AI Notes

观察 · 上海

OpenAI 只在欧盟给文字加水印:同一条法,两套默认值

EU 境内 ChatGPT/Codex 数周内加 textGrain 不可见水印;全球 API 即日可选、默认关;检测器只给获批研究者。Anthropic 八月起全球默认加水印。同一条 AI Act 第 50 条,产品默认值可以做成相反的模样。

10 月 5 日,OpenAI 挂出一篇叫 Our approach to EU text provenance rules 的博文。核心动作只有三句:欧盟境内的 ChatGPT 与 Codex,数周内给合格文本输出加不可见水印;全球 API 客户即日起可以选开,默认关;检测器开放申请,首批只给获批的研究者与专家机构。

同一天,别的新闻标题写的是「OpenAI 开始给 ChatGPT 加水印」。两种写法差一个地区限定词,差出一整套产品哲学。

TL;DR:EU AI Act 第 50 条要求生成文本以机器可读方式可识别,从 2026-08-02 起适用;它没有规定必须用水印,更没有规定默认开还是默认关。OpenAI 的答案是:合规按地区,默认按市场——欧盟强制铺,API 全球可选且默认关,检测器不公开。对照 Anthropic 八月起在 Claude 上全球默认加水印,同一条法定义务被做成相反的产品默认值。水印对谁透明,取决于谁拿得到检测器。

一、法条只说「可识别」,没说「默认开」

第 50 条第 2 款要求生成式 AI 提供者,让 AI 生成或操纵的内容——包括文本——以机器可读格式被标记,并可作为人工生成或操纵内容被检测。欧委会的措辞是「在技术可行范围内」有效、可互操作、稳健、可靠。法律没有点名 watermark;6 月 10 日定稿的《生成内容透明度行为准则》第一节才把标记与检测写成可操作的实践,OpenAI、Anthropic、Google、Meta、Microsoft、Mistral 都签了这一节。

OpenAI 的选择因此不是「遵不遵守」,而是「遵守时把默认值放在哪」。博文写得很直白:我们不会在发布时把文字水印做成全球默认;区域性铺开,是为了从真实使用和反馈里学习。API 那一侧更干脆——客户自己决定要不要开,默认关。

这和图像、音频那一层形成对照。OpenAI 的图像与音频验证工具(openai.com/verify、Content Provenance API)继续对组织公开;文字检测器却先锁在获批名单里。理由写在同一页:漏检与误报的风险还在,现阶段不宜公开。

二、textGrain 嵌在选词里,也死在改写里

方案名是 textGrain。它不在文本里塞隐藏字符、多余空格或奇怪标点,而是在模型选词时嵌入统计信号;检测器再去找这个信号。官方技术报告承诺后续补细节,并计划开源。评测里它自报与 SynthID for text 等方案持平或更好——但「理想条件下的强表现」不等于日常可用。

OpenAI 自己给出的数字,比任何营销句都硬:

  • 目标假阳性率 1% 时,约 200 token 的心理学类段落检出约 80%;约 400 token 升到约 95%。数学类内容——选词余地小——检出率明显更低。
  • 对 400 token 段落:同义替换约 10% 的词,检出从约 92% 降到约 66%;替换约 25%,降到约 17%。

欧盟指导意见还把代码片段、以及大约 200 token(约 150 个英文词)以下的回复,排除在文字水印预期之外。Codex 进了铺开名单,不等于每段代码都带得住可检测信号。

flowchart LR
  G["模型选词<br/>textGrain 统计信号"] --> T["输出文本"]
  T -->|原样复制| D["检测器<br/>获批研究者"]
  T -->|改写 / 翻译 / 缩短| W["信号衰减"]
  W -.->|可能漏检| D
  D -->|有信号| Y["「含 OpenAI 水印」"]
  D -->|无信号| N["不能证明是人写的"]

OpenAI 还列了一张 Astra 有无水印的基准对照表:Artificial Analysis、AutomationBench、DeepSWE、Terminal-Bench、BrowseComp、HealthBench、GPQA 等,分数几乎无差别。质量代价不构成反对理由;反对或不反对的理由,落在别的地方。

三、水印证明不了的五件事

博文里专门有一节 What a text watermark doesn’t tell you,值得整段当证据边界读:

  1. 不衡量人类贡献了多少。
  2. 不确立所有权或责任。
  3. 不识别用户、账号、提示或会话。
  4. 不验证内容是否真实。
  5. 检测不到水印,不能证明是人写的——可能太短、被改过、被翻译过、来自未支持模型、早于水印上线,或出自别家工具。

换句话说:水印是 provenance 信号,不是披露义务的替代品。雇主、学校、出版社若要求说明「是否用了 AI」,用户仍得自己记。不可见标记帮不了「为什么用、改过几稿、是否合规」这类问题。

这也是「只有检测器持有者能读」这句话的尖锐处。对普通欧盟用户,水印铺下去了,但自己看不见、也验不了;对获批机构,它是一份可申请的工具。透明度落在机器与机构之间,而不是落在作者与读者之间。

四、Anthropic 选了全球默认,OpenAI 选了地区默认

大约两个月前,Anthropic 在 Claude 上把文字水印做成全球默认:应用、API、代码工具一并覆盖,用户不能关。舆论反弹不小——有人担心写作课、有人担心被误伤。OpenAI 这次明确写:不做全球默认,先在欧盟学。

同一条法定义务,两家做成相反的产品默认值,说明「合规」本身已经不够描述行为。真正的产品决策是:

  • 谁被强制标注:欧盟消费者端 vs 全球所有端;
  • 谁可以选择:API 客户 vs 无选择;
  • 谁能读信号:获批名单 vs 更广的可用性。

Anthropic 押的是「信号先铺满,争议后处理」;OpenAI 押的是「法定最小集先铺,检测权先收紧」。两者都能说自己在守第 50 条。读者若只看「有没有加水印」,会漏掉默认值才是政策。

五、溯源层的分层,比单点水印重要

OpenAI 把自己的做法放进一层叠一层的 provenance:图像/音频的 Content Credentials(C2PA)、SynthID 水印、公开验证工具;文字则单独承认「易改写、易翻译」带来的脆弱。这和第 24 号选题里 SynthID Bio 把水印嵌进蛋白质序列,是同一类问题的不同介质:介质越容易被人编辑,机器可读标记就越像易碎品。

所以这篇不该写成「OpenAI 终于加水印了」。更准确的句子是:在文字这种最容易被改写的介质上,一家主流实验室选择把法定义务做成区域开关,把检测权做成准入名单,把 API 默认值留给客户。另一家实验室两个月前选择了全球默认。法律条文相同;货架上的默认值,才是读者真正摸得到的治理。

证据边界也写清:技术细节以 OpenAI 2026-10-05 原文为准;Anthropic 全球默认以该公司八月公开材料为准;检测率数字全部来自 OpenAI 自报评测,未经独立复现。文中不把「开源检测器」写成已交付——原文只说计划开源。

参考

事实、出处或判断有误,欢迎 写信纠错或补充 。

返回目录