Claude 隱形浮水印是什麼?原理、C2PA 簽章與設計師該知道的事

上週炸鍋的浮水印政策完整解析:SynthID-Text 怎麼選字、哪些產出會被標記、哪些偵測不到
設計師 Riven

設計師 Riven

2026年8月17日 上午 9:04

AI 設計

AI TOOLS · 2026

Anthropic 官方為 Claude 文字浮水印政策繪製的手持羽毛筆插畫

▲ Anthropic 為浮水印 FAQ 繪製的主視覺——一隻手、一支羽毛筆|圖片來源:anthropic.com

QUICK ANSWER

Claude 隱形浮水印是織入「選字過程」的統計圖樣——沒有隱藏字元、沒有特殊符號,讀者完全看不出差異,只有持金鑰的偵測工具能算出「這段文字有多大機率經過 Claude」。它套用在 2026 年 8 月 2 日之後推出的新模型,全球生效、無法關閉;圖片與 SVG 檔另外附上 C2PA 來源簽章。浮水印證明的是「經手」,證明不了「作者」。

上週 AI 圈炸得最大的一則消息,來自一篇沒人預期會被細讀的客服文件。8 月 11 日,Anthropic 說明中心一篇更新過的文章被挖出來——Claude 會在生成的文字裡織入無法察覺的浮水印。消息傳開的速度快到離譜:單一帳號的整理貼文吸了超過 61 萬瀏覽,X 上有幾十個付費用戶公開喊退訂,Reddit 上一半的人罵監控、另一半反問「你不想要這個的唯一理由是想騙人」。

三天後,Anthropic 罕見地把技術底牌整副掀開——發了一篇完整 FAQ,點名自己用的是 Google DeepMind 發表在《Nature》的 SynthID-Text,連品質實測數據都附上。看完官方文件再回頭看社群的怒火,你會發現騷動跟事實之間有一段不小的落差。這篇文章把落差補起來:浮水印到底怎麼運作、能證明什麼、證明不了什麼,以及對每天用 AI 產出作品的設計師來說,實際影響落在哪裡。

CHAPTER 01 / WHAT HAPPENED

十天內發生了什麼

先把時間軸釘清楚,因為恐慌大多來自時間軸被讀錯。這件事的起點根本沒藏:2026 年 7 月,Anthropic 與其他約 190 個簽署方一起簽了歐盟 AI 法案底下的《AI 生成內容透明化行為準則》。準則要求 AI 供應商用機器可讀的方式「標記」AI 生成內容,8 月 2 日正式生效。

Anthropic 的做法分兩軌。文字端:8 月 2 日之後推出的 Claude 模型,從發布那天起就在生成文字裡織入隱形浮水印,而且在模型層級套用——不管你走網頁版、API、Claude Code 還是 Cowork,出來的字都帶記號,全球一體適用,沒有關閉選項。檔案端:Claude 產出或處理的 .png、.jpg、.svg 這類檔案,會附上一小段經過加密簽署的 C2PA 來源憑證。

這裡有一個被大量恐慌貼文讀錯的關鍵:你現在手上的模型還沒有浮水印。政策適用對象寫得很明白——8 月 2 日「之後推出」的模型。目前檯面上的 Claude Fable 5 與整個現行世代都在生效日之前發布,屬於歐盟法規給的過渡期範圍,Anthropic 說會在接下來幾個月陸續為舊模型補上。很多把「未來模型」讀成「現在全部」的貼文,第一步就錯了。

TIMELINE / 從簽署到掀底牌

2026/07

Anthropic 與約 190 個簽署方簽下歐盟《AI 生成內容透明化行為準則》。

08/02

準則生效。此後推出的 Claude 模型從發布日起內建文字浮水印與檔案簽章。

08/11

說明中心的更新被挖出來,消息炸開——單帖 61 萬瀏覽,退訂聲浪湧現。

08/12

工程師出面回應:偵測 API 會開放給大家用、模型本身不知道自己被浮水印、其他實驗室也會跟進。

08/14

官方 FAQ 公開技術底牌:方法是 DeepMind 的 SynthID-Text,附上品質實測數據。

CHAPTER 02 / HOW IT WORKS

浮水印藏在哪裡

先講結論:文字裡什麼都沒加。沒有隱藏字元、沒有零寬空格、沒有特殊 Unicode、沒有 metadata。消息剛炸開時,多數人的第一直覺——「一定是塞了看不見的符號」——完全猜錯方向。浮水印藏在一個更聰明的地方:Claude 選字時用的那顆「骰子」。

