← All posts / Industry

Claude 浮水印引發反彈:開源移除工具兩週破萬星,用戶退款取消訂閱

Anthropic 為符合 EU AI Act 而在 Claude 文字輸出嵌入隱形浮水印,沒想到引發訂戶取消潮,並催生出兩週內衝上 12,000 星的開源移除工具軍備競賽。

Claude 浮水印引發反彈:開源移除工具兩週破萬星,用戶退款取消訂閱

Anthropic 開始在 Claude 產出的每一段文字嵌入隱形浮水印,至今剛滿九天。這項政策帶來了一個該公司大概最不樂見的結果:一場生動、可量化的展示,讓外界清楚看到有多少用戶依賴把 AI 產出的內容當成自己的作品交出去。

開源專案 guillaumemeyer/watermarks-remover——一個能從文字與檔案中剝除 AI 溯源標記的工具——本週突破 12,000 個 GitHub 星標,距離它跨過 11,000 星只過了約五天。與此同時,Business Insider 與多個 LinkedIn 討論串記錄了 Claude 付費訂戶直接取消訂閱的現象,Hacker News 首頁討論串則把這個浮水印稱為「文字摻假」。英國《衛報》對這起事件的總結或許最精簡:一家 AI 實驗室為了遵守透明化法規新增了一項功能,結果相當比例的客戶群反應像是被監控了。

實際發生了什麼

Anthropic 於 8 月 11 日宣布:2026 年 8 月 2 日之後發布的所有 Claude 模型,都會在產出的文字中嵌入隱形、機器可讀的浮水印,並在產生的檔案(PNG、SVG、文件等)附加經簽署的 C2PA 溯源元資料。這項政策全球一體適用——並不僅限於歐盟境內——但其設計目的正是為了符合 EU AI Act 第 50 條的透明化要求,該條文強制合成內容必須帶有機器可讀標記。8 月 2 日之前發布的模型則有過渡期:Anthropic 必須在 2026 年 12 月 2 日前為舊模型補上浮水印。

就技術而言,這個標記不是隱藏字元,也不是元資料,而是統計性偏誤——在 Claude 逐 token 生成文字的過程中織入選字偏好。這個訊號強到足以在複製貼上與輕度編輯後存活,但 Anthropic 也承認:完整改寫、極短段落、純校對文字、事實性樣板內容,以及大部分程式碼,都很難或無法被可靠偵測。「浮水印不會影響 Claude 輸出的品質,」該公司 8 月 15 日表示。「對讀者而言,帶浮水印的回應與不帶浮水印的回應無法區分。」Anthropic 也宣布將推出浮水印偵測 API,讓第三方能驗證文字是否出自 Claude,其方法學與 SynthID Text 一脈的研究路線相通。

反彈的三個陣營

陣營一:感到暴露的專業人士。 Business Insider 引述一位開發者的擔憂:浮水印可能導致客戶將他的作品標記為 AI 生成,進而「引發疑問」——關於計費與原創性的疑問。LinkedIn 上流傳著取消訂閱確認頁的截圖。《The Star》的綜合報導記錄了批評者稱此政策為「針對無辜 Claude 用戶的陰謀」,並把浮水印形容為現代版的「紅字」(scarlet letter)。TechCrunch 的標題更直白:有些用戶生氣是因為浮水印「會讓他們在工作場合和課堂上使用 Claude 的事實被抓包」。

陣營二:隱私與安全質疑者。 Hacker News 上最高聲量的反對意見不是「我不能作弊了」,而是更結構性的問題:偵測浮水印需要把整段文字傳送給 Anthropic 的偵測器——一個中心化的預言機,必須看到你的文件才能分類它。批評者主張,這等同於讓每一份 Claude 協作過的文件,都能被第三方遠端檢驗是否涉及 AI,而且沒有本地驗證的選項。同一個討論串也點出諷刺之處:一家以安全為品牌承諾的實驗室,推出了一項偵測路徑會把用戶文字導入廠商 API 的功能。

