Claude 现在为其输出内容添加水印。但这并不是让你丢单的原因。

Claude 现在为其输出内容添加水印。但这并不是让你丢单的原因。

Maurizio Petrone 2 分钟阅读 更新于

最近有位客户问了我们一个你可能也会想问内容供应商的问题:Anthropic 已经开始对 Claude 的输出进行水印标记——你们会监控这个吗?这会影响你们为我们投放的内容吗?

这是个好问题,大多数供应商回答得都不理想。以下是我们公开版的答复,专为准备向自己供应商提出同样问题的人而写。

简要结论:水印确实存在,也确实重要,但它仍然不是决定你能否投放成功的关键因素。

多数人忽略的细节,藏在 Anthropic 关于 Claude 标记 AI 生成内容政策1中的一句话:截至 2026 年 8 月,触发标记的条件是“由 Claude 处理过”(processed by Claude)——而不是“由 Claude 生成”。大家关心的“这是不是 AI 写的?”其实已经不是对的问题。

但“触发条件”和“信号”是两回事,真正决定结果的是后者。水印不是直接盖在文本上的,而是分布在 Claude 选择的用词中——Claude 写得越多,信号就越明显。大多数报道把这两者混为一谈,但实际操作中的关键就在这里。下文会聚焦于真正该问的问题。

截至 2026 年 8 月:发生了什么变化,检测现状如何

本节所有内容都有时间标记:政策刚刚出台,相关事实还会不断变化。

Anthropic 公布了什么

截至 2026 年 8 月,Anthropic 官方页面描述了两种互补技术:一是嵌入生成文本中的不可察觉水印,二是附加在生成文件(如图片)上的 C2PA 签名元数据。页面说明文本水印是在模型层面实现的——无论是哪款 Claude 产品或界面生成的文本,都会带有水印——而且标记范围是全球,不仅限于欧盟。Anthropic 给出的全球适用理由值得关注但并非最终结论:之所以一开始全球上线,是因为“目前还没有可持续的分区方案”,未来会持续评估。

一天后,Anthropic 发布了第二份更具体的技术说明2,这直接影响了我们能说的内容。方法已被命名:这是 SynthID-Text 的一个版本,即 Google DeepMind 2024 年在《Nature》3上发布的技术,属于 2022 年 Scott Aaronson 提出的方案家族。没有向文本插入任何内容,也没有隐藏字符。原理是:当下一个词有多种合理选择时——例如“the weather today was cold and…”,“overcast”和“grey”都可以——水印只改变用于决定选择的随机数来源,由密钥和前文推导。用密钥回溯文本,可以计算 Claude 生成的概率。客户最关心的两个结论:水印不包含任何身份信息,Anthropic 明确表示无法追溯到个人、组织或对话;且不会增加任何费用,因为不会产生额外 token。

同日,触发条件也变成了“由 Claude 处理过的内容”,不仅仅是“由 Claude 撰写”。页面举例包括校对、翻译、摘要和文件转换。但第二份文档坦言,这些操作并不等同,实际影响比触发条件本身更重要——本帖后面会详细讨论,包括我们曾经误判的结论。

监管背景解释了时间点。根据欧盟 AI 法案4,生成式 AI 系统供应商必须确保输出以机器可读方式标记,并可被检测为人工生成;Anthropic 表示已签署法案第 50(2) 条实践准则。欧盟委员会5确认,相关透明度规则自 2026 年 8 月 2 日起生效——这也是 Anthropic 选择的切换日期——而最近的“AI Omnibus”简化只推迟了高风险条款,未影响本条。

有个细节值得注意:2026 年 8 月 2 日前发布的模型并不豁免。截至 2026 年 8 月,Anthropic 表示法律为这些模型设有过渡期,自己也在努力为它们增加水印支持——尚未标记,不代表安全区。

检测现状

截至 2026 年 8 月 17 日,技术描述已经公开,但检测工具尚未发布。Anthropic 的第二份文档称水印检测 API 即将上线——“我们很快会提供水印检测 API,目前正在确定具体实现细节”——这只是承诺,还不是现成产品,也是唯一能检测 Claude 水印的工具。

