2026-08-27

Невидимые водяные знаки: что несут файлы изображений в 2026

Paint вшивает выданный сервером GUID в ИИ-изображения, соцсети срезают манифест C2PA, а конвертация в WebP уносит всё разом. Что на самом деле несут ваши файлы.

Невидимые водяные знаки: что несут файлы изображений в 2026

Последнее обновление: 27 августа 2026 года

24 августа разработчик опубликовал разбор Watermarker.dll - библиотеки, которую Microsoft Paint подгружает, когда вы пользуетесь его ИИ-функциями. Вывод такой: каждое изображение, созданное Paint, несёт невидимый 16-байтовый идентификатор, выданный сервером Microsoft и записанный примерно в три четверти пикселей. Тред на Hacker News за сутки набрал 853 балла и 433 комментария. Большинство последующих публикаций ужали одну деталь до заголовка, которого исследование не подтверждает, и вот эта поправка важнее самой новости.

Краткий ответ: что спрятано внутри файла изображения в 2026 году?

Невидимый водяной знак - это сигнал, закодированный в самих значениях пикселей: программа его прочтёт, глаз не заметит.

Удобнее держать в голове двухслойную модель. Изображение может нести такой водяной знак в пиксельной области: он размазан по данным картинки и переживает кадрирование, масштабирование и перекодирование. И может нести манифест метаданных - учётные данные содержимого C2PA, EXIF, IPTC, XMP, - а это всего лишь небольшой блок байтов, прицепленный к файлу, который убивает почти любой экспорт.

Paint пишет оба слоя. Соцсети срезают второй при загрузке. Обычная конвертация формата делает то же самое и молча: я прогнал обложку этой статьи через cwebp -q 80 и измерил результат - все 749 байт метаданных исчезли, остался один блок VP8. Пиксельный водяной знак ту же дорогу прошёл бы невредимым.

Слой Что это Переживает перекодирование? Переживает загрузку в соцсеть?
Пиксельный знак Сигнал в значениях пикселей Обычно да Обычно да
Манифест C2PA Подписанная запись о происхождении Нет Нет
EXIF Камера, объектив, время, иногда GPS Иногда Редко
IPTC / XMP Подпись, авторство, права, правки Иногда Редко

Фотограф обрабатывает снимки в Lightroom на ноутбуке - там, где метаданные рождаются и там же исчезают

Что именно Microsoft положила внутрь изображения из Paint?

Механика достаточно конкретная, чтобы изложить её как есть. Paint отправляет ваш запрос на модерационный эндпоинт Microsoft. В ответе несколько полей, одно из них - watermarkId, то есть GUID. Paint берёт эти 16 байт, добавляет маркерный байт в начало и контрольную сумму в конец, получая 18-байтовое сообщение, разворачивает его в 144 бита и вписывает в изображение контентно-адаптивным блочным алгоритмом. В картинке 512x512 это затрагивает около 193 376 пикселей из 262 144, примерно 74 процента.

Тот же GUID записывается второй раз, уже как метаданные. В выводе PNG он попадает в чанк caBX подписанным манифестом C2PA, помеченным как мягкая привязка с именем алгоритма com.microsoft.invismark.1. Отсюда и правило: ИИ-результат Paint сохраняет только в форматы, совместимые с C2PA. BMP исключён, потому что в BMP манифест положить попросту некуда.

Три поведенческие детали легко упустить:

  • В Paint маркировка обязательна. Не удалась - провалилась вся генерация, изображения вы не получите.
  • В Фотографиях работает тот же механизм с GUID, но сбой лишь попадает в лог, а немаркированная картинка всё равно возвращается.
  • На ПК с Copilot+ диффузионная модель считает локально на NPU, и всё равно запрос уезжает в Microsoft за GUID. Локальная генерация не означает локальную операцию целиком.

Дальше начинается место, где пресса ушла дальше доказательств. Ряд изданий подал это как водяные знаки, «привязанные к идентификаторам пользователей». Исходное исследование показывает GUID, связанный с promptGenerationId, и поле lastPromptGenerationId, позволяющее сцепить последовательные запросы одной сессии. Соответствия между GUID и учётной записью Microsoft оно не демонстрирует. Корреляция внутри сессии - это не идентификация. Вопрос приватности весом и без раздувания, и именно эта точность отделяет полезное предупреждение от пугалки.

Почему все инструменты для картинок вдруг занялись происхождением?

Дело в календаре. Обязательства по прозрачности из регламента ЕС об ИИ, статья 50, стали применимыми со 2 августа 2026 года. Поставщики генеративных систем обязаны наносить на синтетический контент машиночитаемую метку и обеспечивать её обнаружение. Штрафы доходят до 15 миллионов евро или 3 процентов мирового годового оборота. Системам, выпущенным на рынок до этой даты, дали срок до 2 декабря 2026 года.

