2026-08-27
Filigrane invisibili: cosa contengono le immagini nel 2026
Paint incide un GUID emesso dal server nelle immagini IA, i social cancellano il manifesto C2PA e una conversione in WebP porta via tutto. Cosa contengono davvero i file.

Ultimo aggiornamento: 27 agosto 2026
Il 24 agosto uno sviluppatore ha pubblicato l'analisi di Watermarker.dll, la libreria che Microsoft Paint carica quando si usano le sue funzioni di immagine con IA. Il risultato: ogni immagine generata da Paint porta con sé un identificatore da 16 byte che non si vede, emesso da un server Microsoft e scritto in circa tre quarti dei pixel. Il thread su Hacker News ha toccato 853 punti e 433 commenti in un giorno. Buona parte della copertura successiva ha compresso un dettaglio in un titolo che la ricerca non sostiene, e quella correzione conta più della notizia.
Risposta rapida: cosa si nasconde dentro un file immagine nel 2026?
Una filigrana invisibile è un segnale codificato nei valori dei pixel stessi: leggibile da un software, impercettibile all'occhio.
Usa un modello a due strati per ragionarci. Un'immagine può portare quella filigrana nel dominio dei pixel, distribuita nei dati dell'immagine, che sopravvive a ritaglio, ridimensionamento e ricodifica. Può anche portare un manifesto di metadati - credenziali di contenuto C2PA, EXIF, IPTC, XMP - che è solo un piccolo blocco di byte attaccato al file e viene distrutto da quasi ogni esportazione.
Paint scrive entrambi gli strati. I social rimuovono il secondo al caricamento. E lo fa anche una normale conversione di formato, senza avvisare: ho passato la foto di copertina di questo articolo per cwebp -q 80 e ho misurato il risultato, i 749 byte di metadati erano spariti e restava un solo blocco VP8. La filigrana sui pixel avrebbe fatto lo stesso viaggio intatta.
| Strato | Che cos'è | Sopravvive alla ricodifica? | Sopravvive al caricamento? |
|---|---|---|---|
| Filigrana sui pixel | Segnale codificato nei valori dei pixel | In genere sì | In genere sì |
| Manifesto C2PA | Registro firmato di provenienza | No | No |
| EXIF | Corpo, obiettivo, data, a volte GPS | A volte | Raramente |
| IPTC / XMP | Didascalia, credito, diritti, modifiche | A volte | Raramente |

Cosa ha messo davvero Microsoft dentro un'immagine di Paint?
Il meccanismo è abbastanza preciso da poter essere raccontato così com'è. Paint manda il prompt a un endpoint di moderazione Microsoft. La risposta contiene diversi campi, uno dei quali è watermarkId: un GUID. Paint prende quei 16 byte, antepone un byte marcatore e aggiunge in coda un checksum fino a formare un messaggio da 18 byte, lo espande a 144 bit e lo scrive nell'immagine con un algoritmo a blocchi adattato al contenuto. In un'immagine 512x512 questo tocca circa 193.376 pixel su 262.144, vale a dire quasi il 74%.
Lo stesso GUID viene scritto una seconda volta, come metadato. Nell'output PNG finisce nel chunk caBX come manifesto C2PA firmato, marcato come soft binding con il nome di algoritmo com.microsoft.invismark.1. Ecco perché Paint salva l'output IA solo in formati compatibili con C2PA. Il BMP resta fuori, perché in un BMP non c'è posto per il manifesto.
Tre dettagli di comportamento sfuggono facilmente:
- In Paint la marcatura è obbligatoria. Se fallisce, fallisce l'intera generazione e l'immagine non arriva.
- In Foto gira lo stesso meccanismo, ma un errore viene solo registrato nel log e l'immagine non marcata viene restituita comunque.
- Su un PC Copilot+ il modello di diffusione gira in locale sulla NPU, e il prompt viaggia lo stesso fino a Microsoft per recuperare il GUID. Generare in locale non significa operazione locale.
Qui la stampa è andata oltre le prove. Diverse testate hanno inquadrato la cosa come filigrane "collegate a ID utente". Quello che la ricerca originale mostra è un GUID legato a un promptGenerationId, più un campo lastPromptGenerationId che permette di correlare prompt consecutivi nella stessa sessione. Non dimostra una corrispondenza tra GUID e account Microsoft. Correlare dentro una sessione non è identificare. La questione privacy pesa già abbastanza senza gonfiarla, e proprio questa precisione separa un avvertimento utile da uno spavento.
Perché tutti gli strumenti per immagini si preoccupano all'improvviso della provenienza?
Questione di calendario. Gli obblighi di trasparenza del regolamento europeo sull'IA, l'articolo 50, sono applicabili dal 2 agosto 2026. Chi fornisce sistemi generativi deve applicare ai contenuti sintetici un contrassegno leggibile dalle macchine e renderlo rilevabile. Le sanzioni arrivano a 15 milioni di euro o al 3% del fatturato annuo mondiale. I sistemi già sul mercato prima di quella data hanno tempo fino al 2 dicembre 2026.
La norma esclude gli strumenti che svolgono una funzione di assistenza all'editing e non alterano in modo sostanziale l'input. Uno scontornatore o un ridimensionatore rientrano nell'eccezione. Un generatore no.
Notate la distanza tra ciò che la regola chiede e ciò che Paint consegna. L'articolo 50 chiede un contrassegno rilevabile che dica questo l'ha fatto una macchina. Un identificatore per singola generazione emesso da un server dice parecchio di più, e nulla nel regolamento imponeva quel livello di dettaglio.
Cosa sopravvive a un caricamento e cosa viene rimosso?
È la parte che scardina l'intero progetto della provenienza, ed è misurabile invece che teorica. La rimozione dei metadati sulle grandi piattaforme è di fatto totale. Quando Instagram, X, LinkedIn, TikTok o Facebook ricodificano il vostro caricamento, il manifesto C2PA se ne va insieme all'EXIF.
| Dove finisce il file | EXIF / IPTC | Manifesto C2PA | Filigrana sui pixel |
|---|---|---|---|
| Instagram, X, LinkedIn, TikTok, Facebook | Rimosso | Rimosso | Sopravvive |
| Ricompressione di WhatsApp o iMessage | Rimosso | Rimosso | Di solito sopravvive |
| Conversione da JPEG a WebP | Rimosso | Rimosso | Sopravvive |
| Ritaglio e ridimensionamento in un editor | Spesso resta | Spesso si rompe | Sopravvive |
| Screenshot dell'immagine | Sparito | Sparito | Spesso sopravvive |

