2026年AI文本水印全景:OpenAI、Google与Anthropic有何不同
OpenAI造出了文本水印却从未发布。Google发布了SynthID并将其开源。Anthropic则让Claude的水印成为强制标配。本文解析每套系统的原理、能证明什么,以及对你的写作意味着什么。
OpenAI、Google和Anthropic三家公司造出了同一项技术:面向AI生成文本的统计水印。OpenAI从未发布自己的版本。Google把SynthID部署进Gemini并公开了完整方法。Anthropic则在2026年8月让Claude的水印对全球每一位用户强制生效。只要你的写作以任何形式借助AI,这三个决定如今都在影响你的文档会被如何评判。
2026年8月11日,水印从研究话题变成了主流新闻:Anthropic宣布每一个新的Claude模型都会给其文本输出打上标记。我们在Claude水印详解中详细报道了那次公告。本文呈现全景:文本水印是什么,三大AI公司各自如何实施或搁置了它,以及每套系统究竟能证明一段文字的什么。
什么是AI文本水印?
AI文本水印是隐藏在生成文本用词选择中的统计模式,在生成的那一刻被植入,使持有正确密钥的检测器日后能够验证文本出自某个特定的AI系统。它不是可见的标签,不是隐藏的字符,也不是附加在文件上的元数据。这个标记就存在于词语本身之中。
这一区分很重要,因为"水印"一词常被不加区分地用来指三种不同的东西:
| 它是什么 | 它存在于哪里 | 复制粘贴后还在吗? | |
|---|---|---|---|
| 统计水印 | 模型选词时的一种偏置 | 文本本身 | 在 |
| 文件元数据(C2PA) | 经过签名的来源标签 | 文件容器 | 不在,纯文本复制会剥离它 |
| 零宽字符 | 插入文本的不可见Unicode | 可见字符之间 | 不在,极易被清除 |
三者之中,只有统计水印能在复制、粘贴、重新录入新文档和格式转换后依然存在。这正是三大公司在文本上不约而同选择它的原因,也是那些清除隐形字符的"水印去除器"对它毫无作用的原因。我们的免费Claude水印去除工具页面用文献记录了这种失效方式。
统计水印究竟如何运作?
写下句子的每一步,语言模型都在若干近乎等价的词之间做选择,而水印在暗中给这些选择加了砝码。基础配方由University of Maryland的Kirchenbauer及其同事于2023年1月发表在A Watermark for Large Language Models(ICML 2023)中。其运作方式如下:
- 在每个词被选出之前,由前文推导出的密钥把词表划分为偏好集与中性集。
- 模型把选择向偏好集倾斜。用"suggest"而不是"indicate",用"across"而不是"among"。每一次单独的选择看起来都完全自然。
- 持有密钥的检测器统计文本落入偏好集的频率。人类写作凭偶然只会命中预期比例,而带水印的文本命中率远高于此,统计检验便能标出这种偏差。
单个词证明不了任何事。信号只有在几十上百次选择中才会显现,因此长文段比短文段更容易检验,检测也永远是概率性的,而非非黑即白的印章。
Google DeepMind的生产系统于2024年10月以Scalable watermarking for identifying large language model outputs发表在Nature上,用一种名为锦标赛采样的技术加以改良,使文本质量好到足以在消费级产品中大规模静默运行。这篇论文的意义超出Google本身:它正是Anthropic为Claude的实现所援引的公开基础。
主要弱点在多数部署之前就已公开。2023年3月,Krishna及其同事在Paraphrasing evades detectors of AI-generated text(NeurIPS 2023)中证明,重新改写一段文字会让各类检测方法全面失效,水印也不例外。信号只存在于确切的词元序列中,别无他处,因此任何重写该序列的行为,包括人类编辑,同时也抹去了证据。今天每一家部署水印的公司都在自家文档中写明了这一局限。
OpenAI:发明了它却从未发布的公司
OpenAI手握可用的文本水印已有多年,至今选择不发布。这一构想最早由时任OpenAI安全研究的Scott Aaronson在2022年11月的一场讲座中公开提出:用一个保密的密码学函数在近乎等价的词之间给模型的选择加偏置,让文本自己证明出处。那场讲座早于所有已部署的系统,是这个领域的奠基文献。
2024年5月,OpenAI在其来源追溯进展Understanding the source of what we see and hear online中说明了项目状态。公司表示其文本水印方法准确,对小幅改动也有效,但在权衡利弊期间暂缓发布。OpenAI列出的风险中,有两条与学术写作者直接相关:
- 极易绕过。 改写或翻译文本就会去掉标记,与2023年的研究预言完全一致。一个主要只能逮住不知道它存在的人的水印,是一件疲弱的执法工具。
- 对非英语母语者的不成比例影响。 OpenAI明确指出,水印可能让第二语言写作者把AI用作写作辅助的正当用途蒙上污名。我们的文章AI检测器为何频频误标非母语写作者从检测器一侧讨论了同一问题。

