AI 水印:運作原理與局限所在

AI 水印:運作原理與局限所在

14 August, 2026 | 10 分鐘閱讀

AI 水印是加在 AI 生成的文字、圖像、音訊或影片上的一種訊號,用來協助識別內容的來源。有些水印肉眼可見,有些則隱藏在內容本身之內。水印可以支援披露與來源追溯,但它並不是「誰創作了這件作品」或「內容有否被修改」的完美證明。

重點摘要

  • AI 水印通常在生成過程中嵌入,而元數據及 Content Credentials 則在檔案周邊記錄資訊。
  • 水印可以是可見或隱形的,文字、圖像、音訊及影片各有不同的方法。
  • 裁剪、壓縮、改寫、翻譯、重新生成及濾鏡處理,都可能削弱甚至移除部分水印。
  • 把水印偵測當作其中一個訊號。作重大決定之前,應配合來源記錄、人工覆核及來源追溯資料一併判斷。

甚麼是 AI 水印?

AI 水印是一種可被偵測的模式,置於 AI 生成的內容之內,或附加在其檔案資訊上。文字水印可能影響模型選用哪些字詞或 token;圖像、音訊及影片水印則可以對輸出作出微小改動 — 人難以察覺,但對應的偵測器較容易找到。

基本概念很簡單:內容生成時打上標記,日後再作檢測。

這個標記可以是可見的,例如覆蓋在圖像上的標誌;也可以是隱形的,藏在像素模式、音訊頻率、影片幀或字詞選擇的模式之中。具體方法很大程度取決於內容類型及生成它的模型。

AI 水印跟一句「以 AI 創作」的標籤不同。標籤是由人、平台或應用程式加上的聲明;水印則是內建於輸出本身或其相關記錄之中的訊號。

AI 水印可以支持一項來源主張,但它證明不了一個檔案的完整歷史。 水印或許能顯示內容經過某個生成系統,但它通常無法告訴您是誰下的指令、有沒有人作過重大修改,或這個檔案是否從別處複製而來。

文字中的水印

文字水印較難解釋,因為沒有像素或音訊頻率可供修改。其中一種方法是按照一套秘密模式,改變模型的字詞或 token 選擇。文章讀起來依然自然,但偵測器會檢查字詞選擇是否呈現預期的統計模式。

這稱為 token 選擇水印或統計式文字水印。

生成過程中,系統可能把候選的下一個 token 分成不同組別,由一條秘密密鑰決定偏好哪一組。當文章夠長,被選中的字詞就可能形成一個可偵測的模式。

讀者看不到任何標記;偵測器找的是一種分布。

這方面的研究包括 A Watermark for Large Language Models,以及其後有關大型語言模型輸出水印的研究。關鍵問題是:這個訊號能否在正常編輯下存活,而又不令文字變得生硬或重複。

圖像、音訊及影片中的水印

圖像水印可以藏在像素之中,通常是按某種模式作出微小改動,而不是加上簡單標籤。音訊水印可能置於人不易察覺的頻率範圍。影片水印可以分布在多個影格之間,讓系統有多次偵測訊號的機會。

可見水印容易理解,但也容易被裁走或遮蓋。隱形水印較難被人發現,但仍然取決於該方法能否捱過檔案的各種變動。

AI 水印如何運作?

一張書枱工作站的畫面:一隻手在鍵盤上打字,旁邊有四個卡通太空人擺設,周圍放著書本和盒子等雜物,便條紙上寫著「DUE TOMORROW」。

AI 水印通常分兩個階段運作:嵌入與偵測。生成器在創作過程中加入一個設計好的訊號,偵測器其後檢測成品是否帶有該訊號。有些系統可以在沒有原始檔案的情況下偵測;有些則需要比對資料、已知密鑰,或生成系統的記錄。

嵌入階段是訊號進入內容的地方。

以文字而言,模型可以在書寫時調節 token 選擇。以圖像而言,生成系統可以改變特定的像素關係。至於音訊及影片,標記可能分散在頻率或影格之間,而不是集中在一個明顯位置。

