Anthropic 公布 Claude 的内容标记方案:它写的每段字里都埋了看不见的水印
- 从 8 月 2 日起,Claude 生成的文字里会织进一个你看不见的水印,生成的图片文件会挂上带签名的溯源信息,全球所有产品线通用。
- 这不是 Anthropic 单独的动作,欧盟法律 8 月 2 日生效,Google、Meta、OpenAI、Microsoft 等 82 家提供方都签了同一份准则。
- 最该记住的是 Anthropic 自己写下的那句限制:查到这个记号,并不能证明内容是 AI 写的。反过来也一样。
Claude 写的字里,从此多了个看不见的记号
Anthropic 在帮助中心挂出了一篇官方文档,讲 Claude 从今往后怎么给自己生成的内容打标记。你让它写的每一段文字,从现在起都会带一个你看不见、机器却能查出来的水印。
官方给的承诺有四条:
2026 年 8 月 2 日及以后在欧盟发布的 Claude 模型,上线当天就支持机器可读标记。文字带嵌入式水印,文件带数字签名的溯源信息。
Claude Platform(API)、Claude、Claude Code、Claude Cowork、Claude Tag 全线覆盖,全球所有提供 Claude 的地区都适用。部分平台或功能可能不支持某些标记类型。
准则要求提供方让用户和第三方能检出自家标记,Anthropic 说细节放在后续技术文档里。
8 月 2 日之前发布的模型有过渡期,标记支持正在补,补完会更新这篇文档。
需要先说清楚的是,这篇文档写的是承诺和设计。水印用的什么算法没有公开,能让你验证的检测工具也还没上线,原文两处都写着「后续技术文档发布」。
欧盟法律要求这么做,8 月 2 日就能罚款了
那么为什么突然要加这个东西?答案在欧盟《AI 法案》第 50 条,它管的是「透明度」,其中第 50(2) 条对做模型的公司提了一条硬要求:生成式 AI 系统的输出,必须带上「有效、可靠、稳健、可互操作」的机器可读标记,让人能检测出这是 AI 生成或篡改的。
这条义务从 2026 年 8 月 2 日起可以执法,由各成员国的市场监管机构负责。Anthropic 文档里那条「8 月 2 日及以后发布的模型」的分界线,就是从这儿来的。
1500 万欧元 / 3%
违反第 50 条的罚款上限:1500 万欧元,或全球年营业额的 3%,取高的那个。中小企业取低的那个
约 190 家
截至 7 月底签署配套《AI 生成内容透明度行为准则》的组织,其中提供方那一节 82 家
那份《行为准则》签不签是自愿的,但第 50 条的义务是强制的。签的好处能直接兑现:欧盟委员会和 AI 委员会已经认定这份准则「适当」,签署方可以直接拿它证明自己合规;不签的公司得自己向各国监管机构逐一证明替代方案够格。
提供方那一节的 82 家签署方里,有 Anthropic、Google、Meta、Microsoft、OpenAI、Mistral、Cohere、Aleph Alpha、Black Forest Labs、Synthesia。也就是说,主流模型厂商基本都在同一份准则下面。约一半签署方是小公司和新公司。
所以 Claude 加水印这件事,读成「Anthropic 上了个新功能」是读偏了。这是一整个行业在同一个时间点被同一部法律推着走,只不过 Anthropic 把自己的做法写成了公开文档。
两种记号:文字里织水印,文件上挂签名
既然是法律要求,那么 Anthropic 具体怎么做?两种技术,各管一头。
Claude 生成文字时,把一个人察觉不到的水印直接织进文字本身。它不改变回答的含义、质量和可读性。水印在模型层面施加,所以文字从哪个 Claude 产品出来的都带着它。
Claude 生成支持的文件类型时(.svg、.png、.jpg),附上一份带数字签名的出身记录,走 C2PA 开放标准。它能证明文件被 Claude 处理过,也能查出文件后来有没有被改动。
水印像钞票纸浆里压进去的暗纹,是纸本身的一部分,对着光才看得见;溯源元数据像快递面单上的物流记录,包裹本身没变,但单子记着它经过谁的手。差别是明摆着的:暗纹撕不下来,面单撕得下来。
这个差别决定了两者经得起的折腾完全不同。下面这个演示可以点,看它们各自经历日常操作之后还剩什么。
看不见的水印,是怎么塞进文字里的
但一个看不见、又不改变意思的记号,听起来自相矛盾:字还是那些字,记号能藏在哪儿?
