从Claude隐形水印回望GenAI时代信息隐藏:嵌入水印如何保证无损?

marsbit发布于2026-08-17更新于2026-08-17

文章摘要

2026年8月,Anthropic宣布为Claude模型生成的文本嵌入不可见的隐形水印,引发了关于水印是否影响生成质量的讨论。“可证明的性能无损”成为关键。这需要追溯至“可证安全隐写”理论,该理论要求载密数据与正常数据在分布上不可区分,但长期受限于对载体分布精确采样的苛刻要求。 生成式AI的兴起提供了转折。2018年,中科大团队最早提出生成式可证安全隐写思路,将安全性归约到加密算法。此后,研究从对称密钥发展到公钥隐写,并解决了“白盒”依赖、子词歧义等问题,推出了无盒、灰盒等更实用的方案。 基于此理论,“可证生成质量无损水印”得以定义:嵌入水印但不影响模型的采样分布。中科大团队开发了即插即用的无损水印系统,已应用于星火大模型等平台。国际上,无偏水印、鲁棒水印等研究也在推进。在图像领域,Gaussian Shading等方法实现了可证明无损的水印嵌入。技术甚至延伸至模型水印,为模型资产提供了归属证明。 从经验安全到可证安全,信息隐藏走过了七十余年。水印技术也面临攻防博弈,而“无损”是双方共同的约束与追求,旨在为AI内容治理提供有理论保证的技术支撑。

2026年8月11日,Anthropic宣布:自8月2日起发布的新版Claude模型,将在生成文本中直接嵌入人眼不可见、机器可读的隐形水印,使AI生成内容在被复制、传播之后仍可被软件识别溯源。

官方文档写道:「当受支持的Claude模型生成文本时,它会将一种难以察觉的水印直接嵌入到文本之中。您不会看到它,而且它既不会改变Claude回答的语义、质量,也不会影响其可读性。」

该机制覆盖Claude网页端、API与Claude Code等全线产品,面向全球用户生效且不可关闭;生成的图像等文件还将附带符合C2PA标准的数字签名溯源元数据。

这是Anthropic签署欧盟《人工智能法案》第50条透明度行为准则后的标志性举措。

给AI生成内容「打水印」,正在从企业倡议走向全球共识。2025年6月,世界经济论坛在天津夏季达沃斯发布《2025年十大新兴技术》,「生成式水印」位列第二;未来学家凯文·凯利在《2049:未来10000天的可能》中预言,人工智能时代需要「重新定义真实」,需要「在AI生成的图像和影像上加上类似水印的辨别真伪的标记」。

图1 夏季达沃斯论坛和凯文·凯利预言

但把水印「做对」并不容易。

Anthropic公告发布当天,用户最集中的质疑正是:打水印,会不会伤模型?会不会降低生成质量?

「可证明的性能无损」,由此成为GenAI时代信息隐藏研究的核心命题。而要理解这一命题,需要回到它的理论源头——可证安全隐写。

可证安全隐写,等待生成模型二十年

隐写与水印同属信息隐藏。传统隐写多年来一直停留在「经验安全」:用隐写检测算法测试隐写的安全强度,却无法给出数学保证。可证安全隐写则要求严格证明:载密数据与正常数据在分布上不可区分。

这条理论路线由来已久。

1949年,Shannon指出建立隐蔽通信理论的困难;1998年,Cachin引入相对熵,给出信息论意义上的安全定义;2002年,图灵奖得主Manuel Blum指导Hopper等人建立计算安全隐写框架,2004年又发展出公钥隐写与隐蔽密钥协商。

然而,所有可证安全隐写构造都依赖一个苛刻前提——载体分布可精确采样。自然数据分布不可控,理论因此沉寂多年。

图2 可证安全隐写发展历程简述

2018年,AI生成模型带来转折:模型先学到分布、再按分布采样,天然提供了「显式分布或完美采样器」。

中科大团队在国际上最早提出生成式可证安全隐写思路,给出「黑盒采样」与「压缩—可逆采样」两套框架(IWDW 2018、arXiv 2018),将隐写安全性归约到加密算法安全性——把消息加密成伪随机密文,用密文驱动采样生成内容,接收方经逆采样恢复密文。