Anthropic 对检测能证明什么说得很直接,实际效果比大家想象的要有限。用密钥检测,“只能回答‘这段文本有多大概率部分由 Claude 撰写?’”无法确认文本是人写的,也无法判断是否由其他 AI 生成,更无法区分“Claude 写的”还是“Claude 大幅编辑的”。没有水印也不能证明什么:检测“对小样本效果很差”,彻底重写、每个词都换掉就能完全移除水印。

法规规定了这些限制的底线。根据 Bird & Bird 的逐条解读6,最终实践准则要求,任何超过 200 个 token(约 150 字)的自由文本都必须加不可见水印,唯一例外是“极短文本”。自由文本也是唯一允许只加一层标记(无法携带元数据)的情况。而且检测义务在这里比其他场景更弱:供应商一般需免费提供检测,但对于自由文本水印——“因其本身不够可靠”——可限制仅向认证专家用户开放。跨供应商水印检测互通义务要到 2027 年 2 月 2 日才生效。

目前唯一可比的公开工具对文本也无能为力:截至同日,Google DeepMind 的 SynthID Detector 门户7只接受图片、视频和音频——不支持文本——且仍处于有限测试阶段。

而投放买家真正关心的问题:截至 2026 年 8 月 16 日,我们未找到任何搜索引擎或 AI 平台声明——无论正反——会将溯源信号用于排名、收录或筛选。这是有时间标记的“未发现”,不是对未来的承诺。

溯源与质量是两条轴

整个话题需要换个视角:溯源——哪个工具处理过文本——和质量——文本本身是否值得存在——是两条不同的轴。搜索引擎一直只告诉我们会对后者采取行动。

Google 从未将溯源描述为排名信号。这并不等于 Google 明确否认,只是没有任何公开表态。但 Google 描述过的用途只有两个。2024 年 Google 关于 C2PA 集成的博客8里,溯源元数据用于 Search 里的“关于此图片”标签,以及 Ads 里“用 C2PA 信号辅助政策执行”。标签和广告合规——而且 Search 集成仅限图片。截至目前,Search 里没有任何文本溯源入口。

Google 真正执行的是质量轴,而且是工具无关的。Google 的垃圾内容政策9将大规模内容滥用定义为“主要目的是操纵搜索排名而非帮助用户”的大量页面——并强调“不论如何生成”。首个例子就是“使用生成式 AI 工具或类似工具批量生成无用户价值页面”,Google 关于生成式 AI 内容的指导10也反复强调这句话。

Google Search Central Blog 2023 年的表述11——“无论如何生成,都会奖励高质量内容”——已经把界限划在意图上(“使用自动化——包括 AI——主要为操纵排名而生成内容,违反垃圾内容政策”),但应以 2023 年为当时立场;现行指导更为收窄。Google 2024 年 3 月垃圾内容更新公告12,则干脆把工具写出了政策:大规模内容滥用适用于“无论是自动化、人力还是两者结合”。

AI 辅助出版的规模也能说明问题。Graphite 的全网研究13发现,AI 生成文章在 2024 年 11 月首次超过人类撰写,此后一直持平——且同页显示“这些文章大多未出现在 Google 和 ChatGPT 上”。约一半新文章是 AI 生成,低价值内容依然无法露面。这是质量筛选在起作用,不是溯源检测——而质量才是你能实际把控的。我们已详细写过生成式 AI 时代的内容生产流程——正是这个逻辑的生产端。

真正影响投放的是什么

如果溯源不是核心风险,那是什么?两个因素,而且都早于水印。

编辑拒稿才是首要风险

出版方早在水印之前就开始管控 AI 内容——直接写进了编辑政策。WIRED 的生成式 AI 政策14(2023 年 5 月更新)明确:“除非报道本身就是关于 AI 生成,否则我们不发表 AI 生成文本”,并将未披露的 AI 文本视为“等同于抄袭”。Clarkesworld Magazine 的投稿指南15更直接拒绝:“不会考虑任何翻译、撰写、开发或辅助于这些工具的投稿”,并警告尝试提交此类作品“可能会被永久禁止投稿”。

