隐蔽标记,而非水印
摘要
本文介绍了'隐蔽追踪信号'(spymarks)作为嵌入数字媒体中的隐藏追踪信号,通过与传统水印对比,并引用Google SynthID和OpenAI的系统等技术,引发了对隐私的担忧。
暂无内容
查看缓存全文
缓存时间: 2026/09/22 00:45
# 间谍印记,而非水印——品牌解析
来源:https://brand.io/article/spymarks/
水印技术正悄然演变出一种狡猾的新形态,我们不妨称之为“间谍印记”。
**水印**是嵌入物理或数字介质中的可见标记,用于验证真实性或主张所有权。
**间谍印记**则是隐藏信号,能在未经你知晓或同意的情况下追踪你的作品来源。
## 间谍印记正悄然潜入互联网
**谷歌 SynthID(https://deepmind.google/models/synthid/)** 正是一种间谍印记系统。它将“人类无法察觉”(谷歌原话)的秘密隐藏信号嵌入图像、音频、文本和视频中。这种信号可以编码数据库标识符,映射到你的身份信息:包括用户记录、全名、IP地址、出生日期、实际地址、政治党派归属等。
谷歌的SynthID-Image论文(https://arxiv.org/abs/2510.09263)报告称,其SynthID-O变体能在512×512像素的图像中编码136位负载。这足以容纳64位数据库标识符,剩余72位用于错误校正。
SynthID并非首个被设计的间谍印记系统,也远非目前唯一积极开发的系统。OpenAI(https://help.openai.com/en/articles/8912793-provenance-signals-content-credentials-synthid-in-openai-generated-content)及众多科技公司正在大规模构建这类系统。这些公司声称间谍印记有助于识别AI生成内容,但它们已超越简单水印,内置了强大的追踪机制。社交媒体、内容创作工具和智能手机可能很快就会被间谍印记算法渗透,将这些信号悄然嵌入你发布的所有内容。
例如,图像可在频域被不可见地修改,以携带如数据库ID等追踪信息:
> Mochi照片的缩略图中嵌入了真实的玩具水印:ID 173,通过细微的像素变化编码。对比原图与标记图像,放大差异并动态展示,即可从PNG中解码出ID。相关的作者和时间戳为虚构。
## 为何要创造新术语?
“水印”一词已成为历史真实性标记、纸币防伪特征、版权叠加层及媒体隐藏追踪信号的统称。最后一种用法掩盖了现代某些“水印”已演变为隐私风险的事实。
大多数人厌倦了关于隐私的讨论——它复杂、重复,似乎与普通公民的日常无关。我们不可能每次都需要向公众解释统计追踪工具背后的技术细节,并指望他们持续关注。
> “言其名,则控其物。”——厄休拉·K·勒古恩,《命名法则》(https://www.onelimited.org/ss-leguin-02)
通过简单的术语变更,我们可以将隐私问题置于讨论焦点,使此议题永远铭刻在对话中:
- *间谍(Spy)*——秘密监视,非自愿披露
- *印记(mark)*——嵌入式信号
如今我们得以区分良性水印与令人担忧的新技术,同时利用熟悉的词源。这一术语创新解决了技术传播的显著难题,仅用一个新词就为我们赢得巨大进展——清晰、连贯、直指核心。
无需再耗费精力解释基本事实,隐私关切已内置于此词中。
“间谍印记”堪称隐私领域的**罗宾汉**。
## 更多间谍印记示例
以下更多形式的间谍印记,可帮助你更好地认识它们。
音频间谍印记运作原理与图像间谍印记相似,通常人耳不可闻。有些方法对音频波形的时域进行微调,有些修改频域特征,有些则结合两者。这些方法可编码数据,包括与个人信息关联的标识符:
> 音频水印频谱图:对比同一LJ Speech片段在无水印与Timbre、AudioSeal、WavMark、FSVC、Patchwork或Norm-Space水印下的频谱图。作者原始图表链接如下。
频谱图来自Wen等人(2025),《综述:生成式AI模型中音频水印的鲁棒性如何?》(https://arxiv.org/abs/2503.19176)·原始样本(https://sokaudiowm.github.io/)。图表保留作者原始尺度。
这些方案设计上具有高鲁棒性,通常能经受压缩或重编码。
这些工具正在迅速普及,事实上它们早于生成式AI及为生成媒体加水印的趋势。开源间谍印记工具audiowmark(https://github.com/swesterfeld/audiowmark)始于2018年,能在音频中隐藏128位负载,并用秘密AES密钥保护,防止无密钥用户解码。
你甚至能将个人信息不可见地编码到文本中——SynthID通过引导词语选择,创建可编码追踪负载的可检测统计模式:
> 说明性编码:八个词语选择代表八位。二进制值10101101对应数据库ID 173,可指向包含作者和时间戳的记录。这些是虚构示例,非SynthID解码器。
## 水印无害,间谍印记则不然
水印易于用户识别,通常并无恶意。
有时水印用于威慑伪造:
> 一张20美元纸币特写,圆形区域内可见其微弱的人像水印。
有时水印主张所有权:
> 多萝西娅·兰格的《流民母亲》照片上带有醒目的Getty Images水印。(https://commons.wikimedia.org/wiki/File:DorotheaGetty.webp)多萝西娅·兰格,《流民母亲》(1936)——Getty出售(https://www.gettyimages.com/photos/migrant-mother-by-dorothea-lange)部分公有领域图片(https://en.wikipedia.org/wiki/Migrant_Mother)。