語言模型生成文字的方式是一次一個字,每一步都在一串候選字裡挑。很多選擇其實無關緊要——「今天天氣很冷,而且⋯」接下來是「陰沉」還是「灰濛濛」,句意幾乎一樣,這種低風險的選擇平常就由隨機數決定。浮水印動的手腳只有一個:隨機依然是隨機,但隨機的「來源」換掉了。Claude 改用一把 Anthropic 持有的金鑰、加上前面幾個字,來決定這一步挑哪個候選字。對讀者來說輸出毫無差別;但事後拿金鑰對照整段選字序列,就能算出「這段文字與 Claude 用金鑰選字的模式一致」的機率有多高。文字越長、可供選擇的字越多,判斷的信心就越高。

Anthropic 在 FAQ 裡給了一個很好懂的比喻。想像玩大富翁,每回合擲骰子決定走幾步。現在把骰子收起來,改用一本圓周率小數位的書:從隨機挑的某一位開始,每個玩家依序拿下一個數字當「點數」。對玩家來說每一步照樣是隨機的,遊戲結果不受影響;但賽後攤開所有移動紀錄,對照圓周率就能判斷——這一局,用的是圓周率。那局遊戲,就是被「浮水印」過的。

浮水印唯一能回答的問題:這段文字有多大機率經過 Claude。

品質會不會受影響?這是官方文件回答得最用力的一題。SynthID-Text 這套方法出自 DeepMind 2024 年發表在《Nature》的論文,源頭可以追到 Scott Aaronson 在 2022 年的提案,整個家族共用同一條設計原則——浮水印只改變選字時隨機性的來源,其他一概不碰。DeepMind 當年做過最狠的驗證:把帶浮水印的模型直接放進一部分真實的 Gemini 流量跑 A/B,比較使用者的讚與踩,統計上看不出差異;另一組受控實驗讓人類評分者並排盲測,同樣分不出高下。Anthropic 自己的內部測試也是同一個結論:內容、創意程度、可讀性都沒有變化。而且浮水印不產生額外 token,速度與價格都不變。

CHAPTER 03 / WHAT IT PROVES

它能證明什麼、證明不了什麼

這套機制最重要的一條界線,Anthropic 自己講得比誰都清楚:偵測到浮水印,只代表「Claude 可能在某個環節經手過這段內容」,它分不出「Claude 從零寫的」跟「Claude 大改過的」,更推不出誰是作者。反過來也一樣——沒偵測到記號,證明不了這是人寫的。

原因藏在原理裡。浮水印只附著在「Claude 自己選的字」上。你把親手寫好的文章丟給 Claude 校對,它改的只有幾個錯字和標點——幾乎全部的字都是你的,浮水印根本沒有空間附著,改動太少就偵測不到。翻譯恰好相反:譯文的每一個字都是 Claude 選的,整段都會帶記號。同樣的邏輯,硬事實也留不住浮水印——「牛頓最有名的著作是《Principia⋯》」下一個字只有一個正確答案,沒有等價選擇,浮水印無處施力。短句、短段落則是樣本太少,測不出統計圖樣。

那編輯呢?官方的說法很誠實:輕度編輯大致會留存,逐字改寫會讓它消失——當然,改寫到每個字都換掉的文字,還算不算 AI 生成,本身就是個好問題。工程師在 8 月 12 日的回應更直白:「它不完美,你可以把它編輯掉,但這是第一步。」另一個大家最擔心的問題,官方也給了明確答案:浮水印和金鑰裡不含任何識別資訊,追不到特定使用者、組織或任何一段對話。

DETECTION MAP / 什麼會留下記號

留下 · 長篇原創輸出

文章、腳本、文案——字越多、選擇越多,信號越強。

留下 · 翻譯

譯文每個字都由 Claude 選出,整段帶記號。

留下 · 複製貼上

記號長在文字本身,貼去 Word、Notion 都跟著走。

幾乎不留 · 校對潤稿

改動只有零星幾處,浮水印沒有附著空間。

測不到 · 短句與硬事實

樣本太少、或只有一個正確答案,無從判斷。

消失 · 逐字改寫

每個字都換掉,記號就沒了——但那還算 AI 寫的嗎。

CHAPTER 04 / FILES AND C2PA

檔案走的是另一套:C2PA 簽章

圖片與檔案端用的技術跟文字完全不同,值得分開理解。Claude 產出或處理的 .png、.jpg、.svg 檔案,會在 metadata 裡附上一小段經過加密簽署的紀錄,聲明「這個檔案由 Claude 生成或處理」。這套格式叫 C2PA——內容來源與真實性聯盟制定的開放標準,也就是相機廠商與修圖軟體這幾年在推的 Content Credentials(內容憑證),Nikon 的相機、Adobe 的軟體用的是同一套。任何支援 C2PA 的工具都讀得到,Anthropic 也說會提供自家的檢查工具,把檔案拖進去就能驗。

