編按:本文綜合整理自 Daring Fireball、Anthropic 官方支援文件、TechCrunch 報導、Forbes、UNU Campus,並加入 Siami 編輯部觀點與分析。
Anthropic 浮水印不再藏——而是把偷工減料寫進文字裡
蘋果圈資深評論家 John Gruber 在 8 月 16 日發表一篇長達 4,500 字的專欄,直接點名 Anthropic 新推出的文字浮水印機制是「對寫作的侮辱」。他在 Daring Fireball 上寫道:
這套機制根本不該用一個看起來無害的字「watermark」來形容。它該被叫做「文字摻假」(text adulteration)。—— 它的本質就是:為了塞進可偵測的暗號,模型必須放棄挑選最精準的字。
事件的技術背景是這樣的:Anthropic 為了符合歐盟 AI 法案 Article 50(2) 的透明度要求,在 8 月 2 日起把所有新釋出的 Claude 模型加上「文字浮水印」。這套機制透過密碼學金鑰把模型選擇下一個 token 時的機率分布做手腳——某些字會被刻意推上「綠名單」、某些字推上「紅名單」。擁有金鑰的人日後就能機率性地判斷一段文字是不是 Claude 寫的。
但這個動作從根本上違反了 Anthropic 自己在支援文件寫下的承諾。他們 8 月 11 日版本中白紙黑字寫著:
當 Claude 模型生成文字時,它會把肉眼不可見的浮水印直接織進文字。你看不到它,也不會改變 Claude 回應的意義、品質、可讀性。
Gruber 認為這句話的關鍵字是「imperceptible」(不可察覺、無法察覺)這個用詞。他寫道,他原本以為 Anthropic 會用 Unicode 隱形字元這種無損做法,但後來才發現,Anthropic 真正要做的,是在語意層面動手腳——把「稍微差一點」的字硬塞進文本裡。
為什麼 Gruber 認為這是對寫作的侮辱
Gruber 的核心論點非常簡單,但也非常犀利:沒有兩個同義字的意思完全一樣。
「He leaped at the chance」和「He jumped at the opportunity」這兩句話意思相近,但不一樣。我用的每一個字都要最精準才行。任何我使用的 LLM 工具,在每一個決策點上也都應該挑最精準的字。但顯然 Anthropic 不同意這個基本前提。
他承認自己的第一時間猜測錯了——以為那只是隱形字元的問題。但當 Anthropic 8 月 12 日發出第二份文件解釋真實機制時,他才明白過來:Anthropic 是要讓模型在「選字」這件事上作弊。Gruber 寫道,他不該相信一份標題是「How Claude Marks AI-Generated Content」卻完全不講「怎麼標」的官方文件——「我真是太傻了」。
更重要的是,他對 Gruber 認為的重點不只是「文字品質下降」這種抽象擔憂。實際的惡果非常具體:
- 抄襲風險連環爆:作者抄一段 Claude 寫的內容到自己作品裡,結果自己的原創部分也可能被誤判為 AI 生成。
- 檢舉工具:任何人都能拿著浮水印去指控別人「偷用 AI」。
- 自我懷疑的毒性循環:當所有人都知道浮水印存在,卻沒人知道它怎麼運作,「我們讀到的是不是被標記過的?」「我們引用的會不會哪天被誤告?」這個問題會永遠盤旋。
他引用 Apple Matters 編輯 Jeff Gamet 的話做了總結:「我的文字是我的心血,Anthropic 現在的策略是赤裸裸地對寫作者懷有敵意。」
浮水印的技術與法律實況
Anthropic 的這套機制並非全新研究,而是建立在一篇可以追溯到 2023 年的學術論文上:Google DeepMind 的 Scott Aaronson 等人提出的 SynthID-Text。核心想法是改變 token 機率分布——給每個 token 加上一個用密碼學雜湊排好的綠名單 / 紅名單。