彼时生成式AI尚未爆发,这一想法显得「超前」,一度难以获得学界同行认可。随着语音等生成模型质量快速提升,相关成果逐渐得到承认,国际水印与取证研讨会(IWDW)邀请中科大团队作题为「When Provably Secure Steganography Meets Generative Models」的大会主旨报告。

图3 最早的生成式可证安全隐写文章

2021年前后,AI生成数据逐步成为网络内容的主要形态,可证安全隐写在全球范围内得到广泛关注:清华大学提出基于样本分组的可证安全语言隐写(Findings of ACL 2021);波士顿大学与约翰霍普金斯大学提出面向真实分布的密码学安全隐写Meteor(ACM CCS 2021);牛津大学提出基于最小熵耦合的完美安全隐写(ICLR 2023)。

中科大团队提出基于「分布副本」的Discop构造(IEEE S&P 2023),显著提升了嵌入载荷率。同年,Quanta Magazine将「在生成数据中完美隐藏秘密信息」评为年度国际计算机科学七大突破之一,宣告了信息隐藏进入「可证明」时代。

从对称到非对称,从「有盒」到「无盒」

早期的生成式可证安全隐写均为「对称密钥」体制,收发双方须预先共享密钥,且依赖白盒提取,使用场景受限。

此外,子词歧义会导致提取失败。中科大团队把技术路线推向公钥隐写、无盒/灰盒场景、并消除了子词歧义,使生成式隐藏走向实用。

公钥隐写(IEEE TIFS 2024):提出将椭圆曲线密码( EC C)与生成模型结合的可证安全公钥隐写方案、并提出了隐写密钥交换协议。解决了隐写密钥协商和隐藏信息「非对称」提取问题。

无盒隐写(IEEE TMM 2026):传统方法依赖「白盒」提取,接收方必须持有与发送方完全相同的语言模型。团队提出Disreo,通过token位置随机化与输出概率重组实现「无盒提取」,接收方无需访问底层模型即可恢复消息,为实际部署提供更大便利。

灰盒隐写(ACM CCS 2026):白盒与无盒之间还存在「灰盒」场景——收发双方资源不对等,接收方可能只有运行小模型的能力(如移动端设备)。SpecStega基于推测采样(speculative sampling):以双方共享的小模型完成消息嵌入与提取,再借助目标大模型对输出进行精炼,使最终载密文本既对齐大模型的输出分布、保持高质量与安全性,又能在接收端仅凭小模型高效解码,载荷率相对现有黑盒方案提升20倍以上——为可证安全隐写提供了介于「有盒」与「无盒」之间的第三条路径。

解决子词歧义(IEEE TDSC):基于大语言模型的隐写普遍面临分词(token)解码歧义——同一段文本可能被切成不同子词序列,导致提取失败。团队提出SyncPool,在嵌入前将存在前缀关系的token统一分组,从原理上消除歧义,实现可证安全隐写的可靠提取。

从隐写到水印,让「可证无损」走向产业

AIGC大模型首先学到了自然数据的分布,然后按照分布采样生成文本、图像、音视频等内容。如果能够做到:在生成内容中嵌入水印但是不影响采样分布,那就意味着水印嵌入没有影响生成质量。

可证安全隐写理论上保证了载密数据与正常生成数据的分布不可区分,即嵌入信息不改变模型的采样分布——这正是「可证生成质量无损水印」的定义。水印不需要隐写那样大的容量,因此还可以用容量换取鲁棒性。

在文本领域,中科大团队开发的可证生成质量无损水印系统,即插即用、无需修改模型参数,支持单比特鲁棒鉴别与多比特模型归因,已应用于星火大模型,安全GPT模型等平台,服务了1.3万名开发者。

与此同时,国际上可证无损生成文本水印的研究也在快速推进:

