在 Anthropic 宣布在 Claude 所写的全部内容中启用不可见水印后的几天内,互联网上出现了一个迅速增长的市场,其中的工具声称可以去除人工智能生成文本中的水印。这个市场包括一个在 GitHub 上获得超过 4500 颗星的开源项目、一批近期注册的网站,以及专门规避人工智能生成内容检测工具的商业服务。
但目前无法核实这些工具关于去除文本水印的说法,因为 Anthropic 尚未公布其工作机制的细节,也没有推出可供公众使用的检测工具,以确认经过清理的文本是否仍然带有水印。
多个项目和服务
其中最受关注的项目之一是采用 MIT 许可证的 watermarks-remover 工具,由 Memo 创始人 Guillaume Meyer 开发。该工具最初是 Claude 代理的专用技能,随后宣布支持 Claude、Gemini 和 SynthID-Text,以及 OpenAI 的来源证明标记和采用 Kirchenbauer 式水印的开放权重模型。
此外还有 claude-watermark-cleaner、remove-ai-watermarks 和 noai-watermark 等其他代码仓库,以及近期出现的网站,包括 claudewatermark.com、claudewatermark.rip、gptcleanup.com 和 claudewatermarkremover.app。StealthGPT 是一家销售规避人工智能生成内容检测工具的服务,也在其服务页面中加入了去除 Claude 水印的工具。Human Writes 则声称能够在文章和作业中绕过 Turnitin 和 GPTZero,同时宣称可以去除 Claude 水印,尽管其页面包含一则提醒,呼吁用户按照学术诚信政策使用该服务。
这些工具实际上去除了什么?
这些工具处理的是三种不同类型的数据。去除隐藏字符,例如零宽字符、双向控制字符、特殊 Unicode 字符,以及看起来像普通空格的空白字符,是一种可以验证和衡量的操作。去除 PNG、JPEG、SVG、PDF、DOCX、ODT、HTML 和 Markdown 文件中的 C2PA、EXIF 和 XMP 元数据也是如此。不过,这些数据通常不会在文件重新保存、格式转换或截图后保留。
至于文本水印本身,它并不位于隐藏字符中,而是与模型选择的词语有关。因此,已知的处理方式是使用另一个模型大幅重写文本。Meyer 表示,他的工具目前只会去除元数据,实际水印的去除功能可能会在之后推出,但目前尚不可用。
一些商业网站承诺生成干净且无法被检测的文本,而部分结果是与通用检测工具进行比较,并非与 Anthropic 的水印进行比较;目前并不存在针对该水印的公开检测工具。Pasquale Pillitteri 在克隆这些项目并阅读代码后发现,一款常见的文本清理工具没有改变一种用于承载隐藏数据的常见技术:在该工具声称清理文本后,隐藏载荷仍然可以被解码并恢复。
设置水印的原因与供应链风险
Anthropic 表示,2026 年 8 月 2 日或之后发布的模型所输出的文本带有嵌入措辞中的不可感知水印,而受支持的文件类型则会获得经过签名的 C2PA 数据。该标记会在模型层面应用于 API、claude.ai、Claude Code、Claude Cowork 和 Claude Tag,也会通过 AWS、Google Cloud 和 Microsoft Foundry 应用。
这一措施与《欧洲人工智能法案》第 50 条有关,该条款于 8 月 2 日起生效,违规处罚最高可达 1500 万欧元或全球收入的 3%。Anthropic 解释说,检测到水印意味着内容曾由 Claude 处理,并不一定意味着内容完全由 Claude 撰写;在使用模型进行语言校对、翻译或摘要时,也可能出现该标记。Anthropic 还指出,大幅编辑、重写和翻译可能会去除水印,并表示将支持第三方检测,之后发布技术文档。
这些发展也提醒人们注意供应链风险。watermarks-remover 工具会作为软件代理的技能安装,并且可以被设置为克隆第三方研究代码仓库并下载一个约 220 MB 大小的文件。BleepingComputer 没有测试或审核上述工具,因此应将其视为来自互联网的不可信代码,尤其是在缺乏独立手段验证其承诺的情况下。