ProofreaderPro.ai
AI 文本人性化

Anthropic 的 Claude 水印,详解(2026)

Claude 现在会在其文本中嵌入不可见水印。其工作原理、哪些内容能够保留下来,以及一次阳性检测究竟能证明什么。

Dana|Aug 12, 2026|11 分钟阅读
Anthropic 的 Claude 水印,详解(2026) - ProofreaderPro.ai Blog

2026年8月11日,Anthropic宣布Claude将开始在其生成的文本中嵌入一种不可见水印。数小时内,最强烈的反对声并不是来自学生,而是来自那些使用Claude对完全由自己撰写的文字进行复制编辑的律师、学者和研究人员,他们刚刚得知自己的作品如今会带有一个机器生成的标记。

简而言之: 这个水印是施加在Claude用词选择上的统计偏置,而不是插入到文档中的隐藏字符。它在复制、粘贴、重新排版和转换为纯文本时仍会保留。它不会在改写、翻译或大幅编辑后保留。它适用于2026年8月2日及之后发布的所有Claude模型,全球范围内均适用,且无法选择退出。并且,检测结果为阳性只说明Claude可能处理过这段文本。它并不能告诉你是谁写的。

本指南将介绍Anthropic实际构建了什么,几乎没有被报道的第二套标记系统,这种标记能证明什么、不能证明什么,以及如果你自己写的内容被标记了该怎么办。

Anthropic到底宣布了什么?

该政策发布在Anthropic帮助中心的一篇文章中,标题为 Claude如何标记AI生成内容。要点如下:

公布时间2026年8月11日
适用范围2026年8月2日及之后发布的每个Claude模型
旧模型Anthropic表示正在过渡期内努力加入标记
覆盖场景Claude API、claude.ai、Claude Code、Claude Cowork、Claude Tag,以及通过AWS、Google Cloud和Microsoft Foundry使用的Claude
地域全球
退出选项无,任何方案都没有
检测计划通过Anthropic自己的工具实现,未给出时间表

其驱动因素是监管。Anthropic签署了EU AI Act第50(2)条关于AI生成内容透明度的行为准则,该准则要求生成式系统提供方对其输出进行标记,以便识别为机器生成。这个义务属于欧洲范围。Anthropic决定将其应用于地球上每一位用户,而不是仅限于欧盟流量,这并不是法规本身的要求。

Claude水印是如何工作的?

这是在前48小时里几乎所有文章都写错的部分,而一旦写错,人们就会得出一些根本行不通的解决办法。

当语言模型写作时,它并不是在选择唯一正确的下一个词。在句子的许多位置,都存在若干在统计上近乎等价的续写方式,也就是少数几个读起来都很自然的词。水印会根据Anthropic持有的一个秘密密钥对这种选择施加偏置。任何单个选择看起来都平平无奇。但在足够长的文本中,这些选择累积形成的分布,会被持有该密钥的检测器测量出来。

由此会带来三个结果,也几乎解释了这种标记的所有行为特征:

你的文本不会被添加任何内容。 不会有零宽字符、不可见空格、元数据字段,也没有格式上的小把戏。水印是所选词语的一种属性,这也是Anthropic能够准确说它不会改变输出的含义、质量或可读性的原因。

它会随着文字一起移动。 把文本复制到邮件里,粘贴到Word中,转换为纯文本,修改文件格式。词语没有变,因此签名也没有变。

它需要足够的篇幅。 对 token 分布进行的统计测量需要足够多的 tokens。Anthropic自己也把内容“太短,无法可靠检测”列为水印可能无法被发现的原因。

第二个没人提到的系统:C2PA 文件元数据

文本水印抢走了头条,但 Anthropic 公布的是两种机制,不是一种。

当 Claude 生成的是文件而不是散文,具体来说是 .svg.png.jpg 时,Anthropic 会附加遵循 C2PA standard 的数字签名来源元数据,来自 Coalition for Content Provenance and Authenticity。这是解决问题另一半的不同技术:一种由行业支持的格式,用于记录资产的来源及其修改历史,并通过加密签名确保篡改可被检测。

它也比文本标记脆弱得多。Anthropic 承认,C2PA 元数据可能会因格式转换、在不支持该标准的工具中重新保存,或仅仅是截屏而被去除。元数据与文件并存;统计型水印存在于文字内部。正是这种耐久性上的差异,导致文本标记引发了争论,而文件标记没有。

