2026-08-27
隐形水印:2026年的图片文件到底带着什么
画图会在AI图片里嵌入服务器下发的GUID,社交平台会剥掉C2PA清单,而一次普通的WebP转换就能把这些全部抹掉。这篇讲清楚你的图片文件究竟携带了什么,以及怎么自己查。

最后更新:2026年8月27日
8月24日,一位开发者公开了对 Watermarker.dll 的逆向分析。这个库正是微软画图调用AI生图功能时会加载的组件。结论是:画图生成的每一张图,都带着一个你看不见的16字节标识符,由微软的服务器下发,写进了大约四分之三的像素里。Hacker News 上的讨论一天内冲到853分、433条评论。不过后续的多数报道,为了标题把其中一个细节压缩掉了,而这个更正比新闻本身更值得说。
快速回答:2026年的图片文件里藏着什么?
隐形水印是一种编码进像素数值本身的信号,软件读得出来,肉眼看不见。
用两层模型来理解就清楚了。一层是像素域水印,它散布在图像数据里,裁剪、缩放、重新编码都能活下来。另一层是元数据清单,也就是C2PA内容凭证、EXIF、IPTC、XMP,它只是挂在文件上的一小块字节,几乎任何一次导出都会把它干掉。
画图两层都写。社交平台在上传时会剥掉第二层。一次普通的格式转换同样如此,而且不给任何提示:我把本文的封面图实测跑了一遍 cwebp -q 80,749字节的元数据全部消失,只剩下一个VP8数据块。同一趟流程,像素水印会毫发无损地留下来。
| 层 | 是什么 | 重新编码后还在吗 | 上传社交平台后还在吗 |
|---|---|---|---|
| 像素域水印 | 编码进像素数值的信号 | 通常还在 | 通常还在 |
| C2PA清单 | 带签名的来源记录 | 不在 | 不在 |
| EXIF | 机身、镜头、时间,有时含GPS | 看情况 | 基本不在 |
| IPTC / XMP | 图说、署名、版权、编辑记录 | 看情况 | 基本不在 |

画图到底往图片里写了什么?
机制足够具体,值得原样讲一遍。画图先把提示词交给微软的审核接口。返回的字段里有一个 watermarkId,是个GUID。画图拿这16个字节,前面加标记字节、后面补校验和,凑成18字节的消息,再展开成144位,用一套内容自适应的分块域算法写进图像。放到512×512的图上,262,144个像素里大约有193,376个被改动,约74%。
同一个GUID还会以元数据的形式再写一遍。PNG输出时它落在 caBX 数据块里,作为带签名的C2PA清单,标记为软绑定,算法名是 com.microsoft.invismark.1。这也解释了为什么画图只把AI结果存成支持C2PA的格式。BMP被排除在外,因为BMP里根本没有地方放这份清单。
有三个容易被忽略的行为差异:
- 在画图里,加水印是强制的。加不上,整次生成就算失败,你拿不到图。
- 在照片应用里,同一套GUID机制照跑,但失败只记一条日志,没加水印的图照样返回给你。
- 在Copilot+ PC上,扩散模型确实在NPU本地运行,可提示词仍然要送到微软那边换回GUID。本地生成,不等于整个过程都在本地。
接下来是报道走得比证据更远的地方。多家媒体把它写成“与用户ID关联的水印”。原始研究给出的是:GUID与 promptGenerationId 绑定,另有一个 lastPromptGenerationId 字段,使同一会话中的连续提示词可以被串起来。它没有证明GUID能对应到某个微软账号。会话内关联和身份识别是两回事。隐私问题本身已经够重,不需要加码,而说准这一点,正是有用的提醒和吓唬人之间的分界。
为什么所有图片工具突然都开始在意来源溯源?
时间点的问题。欧盟《人工智能法案》的透明度义务,也就是第50条,已于2026年8月2日起可执行。生成式系统的提供方必须给合成内容加上机器可读的标记,并保证可被检测。罚则最高1500万欧元或全球年营业额的3%。在该日期前已投放市场的系统,宽限到2026年12月2日。
法条为“仅起辅助编辑作用、不实质改变输入”的工具留了豁免。抠图和改尺寸落在豁免里,生成工具不在。
值得注意的是规则要求的和画图交付的之间那道缝。第50条要的是一个可检测的标记,说明“这是机器生成的”。而一个由服务器为每次生成单独下发的标识符,说的显然比这多得多,法规并没有要求这种颗粒度。
上传之后,什么留下来,什么被剥掉?
这一段才是真正把整个来源溯源计划架空的地方,而且它可测量,不是空谈。主流平台上的元数据剥离,基本是百分之百。Instagram、X、领英、TikTok、Facebook 一旦对你的上传重新编码,C2PA清单就和EXIF一起没了。
| 文件去向 | EXIF / IPTC | C2PA清单 | 像素水印 |
|---|---|---|---|
| Instagram、X、领英、TikTok、Facebook | 剥掉 | 剥掉 | 保留 |
| WhatsApp / iMessage 二次压缩 | 剥掉 | 剥掉 | 基本保留 |
| JPEG 转 WebP | 剥掉 | 剥掉 | 保留 |
| 编辑器里裁剪、缩放 | 常常保留 | 常常损坏 | 保留 |
| 对图片截屏 | 没了 | 没了 | 多半保留 |

