inserito nel testo | Tra i caratteri visibili | No, viene rimosso banalmente |
La filigranatura statistica è l'unica delle tre che sopravvive alla copia, all'incolla, alla riscrittura in un nuovo documento e alla conversione di formato. Per questo tutti e tre i principali laboratori si sono orientati su di essa per il testo, e perché i "rimuovi watermark" che eliminano i caratteri invisibili non fanno nulla contro di essa. La nostra pagina rimuovi watermark Claude gratuito documenta questo modo di fallimento con fonti.
Come funziona davvero il watermarking statistico?
A ogni passo della scrittura di una frase, un modello linguistico sceglie tra diverse parole quasi equivalenti, e un watermark carica silenziosamente quei dadi. La ricetta fondamentale è stata pubblicata da Kirchenbauer e colleghi dell'Università del Maryland nel gennaio 2023, in Un watermark per i grandi modelli linguistici (ICML 2023). Funziona così:
- Prima che venga scelta ogni parola, una chiave segreta ricavata dalle parole precedenti divide il vocabolario in un insieme preferito e un insieme neutro.
- Il modello orienta la sua scelta verso l'insieme preferito. "Suggerire" invece di "indicare". "Attraverso" invece di "tra". Ogni singola scelta appare del tutto naturale.
- Un rilevatore che possiede la chiave conta quante volte il testo ricade negli insiemi preferiti. La scrittura umana raggiunge il tasso atteso per caso. Il testo con watermark lo supera di gran lunga, e un test statistico segnala la discrepanza.
Nessuna singola parola è prova di alcunché. Il segnale emerge solo su decine o centinaia di scelte, ed è per questo che i passaggi più lunghi sono più facili da verificare rispetto a quelli brevi, e perché il rilevamento è sempre probabilistico anziché un timbro sì o no.
Il sistema in produzione di Google DeepMind, pubblicato su Nature nell'ottobre 2024 come Watermarking scalabile per identificare gli output dei grandi modelli linguistici, ha perfezionato questo approccio con una tecnica chiamata tournament sampling, che preserva la qualità del testo abbastanza bene da funzionare in modo silenzioso all'interno di un prodotto consumer su larga scala. Quel lavoro conta oltre Google: è la base pubblicata a cui Anthropic fa riferimento per l'implementazione di Claude.
La principale debolezza era stata pubblicata prima della maggior parte delle implementazioni. Nel marzo 2023, Krishna e colleghi hanno mostrato in La parafrasi elude i rilevatori di testo generato da AI (NeurIPS 2023) che rigenerare la formulazione di un passaggio fa crollare il rilevamento tra i metodi, watermarking incluso. Il segnale vive nella sequenza esatta dei token e in nessun altro luogo, quindi qualsiasi cosa riscriva la sequenza, incluso un editor umano, riscrive anche via le prove. Ogni fornitore che oggi distribuisce un watermark dichiara questa limitazione nella propria documentazione.
OpenAI: l'azienda che l'ha inventato e non l'ha mai rilasciato
OpenAI dispone da anni di una filigrana testuale funzionante e ha scelto, finora, di non rilasciarla. L'idea è stata descritta per la prima volta pubblicamente da Scott Aaronson, allora impegnato sulla sicurezza presso OpenAI, in una lezione del novembre 2022: influenzare le scelte del modello tra parole quasi equivalenti con una funzione crittografica segreta, così che il testo stesso dimostri da dove proviene. Quella lezione precede qualsiasi sistema distribuito ed è il documento fondativo del settore.
Nel maggio 2024, OpenAI ha descritto lo stato del progetto nel suo aggiornamento sulla provenienza, Understanding the source of what we see and hear online. L'azienda ha affermato che il suo metodo di watermarking testuale era accurato ed efficace su piccole modifiche, ma che stava trattenendo il rilascio mentre valutava i compromessi. Due dei rischi indicati da OpenAI riguardano direttamente gli autori accademici:
- Facile aggiramento. La parafrasi o la traduzione del testo rimuove il segno, esattamente come previsto dalla ricerca del 2023. Una filigrana che individua soprattutto chi non sa che esiste è uno strumento di applicazione debole.
- Impatto sproporzionato sui non madrelingua inglesi. OpenAI ha dichiarato che il watermarking potrebbe stigmatizzare l'uso legittimo di AI come supporto alla scrittura per le persone che scrivono in una seconda lingua. Il nostro articolo su perché i detector AI segnalano gli autori non madrelingua affronta lo stesso problema dal lato dei detector.

L'aggiornamento sulla provenienza di OpenAI: il metodo funziona, e l'azienda elenca i motivi per cui non l'ha ancora rilasciato.