Anthropic 没有公开自己的水印算法,官方原文只写了「把一个人察觉不到的水印织进文字本身」。下面这段讲的是同类技术的公开做法,取自 Google SynthID-Text 发表在《自然》的论文(2024),不是 Anthropic 的实现,只用来说明这类水印大致靠什么原理成立。
关键在于:模型每写一个词,本来就不是只有一个选择。它算出一堆候选词各自的概率,然后从里面挑一个。同一句话让它写两遍,出来的词可能就不一样,这个「挑哪个」的自由度,就是水印藏身的地方。
做法是在挑词这一步动手脚:拿一把密钥,加上刚写下的最近几个词,算出一个随机数;用它给每个候选词打分;让分数高的候选在一轮轮淘汰里胜出。挑出来的词依然是合理的词,句子读着照常通顺,但整串词的选择在统计上带上了一种偏向。
这套原理讲完,官方那几条局限就不再是干巴巴的免责声明了,它们全都是这个机制的直接后果。
但查到记号,不代表这篇就是 AI 写的
所以这套东西能拿来判定「这篇是不是 AI 写的」吗?官方的原话是:检出标记说明内容可能被 Claude 处理过,它本身并不能确认内容的完整来源。
两种情况会让这个信号失真:Claude 可能压根没参与创作,人们常拿它校对、翻译、总结、转格式,原始的想法和文字来自别处,输出照样带 Claude 的记号;内容也可能在 Claude 处理之后被改过、被摘录、被和别的材料拼在一起。
下面几个场景可以自己点,看每一种情况下记号在不在、以及该怎么解读。
反过来查不到,也不代表就不是 AI 写的
而且反过来那个方向,同样不成立。官方直接列了五种情况,内容确实由 Claude 生成,却查不到记号:
标记支持之前发布的模型生成的内容,本来就没带记号。老模型的支持还在补。
文本被大幅编辑、改写、翻译,或者拆开混进了别的写作里。
段落太短,凑不够一个可靠信号所需的文字量。
文件经过格式转换、重新保存、截图等操作,出身记录被抹掉。
第五种是平台差异:在某个不支持该标记类型的平台、功能或文件类型上产生的内容,也不会带记号。官方在讲云平台时留了同样的口子,通过 AWS、Google Cloud、Microsoft Foundry 访问 Claude 时,文字水印照常施加,但签名溯源元数据「可能不是每个平台都支持」。
所以水印是来源线索,当不了查作业的工具
两个方向都不能反推,那么该怎么用它?这套机制给的是来源信号,不是AI 判定。
想拿它查学生作业、查投稿、查供应商交付,两个方向都靠不住:查到了不能定罪,那人可能只是用 Claude 翻译了自己写的东西;查不到也不能脱罪,改写一遍、截个图、或者本来就没几个字,记号就没了。
上面这些限制是 Anthropic 自己写在文档里的,不是外界事后挑出来的。而且写得比多数厂商坦白:一整节标题就叫「局限」,两个方向各列一遍,连「检出标记不等于确认来源」这种对自己不利的话都摆在明面上。
「检出 Claude 的标记,说明该内容可能被 Claude 处理过。它本身并不能确认内容的完整来源。」
Claude 帮助中心,《How Claude marks AI-generated content》
放在更大的背景下看,这也是欧盟这条法律的设计意图:第 50 条要的是可检测,不是可定罪。它给信息生态加一层来源线索,让人在消费内容时多一个判断依据,而不是给谁发一把审判的锤子。
你拿 Claude 做产品,自己还有一份责任
所以最后一句提醒,给用 Claude 搭产品的人。文档对这一点毫不含糊:如果你把 Claude 部署进自己的产品,你要自行评估第 50 条对你的产品和服务提出了什么要求。
