Anthropic 给 Claude 文本加水印:欧盟 AI Act 第 50 条第一次有了"出厂级"答案

2026 年 8 月 2 日起,Anthropic 为新发布的 Claude 模型引入"机器可读、人类不可见"的水印机制,覆盖 API、Claude、Claude Code、Claude Cowork、Claude Tag 等所有支持产品,云端用户通过 AWS、Google Cloud、Microsoft Foundry 接入的 Claude 输出同样会被标记。Anthropic 已签署欧盟《AI 实践准则》(Code of Practice),这次更新的直接合规对象是《欧盟 AI 法案》第 50 条——AI 生成内容的透明度义务。[^1]

但要点不只是"又一家厂商加了水印"。这次有两件事不一样:水印在模型层注入,而不是在产品层贴标,而且适用范围是全球用户,不止欧盟

两套机制,文本与文件分开处理

Anthropic 没用单一方案,而是把文本和文件分到两条完全不同的技术轨道上:

  • 文本:不可见水印。在模型生成阶段,把一个人类阅读时感知不到的信号直接编进 token 序列里。用户正常阅读时不会察觉到任何变化,但复制粘贴后,水印仍然跟着文本走;Anthropic 还预计部分水印在用户编辑后仍可被检出——这一点对"改两句就绕过去"的常见质疑是关键回应。
  • 文件(含常见图像格式):C2PA 签名来源信息。文件走 Coalition for Content Provenance and Authenticity 标准,把"经 Claude 处理"这件事写到可签名的元数据里,第三方可以校验签名是否被篡改。

这种"分而治之"的选择背后有技术上的硬道理。文本水印靠的是 token 序列的统计偏差,跟着内容走、不随格式变化消失,所以对抗"复制粘贴改写"比较强。文件元数据则天然怕格式转换、截图、另存——这些操作能把元数据直接剥掉。把两条机制分开,等于让每种载体用最适合自己生存环境的取证手段。

为什么是"模型层"?

Anthropic 把水印施加点放在模型层(in the model itself),而不是某个上层产品或 API 网关。这是这次方案最值得拆解的地方。

如果水印贴在前端,那换个集成方、换个部署形态,标记就丢了——黑产只要调用同一个底层模型换一层包装就能洗掉。把水印做到模型生成的最后一公里,意味着任何调用这个模型的下游产品——无论是官方 Claude 客户端、第三方 IDE 插件、还是 AWS 上跑的私有部署——拿到的输出都自带标记。Anthropic 列出的覆盖面包括 API、Claude、Claude Code、Claude Cowork、Claude Tag,以及通过 AWS、Google Cloud、Microsoft Foundry 等云平台接入的客户,这种"凡是调用就带标"的覆盖度,只有在模型层做才能成立。

Anthropic 还承诺会公开发布检测水印的技术细节,让用户和第三方可以自行验证内容是否带标。这步棋的潜台词是:不要把"有标 / 无标"当成 Anthropic 一家说了算的黑箱,把检测工具开放出来,才有第三方生态——也才有真正可被审计的透明度。

合规驱动力:欧盟 AI Act 第 50 条

直接的合规驱动力是**《欧盟 AI 法案》第 50 条关于 AI 生成内容透明度的要求。Anthropic 已经签署了配套的欧盟《AI 实践准则》**,自愿承诺按第 50 条的要求给生成内容打标。

值得注意的是,水印机制面向全球用户开放,而不只是欧盟用户。这规避了"水印版本只在欧洲能用,其他地区继续裸奔"的合规套利——只要你的输出经过 Claude,就有标记,没有地域例外。

旧版 Claude 模型暂时不会被立刻打标。Anthropic 表示会在欧盟 AI 法案的过渡期内逐步给老模型补上标记能力。这意味着短期内市场上仍会有一段"新模型带标、旧模型裸奔"的混合期,对做内容溯源的团队来说是一个需要注意的过渡窗口。

不要把水印当成"作者证明"

Anthropic 自己也强调了两条反向警示——这部分是少有厂商愿意写进官方说明的:

  1. 有水印 ≠ Claude 是原作者。Claude 可以翻译、摘要、改写人类写的稿子,改完之后照样带标。所以"看到水印 = 这段是 AI 原创"是错的,正确读法是"看到水印 = 这段经过了 Claude 的处理"。
  2. 无水印 ≠ 人类写的。重度编辑会削弱文本水印;过短的文本可能也缺乏足够的统计信号去稳定识别。C2PA 文件元数据更脆弱,任何格式转换或截图都能让它丢失。

把这两个反向警示摆出来,Anthropic 实际上是在拒绝"水印即证据"的简化叙事——他们宁可让公众预期管理做得保守一点,也不愿意日后被反噬。这对一个打算长期做 AI 内容治理的厂商来说,是更稳的姿态。

所以呢:监管驱动下,"出厂级身份"正在成为新标配

把这次更新放到更大的图景里看,欧盟 AI 法案的透明度条款落地节奏正在从"原则"切到"执行":大模型厂商开始把生成内容身份当作模型本身的一项能力来交付,而不是交给下游应用去补。这对生态有三层影响:

  • 对内容平台:以后接入 Claude 输出会自带机器可读的"来源指纹",平台侧的"AI 内容标注"工作可以从主动检测退化成被动校验。
  • 对开发者:在 AWS、GCP、Azure 上调用 Claude 的应用,输出会自动带着可被第三方验证的标记——这降低了做合规审计的工程成本,但也意味着任何想绕开标注的灰色用法会变得更难。
  • 对其他厂商:如果欧盟 AI Act 第 50 条的执法强度上来,Google、OpenAI、xAI 等迟早要跟进类似方案;现在 Anthropic 把检测工具的技术文档也开放出来,某种程度上是在把行业标准拉到自己写的位置上

水印这件事,过去几年一直停留在研究论文和 demo 阶段。这次 Anthropic 把它推到"全球所有 Claude 用户、模型层注入、云端全覆盖"的量产形态,意味着 AI 生成内容的"出厂身份证"时代,从监管文本走进了实际流量里。


[^1]: Anthropic puts hidden watermarks on Claude text under new EU rules, Interesting Engineering, 2026-08-11. https://interestingengineering.com/ai-robotics/anthropic-claude-text-invisible-watermarks