即使 AI 内容侥幸通过,后果也是编辑层面的,不是算法。Futurism 的调查16发现 Sports Illustrated 用 AI 生成头像和假作者发布产品测评——有知情人称“内容绝对是 AI 生成的”——随后出版方 The Arena Group 表示“正在下架相关内容并展开内部调查,已终止与相关承包商的合作”。CNET 关于 AI 实验的编辑说明17,2023 年初记录了 77 篇 AI 草稿,因事实错误全面审查、补充修正,最终暂停——“我们已暂停”,出版方原话。下架、修正、暂停、解约:全靠编辑判断,至今如此。

而且这种判断并不排斥工具。Muck Rack 2026 年新闻行业报告18显示,82% 的记者使用至少一种 AI 工具——但 88%“会立即忽略不相关的推送”。那些会用检测器查你稿件的人,本身就是 AI 用户。他们的筛选标准始终是选题、相关性和质量。

误报陷阱

目前大家实际用的检测器不是水印检测,而是事后分类器——只靠文本本身的统计猜测,没有密钥、没有水印——而且会误伤真人。Anthropic 也明确区分了这点,以 Pangram 为例:此类服务通过识别 AI 用语“特征”来判断,“与水印检测完全不同”。无论客户的检测器怎么报,都不是在检测本文讨论的水印。arXiv 上一项斯坦福相关研究19,用七款主流 GPT 检测器测试非母语英语写作,发现“超过一半的 TOEFL 文章被误判为 AI 生成(平均误报率 61.22%)”,97.80% 的文章至少被一个检测器标记。

厂商自己也清楚。OpenAI 在半年内下架了自家检测器;Ars Technica 引用的停用说明20写道:“2023 年 7 月 20 日起,AI 检测器因准确率低已下线。”上线时 OpenAI 就披露只能识别 26% 的 AI 文本,同时“有 9% 的人类作品被误判”。范德堡大学212023 年停用 Turnitin 的 AI 检测器,并公开算账:Turnitin 声称 1% 误报率,2022 年该校提交 75,000 篇论文,意味着“约 750 篇学生论文可能被误判”。

前述 Graphite 研究用 ChatGPT 出现前的文章验证检测器——发现“4.2% 的文章被判定为主要由 AI 生成”。连 Google 的 SynthID 论文3也指出,“事后检测系统本身计算成本高,且实际效果受不稳定性能限制。”

对投放来说,误报代价在专家代写领域最致命——真正专家的发声被误判为 AI,直接丧失了机会。承诺“能通过检测”的供应商,其实是在承诺满足那些已知会误伤人类的工具。

为什么不会有万能 AI 检测器

前文提到的空白,不是暂时的工具缺口,而是结构性问题。

验证统计水印需要生成方的私钥。Google SynthID 文档22明确要求每个水印配置“应安全私密存储,否则他人可轻易复制你的水印”,并提供从完全私有到公开的检测部署选项。门槛不是算力——Nature 论文明确指出检测“不需要高算力,甚至不需要访问底层 LLM”。门槛是密钥。每家厂商只能检测自家水印。要有万能检测器,得所有生成方都配合,而现实激励正好相反。

即使全行业合作,也有天然盲区。有前沿实验室做过文本水印,最后选择不发布:2024 年,OpenAI 在 Language Log 引用的声明23称,“我们开发了文本水印方法,仍在评估”,但认为“对全球化篡改(如翻译、用其他模型重写)不够鲁棒——恶意规避太容易”。开源权重模型完全不受任何厂商水印约束;Nature 论文也指出,去中心化部署的水印模型难以管理。即使水印已上线,检测信心也会因彻底重写或翻译而大幅下降。

Anthropic 现在也承认自家检测范围有限,并明确未来形态。它只能检测 Claude 的水印:“无法判断文本是否由其他 AI 生成(即使对方也用水印,密钥也不同,方法也可能不同)”。而且这不是 Anthropic 一家的项目。2026 年 7 月,约 190 家签署了欧盟 AI 生成内容透明度准则,Anthropic 也明确表示其他主流模型开发者“会各自实现自家水印”。密钥各异,方法各异,各自为政。