有时水印只是烦人:
> 一张轻度“深度油炸”的威利·旺卡表情包,带有上下文字、左下角小字“imgflip.com”、右上角“www.9gag.com”及中央倾斜的“ifunny.co”水印。(https://en.wikipedia.org/wiki/Willy_Wonka_%26_the_Chocolate_Factory)
但这些水印不会追踪你。
而**打印机追踪点**(https://en.wikipedia.org/wiki/Printer_tracking_dots)则是间谍印记的早期案例,可追溯至1980年代:
> 打印机追踪点示意图,标注了编码的时间、日期和打印机序列号。(https://commons.wikimedia.org/wiki/File:Machine_Identification_Code_von_Druckern.png)图片:EFF——Robert Lee、Seth Schoen、Patrick Murphy、Joel Alwen与Andrew“bunnie”Huang(https://commons.wikimedia.org/wiki/File:Machine_Identification_Code_von_Druckern.png)
我们必须明确:间谍印记是一种你了解和控制有限的元数据形式,其目的完全与你对立。
诸如照片中的EXIF标签和MP3文件中的ID3标签等元数据,是标准化、文档完善且易于识别的字段。虽然EXIF可能暴露敏感数据如GPS坐标(https://exiftool.org/TagNames/GPS.html),但这些标准化字段可供检查、编辑,并可从你控制的文件中移除。
> 两个标签页展示可编辑的EXIF和ID3元数据。EXIF显示JPEG元数据段中的虚构相机制造商、型号和作者标签;ID3显示MP3的标题、艺术家和专辑。悬停或点击字节可查看说明。这些样本仅包含元数据。
你可以从文件中剥离标准元数据标签。不幸的是,嵌入像素、音频或词语选择中的间谍印记信号对你不可见,即使在编辑后仍可能保留在文件中。
此外,标签有助于维护歌曲标题或照片曝光设置等信息,而间谍印记编码的用户追踪标识符对你完全不透明且无用。这些信号能经受元数据移除和某些编辑,使被标记的副本在流通中保持可追溯性。
## 确保我们的文件免于窥探
很难想象未来我们甚至无法信任自己的文件。可悲的是,这一切已经开始了。
间谍印记对吹哨者或任何不想因言论或关联而遭受迫害的人来说绝非好事。无论你在任何问题上持何立场,间谍印记都可能被用来对付你和你在乎的人。
想象这样一个未来:每台设备都被认证,每篇社交媒体帖子都携带账户关联的间谍印记。每个传递给你分享的文件或帖子都内嵌了间谍印记。结合账户记录和副本出现位置的观察,这些标识符可帮助重建内容传播路径。在这个世界里,从一张JPEG或一条推文中追踪任何人都将易如反掌,甚至能追踪“危险思想”流经的人际网络。
这个未来介于当下与《1984》之间。所以,让我们远离那条时间线,好吗?
请直呼其名:间谍印记。一种用于监视你及你所有联系人的**间谍工具**。
——布兰登·托马斯
## 术语使用
**间谍印记**(spy·mark/ˈspaɪmɑːrk/,名词,复数**间谍印记**)
嵌入媒体中以追溯其来源、工具或分发历史的隐藏信号,用户无法有效控制。
> “间谍印记将每个副本关联到不同接收者。”
**加注间谍印记**(spymark,及物动词,过去式**spymarked**;现在分词**spymarking**;第三人称单数**spymarks**)
在文件或媒体中嵌入间谍印记。
> “该社交网络为每张上传的图片加注间谍印记。”
**间谍印记植入**(spymarking,名词)
嵌入间谍印记的行为。
> “该平台在未告知用户的情况下引入了间谍印记植入。”
**含间谍印记的**(spymarked,形容词)
包含间谍印记的。
> “移除文件的元数据后,图片仍含有间谍印记。”
相似文章
逆向 SynthID
安全研究员详解如何逆转 Google 的 SynthID 隐形水印,使 AI 生成图像的媒体溯源声明失效,暴露出专有水印方案的根本缺陷。
Text AI watermarks will always be trivial to remove
The article argues that text AI watermarks are inherently trivial to remove, exploring the EU AI Act's watermarking requirements and the technical challenges of text steganography, including Google's SynthID approach.
谷歌的SynthID水印难以破解,但无法解决AI虚假信息问题
谷歌的SynthID水印对退化具有很强的鲁棒性,但无法完全解决AI虚假信息问题;本文测试了其耐久性,并讨论了水印和元数据方法的局限性。
有没有工具可以“人性化/匿名化”带有水印的AI内容?
文章对诸如SynthID等AI水印技术的隐私影响提出了担忧,质疑是否存在工具可以匿名化此类内容或使其看起来像人类撰写。
Anthropic 分享更多关于Claude新水印工作方式的详情
Anthropic 解释了其为Claude AI设计的新水印技术的工作原理,旨在使用Google DeepMind的SynthID-Text方法来遵守EU AI Act的透明度要求。