陣營三:建造者。 公告發布後 24 小時內,第一個開源移除工具(claude-watermark-cleaner)就上了 GitHub,首日獲得 98 星,以約每 24 小時 72 星的速度累積。但它很快被 guillaumemeyer/watermarks-remover 超越——這是一個多廠商工具,能剝除 Unicode 文字標記、執行統計性「改寫鉤子」(多輪改寫,設計目的就是破壞浮水印的統計訊號),並從 PNG、JPEG、SVG、PDF、DOCX、HTML 與 Markdown 檔案中移除 C2PA 元資料——而且大部分在瀏覽器端本地完成。它在發布約五天後突破 11,000 星,且持續攀升。獨立測試結果好壞參半:評測者指出它在格式涵蓋與授權上勝出,但會造成「附帶傷害」——能可靠破壞浮水印的激進改寫,也會明顯讓文字品質變差。隨後出現了一批商業版「浮水印移除」服務,有些聲稱輸出可達 99% 人類評級,但對其方法透明度低得多。

軍備競賽才是真正的故事

每一種浮水印方案的生死,都取決於一個簡單的不對稱:標記的成本必須低於移除的成本。Anthropic 的設計在學術上站得住腳——SynthID 家族的統計式 token 級浮水印,本來就是為了在足以摧毀元資料標籤的編輯後存活、並在一定閾值下抵抗改寫而設計的。但生態系的反應展示了實務天花板:如果一個免費、開源、瀏覽器端就能跑的工具可以從常見格式中抹除標記——就算不完美、就算有品質損耗——那麼浮水印的保證主要只約束到誠實的人:那些不會把文字丟進移除器、換一個模型、或做一趟翻譯往返的用戶。

這帶出一個令人不安的政策含意。EU AI Act 第 50 條的透明化制度預設機器可讀標記能創造問責。但 Claude 事件展示的是:標記對任何有動機的行為者都極易剝除,卻對沒有動機的人持續可偵測。合規表面最終覆蓋的,恰恰是最不可能濫用這項技術的人群——而任何在經營 AI 生成評論農場或代寫作業的人,都有兩三下滑鼠就能繞過的捷徑。

Anthropic 圖的是什麼

值得替該公司講幾句公道話。Anthropic 說明,偵測到浮水印「只代表 Claude 可能處理過該內容」——原創想法可能來自人類、可能經過大幅編輯、也可能 Claude 只是多個協作聲音之一。選擇全球推行而非歐盟地理圍欄,避免了雙軌產品與偽造定位的漏洞。而偵測 API 若被各平台廣泛採用,將創造網路效應:一個 GitHub、Google Docs 或抄襲檢查服務都能查詢的標記,比只有 Anthropic 自己讀得到的標記有价值得多。Reddit 上也有人很快點出更安靜的商業邏輯:替自家輸出加上浮水印的實驗室,能讓自己的訓練語料與自己正在協助生成的合成文字洪流保持可區分。

該公司必須在 12 月 2 日前把 8 月前的模型納入機制,這將把爭議延伸到企業已經整合的舊版 Claude。

結論

兩週下來,計分板顯示:法規要求滿足了、偵測 API 推出了,同時出現了一個人人可免費使用的五位數星標開源反制工具。這個浮水印非常可能在它狹義的技術目標上成功——讓未經編輯的 Claude 文字可被識別。但它能否達成恢復溯源信任的廣義社會目標,取決於偵測 API 的採用程度,以及誠實的多數用戶是否把這個標記視為功能而非指控。此刻,有相當比例的付費用戶已經用「取消訂閱」投票,而移除與標記之間的軍備競賽才剛開始。

對開發者與團隊來說,實際建議很直接:假設 Claude 的文字有標記、假設標記可以被移除,不要建立一個完整性依賴於這兩件事任何一者是絕對的工作流程。AI 文字的浮水印時代已經到來——它的橡皮擦也一樣。