什么会去除水印,什么不会

分界线是机械性的,而不是看你花了多少功夫。要么某个操作保留你的原始用词,要么它会重新构建它们。

操作标记会保留吗?原因
复制粘贴文字没有变化
重新格式化、更改文件类型文字没有变化
去除不可见字符本来就没有可去除的字符
轻度润色通常会大多数用词在轻改后仍然保留
大幅编辑往往不会Anthropic 表示该标记“可能会在某些编辑中持续存在”
翻译成另一种语言不会词元序列是从头重建的
大幅改写不会每个用词都由另一模型重新决定
极短摘录无法测量低于可靠信号的阈值

最有商业意义的是第三行。如今大多数以 AI watermark removers 名义营销的免费工具,都会扫描零宽 Unicode 字符和不可见空格,并删除它们找到的内容。那是对一个真正不同问题的合理应对,但面对 Claude 的水印,它什么也做不了。用这类清理工具处理 Claude 的输出,返回的结果与输入时的测量值完全相同。

正向检测实际上证明了什么?

比“检测”这个词所暗示的要少,而且这里需要谨慎,因为机构政策正在快速制定中。

正向结果表明,一段内容可能经过 Claude 处理。Anthropic 明确表示,被检测到的水印并不能证明内容由 Claude 撰写,原因显而易见:人们也会用该模型来编辑、翻译和总结自己写的内容。这个测量无法区分一份由 Claude 起草的文档和一份由 Claude 润色过的文档。

负向结果证明的更少。未标记文本可能是人类写作,可能来自完全没有水印的模型,可能是经过重度编辑的 Claude 输出,也可能只是太短而无法测量。

还有一个值得了解的实际限制:通用 AI 检测器无法读取这个标记。检测需要 Anthropic 的密钥,因此必须通过 Anthropic 自己的工具运行,而这些工具在公布时并没有发布时间表。你所在机构已经在用的检测器,如今读不到 Claude 的水印。

为什么反弹来自编辑,而不是来自隐藏 AI 的人

反应极为负面,而这种反应的形态,正是这个故事中最具商业和伦理意味的部分。

主导性的抱怨并不是“现在我不能把 AI 写的东西冒充成我的了”。而是“现在我自己的写作被标记成 AI 了”。律师 Peter Harrell 说得很直接:把他自己写的内容上传去做复制编辑,意味着 Claude 会“给我的(人类写作、AI 复制编辑)文本加上水印,说起来很荒唐”。政治学家 Maya Sen 也指出,这一变化会让该模型对她这样的人变得不那么有用。电台主持人 Erick Erickson 则说:“我写的东西会被加上水印,好像是 Claude 做了这项工作。”

他们描述的是一个真实而具体的问题:错误归因。水印记录的是模型生成了一串 token。它不会,也在结构上不可能,记录是谁提出了观点、论证、研究或原始草稿。对于一位作者来说,如果其雇主、出版社、期刊或大学把积极信号解读为机器署名的确定证据,那么这种缺口就不只是学术问题了。

开发者提出了一个平行版本的问题。代码会经由格式化器、lint 工具和重构工具,这是日常流程的一部分,而这些工具都会改写剩余的 token 选择。在正常的软件开发流程中,这种标记会很快退化,这使它对某些人立刻联想到的代码来源追踪用途来说并不可靠。

这在更广泛的行业中处于什么位置

Anthropic 不是第一个,但这个领域比多数报道暗示的要薄弱得多。

Google 的 SynthID 一直是唯一一个由大型供应商大规模部署的文本水印,它使用的是同一个基本思路,即在生成过程中对 token 概率进行偏置。它最初于 2023 年用于图像,之后扩展到文本、音频和视频,并且已被 Google 之外的公司采用,包括 OpenAI 用于图像和语音输出,以及 ElevenLabs、Kakao 和 NVIDIA。

OpenAI 是一个显著的缺口。它在 ChatGPT 图像中嵌入 SynthID,并已将覆盖范围扩展到语音,但截至本文撰写时,它尚未为 ChatGPT 推出文本水印。在从任何单一检测结果得出结论之前,这种不对称值得牢记:一份没有 Claude 水印的文档,可能只是用了一种根本不会给文本做标记的模型。

如果你自己的写作被标记了,该怎么做

如果文本确实是你自己写的,而这个标记只是复制编辑带来的副作用,解决办法是重新表达这段内容,让 token 序列被重建。仅仅在边缘做些编辑并不能可靠地解决问题,因为你大多数的用词在轻度处理后仍会保留。

