2026-08-27
Невидимые водяные знаки: что несут файлы изображений в 2026
Paint вшивает выданный сервером GUID в ИИ-изображения, соцсети срезают манифест C2PA, а конвертация в WebP уносит всё разом. Что на самом деле несут ваши файлы.

Последнее обновление: 27 августа 2026 года
24 августа разработчик опубликовал разбор Watermarker.dll - библиотеки, которую Microsoft Paint подгружает, когда вы пользуетесь его ИИ-функциями. Вывод такой: каждое изображение, созданное Paint, несёт невидимый 16-байтовый идентификатор, выданный сервером Microsoft и записанный примерно в три четверти пикселей. Тред на Hacker News за сутки набрал 853 балла и 433 комментария. Большинство последующих публикаций ужали одну деталь до заголовка, которого исследование не подтверждает, и вот эта поправка важнее самой новости.
Краткий ответ: что спрятано внутри файла изображения в 2026 году?
Невидимый водяной знак - это сигнал, закодированный в самих значениях пикселей: программа его прочтёт, глаз не заметит.
Удобнее держать в голове двухслойную модель. Изображение может нести такой водяной знак в пиксельной области: он размазан по данным картинки и переживает кадрирование, масштабирование и перекодирование. И может нести манифест метаданных - учётные данные содержимого C2PA, EXIF, IPTC, XMP, - а это всего лишь небольшой блок байтов, прицепленный к файлу, который убивает почти любой экспорт.
Paint пишет оба слоя. Соцсети срезают второй при загрузке. Обычная конвертация формата делает то же самое и молча: я прогнал обложку этой статьи через cwebp -q 80 и измерил результат - все 749 байт метаданных исчезли, остался один блок VP8. Пиксельный водяной знак ту же дорогу прошёл бы невредимым.
| Слой | Что это | Переживает перекодирование? | Переживает загрузку в соцсеть? |
|---|---|---|---|
| Пиксельный знак | Сигнал в значениях пикселей | Обычно да | Обычно да |
| Манифест C2PA | Подписанная запись о происхождении | Нет | Нет |
| EXIF | Камера, объектив, время, иногда GPS | Иногда | Редко |
| IPTC / XMP | Подпись, авторство, права, правки | Иногда | Редко |

Что именно Microsoft положила внутрь изображения из Paint?
Механика достаточно конкретная, чтобы изложить её как есть. Paint отправляет ваш запрос на модерационный эндпоинт Microsoft. В ответе несколько полей, одно из них - watermarkId, то есть GUID. Paint берёт эти 16 байт, добавляет маркерный байт в начало и контрольную сумму в конец, получая 18-байтовое сообщение, разворачивает его в 144 бита и вписывает в изображение контентно-адаптивным блочным алгоритмом. В картинке 512x512 это затрагивает около 193 376 пикселей из 262 144, примерно 74 процента.
Тот же GUID записывается второй раз, уже как метаданные. В выводе PNG он попадает в чанк caBX подписанным манифестом C2PA, помеченным как мягкая привязка с именем алгоритма com.microsoft.invismark.1. Отсюда и правило: ИИ-результат Paint сохраняет только в форматы, совместимые с C2PA. BMP исключён, потому что в BMP манифест положить попросту некуда.
Три поведенческие детали легко упустить:
- В Paint маркировка обязательна. Не удалась - провалилась вся генерация, изображения вы не получите.
- В Фотографиях работает тот же механизм с GUID, но сбой лишь попадает в лог, а немаркированная картинка всё равно возвращается.
- На ПК с Copilot+ диффузионная модель считает локально на NPU, и всё равно запрос уезжает в Microsoft за GUID. Локальная генерация не означает локальную операцию целиком.
Дальше начинается место, где пресса ушла дальше доказательств. Ряд изданий подал это как водяные знаки, «привязанные к идентификаторам пользователей». Исходное исследование показывает GUID, связанный с promptGenerationId, и поле lastPromptGenerationId, позволяющее сцепить последовательные запросы одной сессии. Соответствия между GUID и учётной записью Microsoft оно не демонстрирует. Корреляция внутри сессии - это не идентификация. Вопрос приватности весом и без раздувания, и именно эта точность отделяет полезное предупреждение от пугалки.
Почему все инструменты для картинок вдруг занялись происхождением?
Дело в календаре. Обязательства по прозрачности из регламента ЕС об ИИ, статья 50, стали применимыми со 2 августа 2026 года. Поставщики генеративных систем обязаны наносить на синтетический контент машиночитаемую метку и обеспечивать её обнаружение. Штрафы доходят до 15 миллионов евро или 3 процентов мирового годового оборота. Системам, выпущенным на рынок до этой даты, дали срок до 2 декабря 2026 года.
Норма выводит из-под требования инструменты, которые выполняют вспомогательную функцию редактирования и не меняют вход существенно. Удаление фона или изменение размера попадают в это исключение. Генератор - нет.
Обратите внимание на зазор между тем, чего требует правило, и тем, что отгружает Paint. Статья 50 просит обнаружимую метку со смыслом «это сделала машина». Выданный сервером идентификатор на каждую генерацию говорит заметно больше, и никакой регламент такой детализации не требовал.
Что переживает загрузку, а что срезается?
Именно эта часть подрубает всю затею с происхождением, и её можно измерить, а не обсуждать умозрительно. Срезание метаданных на крупных платформах фактически стопроцентное. Как только Instagram, X, LinkedIn, TikTok или Facebook перекодируют вашу загрузку, манифест C2PA уходит вместе с EXIF.
| Куда попадает файл | EXIF / IPTC | Манифест C2PA | Пиксельный знак |
|---|---|---|---|
| Instagram, X, LinkedIn, TikTok, Facebook | Срезается | Срезается | Остаётся |
| Пережатие в WhatsApp или iMessage | Срезается | Срезается | Обычно остаётся |
| Конвертация JPEG в WebP | Срезается | Срезается | Остаётся |
| Кадрирование и масштабирование в редакторе | Часто сохраняется | Часто ломается | Остаётся |
| Скриншот изображения | Пропадает | Пропадает | Часто остаётся |