OpenAI自己的来源追溯进展:方法可行,而不发布的理由由公司亲自列出。
在图像和音频上,OpenAI走了另一条路:在DALL-E和Sora的输出中加入C2PA来源元数据,那是文件层面的标签,而非内容内部的标记。至于文本,截至2026年8月底,ChatGPT的输出不带任何水印。提出这项技术的公司,恰恰是三家中唯一从未部署它的一家。
Google:第一个部署,随后公开配方
Google DeepMind最先部署、完整发表,随后开放了方法。其系统SynthID于2023年以图像水印起步,2024年扩展到文本。到2024年10月Nature论文刊出时,SynthID-Text早已在Gemini的生产环境中运行,成为第一个在消费级规模部署的统计文本水印。

SynthID覆盖文本、图像、音频和视频,自2024年10月起在Gemini的文本输出中生效。
随后Google把实现以开源形式发布在Hugging Face上,让任何开发者都能把同一套水印方案用于自己的模型。2025年5月,它又发布了SynthID Detector,一个可以对文本、图像、音频和视频进行SynthID标记检验的验证门户。
有一条适用范围的限制必须记住:SynthID只标记、也只检测Google自家模型的内容。它对ChatGPT或Claude的输出不置一词,SynthID扫描无恙也不代表文本出自人手,只代表Google的模型没有写它,这是一个窄得多的论断。
Anthropic:动手最晚,政策最严
Anthropic部署得最晚,而强制覆盖面最广。2026年8月2日及之后发布的每一个Claude模型,都会在文本输出中嵌入统计水印,全球范围,所有套餐,没有任何退出选项。公司在解读文章How Claude's text watermark works中说明机制,在帮助中心文章How Claude marks AI-generated content中界定政策范围:Claude API、claude.ai、Claude Code、Claude Cowork和Claude Tag全部在列。截止日之前发布的模型处于过渡期,Anthropic表示也在为它们补上标记。除统计标记外,Claude生成的文件还携带C2PA元数据,那是第二套独立系统,纯文本复制会将其剥离。

政策原文出自Anthropic:每个新模型、每个平台、全球生效,旧模型也在陆续纳入。
Anthropic的文档把局限写得直截了当。检测是概率性的。标记无法区分一份文档是Claude写的,还是人写后经Claude轻度润色的。彻底重写会将其去除。这一切,包括阳性检测究竟能证明什么、你自己的文字被打上标记后该怎么办,我们都在Claude水印专题指南中做了完整讲解。
时间点紧随法规。Anthropic已签署EU AI Act第50(2)条下的AI生成内容透明度行为准则,该条要求生成式AI系统的提供者确保输出"以机器可读格式标记,并可被识别为人工生成"。这些透明度义务自2026年8月2日起适用:与Anthropic模型政策的截止日完全同一天,距公开发布恰好九天。Anthropic选择了全球合规,而不是只对EU流量区别对待。Google在设计上早已合规。OpenAI不带标记的文本输出,则是2027年悬而未决的合规问题。
三种路线,并排对照
| OpenAI | Google DeepMind | Anthropic | |
|---|---|---|---|
| 文本水印已部署? | 否 | 是(Gemini,2024年10月起) | 是(2026年8月2日起的Claude模型) |
| 技术 | 密码学采样偏置(已造,未发布) | SynthID-Text锦标赛采样 | 统计采样标记,SynthID路线 |
| 覆盖范围 | 文本上没有 | 仅Google自家模型 | 所有新Claude模型;旧模型过渡中 |
| 可否退出 | 不适用 | 否 | 否 |
| 公开检测器 | 无 | SynthID Detector门户(2025) | 已列入计划,尚未发布 |
| 方案已公开? | 仅概念讲座 | Nature论文+开源 | 解读文章,基于已发表研究 |
| 文件元数据(C2PA) | 有,图像与音频 | 有,覆盖各类媒体 | 有,生成文件上 |
| 自述局限 | 易绕过、ESL污名 | 范围限于自家模型 | 概率性、编辑会模糊作者归属 |
纵览各列,格局是:OpenAI把文本水印当作一道未解的政策难题,Google把它当作可以标准化的基础设施,Anthropic把它当作必须完整履行的合规义务。
这对研究者和学术写作者意味着什么
实际影响完全取决于哪些工具接触过你的文本。用ChatGPT起草,你的文本今天不带水印。用Gemini起草,它带着只有Google检测器能读出的SynthID标记。用当前的Claude模型起草或修改,它带着Anthropic的标记,且没有任何设置能关掉它。
学术写作者应当记住三件事:
水印指认的是工具,不是作者。 每家公司都在自家文档里这样说,而它值得反复强调,因为学校的规章未必做这种区分。文本被打上标记,可能因为AI起草了它,可能因为AI润色了其中两句话,也可能因为它引用了一段带标记的文字。如果你的机构做水印检查,检查能证明的只是某个特定模型在某个时点接触过这段文本,仅此而已。我们的申诉AI检测误报指南讲解了必要时如何提出这一抗辩。
水印与AI检测器是失效方式各不相同的两种技术。 Turnitin、GPTZero这类检测器靠统计风格猜测,其准确性问题我们已有专文记录。水印检测则是基于密钥的检验,对不带标记的人类文本误报率极低。而不对称性反转在漏报上:水印检查抓不到任何来自不加水印模型的AI文本,今天这包括整个ChatGPT。
披露仍是你最稳固的立场。 水印让隐瞒的AI使用更危险,让声明过的AI使用更安全,因为公开声明的工作流不惧任何阳性标记。多数期刊和大学如今都有明确的AI使用政策;我们的AI使用政策说明了我们如何在自家工具间划定这些界线,也可作为透明使用的一份合理范本。
什么能去除文本水印,什么不能
重写能去除它;改格式不能。复制、粘贴、换字体、转换文件格式、清除不可见字符,统统不会伤及统计水印分毫,因为标记在用词选择里。能去除它的,只有重新生成措辞的操作:深度的人工修改、翻译,或真正的改写,正如NeurIPS 2023的鲁棒性研究在这些系统上线之前就已确立的那样。
这里两个方向都要紧。标记消失不会让文字变成你的,标记留存也不会让文字不是你的。重写过的AI草稿依然是AI辅助的文档,你所在机构的披露规则依然适用。我们的AI text humanizer把AI辅助的草稿改写成自然的学术文风,由于这一过程重新生成词元序列,统计标记不会留存。针对Claude文本,免费Claude水印去除工具会把每个句子换用新的措辞表达,同时让事实、数字和引文原样保留。任何工具都改变不了的,是你对读者的义务:坦陈这份文档是如何完成的。

