8月2日起Claude每个输出都将嵌入水印:起因是欧盟AI法案第50条


你花钱买了AI的会员,它却在你交的每一份作业上盖了个隐形章

你有没有想过,你每个月花20美金买的AI会员,它给你写的每一段话、每一行代码、每一份报告,其实都带着一个你完全看不见的记号。这个记号不会影响阅读,不会改变意思,但它一直在那里——像一个隐形的纹身,刻在你所有AI生成的内容上,只有特定的人能看到它。

2026年8月2日,欧盟《人工智能法案》第50条正式生效。同一天,Anthropic宣布所有新发布的Claude模型都将在文本输出中嵌入一种“不可感知的水印”。这种水印看不见、摸不着,不会改变回复的含义和质量,但它被直接编织进了文本本身。

而且——注意这个而且——它不分地区。不管你是欧盟用户还是中国用户,不管你是通过API、网页聊天界面还是Claude Code使用,这个水印都会生效。

你花了钱,它给了你内容。但它在给你的同时,偷偷在你脑门上贴了个标签。这件事不是“可能发生”,它已经在发生了。

两种标记,一个目的

Anthropic官方公布的信息很明确——Claude使用两种互补技术来标记AI生成的内容。

第一种叫“文本水印”。当Claude生成文本时,它会用一种完全不可感知的方式把标记直接编织进文字里。你看不见它,它也不改变任何意思。但当你把这段文字复制粘贴到别的地方时,这个水印会跟着一起走。

第二种叫“来源元数据”。当Claude生成支持的文件类型——比如.svg、.png或.jpg图片时——它会附加上经过数字签名的元数据。这套标准叫做C2PA,也就是“内容来源与真实性联盟”的开放标准。

两种技术,一个目的:让AI生成的内容可以被追溯。

问题不在于“能不能标记”——坦白说,在AI生成内容泛滥的今天,能区分哪些是人写的、哪些是AI写的,对平台、对读者、对内容生态都有好处。问题是:谁有权看到这个标记?标记里藏了什么信息?以及,最重要的是——你知情吗?

统计指纹,不是字符替换

很多人第一次听说“文本水印”的时候,第一反应是:“我复制到记事本里不就行了?”

没这么简单。

官方描述里提到,这种水印是“不可感知的”,被“直接编织到文本本身中”。翻译成人话就是:它不是你在文本里能看到的那种字符替换或隐藏符号。它是一种统计层面的操作。

具体怎么操作的?AI生成文字的时候,每一步都要从成千上万个词里选下一个。有些词的概率几乎一样高——比如“很高兴认识你”和“见到你很高兴”,意思差不多,选哪个都行。水印机制干的事,就是在这些“差不多”的选择点上,悄悄地、有规律地偏向某些词。

打个比方:你让100个人写同一段话,每个人的用词习惯都不同。但如果这100个人里混了一个AI,它的用词模式里藏着一种只有特定检测工具能识别的规律——就像一段旋律里混进了一个只有特定耳朵能听到的和声。

这种水印看不见,但它存在。复制粘贴去不掉,因为它是文字本身的一部分。经过一些编辑后它可能仍然存在。但官方也明确警告:检测是概率性的,编辑或格式转换可能导致水印丢失,没有检测到水印并不代表内容就不是AI生成的。

付了钱还被当贼防

事情到这里,已经够让人不舒服了。但真正让开发者炸锅的,是另一件事。

2026年6月30日,一个开发者发现Claude Code——Anthropic的命令行编程工具——在每一个发往API的请求里都嵌入了隐写标记。这些标记通过不可见的Unicode字符或特定格式模式嵌入在提示词内容中。

注意一个关键区别:官方在2026年8月2日宣布的文本水印,回答的问题是“这段文字是不是AI生成的”。而Claude Code里发现的这种请求级标记,回答的问题是“这个请求是哪个API key、哪个账号、哪次会话发出来的”。

前者是产品溯源,后者是用户溯源。前者是“这东西是AI做的”,后者是“这东西是你做的”。前者写在官方公告里,后者藏在代码里三个月没吭声。

一个叫Norberto Marques的用户在推特上说了句大实话:“如果我付了你的套餐费用,我就不想在我的内容里看到隐形水印。”

这话戳中了整件事最拧巴的地方。你每个月付20美金订阅费,你是客户。结果客户每次使用产品,都被产品在背后悄悄贴了个身份标签。这跟你花钱买了个笔记本,结果每一页纸都印着只有厂商能看见的序列号——有什么区别?

水印防君子,不防小人

更荒诞的是,这套看起来很高级的技术,在实际场景里可能根本防不住真正想绕过它的人。

推特上有个用户说,他读完消息只用了五秒钟就想到了绕过文本水印的办法——把文本一个字一个字复制到另一个页面上就行。

开发者社区的脑洞更大。有人说把Claude的输出扔给另一个AI模型,让它保持原意重写一遍。有人说把文本截图然后用OCR识别。有人说用开源模型把响应清洗一遍再转录。GitHub上甚至已经有人在讨论“去Claude水印”的开源工具了。

一个叫“赛博茶馆”的账号说得特别到位:水印只对守规矩的人有效。真正想绕过水印的人会用各种办法洗掉它。真正在乎溯源的人,不打水印他们也会自律。所以水印能拦住谁?拦住的是那些本来就不打算作弊、只是偶尔想借用AI辅助的人——把他们当潜在的作弊者对待。

你花了钱买了服务,结果被当成潜在的作弊者。这体验,够酸爽的。

信任,比水印更贵的成本

欧盟AI法案要求AI生成内容必须可被识别。这个立法意图本身没毛病——在一个AI可以生成以假乱真的文字、图片、视频的时代,让内容带上“出生证明”是对公众负责。

但Anthropic在合规之外另搞了一套东西——而且是偷偷搞的,而且搞了三个月没吭声。直到被开发者抓包才承认,然后说“本来也打算下线的”。

这就引出了一个核心问题:你到底是来帮我的,还是来监控我的?

如果我在你读完这篇文章之后告诉你——“刚才那段话我偷偷做了标记”——你会更信任我还是更不信任我?

答案不言自明。

水印是技术问题,但更是信任问题。当一个AI公司把“透明”做成“隐形的”,把“溯源”做成“监控”,它省下了技术成本,却赔上了用户信任。而信任这种东西,一旦碎了,贴再多水印也粘不回来。

总结:Anthropic在Claude输出中嵌入了不可见的统计水印和C2PA元数据以符合欧盟AI法案,同时在Claude Code中发现了未经事先告知的请求级隐写标记。付了钱的用户被贴上了看不见的标签——打着透明旗号干着隐形的事,这信任成本,比水印本身贵多了。

有可能这些起草欧盟AI法案的人不懂现在AI语言模型的使用方式:靠循环的对话提示词驱动,靠人工验证。这是作者自己在当前上下文投入了精力和时间,不断调教AI才生产出的作品,为何只留下AI的水印,没有留下作者自己的水印呢?

那有人灌水了:那些依靠通用提示词,不与具体场景有关的批量生成应该打水印,现在AI模型能做到脱离上下文的调教吗?Harness是马鞍的意思,你不用马鞍的马能骑吗?

起草欧盟AI法案的人可能将AI生成与机器自动化生成这两个比喻划上等号了。