偵測在之後進行。偵測器可能根據內容與預期訊號的吻合程度,計算出一個置信度分數。這個分數並不等於確定。內容太短、風格特殊、經過翻譯、被大幅修改,或由另一個模式相近的系統生成,都可能令高分數依然出錯。

水印偵測是一項量度,不是一個裁決。 偵測器可以找到內容與某種已知水印方法吻合的證據,但結果取決於偵測器本身、內容長度、秘密密鑰,以及檔案生成之後經歷過甚麼。

為甚麼加密密鑰重要

水印系統需要一套不易被猜中的私密模式或密鑰。如果人人都知道確切的選擇規則,就有人可以在不使用原模型的情況下模仿水印。

這就構成一個安全問題。

設計良好的系統會把密鑰保密,並定期輪換,也可能按密鑰區分不同的生成系統,讓調查人員更精確地識別來源。這一切都不會令水印變得永久,只是令蓄意偽造更困難。

沒有原始檔案時,偵測是怎樣的?

有些水印偵測器只檢查提交的內容本身,將其特徵與已知的水印模式比對。當原始檔案不可得時,這很有用。

另一些系統則在平台持有記錄、雜湊值、簽署資訊或參考版本時表現更好。這些額外資料有助確認檔案在創建後有否被更改。

兩種做法不應混為一談。偵測器找到統計訊號,跟一份能證明檔案出處的簽署記錄,是兩回事。

AI 水印、元數據、C2PA 與 Content Credentials 有甚麼分別?

AI 水印是內容之內的訊號。元數據是儲存在內容旁邊、檔案或系統記錄之中的資訊。C2PA 是記錄內容來源的技術標準,而 Content Credentials 則是透過該標準呈現的簽署來源資訊。它們各自回答「來源問題」的不同部分。

方法資訊所在位置能協助顯示甚麼主要弱點
可見水印內容本身之上創作者或平台希望註明出處容易被裁剪、遮蓋或替換
隱形 AI 水印文字、像素、聲音或影格之內內容可能經過某個已知系統編輯可削弱偵測效果
元數據檔案或附帶記錄之中保留下來的工具、作者、時間或處理細節可被移除或更改
C2PA 及 Content Credentials簽署的來源記錄之中誰或甚麼簽署了內容歷史、記錄了哪些編輯驗證取決於記錄是否保存完整,以及對簽署方的信任

C2PA 技術規格描述了一套就內容及其歷史作出簽署聲明的框架。這使它有別於隱藏水印:水印在作品之內旅行;來源記錄則隨檔案而行,或由檔案引用。

最可靠的來源圖像,往往來自多個訊號互相印證。 隱藏水印可以提示內容由哪個系統生成,簽署憑證可以記錄操作及編輯,元數據則可補充有用的背景。失去其中一層不會自動摧毀其他層,但任何一層都不應被單獨視為完整的監管鏈。

為甚麼來源追溯重要

假設一張圖像出現在一則誤導性帖文中。水印或許能指出它由某個 AI 圖像系統生成;Content Credentials 可以補充簽署者及後續編輯的資訊;檔案元數據可能顯示匯出工具或時間戳。

這些線索加起來,比單一個 AI 偵測分數有用得多。

商業寫作同理。一份文件可以是 AI 協助起草、真人編輯、由人發布的。一個非黑即白的「人寫」或「AI 寫」標籤,反而掩蓋了這段更有用的歷史。

AI 水印可以被移除嗎?

一個穿著太空人服裝的卡通角色站在現代辦公室的書枱旁,與顯示訊息的全息電郵介面互動,畫面突顯 AI 行政助理的未來感角色。

可以 — 部分 AI 水印能透過編輯被削弱或移除,結果取決於水印的設計及變換的方式。裁剪可以破壞圖像訊號;壓縮可以抹去細微細節;改寫、翻譯或重新生成可以打斷文字訊號。沒有一種水印方法能捱過所有改動。

文字尤其容易被改寫擊破。

任何人都可以改寫一段文字、縮短它、翻譯它,或請另一個模型重寫它。如果標記依賴原本的 token 選擇,這些改動就可能降低偵測器的置信度。短篇文字還有另一個問題:字數可能不足以支撐一次有意義的統計檢測。