2024年,马里兰大学等团队的《Unbiased Watermark for Large Language Models》(ICLR 2024 Spotlight)定义了无偏水印并给出通用构造;

同年,斯坦福大学提出抗失真的鲁棒无偏水印(TMLR 2024);

2025年,多通道无偏水印MCmark(ACL 2025)在保持严格无偏的同时,提升了水印提取的鲁棒性。

在图像领域,中科大团队提出Gaussian Shading(CVPR 2024),把加密随机化后的水印映射为与正常生成不可区分的高斯潜变量,再经扩散过程作用于整个潜空间,无需训练、即插即用、可证明性能无损;

Gaussian Shading++与T2SMark(NeurIPS 2025)进一步解决了真实部署中的鲁棒性、生成参数变化与生成多样性问题;

TAG-WM(ICCV 2025)引入「模板水印+信息水印」双重机制,在无损前提下同时实现篡改定位与权属确认;

SemBind(ICML 2026)通过语义掩码器把水印与图像语义绑定,抵御黑盒伪造攻击。

图4 可证无损生成式图像水印Gaussian Shading(CVPR 2024)

从内容水印到模型水印。模型本身也是重要的数字资产,同样需要可靠的归属证明,而模型水印始终绕不开一个质疑:会不会影响模型的正常使用?

借鉴图灵奖得主Shafi Goldwasser等人在FOCS 2022提出的「可证明不可检测后门」构造,中科大团队提出了可证性能无损的黑盒模型水印协议(IEEE TDSC 2026):以不可伪造的消息认证码构造分支指示器,使正常用户触发水印分支的概率在计算上可忽略,从而把性能无损性归约到密码学安全。

「可证无损」由此从生成内容延伸到了模型本身。

从「经验安全」到「可证安全」

Anthropic的隐形水印上线首日即引发争议:写作者担心署名归属,开发者担心「水印会不会降低生成质量」。行业先行者选择了「工程化快跑」,而「打得准、不伤身、经得起改写与擦除、还能给出确定证据」的目标,呼唤坚实的理论支撑。

从Shannon提出挑战问题的设想到Blum等人的理论框架,从2018年第一个生成式可证安全隐写算法到星火大模型水印和Claude的水印,信息隐藏走了七十七年,终于从「经验安全」跨越升级到「可证安全」,把「担心嵌水印伤模型」变成「数学上证明无损」——无论对生成的内容,还是对模型本身——为AI内容治理提供了有理论保证的技术支撑。

水印的攻与防

设计水印难,擦除水印容易。其实也不尽然。设计水印要同时追求质量无损和鲁棒性,而攻击者也需要在质量约束下擦水印。

没了约束,水印很容易擦。逐句重写擦水印,还算不算原模型生成的内容?或许不如直接使用其他开源模型生成了。

和其他安全领域一样,攻防双方在各自约束条件下博弈,有攻有防这个技术方向才有活力。

而「无损」就是攻防双方的约束和追求。

防守方不愿因为嵌水印牺牲生成质量;攻击方也不希望因擦水印降低质量。

从来没有绝对安全,防守的意义在于给攻击制造尽可能大的代价。攻防的本质是代价博弈,水印亦然。

本文来自微信公众号“新智元”,作者:新智元

热门币种推荐

相关问答

Q什么是Claude的隐形水印技术?它有什么特点?

AClaude的隐形水印是Anthropic自2026年8月2日起为其新版模型嵌入的一种人眼不可见、机器可读的标识。其特点是:直接嵌入生成文本中,不会改变回答的语义、质量和可读性;覆盖网页端、API等全线产品,且不可关闭;旨在使AI生成内容在被复制、传播后仍可被软件识别溯源。

Q文章中提到的'可证安全隐写'与传统的隐写技术有何本质区别?

A核心区别在于安全性的保证方式。传统隐写长期停留在'经验安全',即依赖隐写检测算法测试安全强度,无法给出数学保证。'可证安全隐写'则要求严格数学证明,确保嵌入信息后的载密数据与正常数据在统计分布上不可区分,从而将安全性建立在坚实的理论基础之上。

Q文章中列举了从对称密钥到无盒提取的哪些技术进步?它们分别解决了什么问题?