I miei numeri, su un file solo: il JPEG di partenza pesava 349.276 byte e portava tre segmenti di metadati, 190 byte di EXIF, 470 di XMP, 89 di IPTC. Dopo la conversione il WebP pesava 127.818 byte, con un unico blocco VP8 e nessun chunk EXIF, XMP o ICC. Nessuno mi ha avvisato. Se quel file avesse avuto una credenziale di contenuto, la conversione l'avrebbe distrutta con lo stesso silenzio. Qualsiasi convertitore di immagini o compressore di immagini si comporta così per impostazione predefinita: ottimo per la privacy, letale per la provenienza.
La risposta del settore si chiama Durable Content Credentials: pubblicare il manifesto anche in un registro cloud, così da poter ricollegare il file quando la copia incorporata è sparita. Funziona, e significa anche che la verifica ora dipende dal fatto che un terzo resti online.
Dove si rompe ancora il fotoritocco nel 2026?
La provenienza è il dibattito nuovo. Le vecchie lamentele sono rimaste dov'erano.
Capelli, pelo e bordi sottili. Un confronto in batch pubblicato qui ha fatto passare un set di 240 foto di prodotto attraverso tre strumenti, e la via più rapida ha comunque richiesto ritocchi manuali dei bordi su circa l'8% dei fotogrammi. È sui capelli che quella pulizia si concentra, e il motivo è strutturale, non un modello pigro.
Un pixel di bordo è un pixel misto: può contenere insieme una ciocca, un'ombra e un blocco JPEG, così uno scontornatore restituisce una probabilità e la soglia decide se tenere la ciocca o tagliarla. Il sintomo visibile è un alone colorato tenue, che nessuno nota finché lo scontorno non finisce su una slide chiara.

Ingranditori che inventano. La modalità di errore non è la sfocatura, è la sicurezza. Punta un ingranditore di immagini su un originale molle e fabbricherà pori, ciglia, trama del tessuto, venature del legno e spigoli architettonici che a colpo d'occhio reggono. I volti ne escono peggio, perché i prior facciali sono forti: gli occhi diventano più simmetrici, una narice cambia forma, il contorno del labbro si affila fino a diventare un'altra bocca. Per un album di famiglia è una seccatura. Per un'immagine che documenta la realtà è un problema.