有一股力量在推动互通:准则要求签署方在 2027 年 2 月 2 日前上线水印检测互通方案——可以是公共查询入口、内嵌指示、联盟共享等。但这只是截止日期,不是现成系统,而且只是路由层,不是共享密钥。这是行业有望改善的最大理由,但依然无法实现万能检测,因为开源模型完全不受约束。

所以,至少到 2027 年,现实状态就是厂商各自为营:每家前沿实验室只能检测自家输出,没人能检测全部,任何单一检测器的“干净”结果都意义有限。

自证工具的自我否定

如果溯源无法验证,能否彻底清除?确实有开源项目专门做这个——watermarks-remover24,最初就是为 Claude 水印而生——最值得关注的是它自己的 README。

开头就承认:“在厂商未公开检测器和密钥前,任何工具都无法诚实地证明‘无法通过官方检测’。”再次强调:“无法保证厂商检测器一定检测不到。”其确定性层面只会剥离不可见 Unicode 字符——而对 Claude 的文本水印来说,这其实是对着空气操作。“文本没有添加任何内容,也没有隐藏字符”,Anthropic 技术说明如是说。剩下的只有统计层面,明确标注为“尽力而为”——用其他模型重写文本,因为统计水印分布在 token 选择中,“移除就是重写,不是重组”。Anthropic 也承认:“轻度编辑可能无法完全移除水印;只有每个词都换掉的彻底重写才行。”README 还给出了代价:重写会“削弱语气、风格和精准度”;在 SEO、营销和客户内容中“这种退化是真实且可见的”;输出“无法超越重写模型本身的上限”。最后还自问自答:如果你本来就要用更便宜的模型重写全部内容,直接用那个模型生成“更简单、更便宜,效果一样甚至更好”。至于 C2PA 文件元数据,则可以轻松剥离——文件格式本身就易丢失,和 Anthropic 在前文提到的元数据丢失清单一致。

合规层面也值得注意,尤其在有人提议“去水印服务”时。根据同一准则,签署方必须尽力保留标记,条款中必须禁止篡改,也不得“提供或宣传规避工具”。工具会一直存在,但没有任何严肃供应商会把它写进方案。

这正是本文的核心观点缩影。试图管控溯源轴,反而会丢掉决定编辑是否保留你稿件的质量轴。

你该问任何供应商(包括我们)的问题

那么,客户问题的好答案应该是什么?不是检测承诺,而是流程。我们建议向任何内容供应商(包括我们)提出以下六个问题,这也是我们外链建设listicle服务的实际流程——你可以在上线前审核目标媒体、URL、锚文本和稿件。

  1. 调研、撰写和事实核查是否分开、由不同角色执行? 好答案:是,而且能实际展示分工而非只口头描述。我们的流程中,调研、提纲、撰写、观点提取、事实核查、修正和最终一致性检查都是独立 agent 模块,各有独立系统提示。撰写 agent 完全无工具权限——工具列表为空而非受限——只能基于调研阶段核实过的事实文件写作。事实核查也不是一个 agent:一个负责查找,另一个用不同厂商模型做判定,查证和查找分离。

  2. 人工审核环节在哪里?系统能否绕过人工直接发布? 好答案:系统强制执行人工审核——仅有文档描述不够。我们的流程中,三处强制人工:选题、提纲、内容审核,且每一步都需人工确认才能推进。系统本身无法自动发布投放稿件。

  3. 事实核查基于完整网页,还是搜索摘要? 好答案:完整网页。我们的流程中,调研 agent 必须打开并阅读每个来源页面,事实核查阶段要求每条主张都附有原文或摘录作为证据。