A文章列举了四项关键技术演进:1) 公钥隐写:解决了对称密钥体制中收发方需预先共享密钥的问题,实现了非对称提取。2) 无盒隐写:使接收方无需访问原始模型即可提取信息,便于实际部署。3) 灰盒隐写:在收发双方资源不对等的场景下,让接收端仅凭小模型也能高效解码,同时保持大模型的输出质量。4) 解决子词歧义:消除了因大语言模型分词方式不同导致的提取失败问题,确保了可靠提取。

Q文章中提到,'可证安全隐写'如何为生成式水印的'性能无损'提供理论保证?

A核心逻辑在于:AIGC模型按学到的自然数据分布采样生成内容。'可证安全隐写'严格证明了嵌入信息后的载密数据与正常生成数据的统计分布不可区分。这意味着水印嵌入过程没有改变模型的采样分布,从而在理论上保证了生成质量的无损。水印技术可以在此基础上,用更低的嵌入容量要求来换取更强的鲁棒性。

Q文章如何论述水印技术领域中'攻'与'防'的关系?

A文章认为,水印的攻防与其他安全领域一样,是在各自约束条件下的博弈,这种博弈推动了技术的活力。防守方的约束和目标是嵌入水印的同时不牺牲生成质量;攻击方的约束和目标是擦除水印的同时不降低内容质量。不存在绝对安全,防守的意义在于给攻击制造尽可能大的代价,攻防的本质是一场代价博弈。'无损'是双方共同的约束和追求。

你可能也喜欢

Tiger Research:链上外汇结算层能走多远?

Tiger Research探讨了链上外汇结算层的潜力与局限。文章以拉美企业跨境支付的低效现状为引,指出传统金融基础设施存在延迟高、成本高、对新市场货币支持不足等问题。 KiiChain作为案例,其创始人从OTC从业者角度切入,试图构建一个聚焦于结算环节的链上外汇层,核心是将美元及各国本币稳定币的流动性集中到同一链上,实现全天候兑换与结算。 文章分析了其四个核心组件: 1. **KiiChain App (AQN模型)**:将传统询价(RFQ)与链上原子结算结合,旨在解决结算延迟,但流动性深度依赖外部做市商。 2. **RWA Protocol**:通过合规代币化(如ERC-3643标准)将抵押品上链,用代码规则部分替代银行信用,但信任源头仍依赖受监管的链下主体。 3. **Kii Oracle**:采用去中心化共识机制聚合多源价格数据,以增强报价透明性与抗操纵性,但无法解决底层市场流动性稀薄的根本问题。 4. **KiiChain Pay**:整合了法币出入金、兑换等通道API,提升了使用便利性,但涉及法币的关键节点仍受制于外部服务商的运营时间与合规流程。 总结而言,KiiChain构建的并非无中介系统,而是一个让受监管中介能跨时空高效交互的结算层。它将传统外汇流程的八个环节中的三个(主要是链上兑换结算环节)实现了优化或替代,其余环节则改变了执行方式而非彻底消除。其价值在于通过链上基础设施显著优化了结算效率与透明度,但无法凭空创造市场流动性。 目前,该项目已处理超5亿美元交易,但其更宏大的路线图尚在规划中。最终结论是:链上结构能有效解决结算的时间和摩擦问题,但流动性的深度积累仍需依靠传统的市场拓展与合作伙伴构建。这条路的终点取决于执行力,而非技术架构本身。

marsbit16分钟前

Tiger Research:链上外汇结算层能走多远?

marsbit16分钟前

交易

现货

热门文章

如何购买S

欢迎来到HTX.com!我们已经让购买Sonic(S)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买Sonic(S)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的Sonic(S)购买完您的Sonic(S)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易Sonic(S)在HTX的现货市场轻松交易Sonic(S)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

3.6k人学过发布于 2025.01.15更新于 2026.08.06

如何购买S

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对S(S)币价的意见。

活动图片