Норма выводит из-под требования инструменты, которые выполняют вспомогательную функцию редактирования и не меняют вход существенно. Удаление фона или изменение размера попадают в это исключение. Генератор - нет.

Обратите внимание на зазор между тем, чего требует правило, и тем, что отгружает Paint. Статья 50 просит обнаружимую метку со смыслом «это сделала машина». Выданный сервером идентификатор на каждую генерацию говорит заметно больше, и никакой регламент такой детализации не требовал.

Что переживает загрузку, а что срезается?

Именно эта часть подрубает всю затею с происхождением, и её можно измерить, а не обсуждать умозрительно. Срезание метаданных на крупных платформах фактически стопроцентное. Как только Instagram, X, LinkedIn, TikTok или Facebook перекодируют вашу загрузку, манифест C2PA уходит вместе с EXIF.

Куда попадает файл EXIF / IPTC Манифест C2PA Пиксельный знак
Instagram, X, LinkedIn, TikTok, Facebook Срезается Срезается Остаётся
Пережатие в WhatsApp или iMessage Срезается Срезается Обычно остаётся
Конвертация JPEG в WebP Срезается Срезается Остаётся
Кадрирование и масштабирование в редакторе Часто сохраняется Часто ломается Остаётся
Скриншот изображения Пропадает Пропадает Часто остаётся

Человек вглядывается в плотные данные на мониторе в тёмной комнате - примерно так и выглядит чтение метаданных

Мои собственные цифры, на одном файле: исходный JPEG весил 349 276 байт и нёс три сегмента метаданных - 190 байт EXIF, 470 байт XMP, 89 байт IPTC. После конвертации WebP весил 127 818 байт: один блок VP8 и ни одного чанка EXIF, XMP или ICC. Никто меня не предупредил. Будь в этом файле учётные данные содержимого, конвертация уничтожила бы их так же тихо. Любой конвертер изображений и любой компрессор изображений по умолчанию ведут себя именно так: хорошо для приватности, фатально для происхождения.

Отраслевой ответ называется Durable Content Credentials: манифест публикуют ещё и в облачном реестре, чтобы файл можно было сопоставить, когда встроенная копия уже стёрта. Это работает - и одновременно означает, что проверка теперь зависит от доступности третьей стороны.

Где обработка изображений всё ещё ломается в 2026 году?

Происхождение - новый спор. Старые претензии никуда не делись.

Волосы, шерсть и тонкие края. В опубликованном здесь ранее сравнении пакетной обработки набор из 240 товарных фото прогнали через три инструмента, и даже самый быстрый путь потребовал ручной правки краёв примерно на 8% кадров. Именно на волосах эта доработка и концентрируется, а причина структурная, а не в ленивой модели.

Краевой пиксель - смешанный: в нём одновременно могут оказаться прядь, тень и блок JPEG, поэтому инструмент удаления фона выдаёт вероятность, а порог решает, оставить прядь или срезать. Видимый симптом - бледный цветной ореол, которого никто не замечает, пока вырезанный объект не ляжет на светлый слайд.

Студийный портрет с кудрями на просвет - самый трудный случай для автоматического удаления фона

Апскейлеры, которые выдумывают. Режим отказа здесь не размытие, а уверенность. Наведите апскейлер изображений на мягкий исходник, и он нафабрикует поры, ресницы, переплетение ткани, древесную текстуру и архитектурные грани, которые с первого взгляда выглядят правдоподобно. Сильнее всего достаётся лицам, потому что лицевые априорные представления мощные: глаза становятся симметричнее, крыло носа меняет форму, контур губы затачивается в другой рот. Для семейного альбома это досада. Для изображения, которое должно фиксировать реальность, это проблема.

Руки в перчатках держат стеклянный негатив во время архивной реставрации фотографии

Симптом Настоящая причина Что работает
Цветной ореол вокруг волос Смешанные краевые пиксели, грубая альфа-маска Контрастный фон при съёмке; доводка маски руками
Пластиковая кожа после улучшения Лицевой априор перебивает реальную текстуру Снизить силу; увеличивать в два небольших шага
Выдуманный текст или зерно Модель достраивает из шума Останавливаться на 2x; не улучшать доказательства и документы
Правка отклоняется на полпути Контент-фильтр срабатывает посреди процесса Сначала деструктивное, генеративное - в конце
Пакет умирает на 300-м изображении Это лимит сессии, а не сбой Резать очередь; проверять лимит до запуска

Как проверить, что несут ваши собственные изображения?

