看不見的墨水,統計的簽名:OpenAI 的 textGrain 浮水印登陸歐盟 ChatGPT 文字
OpenAI 的 textGrain 將在歐盟的 ChatGPT 與 Codex 輸出中嵌入隱形統計浮水印以符合歐盟 AI 法案——長文偵測強、編輯後脆弱,且與 Anthropic 不同,API 用戶全球皆為選用制。
2026 年 10 月 5 日,OpenAI 發布了《我們對歐盟文字來源規則的做法》(Our approach to EU text provenance rules),低調啟動了該公司史上影響最深遠的內容來源實驗之一。這篇文章介紹了 textGrain——一種隱形的統計浮水印,將在未來幾週內嵌入歐盟用戶透過 ChatGPT 與 Codex 產生的合格文字中,同一天起全球 API 用戶也能選擇開啟。這是 OpenAI 對歐盟 AI 法案第 50 條的回應——該條款的合成內容透明度規則已於 2026 年 8 月 2 日生效——而且這次公告罕見地附上了一份坦率的限制清單。
textGrain 究竟是什麼
textGrain 不是可見標記、隱藏字元,也不是貼在回應結尾的詮釋資料。它屬於統計式浮水印家族——與 Google 開源的 SynthID 文字版同屬一個概念譜系(Anthropic 今年稍早為 Claude 採用的正是 SynthID 技術)。
其原理利用了語言模型的一個簡單特性:在句子幾乎每個位置,都有多個詞語可以同樣通順地填入。一把私密金鑰結合前文,悄悄偏袒其中某些近乎等義的候選詞。單看任何一個詞都不覺得奇怪,但只要段落夠長,這些選擇累積出的模式就變得可以統計測量。持有相同金鑰的偵測器會在每個位置重新推導偏好的候選詞,計算實際文字跟隨這些偏好的頻率,再與純隨機的期望值比較。差距夠大,就代表這段文字極可能來自加了浮水印的模型。
從這個數學機制直接推出兩個後果,而 OpenAI 對此比多數廠商更坦白:
- 長度很重要。 統計信心隨 token 數增加。兩行電子郵件幾乎沒有訊號;多頁報告則承載大量訊號。
- 熵很重要。 當下一個詞幾乎被鎖定時——制式文字、程式碼語法、引文——沒有選擇空間可偏袒,也就不會嵌入訊號。
數據:長文偵測強,編輯後脆弱
OpenAI 的內部測試(偵測器設定在 1% 假陽性率)顯示,偵測率對長度與題材的依賴極深。在 400 token(約 300 字)時,偵測器在心理學文章中識別出約 95% 的浮水印——但在數學內容中只有約 60%,因為模型在數學表述中的選詞自由度低得多。在 200 token 時,心理學文章的偵測率降至約 80%。OpenAI 表示 textGrain 在內部比較中達到或超越了其他方案,包括 Google 的文字版 SynthID。
編輯則是更軟的肋骨。在 400 token 的文章中,僅將 10% 的詞換成同義詞,偵測率就從約 92% 降至 66%;若替換四分之一的詞,偵測率崩落至 17%——低到讓浮水印更像合作情境下的合規工具,而非對抗蓄意改寫的鑑識利器。翻譯會完全重寫所有選詞,很可能徹底摧毀訊號。OpenAI 並未公布更長段落的數據,因此額外長度能否補償輕度編輯的損耗,仍是未解之問。
在品質方面,OpenAI 表示在其前沿模型 Astra 上、開啟與關閉浮水印的八項基準測試(包括 GPQA Diamond、BrowseComp 與 DeepSWE)中沒有顯著差異。不過這些基準測量的是推理與任務表現,而非文筆品質——批評者對 Claude 浮水印也提出過同樣的質疑。
適用範圍——以及與 Anthropic 的對比
這次推出刻意採取區域性且不對稱的設計:
- 歐盟的 ChatGPT 與 Codex: 對合格文字預設開啟浮水印,未來幾週分階段上路,涵蓋所有付費方案。
- 全球 API: 自 10 月 5 日起嚴格選用,預設關閉,僅限部分模型——並將「在未來幾週內」透過 Microsoft Azure 等雲端夥伴提供。
這種選用設計是與 Anthropic 最尖銳的分野——Claude 的浮水印全球強制套用,無論用戶透過何種方式存取模型。OpenAI 押注:在受監管轄區之外採取更輕的手法,能削弱用戶投奔開放權重模型的誘因。這份顧慮其來有自——任何決心避免被偵測的人,現在就能在本機跑無浮水印的開放模型,或者乾脆把浮水印文字改寫到偵測不出來。
法律驅動力是歐盟 AI 法案第 50 條,它要求生成式系統的提供商以機器可讀、可偵測的方式標記合成文字。OpenAI 將分階段做法定位為法律時程與技術真實限制的雙重反映。Gizmodo 的報導說得直白:這正是監管發揮作用的證明——歐盟先拿到浮水印,是因為歐盟開口要求了。
浮水印做不到的事
