最近一种说法在办公室之间流传:AI 写的文字可以用工具验出来,而工具的答案不是「是」就是「否」。这两半说法都不成立,而后半那一半的代价最大。
由 2026 年 8 月 2 日起,主要 AI 供应商已开始为模型生成的文字加上标记。标记确实存在,但它能告诉你的事情,比大部分人以为的窄得多。
什么是 AI 文字水印
AI 文字水印是模型在写作过程中留在文字内部的一种隐形统计模式。持有对应密钥的一方,事后可以估算该模型参与撰写的概率。文字本身没有新增任何内容,没有隐藏字符,读者也完全看不见。
「水印」这个译名容易误导。钞票上的水印对着光就看得见,这一种在任何光线下都看不见,它藏在字词的选择里面。
Anthropic 于 2026 年 8 月 14 日公开说明其方法,文章题为 How Claude's text watermark works。 CNN 也在 8 月 20 日刊出面向普通读者的解说,这代表这个词已经离开技术媒体,开始出现在客户的对话里。
文字水印的运作原理
语言模型是逐字生成的。每一步它手上都有一组同样说得通的候选字词,然后用一个随机数字决定选哪一个。例如「今天天气又冷又…」,下一个词不会是「甜」,但「阴」或「灰暗」都合理,句意基本一样。这种等值的选择,在一份长文件里会出现数百次。
水印技术并不改变候选名单,它改变的是随机性的来源。模型不再用任意随机数,而是用一条密钥加上前面刚写好的几个字来决定。事后,持有密钥的人便可以检查整段文字的选择序列,是否符合该密钥会产生的模式。就像一局棋不再靠掷骰子决定步数,而是照着一本圆周率数字表逐个数字走:对玩家毫无分别,但事后对照同一本表,就能推断这一局用了表而不是骰子。
由此引出两个关键结果:标记不会多产生任何字词,所以输出不会变长,生成成本也不会上升;标记完全不含使用者、公司或对话的信息,没有任何可以追溯到个人的内容。质量同样不受影响,这方法源自 Google DeepMind 于 2024 年在 Nature 发表的 SynthID-Text 研究,当时把加水印的模型投入部分实际流量,使用者的好评与差评比例并无统计上的显著差异。
水印能证明什么,不能证明什么
水印只回答一个问题:这段文字由该特定模型参与生成的概率有多高。它不会指出作者是谁,不能确认文字出自人手,也无法辨认其他公司的模型。
它查不出是谁写的,也分不开「AI 写的」和「AI 大幅改过的」。标记里没有使用者身份、公司、账户或时间。验出来只代表有模型碰过这段文字,不代表是哪位员工、哪个客户项目;而整篇由模型写成与由模型大幅改写,在检测工具眼中一样。
它不能替任何人洗脱嫌疑。验不到并不等于出自人手,可能是另一个模型、仍在过渡期的旧模型,又或者段落太短无法测量。
今天你自己验不了。检测需要供应商的密钥。 Anthropic 表示检测接口正在筹备,但细节未定。在这类工具公开并可被独立验证之前,一般企业无法拿供应商的文件去做这个检查。
为什么现在才开始加水印
推动力来自监管,而非客户需求。约 190 个签署方在 2026 年 7 月签署了欧盟《AI 生成内容透明度行为守则》,而由 8 月 2 日起,服务欧盟市场的供应商必须为 AI 生成内容加上标记。
对欧洲以外的地区而言,关键在于适用范围。 Anthropic 明言推出时全球一律套用,因为暂时没有稳定方法只针对欧洲用户开启。香港并没有同类标记法规,但香港产生的输出同样被标记。这与本内容中心 SynthID 那一篇记录的模式一致,只是文字比图像困难得多:一张图有数百万像素可以藏信号,一封两段的邮件大概只有四十个可自由选择的字位。
