2026-08-27

隐形水印:2026年的图片文件到底带着什么

画图会在AI图片里嵌入服务器下发的GUID,社交平台会剥掉C2PA清单,而一次普通的WebP转换就能把这些全部抹掉。这篇讲清楚你的图片文件究竟携带了什么,以及怎么自己查。

隐形水印:2026年的图片文件到底带着什么

最后更新:2026年8月27日

8月24日,一位开发者公开了对 Watermarker.dll 的逆向分析。这个库正是微软画图调用AI生图功能时会加载的组件。结论是:画图生成的每一张图,都带着一个你看不见的16字节标识符,由微软的服务器下发,写进了大约四分之三的像素里。Hacker News 上的讨论一天内冲到853分、433条评论。不过后续的多数报道,为了标题把其中一个细节压缩掉了,而这个更正比新闻本身更值得说。

快速回答:2026年的图片文件里藏着什么?

隐形水印是一种编码进像素数值本身的信号,软件读得出来,肉眼看不见。

用两层模型来理解就清楚了。一层是像素域水印,它散布在图像数据里,裁剪、缩放、重新编码都能活下来。另一层是元数据清单,也就是C2PA内容凭证、EXIF、IPTC、XMP,它只是挂在文件上的一小块字节,几乎任何一次导出都会把它干掉。

画图两层都写。社交平台在上传时会剥掉第二层。一次普通的格式转换同样如此,而且不给任何提示:我把本文的封面图实测跑了一遍 cwebp -q 80,749字节的元数据全部消失,只剩下一个VP8数据块。同一趟流程,像素水印会毫发无损地留下来。

是什么 重新编码后还在吗 上传社交平台后还在吗
像素域水印 编码进像素数值的信号 通常还在 通常还在
C2PA清单 带签名的来源记录 不在 不在
EXIF 机身、镜头、时间,有时含GPS 看情况 基本不在
IPTC / XMP 图说、署名、版权、编辑记录 看情况 基本不在

在笔记本上用Lightroom修图的摄影师,图片元数据正是在这里产生又在这里消失

画图到底往图片里写了什么?

机制足够具体,值得原样讲一遍。画图先把提示词交给微软的审核接口。返回的字段里有一个 watermarkId,是个GUID。画图拿这16个字节,前面加标记字节、后面补校验和,凑成18字节的消息,再展开成144位,用一套内容自适应的分块域算法写进图像。放到512×512的图上,262,144个像素里大约有193,376个被改动,约74%。

同一个GUID还会以元数据的形式再写一遍。PNG输出时它落在 caBX 数据块里,作为带签名的C2PA清单,标记为软绑定,算法名是 com.microsoft.invismark.1。这也解释了为什么画图只把AI结果存成支持C2PA的格式。BMP被排除在外,因为BMP里根本没有地方放这份清单。

有三个容易被忽略的行为差异:

  • 画图里,加水印是强制的。加不上,整次生成就算失败,你拿不到图。
  • 照片应用里,同一套GUID机制照跑,但失败只记一条日志,没加水印的图照样返回给你。
  • 在Copilot+ PC上,扩散模型确实在NPU本地运行,可提示词仍然要送到微软那边换回GUID。本地生成,不等于整个过程都在本地。

接下来是报道走得比证据更远的地方。多家媒体把它写成“与用户ID关联的水印”。原始研究给出的是:GUID与 promptGenerationId 绑定,另有一个 lastPromptGenerationId 字段,使同一会话中的连续提示词可以被串起来。它没有证明GUID能对应到某个微软账号。会话内关联和身份识别是两回事。隐私问题本身已经够重,不需要加码,而说准这一点,正是有用的提醒和吓唬人之间的分界。

为什么所有图片工具突然都开始在意来源溯源?

时间点的问题。欧盟《人工智能法案》的透明度义务,也就是第50条,已于2026年8月2日起可执行。生成式系统的提供方必须给合成内容加上机器可读的标记,并保证可被检测。罚则最高1500万欧元或全球年营业额的3%。在该日期前已投放市场的系统,宽限到2026年12月2日。

法条为“仅起辅助编辑作用、不实质改变输入”的工具留了豁免。抠图和改尺寸落在豁免里,生成工具不在。

值得注意的是规则要求的和画图交付的之间那道缝。第50条要的是一个可检测的标记,说明“这是机器生成的”。而一个由服务器为每次生成单独下发的标识符,说的显然比这多得多,法规并没有要求这种颗粒度。

上传之后,什么留下来,什么被剥掉?

这一段才是真正把整个来源溯源计划架空的地方,而且它可测量,不是空谈。主流平台上的元数据剥离,基本是百分之百。Instagram、X、领英、TikTok、Facebook 一旦对你的上传重新编码,C2PA清单就和EXIF一起没了。

文件去向 EXIF / IPTC C2PA清单 像素水印
Instagram、X、领英、TikTok、Facebook 剥掉 剥掉 保留
WhatsApp / iMessage 二次压缩 剥掉 剥掉 基本保留
JPEG 转 WebP 剥掉 剥掉 保留
编辑器里裁剪、缩放 常常保留 常常损坏 保留
对图片截屏 没了 没了 多半保留

昏暗房间里盯着显示器上密集数据的人,查看图片元数据也是这种细活

给一组我自己的实测数字。源JPEG是349,276字节,带三段元数据:EXIF 190字节、XMP 470字节、IPTC 89字节。转换后的WebP是127,818字节,里面只有一个VP8数据块,EXIF、XMP、ICC一个都没有。全程没有任何提示。要是这份文件当时带着内容凭证,这次转换会同样安静地把它毁掉。图片格式转换图片压缩默认就是这么工作的,这对隐私是好事,对来源溯源是致命的。

行业给出的答案叫“持久内容凭证”:把清单同时发布到云端记录,即便文件里那份被抹掉,也能反查回来。它确实管用,同时也意味着验证从此依赖第三方服务在线。

2026年的图片编辑,究竟还在哪里翻车?