  4. 正文由哪家厂商的模型撰写——能否明确说出名字? 这是决定水印暴露的核心问题,也是供应商最常用类别而非具体名称搪塞的地方。因为水印附着在模型选择的词上,如果撰写正文的模型正是加水印的那家,供应商就能对大部分内容给出明确答复;如果只是用该模型润色别人的段落,则不是。我们的答案是:不同流程阶段用不同厂商模型,正文撰写阶段用的不是本次水印涉及的模型。遇到“我们负责任地使用 AI”这种回答要警惕——这不是答案。

  5. 他们对检测到底承诺什么? 保证“通过 AI 检测”的供应商,是在承诺一项目前没人能实际执行的检测——如前文所述,Anthropic 的检测 API 只是宣布尚未上线,未来即使上线也只有 Anthropic 能检测自家水印,且可能只对认证专家开放。这类供应商实际测试的是下文提到的事后分类器,而这些工具已被证明会误伤人类。正确的承诺应是编辑层面:内容可读、准确、有人工审核。

  6. 投放被拒或下架时怎么办? 已知风险是编辑拒稿——合同应明确写明替换或退款条款。我们已详细写过为什么我们提供满意保障,正是对这个问题的长答案。

如果供应商能具体回答这六个问题,水印新政对你没有影响。如果答不上,水印从来就不是你最大的问题。

两个必须说明的事实

触发条件宽,信号本身不宽

我们首次发布本文时,从正确的观察得出了错误的实际结论。触发条件确实是“由……处理”——Anthropic 举例包括校对和摘要,“人写的”并不像大家以为的那样保险。但我们当时暗示 AI 语法检查会在文档上留下可检测水印,Anthropic 的技术说明(次日发布)却明确否定:

当 Claude 校对人写的文本时,返回的内容通常只是轻微编辑;因为绝大多数词还是原作者写的,水印几乎无处附着。

而对于只改语法和标点的操作:“水印只能附着在极少数修正上,可能少到无法检测。”同理,事实性内容和代码因用词受限,水印信号也更弱。

所以,真实情况是渐变而非开关。Claude 实质性撰写的文本才有明显信号。Claude 仅“接触”过的文本则不然,法规也划定了底线:约 150 字以下无需标记。我们之前描述的“标榜 AI 零介入却用 AI 校对”的流程,确实对自家流程认识有误,这值得你了解供应商,但从证据看,并不太可能引发检测问题。

溯源无法被任何一方验证

验证缺口是双向的。我们无法证明内容没有水印,批评者也无法证明某页有水印——Anthropic 自己的说法(见前文)是,水印是一种信号而非证据,缺失也不能证明什么。所以本文不会在任何方向上过度承诺,你也应警惕任何敢于保证“无水印”或声称“检测到水印”的人。

这只是对当下的陈述,且有时效性。等 Anthropic 的检测 API 上线后,只有 Anthropic 能对自家水印给出概率性判断,而不是定论。这只是缩小了缺口,并未完全弥合,届时也值得重新审视本文。

猫鼠游戏:创始人的视角

这里我从“我们”切换到“我”,因为以下是个人判断,不是引用。做这行二十年,我见过同样的循环无数次:Google 宣布强监管,行业预测某种做法将终结,实际执法姗姗来迟,先砍掉最粗糙的玩家,然后戛然而止。

最新的例子就是本文前面提到的。2024 年 3 月,Google 公告中点名“主要为排名且无站点主严格监管的第三方低价值内容”——行业叫法是 parasite SEO——“政策提前两个月发布,5 月 5 日正式执行”。Google Search Liaison 被 Ranktracker25引用称,政策生效次日(5 月 6 日)就开始执法。2024 年 11 月,Website Builder Expert26引用的政策更新显示,Google 关闭了“第一方监管”漏洞,Glenn Gabe 报道 Forbes Advisor、CNN Underscored 和 WSJ Buyside 相关板块几乎被除名。

这就是猫抓老鼠——只抓了一些。现实是,政策发布多年后,相关做法依然大量存在。这不是批评 Google,而是对全网规模问题的实际执法节奏——而且这是检测最容易的场景:内容公开、模式明显。现在把这个预期套到溯源上,前文已说过,没人能跑检测。

过去二十年,行业被预测“要被整顿”无数次,但依然存在——因为每轮周期后留下的,都是能经受原本就该有的审查的作品。水印不是问题,从来都不是。

你现在知道了客户问题的好答案。把上面六个问题带给你的内容供应商,听听他们能不能给出具体答复。如果答案含糊,那本身就是结论。

分享

想要获得这样的效果?