水印会变弱或消失的情况
--- 短文与事实句:选择次数少,信号就少;当一句话只有一个正确答案,模型没有自由选择的空间,水印便无处依附。
--- 彻底重写:逐字换掉会令标记消失,而到那个地步,这段文字是否还算 AI 生成本身已有争议。
--- 翻译属于相反情况:由模型翻译的文字会被完整标记,因为输出的每一个字都由模型选择。对于同时发布中英文版本的香港企业来说,中文译本反而是标记较强的那一份。
这对香港企业意味着什么
不需要买任何东西,也不需要安装任何东西。真正改变的是「这份文件你们有用 AI 吗」从此成为客户可以正经问出口的问题,所以公司需要一个备好的答案。
观塘一家八人设计公司向品牌客户交稿。采购部问交付内容有没有用 AI。诚实的答案通常是「有,用于起草,之后由同事修改及审批」。水印不会替你讲出这句话,也无法反驳这句话。真正保护关系的,是在开第一张发票之前就写进合同的披露条款,而不是指望验不出来。
一家十人财务顾问公司提交建议书。部分招标文件现已附有 AI 使用声明。由于标记只是概率判断,而检测工具尚未公开,站得住脚的做法是保留自己的流程记录:哪些部分有借助 AI 起草、由谁复核、核对过什么。这份记录由你掌握,检测工具的结论则不由你掌握。
一家沙田家电分销商评估供应商的方案。有人把它贴进免费在线工具,结果干净,于是断定是人手写的。这是整个题目里代价最高的推论,因为「干净」同时符合另一个模型、旧模型,或文件根本短到测不出来这三种情况。判断方案,应该看数字、日期与交付条款站不站得住;这个标准在水印出现之前有效,现在依然有效。
关于 AI 文字水印的常见误解
「水印可以查出是谁写的。」不能。标记在设计上就不含任何关于使用者、机构或对话的识别信息。
「验不到水印,就代表是人写的。」错,而且是最常见的错。没有标记并不构成人手撰写的证据。
「这跟 AI 检测工具是同一回事。」不是。像 Pangram 这类检测软件并不持有任何供应商的密钥,它看的是文风痕迹,例如「不是甲,而是乙」这种句式,以及某些词语出现得异常频繁。查水印与看文风是两种方法,失误方式也不同。
常见问题
改一改文字可以移除水印吗
轻微修改大概不会移除。逐字重写则会,而到那个程度,这份文字是否仍应称为 AI 生成已有争议。
香港法例要求标示 AI 内容吗
香港目前没有这类一般性标记要求。推动力来自欧盟《AI 法案》,以及客户合同与平台规则,而后两者往往比法律更严。以上为一般信息,并非法律意见。
2026 年 8 月之前推出的模型呢
欧盟规则为 8 月 2 日之前推出的模型设有过渡期,供应商表示这些旧模型的标记会在其后数月陆续推出。所以今天一份没有标记的文件,可能只是出自较旧的模型。
这星期值得做的一个决定
水印对香港企业既不是威胁,也不是现在就能用的工具。它改变的是背景条件:从今以后,越来越多 AI 写出来的文字带有标记,而「没有标记」这件事推不出任何有用的结论。
所以真正有用的行动不是技术性的。用一段文字写下:你的公司在对外交付的工作上如何使用 AI,以及文件离开公司之前由谁把关。这一段文字可以回答客户的提问、应付大部分声明要求,成本是一个下午,而检测工具的结果一件也做不到。把这种不起眼的基本功做好,科技才会变成可用的工具。懂AI,更懂你 UD相伴,AI不冷
本文由 UD AI 团队审阅。
先搞清楚你的公司站在哪个位置
知道水印能证明什么,只是其中一块。知道你公司哪些工作流程已经依赖 AI、而当中哪些根本没人把关,才是会改变决定的那一块。 UD 在香港做了 28 年,手把手教你由一次浅白的准备度检查,一直到写成一份同事跟得上的流程。