Per immagini e audio, OpenAI ha scelto una strada diversa: metadati di provenienza C2PA nei risultati di DALL-E e Sora, cioè un'etichetta a livello di file piuttosto che un segno nel contenuto. Per il testo, alla fine di agosto 2026, l'output di ChatGPT non porta alcuna filigrana. L'azienda che ha proposto la tecnologia resta l'unica delle tre a non averla mai distribuita.
Google: la prima a rilasciarla, poi a dare via la ricetta
Google DeepMind ha rilasciato per prima, ha pubblicato tutto, poi ha reso il metodo aperto. Il suo sistema, SynthID, è nato come watermark per immagini nel 2023 ed è stato esteso al testo nel 2024. Quando l'articolo su Nature è apparso nell'ottobre 2024, SynthID-Text era già attivo all'interno di Gemini in produzione, rendendolo il primo watermark testuale statistico distribuito su scala consumer.

SynthID copre testo, immagini, audio e video, ed è attivo nell'output testuale di Gemini da ottobre 2024.
Google ha poi pubblicato l'implementazione come open source su Hugging Face, consentendo a qualsiasi sviluppatore di applicare lo stesso schema di watermarking ai propri modelli. Nel maggio 2025 ha annunciato SynthID Detector, un portale di verifica in cui i contenuti possono essere controllati per la presenza di segni SynthID su testo, immagini, audio e video.
Conta una limitazione di ambito: SynthID marca e rileva solo contenuti provenienti dai modelli di Google. Non dice nulla sull'output di ChatGPT o Claude, e una scansione SynthID pulita non significa che un testo sia stato scritto da un umano. Significa che i modelli di Google non lo hanno scritto, il che è un'affermazione molto più circoscritta.
Anthropic: ultima a muoversi, policy più rigorosa
Anthropic ha implementato l'ultima, con la copertura obbligatoria più ampia. Ogni modello Claude lanciato il 2 agosto 2026 o dopo incorpora una filigrana statistica nel proprio output testuale, in tutto il mondo, su ogni piano, senza possibilità di opt-out. L'azienda descrive il meccanismo nel suo articolo esplicativo, Come funziona la filigrana testuale di Claude, e l'ambito della policy nel suo articolo del centro assistenza, Come Claude contrassegna i contenuti generati dall'AI: la Claude API, claude.ai, Claude Code, Claude Cowork e Claude Tag sono tutti inclusi. I modelli lanciati prima della data di taglio sono in un periodo di transizione, e Anthropic afferma di stare aggiungendo il supporto di marcatura anche a quelli. Oltre al segno statistico, i file generati da Claude includono anche metadati C2PA, un secondo sistema separato che la copia di solo testo rimuove.

La policy nelle parole di Anthropic: ogni nuovo modello, ogni piattaforma, in tutto il mondo, con i modelli più vecchi in fase di aggiunta.
La documentazione di Anthropic indica direttamente i limiti. La rilevazione è probabilistica. Il segno non può distinguere un documento scritto da Claude da un documento scritto da un essere umano e leggermente modificato da Claude. Una riscrittura completa lo rimuove. Abbiamo esaminato tutto questo, incluso ciò che una rilevazione positiva dimostra davvero e cosa fare se il proprio testo viene contrassegnato, nella guida dedicata alla filigrana di Claude.
La tempistica segue la regolamentazione. Anthropic ha firmato il Codice di Pratica dell'Articolo 50(2) sulla Trasparenza dei Contenuti Generati dall'AI nell'ambito dell'EU AI Act, che richiede ai fornitori di sistemi di AI generativa di garantire che gli output siano "contrassegnati in un formato leggibile da macchina e rilevabili come generati artificialmente." Tali obblighi di trasparenza sono diventati applicabili il 2 agosto 2026: l'esatta data di taglio nella policy dei modelli di Anthropic, nove giorni prima dell'annuncio pubblico. Anthropic ha scelto di conformarsi globalmente invece di mantenere un comportamento separato per il traffico UE. Google era già conforme per progettazione. L'output testuale non contrassegnato di OpenAI è la questione aperta di conformità per il 2027.