| Sintomo | Causa reale | Cosa funziona |
|---|---|---|
| Alone colorato attorno ai capelli | Pixel di bordo misti, matte alfa a bassa risoluzione | Sfondo contrastato in ripresa; rifinire la maschera a mano |
| Pelle plasticosa dopo il miglioramento | Il prior facciale copre la texture reale | Abbassare l'intensità; ingrandire in due passi piccoli |
| Testo o grana inventati | Il modello ricostruisce dal rumore | Fermarsi a 2x; mai su prove o documentazione |
| Modifica rifiutata a metà | Il filtro contenuti scatta durante il flusso | Prima il distruttivo, il generativo per ultimo |
| Il lotto muore all'immagine 300 | È un tetto di sessione, non un crash | Spezzare la coda; controllare il limite prima di partire |
Come si controlla cosa contengono le proprie immagini?
Non serve un laboratorio. Cinque minuti sui file che state per pubblicare:
- Aprite il file in un qualsiasi visualizzatore EXIF, oppure lanciate
exiftool -G1 -a tuofile.jpg, e leggete cosa c'è davvero. - Cercate in particolare le coordinate GPS. Le foto da telefono le portano, e lo screenshot della mappa non è l'unica falla possibile.
- Se l'immagine viene da un generatore, guardate se è stata salvata in PNG o JPEG invece che in BMP. La scelta del formato tradisce la scrittura di un manifesto.
- Convertite una copia e confrontate i byte. Un file che si riduce più di quanto spieghino i dati dei pixel ha perso metadati.
- Decidete con intenzione quale strato tenere, poi scegliete l'esportazione corrispondente.
Una policy breve che copre quasi tutto:
- Foto personali: togliere tutto. Un passaggio in WebP lo fa gratis.
- Lavoro per clienti o stampa: tenere credito e diritti IPTC, eliminare il GPS.
- Lavori con IA pubblicati nell'UE: tenere il manifesto e non riesportare con uno strumento che lo butta in silenzio.
- Archiviazione degli originali: conservare il file intatto e ripulire sulla copia.
- Se preferite un segno visibile: la guida alla filigrana tratta posizione e opacità, e la guida alla rimozione spiega cosa si recupera e cosa no.
Domande frequenti
Paint mette una filigrana su ogni immagine che crea?
Solo su quelle prodotte con le funzioni IA. Una foto che apri, ritagli e salvi in Paint non viene marcata. Quando Paint genera, la marcatura è obbligatoria: se il passaggio fallisce, scarta la generazione invece di consegnarti un file non marcato. Foto di Windows usa lo stesso meccanismo, ma restituisce l'immagine anche quando la marcatura fallisce.
Ridimensionare o convertire una foto rimuove una filigrana invisibile?
Rimuove lo strato dei metadati, non quello dei pixel. Convertire da JPEG a WebP, o ridimensionare per il web, butta via EXIF, IPTC e qualunque manifesto C2PA: è così che la provenienza sparisce in silenzio. Una filigrana nel dominio dei pixel è distribuita nei dati stessi dell'immagine e di norma sopravvive a ridimensionamento, ritaglio e ricodifica.
Come faccio a capire se una foto è stata generata da un'IA?
In modo affidabile non si può, e nessun singolo controllo chiude la questione. Un manifesto C2PA è una prova solida quando c'è, ma manca in quasi tutto ciò che viene pubblicato sui social perché il caricamento lo rimuove, quindi la sua assenza non dimostra nulla. I rilevatori deducono dagli artefatti e sbagliano abbastanza spesso da non valere come prova.
È legale togliere i metadati da una foto prima di pubblicarla?
Con le proprie foto in genere sì, ed è l'impostazione sensata prima di pubblicare immagini personali, dato che l'EXIF può contenere coordinate GPS. Il vincolo reale è contrattuale, non penale: gli accordi con stampa, banche immagini e clienti richiedono spesso che i campi IPTC di credito e diritti restino intatti, e il regolamento europeo sull'IA si aspetta che i contenuti generati conservino il loro contrassegno leggibile dalle macchine.
Cosa cambiare nel flusso di lavoro questo mese
Tre cose, in ordine di costo.
Date per persi i vostri metadati. Se la provenienza conta per un lavoro, il manifesto incorporato non è la copia su cui contare. Tenete l'originale e il registro cloud.
Separate le due decisioni di rimozione. "Togliere i dati personali prima di pubblicare" e "preservare credito e provenienza" tirano in direzioni opposte, e una singola impostazione di esportazione non può servire entrambe. Decidete lavoro per lavoro.
Smettete di trattare i segni invisibili come prova di qualcosa, in nessuna delle due direzioni. Un segno assente non vuol dire che l'immagine sia autentica, e un segno presente prova solo quale strumento l'ha scritto. Se volete capire cosa fa davvero un modello di segmentazione ai vostri pixel prima di discutere di cosa ci hanno timbrato sopra, la spiegazione di U2-Net è la versione onesta.
La storia di Paint non parla davvero di Paint. È il primo esempio letto su larga scala di strumenti per immagini che scrivono nei vostri file dati che non avete chiesto, non potete vedere e nessuno vi ha comunicato. Questo schema si ripeterà, e l'unica difesa duratura è saper guardare.
Usa gli strumenti gratuiti mentre segui la guida.
Continua a leggere

2026-07-28
Elaborazione Immagini Batch: Ordine Pipeline, Impostazioni e Strumenti
L'elaborazione di immagini in batch esegue lavori di ridimensionamento, compressione e conversione su intere cartelle. Si copre l'ordine della pipeline, le impostazioni di qualità misurate, la scelta degli strumenti e l'automazione.

2026-07-28
Elaborazione immagini in blocco: 12 consigli ed errori da evitare
L'elaborazione in batch fa risparmiare ore, finché un singolo errore di impostazione rovina centinaia di file. Condivido 12 consigli pratici e gli errori che ho commesso lavorando migliaia di immagini in blocco, così puoi evitarli tu.

2026-07-26
I migliori strumenti AI per immagini 2026: Confronto pratico
Confronta generatori di immagini AI, editor, upscaler e strumenti API per flussi di lavoro reali del 2026, con tabelle di selezione e controlli di pubblicazione.