Мои собственные цифры, на одном файле: исходный JPEG весил 349 276 байт и нёс три сегмента метаданных - 190 байт EXIF, 470 байт XMP, 89 байт IPTC. После конвертации WebP весил 127 818 байт: один блок VP8 и ни одного чанка EXIF, XMP или ICC. Никто меня не предупредил. Будь в этом файле учётные данные содержимого, конвертация уничтожила бы их так же тихо. Любой конвертер изображений и любой компрессор изображений по умолчанию ведут себя именно так: хорошо для приватности, фатально для происхождения.
Отраслевой ответ называется Durable Content Credentials: манифест публикуют ещё и в облачном реестре, чтобы файл можно было сопоставить, когда встроенная копия уже стёрта. Это работает - и одновременно означает, что проверка теперь зависит от доступности третьей стороны.
Где обработка изображений всё ещё ломается в 2026 году?
Происхождение - новый спор. Старые претензии никуда не делись.
Волосы, шерсть и тонкие края. В опубликованном здесь ранее сравнении пакетной обработки набор из 240 товарных фото прогнали через три инструмента, и даже самый быстрый путь потребовал ручной правки краёв примерно на 8% кадров. Именно на волосах эта доработка и концентрируется, а причина структурная, а не в ленивой модели.
Краевой пиксель - смешанный: в нём одновременно могут оказаться прядь, тень и блок JPEG, поэтому инструмент удаления фона выдаёт вероятность, а порог решает, оставить прядь или срезать. Видимый симптом - бледный цветной ореол, которого никто не замечает, пока вырезанный объект не ляжет на светлый слайд.

Апскейлеры, которые выдумывают. Режим отказа здесь не размытие, а уверенность. Наведите апскейлер изображений на мягкий исходник, и он нафабрикует поры, ресницы, переплетение ткани, древесную текстуру и архитектурные грани, которые с первого взгляда выглядят правдоподобно. Сильнее всего достаётся лицам, потому что лицевые априорные представления мощные: глаза становятся симметричнее, крыло носа меняет форму, контур губы затачивается в другой рот. Для семейного альбома это досада. Для изображения, которое должно фиксировать реальность, это проблема.