Content Credentials 內容憑證示意圖,顯示 C2PA 簽章記錄的拍攝日期、使用裝置與簽署者資訊

▲ C2PA 簽章在實務上長這樣——日期、使用的裝置或軟體、簽署者,一目瞭然|圖片來源:contentcredentials.org

關鍵差異在於:C2PA 是封條,浮水印是織進布料的紋路。簽章附在檔案的 metadata 裡,檔案本身一個像素都沒變——沒有東西被嵌入影像。封條的好處是可以驗證「產出之後有沒有被動過」;壞處是封條撕得掉——截圖、轉檔、用不支援的軟體重新儲存,metadata 就掉了。文字浮水印的強弱恰好相反:它跟著文字走,複製貼上撕不掉,但改寫可以稀釋它。兩套機制互補,也各自有洞,Anthropic 對這點沒有遮掩。

對設計師來說,這件事的畫面感很具體:你用 Claude Design 做的網頁、匯出的 SVG 圖示、AI 幫你出的 PNG 素材,之後都會帶著一張出廠證明離開工作台。這張證明只說「Claude 參與過」,同樣不含任何個人資訊。

CHAPTER 05 / FOR DESIGNERS

設計師實際會被影響的四件事

第一,「有沒有用 AI」正在從口頭聲明變成可查證的事實。過去客戶問「這是不是 AI 做的」,答案取決於你怎麼說;偵測 API 開放之後,答案會越來越取決於檔案自己怎麼說。與其賭對方查不出來,把 AI 放進工作流程的哪個環節講清楚,反而是更專業的姿態。我在整理官方 90 個 use cases 時就說過:AI 是加速器,判斷還是你的——現在連檔案本身都會幫你作證,工作流程透明這件事,從美德變成了策略。

第二,寫程式的人可以先鬆一口氣。浮水印只作用在「怎麼選都對」的低風險選字上;程式碼絕大多數位置要求精確,寫錯一個詞程式就掛,根本沒有等價選擇的空間,浮水印無處施力。官方明講:浮水印能出現的地方大概只剩註解這種任意性高的區塊,對實際程式碼的影響趨近於零。用 Claude Code 做網站、跑 vibe coding 的工作流不受衝擊。

第三,浮水印跟「AI 偵測器」是兩個世界,別搞混。Pangram 這類偵測軟體手上沒有 Anthropic 的金鑰,它們靠的是抓 AI 的口頭禪。Anthropic 在 FAQ 裡難得幽默了一把,白紙黑字點名:AI 模型特別偏愛「這不是 X,而是 Y」的句型,還有 quietly 這個字用得多到不成比例。抓語感模式跟驗金鑰選字,方法上是兩回事——前者永遠有誤判空間,後者只回答機率。想讓文字讀起來像人,重點從來都在建立自己的寫作系統,這部分我在去 AI 味的寫作 Skill 那篇拆得很細。

第四,內容管線裡的 AI 素材開始有身分了。做社群、做課程、做品牌的人,管線裡多少都有 AI 產的視覺資產,這些資產之後會帶著來源標記在網路上流通。對認真經營的創作者,這是加分——出處透明、可驗證,作品被盜還多一層證據;想把 AI 產出包裝成純手工的路,則會越走越窄。長期看,這會篩掉一批靠資訊落差吃飯的人。

CHAPTER 06 / THE FINE PRINT

細則、時程、與整個行業的走向

把剩下的規則一次講完。浮水印無法關閉,開發者透過 API 接 Claude 也一樣,記號會自動流進你的產品。它全球適用——歐盟法規只管歐盟市場,但 Anthropic 說目前還沒有可靠的分區方式,所以先全球套用,之後持續評估。成本面完全不變:不多耗 token、不加價、速度差異可以忽略。偵測工具方面,文字偵測 API 已經在路上,實作細節還在規劃;檔案端則會有拖放式的檢查工具。至於 8 月 2 日前推出的舊模型,過渡期內會陸續補上浮水印。

更重要的是看清這件事的尺度:它很快就跟單一廠商無關。同一份歐盟透明化準則的簽署名單上,Google、Meta、Microsoft、OpenAI、Black Forest Labs、Synthesia 全都在列——所有主流模型的輸出,接下來都會以各自的方式帶上標記。每家用的金鑰不同、方法也可能不同,A 家的偵測器讀不出 B 家的記號,但「AI 產出帶來源資訊」會成為整個行業的預設值。把怒火對準 Anthropic 一家,等於對著第一個承認的人開槍。