舉一個具體例子:你問 Claude「今天天氣如何」,一般模型可能會隨機選「晴朗」「多雲」「有雨」。但如果開啟浮水印,當遇到「晴朗」這個 token 時,模型可能會去看密鑰 K 的當前編碼——如果某個字元的 hash 值落在綠名單,就選它;如果落在紅名單,就用機率第二高的替代字。
關鍵的限制是:
- 機率學並非確定性:寫得越長,偵測準確率越高。短訊息、Proofreading、Factual passage、程式碼都難以偵測。
- 重寫即可消除:人工編輯、翻譯、過度剪輯都可移除。
- 歐盟法案的豁免:Article 50(2) 對「標準編輯輔助」功能不要求套用浮水印。
最大的法律事實是:歐盟 AI 法案 Article 50(2) 確實在 2026 年 8 月 2 日生效,違規罰款可達 1500 萬歐元或全球年營業額的 3%。但實際上,Anthropic 簽署的是**「Code of Practice on Transparency of AI-Generated Content」——這是個自願性**合規框架,賦予「推定合規」的待遇。截至 7 月底,已經有約 200 家公司簽署,包括 Microsoft、Google、Meta、OpenAI。
但 Anthropic 選擇的不是「在歐盟境內啟用」,而是「全球部署」——這就是 Gruber 不能接受的地方。他的質疑是:
既然你技術上做不到地理圍欄,那何必這麼早就簽字?至少該等到模型本身能可靠地區分歐洲版與其他區域版本再做。
另一個讓 Gruber 不爽的點是 Anthropic 第二份文件的修辭:
我們使用的方法對 Claude 輸出的品質或內容沒有實際影響;有浮水印和無浮水印的文字差異對讀者而言無法區分。
他翻譯成大白話:「具體的用字不重要,我們也不覺得有人會讀得仔細。」
🚨 為什麼這件事重要
Anthropic 的浮水印機制本質上是把「合規壓力」的成本從企業轉嫁到用戶的語言品質上。這跟 Apple、Google、Microsoft 早期處理版權保護、隱私追蹤的策略完全不同——他們是把自己的工程成本內化在服務裡,從不要求用戶犧牲體驗。
把「不可見」誤導成「無損」,是這次事件最危險的地方。Anthropic 的原始支援文件說「不會改變品質」,但實際機制剛好相反。這種公司文宣與技術實況的落差,會讓所有依賴 Claude 做為寫作輔助的人——記者、編輯、學生、研究人員——在不注意的情況下,被迫交出稍微遜色的文字。
更關鍵的是,這個機制一旦被證明有效,其他模型供應商就會加速跟進。Google 已經從 2024 年底就為 Gemini 的文字做類似的事,OpenAI 在 8 月初也公佈了類似計畫。當整個產業都接受「犧牲一點點品質換合規」是常態,寫作的純度就再也回不來。
對使用中文的使用者來說,這個問題可能更嚴重——Gruber 提到,較短的文字、proofreading、翻譯都難以被偵測水印,但 Anthropic 也承認,翻譯後的內容可能還是會被誤判是 AI 生成的,因為原始段落的水印可能「穿透」翻譯的環節。
🚨 數據解讀與質疑
幾個關鍵數字值得檢視:
- 200 家公司:截至 7 月底簽署 EU AI Act Code of Practice 的公司數量。這數字看似很多,但比起所有提供 generative AI 服務的公司(包括中國的中型實驗室)只是冰山一角。
- 1500 萬歐元 / 3% 全球營業額:這是 Article 50 違規的最高罰款。對 Anthropic 估值 2 兆美元來說,3% 是 60 億美元。
- 35 天視窗:8 月 2 日法案生效,Anthropic 8 月 11 日才公開第一份說明,8 月 12 日才解釋機制。在這 9 天裡,使用者根本不知道他們每天用的 Claude 已經在文字裡藏暗號。
- 12 月 2 日:Anthropic 必須為 8 月 2 日之前的舊 Claude 模型補上浮水印的截止日。
- 229+ 點、218+ 留言:這篇 Daring Fireball 文章在 Hacker News 引發的討論規模。在所有跟 AI 浮水印相關的 HN 貼文中排名第二。