I tre approcci, affiancati
| OpenAI | Google DeepMind | Anthropic | |
|---|---|---|---|
| Filigrana testuale implementata? | No | Sì (Gemini, da ott 2024) | Sì (modelli Claude dal 2 ago 2026) |
| Tecnica | Bias di campionamento crittografico (integrato, non rilasciato) | Campionamento a torneo SynthID-Text | Segno statistico di campionamento, stile SynthID |
| Copertura | Nessuna per il testo | Solo modelli Google | Tutti i nuovi modelli Claude; i modelli più vecchi in transizione |
| Opt-out | Non applicabile | No | No |
| Rilevatore pubblico | No | Portale SynthID Detector (2025) | Pianificato, non ancora rilasciato |
| Schema pubblicato? | Solo lezioni concettuali | Articolo su Nature + open source | Articolo esplicativo, basato su lavori pubblicati |
| Metadati file (C2PA) | Sì, immagini e audio | Sì, su tutti i media | Sì, sui file generati |
| Limiti dichiarati | Aggiramento, stigma per ESL | Ambito limitato ai propri modelli | Probabilistico, le modifiche offuscano la paternità |
Il quadro che emerge dalle colonne: OpenAI considera la filigrana testuale un problema di policy ancora irrisolto, Google la considera un'infrastruttura da standardizzare, e Anthropic la considera un obbligo di conformità da implementare integralmente.
Cosa significa per ricercatori e autori accademici
Le conseguenze pratiche dipendono da quali strumenti entrano in contatto con il tuo testo. Se abbozzi con ChatGPT, oggi il tuo testo non porta alcun watermark. Se abbozzi con Gemini, porta un segno SynthID che solo il rilevatore di Google può leggere. Se abbozzi o modifichi con un modello Claude attuale, porta il segno di Anthropic, e non esiste alcuna impostazione che lo disattivi.
Tre cose che gli autori accademici dovrebbero sapere:
Un watermark identifica uno strumento, non un autore. Ogni fornitore lo dichiara nella propria documentazione, e vale la pena ribadirlo perché le politiche istituzionali non sempre fanno questa distinzione. Il testo può essere contrassegnato perché un AI lo ha redatto, perché un AI ha fatto il copy editing di due frasi, oppure perché è stato citato un paragrafo contrassegnato. Se il tuo istituto esegue controlli sui watermark, ciò che il controllo dimostra è che un modello specifico ha toccato il testo a un certo punto, e nient'altro. La nostra guida su fare ricorso contro un falso flag di rilevamento AI spiega come formulare questo argomento quando conta.
I watermark e i rilevatori AI sono tecnologie diverse con modalità di errore diverse. Rilevatori come Turnitin o GPTZero formulano una stima sulla base dello stile statistico, con i problemi di accuratezza che abbiamo documentato. Il rilevamento dei watermark è un test basato su chiave con un tasso molto basso di falsi positivi sul testo umano non contrassegnato. L'asimmetria si rovescia per i falsi negativi: un controllo del watermark non rileva alcun testo AI proveniente da un modello che non usa watermark, e oggi questo include tutta ChatGPT.
La divulgazione rimane la tua posizione più solida. Il watermarking rende più rischioso l'uso silenzioso dell'AI e più sicuro l'uso dichiarato dell'AI, perché un flusso di lavoro dichiarato non ha nulla da temere da un segno positivo. La maggior parte delle riviste e delle università dispone ormai di politiche esplicite sull'uso dell'AI; la nostra politica sull'uso dell'AI spiega come tracciamo queste linee nei nostri strumenti, ed è un modello ragionevole di come appare un uso trasparente.
Cosa rimuove un watermark del testo, e cosa non lo rimuove
La riscrittura lo rimuove; la formattazione no. Copiare, incollare, cambiare font, convertire tra formati di file e rimuovere caratteri invisibili lasciano intatto un watermark statistico, perché il segno sta nelle scelte delle parole. Ciò che lo rimuove è qualsiasi cosa rigeneri la formulazione: un profondo intervento umano, una traduzione o una vera parafrasi, come ha stabilito il lavoro sulla robustezza di NeurIPS 2023 prima che uno di questi sistemi fosse lanciato.
Qui contano entrambe le direzioni. La scomparsa del segno non rende il testo tuo, e la sopravvivenza del segno non rende il testo non tuo. Una bozza AI riscritta resta comunque un documento assistito da AI a cui si applicano le regole di divulgazione del tuo istituto. Il nostro AI text humanizer riscrive bozze assistite da AI in un registro accademico naturale, e poiché quel processo rigenera la sequenza di token, i segni statistici non lo sopravvivono. Per il testo Claude in particolare, il rimuovi watermark Claude gratuito riformula ogni frase con parole nuove mantenendo invariati fatti, numeri e citazioni. Ciò che nessuno strumento può cambiare è ciò che devi al tuo lettore: la trasparenza su come il documento è stato creato.

La riscrittura è l'unica operazione che rimuove un segno statistico, ed è ciò che questo strumento fa, frase per frase.