| Симптом | Настоящая причина | Что работает |
|---|---|---|
| Цветной ореол вокруг волос | Смешанные краевые пиксели, грубая альфа-маска | Контрастный фон при съёмке; доводка маски руками |
| Пластиковая кожа после улучшения | Лицевой априор перебивает реальную текстуру | Снизить силу; увеличивать в два небольших шага |
| Выдуманный текст или зерно | Модель достраивает из шума | Останавливаться на 2x; не улучшать доказательства и документы |
| Правка отклоняется на полпути | Контент-фильтр срабатывает посреди процесса | Сначала деструктивное, генеративное - в конце |
| Пакет умирает на 300-м изображении | Это лимит сессии, а не сбой | Резать очередь; проверять лимит до запуска |
Как проверить, что несут ваши собственные изображения?
Лаборатория не нужна. Пять минут на файлы, которые вы собираетесь публиковать:
- Откройте файл любым просмотрщиком EXIF или выполните
exiftool -G1 -a yourfile.jpgи прочитайте, что там на самом деле. - Отдельно поищите координаты GPS. В телефонных снимках они есть, и скриншот карты - далеко не единственная утечка.
- Если изображение вышло из генератора, посмотрите, сохранилось ли оно в PNG или JPEG, а не в BMP. Сам выбор формата выдаёт, что пишется манифест.
- Сконвертируйте копию и сравните байты. Файл, похудевший сильнее, чем объясняют пиксельные данные, потерял метаданные.
- Осознанно решите, какой слой хотите сохранить, и выберите соответствующий экспорт.
Короткая политика, покрывающая большинство случаев:
- Личные фото: срезать всё. Один проход в WebP делает это бесплатно.
- Клиентская или редакционная работа: сохранить авторство и права в IPTC, убрать GPS.
- Работы с ИИ, публикуемые в ЕС: сохранить манифест и не переэкспортировать инструментом, который молча его выбрасывает.
- Архив оригиналов: держать нетронутый файл, а чистить копию.
- Если нужна видимая метка: расположение и прозрачность разобраны в руководстве по водяным знакам, а что вообще поддаётся снятию - в руководстве по удалению.
Часто задаваемые вопросы
Paint ставит водяной знак на каждое созданное изображение?
Только на сделанные с помощью ИИ-функций. Фотография, которую вы открыли, обрезали и сохранили, не маркируется. При генерации маркировка обязательна: если шаг не удался, Paint выбрасывает результат, а не отдаёт вам файл без знака. «Фотографии» Windows используют тот же механизм, но возвращают изображение даже при сбое маркировки.
Убирает ли изменение размера или конвертация невидимый водяной знак?
Убирает слой метаданных, а не слой пикселей. Конвертация JPEG в WebP или ресайз под веб выбрасывает EXIF, IPTC и любой манифест C2PA - именно так происхождение исчезает молча. Пиксельный водяной знак размазан по самим данным изображения и обычно переживает масштабирование, кадрирование и перекодирование.
Как понять, что фотография сгенерирована нейросетью?
Надёжно - никак, и одна проверка вопрос не закрывает. Манифест C2PA, если он есть, - сильное доказательство, но почти во всём опубликованном в соцсетях его нет, потому что загрузка его срезает. Значит, отсутствие не доказывает ничего. Детекторы делают вывод по артефактам и ошибаются достаточно часто, чтобы не считаться доказательством.
Законно ли срезать метаданные с фотографии перед публикацией?
Со своими снимками это обычно допустимо и является разумной настройкой по умолчанию перед публикацией личных фото, поскольку EXIF может нести координаты GPS. Реальное ограничение договорное, а не уголовное: соглашения с прессой, фотобанками и клиентами часто требуют сохранять поля IPTC с авторством и правами, а регламент ЕС об ИИ ожидает, что сгенерированный контент сохранит машиночитаемую метку.
Что поменять в рабочем процессе в этом месяце
Три вещи, по возрастанию затрат.
Исходите из того, что метаданных уже нет. Если происхождение важно для конкретной работы, встроенный манифест - не та копия, на которую стоит опираться. Держите оригинал и облачную запись.
Разведите два решения о срезании. «Убрать персональные данные перед публикацией» и «сохранить авторство и происхождение» тянут в разные стороны, и одна дефолтная настройка экспорта не обслужит обе. Решайте под задачу.
Перестаньте считать невидимые метки доказательством хоть в какую-то сторону. Отсутствие метки не означает, что снимок настоящий, а её наличие доказывает лишь то, какой инструмент её написал. Если хочется понять, что модель сегментации реально делает с вашими пикселями, прежде чем спорить о проставленном на них клейме, честная версия - разбор U2-Net.
История с Paint на самом деле не про Paint. Это первый широко прочитанный пример того, как инструменты для изображений записывают в ваши файлы данные, о которых вы не просили, которых не видите и о которых вам не сказали. Схема повторится, и единственная долговечная защита - уметь смотреть.
Используйте бесплатные инструменты, следуя руководству.
Продолжить чтение

2026-07-28
Пакетная обработка изображений: порядок конвейера, настройки и инструменты
Пакетная обработка изображений выполняет изменение размера, сжатие и конвертацию по целым папкам. Порядок конвейера, измеренные настройки качества, выбор инструмента и автоматизация.

2026-07-28
Пакетная обработка изображений: 12 советов и ошибок
Пакетная обработка экономит часы, пока одна неправильная настройка не испортит сотни файлов. Я поделюсь 12 практичными советами и ошибками, которые я совершил при пакетной обработке тысяч изображений, чтобы вы их избежали.

2026-07-26
Лучшие AI Image Tools 2026: Практическое сравнение
Сравните AI image generators, редакторы, upscalers и API tools для реальных рабочих процессов 2026 года, включая таблицы выбора и проверки публикации.