~190

歐盟準則簽署方

0

新增的隱藏字元

+0%

價格與 TOKEN 成本

61 萬

炸鍋單帖瀏覽數

想看第一手說法的,Anthropic 這支影片值得花五分鐘——主題正好是「你能不能相信 AI 告訴你的事」,跟浮水印在同一週上線,可以當成整套透明化布局的另一塊拼圖。

CHAPTER 07 / TAKEAWAYS

帶走三件事

第一,浮水印回答的是「經手機率」,永遠回答不了「誰是作者」——校對幾乎不留痕、翻譯整段全留、改寫可以抹掉,拿它當抓 AI 的鐵證會冤枉很多人,也放過很多人。第二,文字端藏在選字的隨機源、檔案端是 metadata 封條,兩套機制的強項與破綻恰好相反,混著談一定談錯。第三,這是整個內容產業的基礎建設在換底層,約 190 家簽署方會陸續跟上,與其把它當成單一廠商的背叛,還早點把「來源透明」納進自己的工作流敘事。

過去十年,我們看一件作品習慣問「這是誰做的」。接下來,問題會慢慢變成「這經過了什麼」。設計產業本來就活在署名、授權與版權的秩序裡快一百年了——來源證明的時代,對懂遊戲規則的人是護城河,對想矇混的人才是麻煩。

RELATED READS

延伸閱讀

Claude Fable 5 可以做什麼?設計師的完整應用指南

現行世代最強模型的完整能力盤點,浮水印之後會先套用在這一代的後繼者身上。

Claude Opus 5 是什麼?跑分、Effort 旋鈕與設計師的實際用法

旗艦模型的深度解析,看懂模型世代怎麼演進。

去 AI 味怎麼做才有效?建一套會自我更新的寫作 Skill

偵測器抓的是語感、浮水印驗的是金鑰——寫作系統才是你的護城河。

Claude Code 怎麼做出沒有 AI 感的網站?

程式碼幾乎不帶浮水印,品味才是你跟模板網站的距離。

Claude Desktop 是什麼?跟網頁版差在哪、設計師值不值得裝

桌面版三個分頁的完整導覽,浮水印在所有介面行為一致。

Claude Cowork 的 Record a skill 是什麼?

錄一次操作就能教 AI 重複做,把透明的工作流變成你的資產。

EXTRA / 官方資源

Anthropic 浮水印 FAQ 原文:How Claude’s text watermark works
C2PA 開放標準官網:c2pa.org
Content Credentials 內容憑證:contentcredentials.org
SynthID-Text 論文(Nature 2024):Scalable watermarking for identifying LLM outputs

FAQ

常見問題

Q:Claude 隱形浮水印是隱藏字元或特殊符號嗎?

A:完全沒有加入任何字元或符號。浮水印藏在 Claude「選字的隨機來源」裡——用金鑰取代一般的隨機數來挑選等價候選字,事後持金鑰比對整段選字序列,才能算出這段文字經過 Claude 的機率。

Q:浮水印會影響 Claude 的輸出品質嗎?

A:官方內部測試顯示內容、創意與可讀性都沒有變化。SynthID-Text 論文中 DeepMind 曾把帶浮水印的模型放進真實 Gemini 流量做 A/B 測試,使用者評分無統計差異;人類評分者盲測也分不出高下。速度與價格同樣不變。

Q:我現在用的 Claude 已經有浮水印了嗎?

A:還沒有。浮水印適用於 2026 年 8 月 2 日之後推出的新模型;目前檯面上的模型都在生效日前發布,屬於過渡期,Anthropic 表示會在接下來幾個月陸續補上。

Q:浮水印可以關掉嗎?

A:不行。它在模型層級套用,網頁版、API、Claude Code 等所有介面一致,全球生效,也沒有提供關閉選項。開發者透過 API 建產品,浮水印會自動流入輸出。

Q:浮水印能證明一篇文章是 AI 寫的嗎?

A:只能判斷「Claude 可能經手過」的機率,分不出從零生成與大幅編輯,也推不出作者是誰。人寫的文章經 Claude 校對幾乎不會留下記號;反過來,沒偵測到記號也證明不了內容出自人手。

Q:浮水印會追蹤到我個人或我的組織嗎?

A:不會。浮水印與金鑰都不含識別資訊,無法回溯特定使用者、組織或任何對話內容,它只標記「Claude 產出」這件事本身。

Q:圖片檔的 C2PA 簽章是什麼?截圖後還會留著嗎?

A:C2PA 是附在 .png、.jpg、.svg 等檔案 metadata 裡的加密簽署紀錄,聲明檔案由 Claude 生成或處理,檔案內容本身不變。截圖、轉檔或用不支援的軟體重新儲存都會讓 metadata 遺失,因此它適合驗證原始檔案,抵擋不了翻拍。