给一组我自己的实测数字。源JPEG是349,276字节,带三段元数据:EXIF 190字节、XMP 470字节、IPTC 89字节。转换后的WebP是127,818字节,里面只有一个VP8数据块,EXIF、XMP、ICC一个都没有。全程没有任何提示。要是这份文件当时带着内容凭证,这次转换会同样安静地把它毁掉。图片格式转换和图片压缩默认就是这么工作的,这对隐私是好事,对来源溯源是致命的。
行业给出的答案叫“持久内容凭证”:把清单同时发布到云端记录,即便文件里那份被抹掉,也能反查回来。它确实管用,同时也意味着验证从此依赖第三方服务在线。
2026年的图片编辑,究竟还在哪里翻车?
来源溯源是新话题,老抱怨一个都没少。
头发、毛发和细边缘。 本站此前的批量对比实测把240张商品图跑过三款工具,最快的路径仍有约8%的帧需要人工修边,而这些返工几乎都集中在头发上。原因不是模型偷懒,是结构使然:边缘像素本身就是混合像素,一个像素里可能同时装着一根发丝、一片阴影和一个JPEG压缩块,抠图工具只能给出概率,阈值一刀切下去,发丝要么留、要么没。表现出来就是一圈很淡的彩色毛边,等抠图放到浅色幻灯片上才有人发现。

会编细节的放大。 它的失败形态不是糊,是自信。把一张发虚的原图丢给图片放大工具,它会凭空造出毛孔、睫毛、布纹、木纹和建筑边线,乍一看都挺像那么回事。脸受害最深,因为人脸先验太强:眼睛变得更对称,鼻翼换了形状,嘴唇轮廓被修成另一张嘴。用在家庭相册里只是别扭,用在需要记录事实的图片上就是问题。