Dove va da qui
Osserva tre cose fino al 2027. Primo, se OpenAI lancerà: l'applicazione dell'UE dell'Article 50 rende una posizione di "costruito ma non rilasciato" sempre più costosa per il testo. Secondo, se i detector convergeranno: un mondo in cui ogni grande laboratorio appone watermark con uno schema pubblicato è un mondo in cui le università controllano le chiavi invece di indovinare dallo stile, il che sarebbe un vero miglioramento rispetto all'attuale rilevamento soggetto a falsi positivi. Terzo, se arriverà l'interoperabilità: oggi, tre laboratori significano tre segni incompatibili e nessun controllo universale. C2PA colma questa lacuna per i file; per il testo grezzo non c'è ancora nulla che la colmi.
ChatGPT appone watermark al suo testo?
No. Ad agosto 2026, OpenAI ha realizzato un metodo di watermarking del testo ma non lo ha distribuito, una posizione che l'azienda ha spiegato nel suo aggiornamento sulla provenienza del maggio 2024. L'output testuale di ChatGPT non contiene alcun watermark statistico né caratteri nascosti. OpenAI applica invece i metadati di provenienza C2PA ai file multimediali di DALL-E e Sora, che è un sistema distinto, a livello di file.
Google Gemini appone watermark al suo testo?
Sì. L'output di Gemini porta il watermark SynthID-Text di Google DeepMind da ottobre 2024. Si tratta di un segno statistico nelle scelte delle parole, invisibile ai lettori e verificabile tramite il SynthID Detector di Google. Si applica solo ai modelli di Google, quindi un risultato SynthID negativo non dice nulla sul testo proveniente da altri sistemi di AI.
Claude appone watermark al suo testo?
Sì. Ogni modello Claude lanciato a partire da August 2, 2026 incorpora un watermark statistico nel proprio output testuale, su ogni piattaforma e piano, senza possibilità di opt-out, e i file generati da Claude includono inoltre metadati C2PA. I modelli lanciati prima di quella data non contrassegnano ancora il loro output; Anthropic afferma di stare aggiungendo il supporto al marking durante un periodo di transizione. I dettagli completi sono nel nostro spiegatore sul watermark di Claude.
Le università possono rilevare i watermark di AI?
Solo con la collaborazione del fornitore, perché il rilevamento richiede la chiave del fornitore. Google offre un portale pubblico di detector per i contenuti SynthID. Anthropic afferma che il supporto al rilevamento per utenti e terze parti è previsto ma non ha ancora rilasciato un detector pubblico. Nessuna suite antiplagio diffusa può al momento verificare i watermark statistici di alcun laboratorio, quindi l'"AI detection" istituzionale oggi significa ancora indovinare in base allo stile, non verificare i watermark.
Il watermarking dell'AI è richiesto dalla legge?
Nell'UE, di fatto sì. L'Article 50(2) dell'EU AI Act richiede ai fornitori di AI generativa di garantire che gli output siano contrassegnati in un formato leggibile dalla macchina e rilevabili come generati artificialmente, con obblighi di trasparenza applicabili dal August 2, 2026. Anthropic ha firmato il relativo Code of Practice e ha scelto la conformità mondiale. Il modo in cui i regolatori tratteranno il watermark testuale non ancora rilasciato di OpenAI è la questione da osservare nel 2027.
I watermark di AI sopravvivono alla traduzione?
No. Un watermark statistico vive nella sequenza esatta di parole che il modello ha scelto, e la traduzione sostituisce ogni parola. Lo stesso vale per la parafrasi profonda e per un editing umano pesante. Questa limitazione è documentata nella letteratura peer-reviewed e riconosciuta da ogni fornitore che distribuisce un watermark.
Fonti
- Anthropic, Come funziona la filigrana testuale di Claude, agosto 2026
- Centro assistenza Anthropic, Come Claude marca i contenuti generati da AI, 2026
- OpenAI, Comprendere la fonte di ciò che vediamo e ascoltiamo online, maggio 2024
- Google DeepMind, SynthID
- Dathathri et al., Watermarking scalabile per identificare gli output dei grandi modelli linguistici, Nature, ottobre 2024
- Google, Annuncio di SynthID Detector, maggio 2025
- Hugging Face, Introduzione a SynthID Text, ottobre 2024
- Kirchenbauer et al., Una filigrana per i grandi modelli linguistici, ICML 2023
- Krishna et al., La parafrasi elude i detector di testo generato da AI, NeurIPS 2023
- Scott Aaronson, La mia lezione sull'AI Safety per UT Effective Altruism, novembre 2022
- Unione Europea, AI Act, Articolo 50
- C2PA, Coalizione per la provenienza e l'autenticità dei contenuti

Dana è una creatrice di contenuti presso ProofreaderPro, dove gestisce il blog quotidiano e le operazioni di scrittura. Scrive articoli su come funziona la piattaforma di editing online e gestisce i messaggi dei clienti ogni giorno, con un punteggio di soddisfazione a cinque stelle da dimostrare.