来源溯源是新话题,老抱怨一个都没少。

头发、毛发和细边缘。 本站此前的批量对比实测把240张商品图跑过三款工具,最快的路径仍有约8%的帧需要人工修边,而这些返工几乎都集中在头发上。原因不是模型偷懒,是结构使然:边缘像素本身就是混合像素,一个像素里可能同时装着一根发丝、一片阴影和一个JPEG压缩块,抠图工具只能给出概率,阈值一刀切下去,发丝要么留、要么没。表现出来就是一圈很淡的彩色毛边,等抠图放到浅色幻灯片上才有人发现。

环形灯前发丝飞扬的卷发人像,自动抠图最难啃的一类被摄体

会编细节的放大。 它的失败形态不是糊,是自信。把一张发虚的原图丢给图片放大工具,它会凭空造出毛孔、睫毛、布纹、木纹和建筑边线,乍一看都挺像那么回事。脸受害最深,因为人脸先验太强:眼睛变得更对称,鼻翼换了形状,嘴唇轮廓被修成另一张嘴。用在家庭相册里只是别扭,用在需要记录事实的图片上就是问题。

戴手套的手在处理玻璃干板底片,档案照片修复的现场

症状 真实原因 有效做法
头发周围一圈彩色毛边 边缘混合像素、透明通道精度不足 拍摄时拉开背景对比;手动收边
增强后皮肤像塑料 人脸先验盖过真实纹理 调低增强强度;分两次小倍率放大
凭空冒出文字或颗粒 模型在从噪声里重建 放到2倍就停;证据类图片不要增强
编辑做到一半被拒 内容过滤在流程中途触发 破坏性编辑放前面,生成式编辑放最后
批量跑到第300张断了 不是崩溃,是单次会话上限 开工前查清上限,把队列切块

怎么查自己的图片到底带了什么?

不需要实验室。发布前花五分钟就够。

  1. 用任意EXIF查看器打开,或者跑一句 exiftool -G1 -a yourfile.jpg,看清里面究竟有什么。
  2. 专门找一下GPS坐标。手机照片自带,泄露路径远不止截一张地图那么简单。
  3. 如果图来自生成工具,看它存成了PNG还是JPEG而不是BMP。格式选择本身就是“正在写清单”的信号。
  4. 复制一份转换后比字节数。缩小幅度超出像素数据能解释的范围,就是元数据没了。
  5. 先想清楚要保留哪一层,再挑对应的导出方式。

一份能覆盖大多数情况的简短策略:

  • 发个人照片:全部清掉。转一次WebP就顺手做完了。
  • 发客户或媒体稿件:保留IPTC的署名和权利信息,去掉GPS。
  • 在欧盟发布AI参与创作的作品:保住清单,别再用会悄悄丢掉它的工具重新导出。
  • 归档原片:原文件不动,所有清除都在副本上做。
  • 想改用可见水印:位置和透明度看加水印指南,别人的水印能不能去看去水印的边界

常见问题

画图是不是给每一张图都加了水印?

只有用AI功能生成的图才有。你打开一张照片、裁剪、保存,不会被加水印。而一旦是生成,加水印就是强制的:这一步失败,画图会直接丢掉这次生成,而不是把没水印的图给你。Windows照片用的是同一套机制,但失败时照样把图返回给你。

改尺寸或转格式能去掉隐形水印吗?

去掉的是元数据那一层,不是像素那一层。JPEG转WebP、为网页改尺寸,都会丢掉EXIF、IPTC和C2PA清单,来源信息就是这样悄无声息没的。而像素域水印散布在图像数据本身,通常能扛住缩放、裁剪和重新编码。

怎么判断一张照片是不是AI生成的?

没有可靠办法,单一检查也定不了案。C2PA清单还在的话是强证据,但社交平台上发布的内容几乎都没有了,因为上传时就被剥掉,所以「没有」不能证明任何事。检测工具是靠痕迹推断的,出错频率高到不足以当作证据。

发布前删掉照片的元数据合法吗?

自己的照片一般没问题,而且考虑到EXIF可能带着GPS坐标,发个人照片前删掉本就是合理的默认动作。真正的约束来自合同而不是刑法:新闻、图库和客户合同经常要求保留IPTC的署名与权利字段,而欧盟《人工智能法案》要求AI生成内容保住那份机器可读的标记。

这个月该改的三件事

按投入从低到高排。

默认你的元数据已经没了。如果某件活儿真的在乎来源,那能依赖的就不是文件里那份清单,而是你手上的原片加云端记录。

把两个“剥离”决定分开。“发布前清掉个人信息”和“保住署名与来源”方向相反,一套默认导出参数伺候不了两边。按项目定。

别再把隐形标记当成任何方向的证据。没有水印不代表图是真的,有水印也只证明是哪个工具写的。想在争论刻了什么之前,先弄明白分割模型对你的像素做了什么,U2-Net 原理讲解是个实在的入口。

画图这件事,说到底不是画图的事。它只是第一个被广泛读到的例子:图片工具往你的文件里写入你没要求、看不见、也没被告知的数据。这个模式还会重复,唯一持久的防守,是知道怎么去看。

阅读指南的同时,欢迎使用这些免费工具。

批量图像处理:避免的12个技巧和错误 的封面图片

2026-07-28

批量图像处理:避免的12个技巧和错误

批量处理能为您节省数小时,但一个错误的设置可能毁掉数百个文件。我分享了自己在批处理数千张图片时犯下的12个实用技巧和经验教训,帮助您避开这些常见的失误。