圖像則面對自己的一批攻擊:

  • 裁剪會移除部分帶標記的區域。
  • 縮放會改變像素關係。
  • 濾鏡可以模糊或改變訊號。
  • 截圖可能丟棄檔案資料並改變圖像細節。
  • 重新生成產生的是新輸出,而不是保留舊標記。
  • 高度壓縮可以抹掉微小的嵌入改動。

影片及音訊在剪輯、重新編碼、加入噪音、變調、抽幀或格式轉換之後,都可能失去訊號。

一個捱得過日常分享的水印,比只在原封不動的原檔上有效的水印有用,但「捱得過」從來沒有保證。 測試應包含現實中的編輯:截圖、匯出、壓縮、改寫、翻譯。一個檔案檢測結果乾淨,並不代表它的每個版本都如此。

誤報與漏報

誤報(false positive)是偵測器說有水印,而實際沒有;漏報(false negative)是帶標記的內容未被偵測出來。兩者都可能造成傷害。

誤報可能令出版方錯誤拒絕原創作品,或不公地指控學生。漏報則可能讓合成內容在沒有披露的情況下流傳。短文本、罕見的寫作風格、多語言內容及大幅編輯,都會影響結果。

研究已就水印在常見攻擊及改動下的可靠性提出關注。On the Reliability of Watermarks for Large Language Models 探討了文字被修改後水印表現如何變化。

不要憑一個偵測器就作出高風險的決定。

法律或監管有要求使用 AI 水印嗎?

AI 水印的要求視乎國家或地區、內容類型、所涉系統,以及使用機構的角色而定。有些規則著眼於披露或機器可讀的標示,而不是指定某一種水印方法。企業應就適用於自身業務的法律,諮詢合資格的法律專業人士。

歐盟《AI 法案》就特定 AI 生成或經操縱的內容訂立了透明度義務。第 50 條列出了提供者及部署者在特定情況下的責任。它不應被解讀為「全球每一個 AI 輸出都必須帶有某種指定隱形標記」的普遍規則。

規則也會改變。

務實的合規流程,應記錄內容由哪個工具產生、人修改了甚麼、材料在哪裡發布,以及是否需要披露。即使沒有水印可用,這份記錄依然有價值。

AI 水印能保護版權嗎?

單靠水印不能。水印或許能支持出處說明,或顯示內容來自某個系統,但它決定不了作品屬於誰。版權取決於適用法律、人的創作貢獻、協議、授權,以及創作過程的事實。

水印可以被破壞、複製或移除。它也證明不了模型在訓練時,對所涉及的每一件作品都取得了許可。

把它當作證據,而不是業權文件。

那假訊息和深偽(deepfake)呢?

水印可以幫助平台及調查人員篩選需要覆核的內容。帶標記的影片可能獲加上披露標籤,或被拿去與來源記錄比對。這會令「把合成材料當成未經剪接的真實錄影」變得更難。

但沒有標記的檔案並不自動等於真實。水印缺失,可能因為內容來自一個不用水印的系統,也可能因為訊號在編輯過程中丟失了。

NIST 有關數碼內容透明度技術方法的概覽,把水印視為一整套方法中的一環。這種更全面的視角才是明智的。

企業應如何核實 AI 生成的內容?

企業應以分層流程核實 AI 生成的內容:識別來源、檢查可得的憑證及元數據、在有合適偵測器時執行檢測、由人覆核材料,並保留決定的記錄。合適的流程取決於風險、受眾及內容類型。

從來源開始。

問清楚:材料是誰創作的、用了哪個系統、原始檔案是否可得。檢查有沒有 Content Credentials 或其他簽署的來源資訊。在用其他應用程式打開及重新匯出之前,先保存原檔 — 因為處理過程可能移除有用的記錄。