重写是唯一能去除统计标记的操作,这个工具做的正是逐句重写。
接下来会怎样
到2027年,有三件事值得盯住。第一,OpenAI是否发布:EU对第50条的执法,让"造好了但不发布"在文本上的姿态代价越来越高。第二,检测是否趋同:当每家大公司都用公开方案打水印时,大学就会转向核验密钥而不是靠风格猜测,这将是对今天误报频出的检测的实质改善。第三,互操作性是否到来:如今三家公司意味着三种互不兼容的标记,没有任何统一检验。文件上这道缺口由C2PA补上;纯文本上暂时无人填补。
ChatGPT会给文本加水印吗?
不会。截至2026年8月,OpenAI已造出文本水印方法但未部署,理由由公司在2024年5月的来源追溯进展中说明。ChatGPT的文本输出既无统计水印也无隐藏字符。OpenAI确实在DALL-E和Sora的媒体文件上使用C2PA来源元数据,但那是另一套文件层面的系统。
Google Gemini会给文本加水印吗?
会。Gemini的输出自2024年10月起携带Google DeepMind的SynthID-Text水印。这是隐藏在用词选择中的统计标记,读者不可见,可通过Google的SynthID Detector检验。它只适用于Google自家模型,因此SynthID结果为阴性对其他AI系统的文本不说明任何问题。
Claude会给文本加水印吗?
会。2026年8月2日及之后发布的每个Claude模型都会在文本输出中嵌入统计水印,覆盖所有平台和套餐,无法退出,Claude生成的文件还额外携带C2PA元数据。在该日期之前发布的模型目前尚未标记输出;Anthropic表示正在过渡期内为它们补上标记。完整细节见我们的Claude水印指南。
大学能检测出AI水印吗?
只有在厂商配合下才行,因为检测需要厂商的密钥。Google为SynthID内容提供了公开检测门户。Anthropic表示面向用户和第三方的检测支持已在计划中,但尚未发布公开检测器。目前没有任何主流查重套件能验证任何一家的统计水印,所以今天高校的"AI检测"仍是基于风格的猜测,而非水印核验。
法律要求AI加水印吗?
在EU,实质上是的。EU AI Act第50(2)条要求生成式AI提供者确保输出以机器可读格式标记、可被识别为人工生成,相关透明度义务自2026年8月2日起适用。Anthropic签署了配套的行为准则并选择全球合规。监管者将如何对待OpenAI未发布的文本水印,是2027年最值得关注的问题。
AI水印能在翻译后留存吗?
不能。统计水印存在于模型所选词语的确切序列中,而翻译替换了每一个词。深度改写和大幅人工修改同理。这一局限在同行评审文献中有明确记载,每一家部署水印的公司也都予以承认。
来源
- Anthropic, How Claude's text watermark works, 2026年8月
- Anthropic Help Center, Claude 如何标记 AI 生成内容, 2026
- OpenAI, Understanding the source of what we see and hear online, 2024年5月
- Google DeepMind, SynthID
- Dathathri et al., Scalable watermarking for identifying large language model outputs, Nature, 2024年10月
- Google, SynthID Detector announcement, 2025年5月
- Hugging Face, Introducing SynthID Text, 2024年10月
- Kirchenbauer et al., A Watermark for Large Language Models, ICML 2023
- Krishna et al., Paraphrasing evades detectors of AI-generated text, NeurIPS 2023
- Scott Aaronson, My AI Safety Lecture for UT Effective Altruism, 2022年11月
- European Union, AI Act, Article 50
- C2PA, Coalition for Content Provenance and Authenticity

Dana 是 ProofreaderPro 的内容创作者,负责日常博客和写作业务。 她撰写有关在线编辑平台如何运作的文章,每天处理客户消息,并获得了五星级的满意度评分。