OpenAI 文章中最有用的,是那份明列的限制清單。偵測到 textGrain 訊號只代表某個 OpenAI 系統生成或處理過該文字。它無法:
- 揭露用戶是誰
- 衡量人類貢獻了多少
- 判定所有權或著作權
- 驗證內容是否正確
而且至關重要的是,沒有偵測到浮水印「也不能證明是人寫的」——段落可能太短、被編輯過、被翻譯過,或來自不支援的模型。「處理」這個詞本身也有但書:由 OpenAI 模型單純改寫或潤飾的文字也可能帶有訊號,因此陽性結果代表的是 OpenAI 系統碰過這段文字,而非它寫下了每個字。
這層細微差別,值得釘在每一間想把偵測器當判決的教室、編輯室與人資部門牆上。
偵測受限,技術開源
就目前而言,幾乎沒有人能執行偵測器。存取權限僅限獲批的研究人員與專業機構,依歐盟《實務守則》逐案核可——與 Anthropic 為 Claude 設置的申請制偵測 API 如出一轍。該工具只回報是否偵測到 OpenAI 浮水印,不會識別用戶、提示詞或對話內容。OpenAI 表示設置門檻的原因正是偵測器可能誤標未加水印的文字、或在編輯過的內容上漏偵測,而且只在「我們相信結果能被負責任地解讀時」才會擴大開放,未給出時間表。
與此同時,OpenAI 表示計劃以開源形式發布 textGrain,讓其他開發者可以在此基礎上繼續開發並審計——這是一個有意義的透明度姿態,與封閉的偵測工具形成對比。
既有的圖片與音訊驗證工具維持公開,包括 openai.com/verify 與 Content Provenance API。textGrain 將這套來源策略延伸到了文字——最難標記的媒介。
對開發者的意義
對於在 OpenAI API 上打造產品的人,實際清單很短:
- 確認適用範圍。 若你的產品服務歐盟用戶或在當地發布內容,先與法務釐清第 50 條義務落在你、OpenAI 還是兩者身上。
- 在測試金鑰上試用選項。 該設定預設關閉且僅限部分模型,先確認支援再假設有覆蓋。
- 跑自己的品質評測。 供應商在推理基準上的平均值,說明不了你的寫作場景。
- 別激烈後處理。 同義詞替換、改寫管線與翻譯都會抹掉標記——若你的管線會重寫模型輸出,浮水印可能無法存活。
- 永遠不要向客戶承諾偵測。 在偵測器受限、偵測曲線如此的前提下,「我們能證明這是 AI 生成的」是負債而非功能。
- 自己記錄來源。 模型、版本、時間戳與提示詞雜湊構成的證據鏈,比任何浮水印都更可靠——而且在短文字與程式碼這些統計標記最弱的地方依然有效。
值得一提的是 Codex 也被納入範圍:程式碼本身熵值低、訊號微弱,但環繞它的自然語言層——註解、commit 訊息、文件——正是標記會落地之處。
更大的圖像
所有主要實驗室如今都收斂到同一個立場:文字來源標記是合作生態系的合規與溯源工具,不是對抗情境的測謊器。Google 打造了跨模態的 SynthID;Anthropic 推出了強制性全球浮水印搭配申請制偵測;OpenAI 先以 C2PA 詮釋資料處理圖片,現在以區域限定、API 選用的策略延伸到文字。
策略差異——強制對上選用、全球對上區域、封閉對上開源——終將不如共同軌跡重要。監管定下了期限,技術帶著誠實的但書如期赴約,而詮釋的負擔如今落在選擇使用這些偵測器的機構身上。OpenAI 自己的定位才是正確的:浮水印是證據,不是判決——而它的缺席,什麼也證明不了。
Sources
- [1] https://openai.com/index/eu-text-provenance/
- [2] https://the-decoder.com/openai-will-watermark-chatgpt-text-in-the-eu-but-makes-it-optional-for-api-users-worldwide/
- [3] https://techcrunch.com/2026/10/05/openai-will-start-watermarking-chatgpts-text-in-the-eu/
- [4] https://www.explainx.ai/blog/openai-textgrain-text-watermark-eu-chatgpt-codex-api-opt-in-2026
- [5] https://www.unite.ai/openai-begins-phased-text-watermarking-under-eu-ai-act-rules/
- [6] https://gizmodo.com/openai-is-adding-text-watermarks-in-the-eu-because-regulation-works-2000821852