| 症状 | 真实原因 | 有效做法 |
|---|---|---|
| 头发周围一圈彩色毛边 | 边缘混合像素、透明通道精度不足 | 拍摄时拉开背景对比;手动收边 |
| 增强后皮肤像塑料 | 人脸先验盖过真实纹理 | 调低增强强度;分两次小倍率放大 |
| 凭空冒出文字或颗粒 | 模型在从噪声里重建 | 放到2倍就停;证据类图片不要增强 |
| 编辑做到一半被拒 | 内容过滤在流程中途触发 | 破坏性编辑放前面,生成式编辑放最后 |
| 批量跑到第300张断了 | 不是崩溃,是单次会话上限 | 开工前查清上限,把队列切块 |
怎么查自己的图片到底带了什么?
不需要实验室。发布前花五分钟就够。
- 用任意EXIF查看器打开,或者跑一句
exiftool -G1 -a yourfile.jpg,看清里面究竟有什么。 - 专门找一下GPS坐标。手机照片自带,泄露路径远不止截一张地图那么简单。
- 如果图来自生成工具,看它存成了PNG还是JPEG而不是BMP。格式选择本身就是“正在写清单”的信号。
- 复制一份转换后比字节数。缩小幅度超出像素数据能解释的范围,就是元数据没了。
- 先想清楚要保留哪一层,再挑对应的导出方式。
一份能覆盖大多数情况的简短策略:
- 发个人照片:全部清掉。转一次WebP就顺手做完了。
- 发客户或媒体稿件:保留IPTC的署名和权利信息,去掉GPS。
- 在欧盟发布AI参与创作的作品:保住清单,别再用会悄悄丢掉它的工具重新导出。
- 归档原片:原文件不动,所有清除都在副本上做。
- 想改用可见水印:位置和透明度看加水印指南,别人的水印能不能去看去水印的边界。
常见问题
画图是不是给每一张图都加了水印?
只有用AI功能生成的图才有。你打开一张照片、裁剪、保存,不会被加水印。而一旦是生成,加水印就是强制的:这一步失败,画图会直接丢掉这次生成,而不是把没水印的图给你。Windows照片用的是同一套机制,但失败时照样把图返回给你。
改尺寸或转格式能去掉隐形水印吗?
去掉的是元数据那一层,不是像素那一层。JPEG转WebP、为网页改尺寸,都会丢掉EXIF、IPTC和C2PA清单,来源信息就是这样悄无声息没的。而像素域水印散布在图像数据本身,通常能扛住缩放、裁剪和重新编码。
怎么判断一张照片是不是AI生成的?
没有可靠办法,单一检查也定不了案。C2PA清单还在的话是强证据,但社交平台上发布的内容几乎都没有了,因为上传时就被剥掉,所以「没有」不能证明任何事。检测工具是靠痕迹推断的,出错频率高到不足以当作证据。
发布前删掉照片的元数据合法吗?
自己的照片一般没问题,而且考虑到EXIF可能带着GPS坐标,发个人照片前删掉本就是合理的默认动作。真正的约束来自合同而不是刑法:新闻、图库和客户合同经常要求保留IPTC的署名与权利字段,而欧盟《人工智能法案》要求AI生成内容保住那份机器可读的标记。
这个月该改的三件事
按投入从低到高排。
默认你的元数据已经没了。如果某件活儿真的在乎来源,那能依赖的就不是文件里那份清单,而是你手上的原片加云端记录。
把两个“剥离”决定分开。“发布前清掉个人信息”和“保住署名与来源”方向相反,一套默认导出参数伺候不了两边。按项目定。
别再把隐形标记当成任何方向的证据。没有水印不代表图是真的,有水印也只证明是哪个工具写的。想在争论刻了什么之前,先弄明白分割模型对你的像素做了什么,U2-Net 原理讲解是个实在的入口。
画图这件事,说到底不是画图的事。它只是第一个被广泛读到的例子:图片工具往你的文件里写入你没要求、看不见、也没被告知的数据。这个模式还会重复,唯一持久的防守,是知道怎么去看。
继续阅读


2026-07-28
批量图像处理:避免的12个技巧和错误
批量处理能为您节省数小时,但一个错误的设置可能毁掉数百个文件。我分享了自己在批处理数千张图片时犯下的12个实用技巧和经验教训,帮助您避开这些常见的失误。

2026-07-26
2026年最佳 AI 图片生成与编辑工具:实用功能对比和选择指南
本文深入比较了用于真实工作流程的 AI image generators、editors、upscalers 和 API tools。我们提供详细的选择表格和发布检查指南,帮助您了解 2026 年最实用的 AI 图片处理解决方案。