预约一次免费策略会,我们会详细展示编辑型外链如何助力您的自然流量增长。

无需合同。不用承诺。只是一场交流。

参考来源

  1. 1.AnthropicHow Claude marks AI-generated content · 无日期 · 正文中承诺日期为 2026 年 8 月 2 日
  2. 2.AnthropicHow Claude's text watermark works · 阅读 2026年8月 · 第二篇技术解读;在本帖首发后发布,页面无日期
  3. 3.NatureScalable watermarking for identifying large language model outputs · 发表于 2024年
  4. 4.EU AI ActArticle 50: Transparency Obligations for Providers and Deployers of Certain AI Systems · 无日期 · 未注明日期的《欧盟条例 (EU) 2024/1689》正文
  5. 5.European CommissionAI Act — Shaping Europe's digital future · 无日期 · 页面无日期;正文中有时间说明
  6. 6.Bird & BirdTaking the EU AI Act to Practice: The Final Transparency Code of Practice · 发表于 2026年 · 逐条解读最终法规,引用其承诺及附录表格
  7. 7.Google DeepMindSynthID · 无日期
  8. 8.GoogleHow we're increasing transparency for gen AI content with the C2PA · 发表于 2024年
  9. 9.Google Search CentralSpam policies for Google web search · 最后更新 2026年5月15日
  10. 10.Google Search CentralGoogle Search's guidance on using generative AI content on your website · 无日期
  11. 11.Google Search Central BlogGoogle Search's guidance about AI-generated content · 发表于 2023年2月8日 · 日期见页面作者署名
  12. 12.Google, The KeywordNew ways we're tackling spammy, low-quality content on Search · 发表于 2024年3月 · 正文内有 2024 年 4 月 26 日的更新说明
  13. 13.GraphiteMore Articles Are Now Created by AI Than Humans · 无日期
  14. 14.WIREDHow WIRED Will Use Generative AI Tools · 最后更新 2023年5月22日 · 根据正文内说明
  15. 15.Clarkesworld MagazineSubmission Guidelines · 阅读 2026年8月 · 为在线页面,无政策日期标记
  16. 16.FuturismSports Illustrated Published Articles by Fake, AI-Generated Writers · 无日期
  17. 17.CNETCNET Is Testing an AI Engine. Here's What We've Learned, Mistakes and All · 无日期
  18. 18.Muck Rack, via The Manila TimesMuck Rack's 2026 State of Journalism Report Finds 82% of Journalists Use AI · 发表于 2026年3月19日 · 日期见 URL 路径
  19. 19.arXiv (Liang et al.)GPT detectors are biased against non-native English writers · 发表于 2023年4月 · arXiv 标识符显示提交日期
  20. 20.Ars TechnicaOpenAI discontinues its AI writing detector due to "low rate of accuracy" · 发表于 2023年7月 · 日期见 URL 路径
  21. 21.Vanderbilt UniversityGuidance on AI detection and why we're disabling Turnitin's AI detector · 发表于 2023年8月16日 · 日期见 URL 路径
  22. 22.Google AI for DevelopersSynthID (Responsible GenAI Toolkit) · 无日期
  23. 23.Language LogWatermarking AI output, again · 发表于 2024年 · 引用 OpenAI 2024 年 5 月页面及 2024 年 8 月 4 日更新
  24. 24.GitHubguillaumemeyer/watermarks-remover · 无日期 · 页面无日期;最新版本为 v0.5.0
  25. 25.RanktrackerGoogle's Site Reputation Abuse Manual Actions in Effect · 无日期 · 引用 Google Search Liaison
  26. 26.Website Builder ExpertGoogle Updates Site Reputation Abuse Policy: What's Changed? · 无日期 · 正文标注日期为 2024 年 11 月;引用 Google 更新后的政策表述

相关文章