这句话背后是欧盟法律的责任划分。它把生成式 AI 的链条切成两头,义务不一样:
按照准则下的承诺,Anthropic 的目标是支持你履行自己的透明度义务,技术指引会陆续放出。在那之前,模型带了水印,不等于你的产品合规了。
AI 水印是来源线索,当不了 AI 判定工具。查到记号,可能只是因为对方用 Claude 翻译或校对过;查不到记号,也可能只是因为文字被改写过、太短,或者截过图。两个方向都不能反推,这是 Anthropic 自己写在官方文档里的。
Claude 写的每段字,从此都带着看不见的水印
Anthropic 公布内容标记方案:一页看懂这枚记号怎么来的、能证明什么、不能证明什么
↓ 一页读完 · 有一张会动的图
新模型出厂就带,老模型正在补
从 2026 年 8 月 2 日起,在欧盟发布的 Claude 模型,生成的文字里会织进一个看不见的水印,生成的图片文件会挂上带签名的溯源信息,覆盖 API、Claude、Claude Code、Cowork、Tag 全部产品线,全球所有地区都算。这段材料来自 Claude 帮助中心的官方文档,写的是承诺和设计,水印算法没公开,检测工具原文两次注明还在后续发布。
2026-08-02
起,新发布的 Claude 模型出厂就带机器可读标记
5 条产品线
API・Claude・Claude Code・Cowork・Tag,全球所有地区通用
欧盟法律逼的,不止 Anthropic 一家
背后是欧盟《AI 法案》第 50 条:它要求做模型的公司给生成内容加机器可读标记,2026 年 8 月 2 日起可以执法。配套的《AI 生成内容透明度行为准则》签不签是自愿的,但第 50 条这条义务是强制的,签了准则,就能直接拿它证明自己合规。
1500 万欧元 / 3%
违反第 50 条的罚款上限(欧盟官方数据,取金额更高的那个)
82 家
截至 7 月底签署透明度准则的模型提供方,名单里有 Google、Meta、Microsoft、OpenAI
一整个行业在同一部法律面前一起动手,不是哪一家公司单独的选择。
一句话怎么被悄悄做了记号
文字水印管一层,文件签名管另一层。水印是文字本身的一部分,复制粘贴跟着走;文件签名走 C2PA(内容来源与真实性联盟制定的开放标准),挂在 .svg / .png / .jpg 这类文件外面,转个格式、截个图就可能被剥掉。Anthropic 没公开自己的水印算法,下面借同类公开技术(Google SynthID-Text,发表在《自然》2024 年)说明大致原理,不是 Anthropic 的实现。
模型每吐一个词,都要从候选词里选一个。水印在这一步用密钥给候选词打分,让分数更高的悄悄胜出,句子照样通顺,读不出异样。示意用图,原理据 Google SynthID-Text 的公开论文(《自然》2024),不是 Anthropic 的实现;候选词与分数均为示意。
查到了不算数,查不到也不算数
Anthropic 把这条写进了文档:检出标记,只说明内容可能被 Claude 处理过。
Claude 可能只是校对、翻译、总结、转格式,原始想法来自别处;内容也可能在处理之后被改过、被摘录、被拼进别的材料里
拿 Claude 做产品,你自己还有一份责任
模型层的标记是 Anthropic 的义务,但你把 Claude 部署进自己的产品,还可能落在第 50(4) 条(管使用方那部分义务)下面,深度伪造、以及没经人工审核就发布的涉公共利益 AI 文本,需要你自己打标签。
顺利推进……
藏了个看不见的记号
/ 3%
- × Meta
- × OpenAI
- × Microsoft