然後檢視內容本身。

文字方面,覆核主張、引文、語氣及抄襲的措辭。圖像及影片方面,檢查前後脈絡、人臉、影子、招牌及影格連貫性。音訊方面,留心剪接痕跡,必要時與已知錄音比對。

偵測器可以是這套檢查的一部分,但不應是全部。

最穩妥的商業規則是:核實內容的來源與主張,而不只是看有沒有水印。 水印或許有助識別出處,但人工覆核才能抓住技術偵測器可能錯過的錯誤、誤導性脈絡、抄襲材料及粗劣剪接。

對定期產出內容的團隊而言,一份清晰的記錄很有幫助:記下原始素材、負責人、已知使用的 AI 系統、所作的編輯,以及審批決定。妥善保護敏感材料,只收集所需的資訊。

使用 AI 員工或虛擬 AI 助理處理內容工作時,這一點尤其重要。如果 AI 系統協助起草文章、回覆電郵或準備社交帖文,機構在發布前仍然需要編輯把關。一位負責商業發布的 SEO 內容撰稿員可以嵌入這套流程,但水印問題與品質監控問題,始終是兩回事。

面向客戶的工作同理。AI 接待員或處理初步查詢的 AI 潛在客戶開發專員所產生的記錄或訊息,可能需要按您自己的私隱、披露及審批規則覆核。不要假設一個水印就解決了這些責任。

常見問題

甚麼是 AI 水印?

AI 水印是與 AI 生成內容相關聯的隱藏或可見訊號。它可以透過 token 選擇置入文字,或嵌入圖像像素、音訊頻率或影片影格之中。有些系統也會把水印與元數據或簽署的來源記錄搭配使用,但這些屬於不同的方法。

AI 水印如何運作?

AI 水印在內容生成過程中加入一個設計好的模式,之後再檢測該模式是否存在。文字系統可能以秘密密鑰引導 token 選擇;圖像、音訊及影片系統可能改動細微的技術特徵。偵測產生的是證據或置信度分數,不是有保證的證明。

AI 水印是可見的嗎?

有些是可見的,例如置於圖像上的標誌或標籤;有些則設計成一般觀看者看不見。隱藏標記可能藏在字詞選擇、像素、聲音頻率或影片影格之中。可見與否並不決定可靠程度;可見和隱藏的標記都可能被移除或破壞。

如何偵測 AI 水印?

使用針對相關內容類型及水印方法設計的偵測器,同時檢查原始檔案、元數據及任何可得的 Content Credentials。偵測器可能回傳一個置信度分數,所以應將結果與來源記錄及人工覆核互相比對,而不是把一次掃描當成最終證明。

AI 水印可以被移除嗎?

部分可以 — 透過改寫、翻譯、重新生成、裁剪、壓縮、濾鏡、截圖或其他編輯,水印可能被削弱或移除。結果取決於水印設計及內容改動的幅度。偵測不到不代表內容從未帶有水印,正如偵測呈陽性也不代表擁有完整的所有權。

重點所在

AI 水印有用,但職責範圍很窄。它可以協助識別可能的 AI 來源、支援披露,並為內容歷史補上一塊拼圖。在風險高的場合,它取代不了來源記錄、來源查證、人工覆核或法律意見。

如果您正在為內容及客戶營運組建一支實用的 AI 勞動力,歡迎與 Sevenfold 聯絡,探討訓練有素的 AI 員工可以在您的業務中擔當甚麼角色。

相關文章

中小企 SEO 內容撰稿員與 AI 社交媒體工作流程

中小企 SEO 內容撰稿員與 AI 社交媒體工作流程

中小企的 SEO 內容撰稿員與 AI 社交媒體工作流程如何配合 — 一篇經批准的文章、多篇社交帖文,事實與語氣由人把關。

用 AI 撰寫社交媒體帖文:守住您的品牌語氣

用 AI 撰寫社交媒體帖文:守住您的品牌語氣

如何用 AI 撰寫社交媒體帖文而不失品牌語氣:品牌語氣指南、任務簡報提示、編輯覆核、披露原則及安全工作流程。

中小企 AI 客戶支援主管實戰指南

中小企 AI 客戶支援主管實戰指南

為中小企設置 AI 客戶支援主管的實戰指南:首批自動化任務、知識庫、升級規則及成效指標。