对于单个段落或章节,我们的 free Claude watermark remover 就是专门做这个的。它一次最多重写 500 个词,使用不同模型以全新措辞重建内容,同时保持你的事实、数字、日期、保留语和技术术语不变,并逐字逐符号保留引文和引用。它带账号即可免费使用,而且它作用于唯一真正可行的机制:重新生成 token,而不是过滤文本。

对于整篇手稿、论文章节或报告,AI text humanizer 更适合。完整的 humanizer 处理会重写整份文档,而不是打补丁,把机器风格的行文转换为自然的人类风格写作,并在其工作机制的副作用中清除 token 级水印。两者都会保护引用;区别在于规模和深度。

而如果根本问题是 AI 辅助编辑不断让你的作品受到怀疑,我们的 AI proofreader 会对整份文档进行编辑,并以你逐行确认的修订痕迹呈现,而且不会给你的文本加水印。

常见问题

Q: Claude 会给它的所有文本输出加水印吗?

自 2026 年 August 2 日或之后发布的每个 Claude 模型,都会在 Claude API、claude.ai、Claude Code、Claude Cowork、Claude Tag,以及通过 AWS、Google Cloud 和 Microsoft Foundry 使用的 Claude 中嵌入该水印。Anthropic 表示,它正在过渡期内将标记扩展到旧模型,因此把 August 之前发布的任何内容都自动视为豁免是不安全的。该标记在全球范围内适用,且任何方案都没有退出选项。

Q: 我可以关闭 Claude 水印吗?

不可以。Anthropic 没有提供可禁用它的设置、方案层级或 API 参数,而且该政策适用于所有用户,无论所在地为何。该标记体现了 EU AI Act 下的透明度承诺,这也是它不作为用户偏好选项提供的原因。

Q: 会去除不可见字符的 AI watermark remover 工具有效吗?

不会,而且这正是围绕该公告最常见的误解。那些工具会搜索零宽 Unicode 字符和不可见空白。Claude 的水印是模型在词语选择上的统计偏差,因此其中并不存在可被移除的这类内容。经过此类清理工具处理的文本,会保留其最初所带有的完全相同的特征。只有重新生成 token,也就是改写,才会影响这种采样偏差水印。

Q: 这个水印会出现在 Turnitin 或 GPTZero 里吗?

目前不会。读取该标记需要用于嵌入它的密钥,因此检测是通过 Anthropic 自己的工具完成,而不是通过第三方 AI 检测器。Anthropic 表示计划提供验证功能,但在公告时没有给出时间表。请注意,这与这些检测器是否会因其他原因标记你的文本无关,它们无论是否存在任何水印都可能这样做。

Q: 水印能证明某些内容是 Claude 写的吗?

不能。它表明这些文本可能经过 Claude 处理。Anthropic 明确表示,检测到水印并不能确认 Claude 是内容作者,因为该模型被广泛用于编辑、翻译和总结人们自己写的文本。它无法区分模型生成的草稿与其代为润色的段落,也无法说明文档中有多大比例是机器写作的。

Q: 改写会去除 Claude 水印吗?

大量改写会,因为它重建的是词序列,而不是对其做微调。轻度改写则不可靠:如果原始词语选择大多保留下来,那么足以测量的信号也会保留下来。同样的逻辑也适用于翻译,翻译会完全去除该标记,而轻度校对通常不会。

Q: Claude 生成的图像和文件怎么办?

它们使用的是另一套系统。受支持格式的文件,.svg.png.jpg,会接收基于 C2PA 标准构建的数字签名来源元数据,而不是统计水印。C2PA 元数据更容易丢失:Anthropic 指出,它可能会在格式转换时被去除,可能会在不支持该标准的工具中重新保存时被去除,也可能会因截屏而丢失。

Dana - Author at ProofreaderPro.ai
DanaContent Creator

Dana 是 ProofreaderPro 的内容创作者,负责日常博客和写作业务。 她撰写有关在线编辑平台如何运作的文章,每天处理客户消息,并获得了五星级的满意度评分。

继续阅读

立即试用 Text Humanizer 免费版

立即开始免费使用
Proofreader Pro AI
使用ProofreaderPro.ai优化您的研究,全球领先的AI驱动校对工具,专为学术文本量身定制。
ProofreaderProAI, Greenleaf Ave, Staten Island, 10310 New York
© 2026 ProofreaderPro.ai. 领先的学术校对、编辑和人性化工具, 由我们精心打造 ❤️ 以及语法上通顺的表达句式 🌳s