Лаборатория не нужна. Пять минут на файлы, которые вы собираетесь публиковать:

  1. Откройте файл любым просмотрщиком EXIF или выполните exiftool -G1 -a yourfile.jpg и прочитайте, что там на самом деле.
  2. Отдельно поищите координаты GPS. В телефонных снимках они есть, и скриншот карты - далеко не единственная утечка.
  3. Если изображение вышло из генератора, посмотрите, сохранилось ли оно в PNG или JPEG, а не в BMP. Сам выбор формата выдаёт, что пишется манифест.
  4. Сконвертируйте копию и сравните байты. Файл, похудевший сильнее, чем объясняют пиксельные данные, потерял метаданные.
  5. Осознанно решите, какой слой хотите сохранить, и выберите соответствующий экспорт.

Короткая политика, покрывающая большинство случаев:

  • Личные фото: срезать всё. Один проход в WebP делает это бесплатно.
  • Клиентская или редакционная работа: сохранить авторство и права в IPTC, убрать GPS.
  • Работы с ИИ, публикуемые в ЕС: сохранить манифест и не переэкспортировать инструментом, который молча его выбрасывает.
  • Архив оригиналов: держать нетронутый файл, а чистить копию.
  • Если нужна видимая метка: расположение и прозрачность разобраны в руководстве по водяным знакам, а что вообще поддаётся снятию - в руководстве по удалению.

Часто задаваемые вопросы

Paint ставит водяной знак на каждое созданное изображение?

Только на сделанные с помощью ИИ-функций. Фотография, которую вы открыли, обрезали и сохранили, не маркируется. При генерации маркировка обязательна: если шаг не удался, Paint выбрасывает результат, а не отдаёт вам файл без знака. «Фотографии» Windows используют тот же механизм, но возвращают изображение даже при сбое маркировки.

Убирает ли изменение размера или конвертация невидимый водяной знак?

Убирает слой метаданных, а не слой пикселей. Конвертация JPEG в WebP или ресайз под веб выбрасывает EXIF, IPTC и любой манифест C2PA - именно так происхождение исчезает молча. Пиксельный водяной знак размазан по самим данным изображения и обычно переживает масштабирование, кадрирование и перекодирование.

Как понять, что фотография сгенерирована нейросетью?

Надёжно - никак, и одна проверка вопрос не закрывает. Манифест C2PA, если он есть, - сильное доказательство, но почти во всём опубликованном в соцсетях его нет, потому что загрузка его срезает. Значит, отсутствие не доказывает ничего. Детекторы делают вывод по артефактам и ошибаются достаточно часто, чтобы не считаться доказательством.

Законно ли срезать метаданные с фотографии перед публикацией?

Со своими снимками это обычно допустимо и является разумной настройкой по умолчанию перед публикацией личных фото, поскольку EXIF может нести координаты GPS. Реальное ограничение договорное, а не уголовное: соглашения с прессой, фотобанками и клиентами часто требуют сохранять поля IPTC с авторством и правами, а регламент ЕС об ИИ ожидает, что сгенерированный контент сохранит машиночитаемую метку.

Что поменять в рабочем процессе в этом месяце

Три вещи, по возрастанию затрат.

Исходите из того, что метаданных уже нет. Если происхождение важно для конкретной работы, встроенный манифест - не та копия, на которую стоит опираться. Держите оригинал и облачную запись.

Разведите два решения о срезании. «Убрать персональные данные перед публикацией» и «сохранить авторство и происхождение» тянут в разные стороны, и одна дефолтная настройка экспорта не обслужит обе. Решайте под задачу.

Перестаньте считать невидимые метки доказательством хоть в какую-то сторону. Отсутствие метки не означает, что снимок настоящий, а её наличие доказывает лишь то, какой инструмент её написал. Если хочется понять, что модель сегментации реально делает с вашими пикселями, прежде чем спорить о проставленном на них клейме, честная версия - разбор U2-Net.

История с Paint на самом деле не про Paint. Это первый широко прочитанный пример того, как инструменты для изображений записывают в ваши файлы данные, о которых вы не просили, которых не видите и о которых вам не сказали. Схема повторится, и единственная долговечная защита - уметь смотреть.

Используйте бесплатные инструменты, следуя руководству.

Обложка статьи «Пакетная обработка изображений: 12 советов и ошибок»

2026-07-28

Пакетная обработка изображений: 12 советов и ошибок

Пакетная обработка экономит часы, пока одна неправильная настройка не испортит сотни файлов. Я поделюсь 12 практичными советами и ошибками, которые я совершил при пакетной обработке тысяч изображений, чтобы вы их избежали.