破除封印:AI 水印移除技術如何運作

生成式 AI 的興起引發了 AI 提供商與使用者之間複雜的軍備競賽。隨著 Google、OpenAI 和 Adobe 等公司實施日益複雜的水印方案以確保內容來源的可追溯性,一類新型工具也隨之出現,旨在剝離這些標記。remove-ai-watermarks 函式庫是一個旨在解決此問題的全面嘗試,它提供了一個 CLI 和 API 來移除可見標誌、不可見的頻率域水印,以及加密元數據。

本文探討了這些移除方法的技術實現,以及圍繞隱藏 AI 生成內容所引發的倫理與法律緊張關係。

AI 水印的三個層次

現代 AI 圖像生成器並不依賴單一的識別方法。相反,它們使用分層方法,以確保即使其中一個標記被移除,其他標記仍然存在。remove-ai-watermarks 工具針對三個不同的層次:

1. 可見水印 (疊加層)

可見水印,例如 Google Gemini (Nano Banana) 使用的 "sparkle" 標誌,是最容易移除的。這些水印通常是透過 alpha blending 進行添加,即使用特定的透明度地圖將標誌疊加在原始圖像上。

技術修復方案: 該工具使用從 Gemini 輸出中提取的已知 alpha map。透過應用反向 alpha blending 公式——original = (watermarked − α × logo) / (1 − α)——它可以從圖像中數學地減去標誌。為了處理圖像尺寸或裁剪的變化,它採用了三階段正規化互相關 (Normalized Cross-Correlation, NCC) 檢測器,在移除之前尋找標誌的確切位置和比例。

2. 不可見水印 (頻率域)

更先進的系統,如 Google 的 SynthID、Meta 的 StableSignature 和 TreeRing,將水印直接嵌入到像素或圖像的潛在空間 (latent space) 中。這些水印對肉眼而言通常是不可察覺的,但能經受住裁剪和 JPEG 壓縮等常見編輯。

技術修復方案: 由於這些水印嵌入在頻率域中,簡單的濾波器通常會失效。該工具採用了基於擴散模型的再生 (diffusion-based regeneration) 流水線。它透過 VAE (Variational Autoencoder) 將圖像轉換為潛在空間,添加少量受控的噪聲,然後使用 SDXL 等模型進行去噪。這個過程有效地"清洗"了圖像中的不可見標記,同時嘗試保留視覺內容。

為了防止 AI 在此再生過程中扭曲人臉,該工具使用 YOLO 來檢測人臉,並使用軟橢圓遮罩 (soft elliptical masks) 將原始的、未經過擴散處理的人臉重新融合回最終輸出中。

3. AI 元數據與來源追蹤 (紙面軌跡)

除了像素之外,AI 工具還會嵌入元數據,社交平台會利用這些元數據來觸發 "Made with AI" 標籤。這包括:

  • C2PA Content Credentials: Adobe Firefly 和 OpenAI 使用的加密清單。
  • EXIF/XMP Tags: Instagram 和 X (Twitter) 使用的特定標籤,例如 DigitalSourceType
  • PNG Text Chunks: 來自 ComfyUI 或 AUTOMATIC1111 的工作流數據。

技術修復方案: 該工具解析這些元數據層,並在嘗試保留作者和版權資訊等標準元數據的同時,剝離 AI 特有的欄位。

"類比人化器" (The "Analog Humanizer")

為了規避 AI 圖像分類器——這些分類器會尋找生成式模型的數學特徵——該工具包含了一個 "Analog Humanizer"。它會添加人工的底片顆粒感 (film grain) 和色差 (chromatic aberration)。其目標是模擬拍攝物理螢幕的照片,這會引入足夠的噪聲來混淆那些被訓練來檢測 "完美" AI 像素的分類器。

批判性觀點與權衡

雖然該工具在技術上令人印象深刻,但它在開發者社群中引發了重大爭議。幾個主要的爭議點包括:

品質損失 vs. 隱蔽性

某些使用者指出,基於擴散模型的再生過程對於消除 SynthID 是具有破壞性的。正如一位評論者所指出的,使用 SDXL 在低噪聲下再生圖像可能會 "破壞許多細節",且可能無法有效地擴展到 4K 解析度。

欺騙的倫理問題

關於此工具的目的,存在著強烈的倫理分歧。有些人認為,這是一種保護隱私的必要工具,是對 "將我們的每一次數位移動都條碼化" 的拒絕。其他人則將其視為為分發 "AI slop" (AI 垃圾內容) 並在來源方面欺騙公眾的手段。

"社會是建立在隱含的信任假設之上。你將侵蝕那種讓你短期內可能獲得任何成功的基礎。"

法律景觀

該工具的文檔明確警告,在某些司法管轄區,移除來源標記可能是違法的。例如,美國 2025 年的 COPIED Act 規定,以欺騙為目的移除來源資訊是刑事犯罪。同樣,中國的《深度合成管理規定》也將移除可見的 AI 標籤視為行政違法行為。

結論

remove-ai-watermarks 專案突顯了數位水印的根本脆弱性。只要存在檢測標記的數學方法,就一定存在移除標記的數學方法。對於內容真實性與匿名性的追求之間的緊張關係,確保了這場軍備競賽將在目前的工具集過時之後繼續進行很久。

Sources