值得質疑的事實有:
- 「全球部署」理由是否成立?Anthropic 說無法可靠做到地理圍欄,但 SynthID-Text 本質上是 token-level 的機率偏移,理論上是可以加 endpoint 級的條件判斷的。可能原因不是技術,而是商業——他們怕被歐盟監管抓到「在歐盟偷懶」。
- 重寫是否能完全消除浮水印?Anthropic 自己承認「重寫可能會移除訊號」,但沒給量化數字。獨立研究人員未來需要做出跨模型的盲測實驗。
- 類似 SynthID 的方案,是否就是「perverse」?在 LLM 圈對這個問題的辯論大致分兩派:一派認為這是「機率學本來就允許的事,只是沒公開」;另一派認為「即使是合法的技術,也不該用誤導性行銷說詞來包裝」。
- 為什麼 Anthropic 沒有針對歐盟以外的用戶提供 opt-out?Hugging Face 開源的 LLM 模型都允許本地部署、自己決定要不要加浮水印。
業界回應:支援與反彈各半
Hacker News 上一面倒爭議。最高讚數的留言用詞非常直白:「Gruber 對技術機制的擔憂我大致同意——他說 Anthropic 文件聲稱『不改變品質』,但實際上是改 token 機率,這跟『讓文字稍微遜一點』根本是兩回事。」也有反對意見,一些研究員認為「Anthropic 只是用一個不同的 RNG」,任何 RNG 本質上就是選擇的偏移,不算「corruption」。
Apple Matters 編輯 Jeff Gamet 的用語最激烈:「這是個笨拙、粗暴、又令人警覺的第一步。」他認為 Anthropic 用「marking」這個中性詞包裝,實際上是把追蹤成本外包給寫作者。
一個細節值得注意——Gruber 在文末引用了一個有趣的「附帶受害者」:
這個派系的其中一員,是那位被人津津樂道的 Jim Cramer。↩︎
他在腳註用反諷的方式提到 CNBC 主播 Jim Cramer 長期以來對 AI 寫作的懷疑態度——但其實 Cramer 自己也是被浮水印機制莫名波及的人之一。這顯示 Gruber 對整個 AI 浮水印生態系的批判,已經不限於技術圈,而是擴展到所有對文字工作懷有基本敬意的傳統從業者。
影片解析:CNN 看 Anthropic 浮水印
CNN Business 在 8 月 11 日的報導把這件事拉到電視觀眾層級。記者 Hadas Gold 解釋了技術輪廓:
- Google 已經從 Gemini 開始做類似的事。
- OpenAI 還沒公布他們的實作。
- 歐盟 AI 法案 Article 50 是主要推力。
- 美國目前沒有同等法律。
這段影片顯示,外媒對這件事的處理仍偏平衡——既不當 Anthropic 是邪惡帝國,也不為它辯護。這跟 Hacker News 上「Gruber 同意技術派 vs Gruber 同意道德派」的分裂形成對比。
這場爭論還沒結束
Gruber 的結論其實很悲觀:「這就是『偷工減料』這個詞的精準寫照。現在浮水印還不是個全球問題,但當所有 AI 都加入這套機制,當沒有人知道什麼是什麼——我們都已經被污染了。」
Anthropic 第二份文件的用詞——「不會改變含義、品質、可讀性」「對讀者無法區分」——預示著未來業界的標準答案。任何質疑 AI 浮水印的人,都會被同樣的句式擋下:「我們的文件說不會改變品質啊,你憑什麼說品質會變?」
但這種循環論證,正是 Gruber 在 4,500 字長文裡試圖打破的東西。他認為文件寫「完全不可察覺」和實際機制(選擇次佳字)是兩個完全不同的命題,而 Anthropic 把這兩個混為一談——這是行銷話術,不是技術現實。
對中文圈的讀者來說,這場爭論有另一層意義:當 Anthropic 已經把浮水印做成全球預設,那未來任何用 Claude 翻譯或寫中文的結果,也可能帶著難以清除的水印。我們可能在不知不覺中,把「稍微遜一點」的中文,一篇接一篇地寫出去了。
網友熱門留言 (4)