Mochi 照片的缩小版中包含一个真实可用的演示水印:ID 173,通过细微的像素变化进行编码。你可以对比原始图像与带标记的图像,观看放大差异的动画,并从 PNG 中解码出 ID。其中关联的作者和时间戳均为虚构。
“水印”(Watermark)一词已成为一个笼统的统称,涵盖了历史上的真伪标识、钞票防伪特征、版权叠加标记,以及我们媒体中隐藏的追踪信号。最后这种用法掩盖了某些现代"水印"形式已然构成的隐私风险。
大多数人对隐私话题的讨论感到厌倦。它复杂、重复,而且似乎与普通民众的日常琐事毫无关联。我们不能每次需要向人们传达这些概念时,都要反复解释统计追踪工具背后的技术细节,还指望他们认真倾听。
“说出它的名字,就能控制它。"——厄休拉·K·勒古恩(Ursula K. Le Guin),《名字的规则》(The Rule of Names)
只需简单地改变一下术语,我们就能把隐私关切放在首位,让这一问题永远根植于讨论之中:
现在我们可以借助人们熟悉的词源,将友好的水印与令人担忧的新技术区分开来。仅凭一个新词,就化解了技术传播上的难点,为我们赢得了巨大优势。它清晰、连贯、直击要害。
再也不用浪费精力去陈述基本事实了。隐私关切已经内建于这个词之中。
下面是几种其他形式的"间谍标记”(spymarks),帮助你更好地了解它们。
音频"间谍标记"的原理与图像"间谍标记"类似,通常人耳无法察觉。有些方法在时域上对音频波形做微小改动;有些则在频域上修改特征,还有一些将两种方法结合。这些方法可以编码数据,包括与个人信息关联的标识符:
对比同一段 LJ Speech 音频片段在无水印状态下与使用 Timbre、AudioSeal、WavMark、FSVC、Patchwork 或 Norm-Space 添加水印后的频谱图。作者原始图表链接如下。
频谱图来自 Wen 等人(2025),《SoK: How Robust is Audio Watermarking in Generative AI models?》· 原始样本。图表保留了作者原始的比例尺。
这些方案在设计上就追求健壮性。它们通常能在压缩或重新编码后幸存。
这些工具早已遍地开花,事实上它们的出现早于生成式 AI 以及为生成式媒体添加水印的浪潮。开源"间谍标记"工具 audiowmark 诞生于 2018 年,可以在音频中隐藏 128 位载荷,并用保密的 AES 密钥加以保护,使没有密钥的用户无法解码。
你甚至可以将个人信息无形地编码进文本!SynthID 通过引导词语选择来制造可检测的统计模式,从而编码追踪载荷:
示例编码:八个词语选择代表八个比特。二进制值 10101101 对应数据库 ID 173,可以指向包含作者和时间戳的记录。这些是虚构示例,并非 SynthID 解码器。
传统水印用户仍然容易发现,通常也并无恶意。
有时水印用于防止伪造:
而打印机追踪点(printer tracking dots)则是"间谍标记"的早期实例,可追溯到 20 世纪 80 年代:
我们必须明确:间谍标记是一种你对其知之甚少、也几乎无法控制的元数据形式,其目的与你完全对立。
诸如照片中的 EXIF 标签和 MP3 文件中的 ID3 标签之类的元数据是标准化、有完整文档的字段。虽然 EXIF 可能暴露 GPS 坐标等敏感数据,但这些标准化字段可以在你控制的文件中被查看、编辑和删除。
在两个标签页中查看可编辑的 EXIF 和 ID3 元数据。EXIF 显示 JPEG 元数据段中虚构的相机制造商、型号和作者标签;ID3 显示 MP3 的标题、艺术家和专辑。悬停或点击字节可查看说明。这些样本仅包含元数据。
你可以从文件中剥离标准元数据标签。不幸的是,嵌入在像素、音频或词语选择中的"间谍标记"信号对你而言是不可见的,即使你编辑了文件,它仍可能留存其中。
此外,标签有助于维护歌曲标题或照片曝光设置等信息,而"间谍标记"编码的是完全不可见、对你毫无用处的用户追踪标识符。这些信号可以在元数据删除和某些编辑后存活,使带标记的副本在传播过程中保持可追踪。
很难想象一个连自己的文件都无法信任的未来。而令人悲哀的是,这一切已经开始。
对于吹哨人,或任何不希望因自己的言论或所属立场而遭受迫害的人来说,间谍标记绝不是好事。无论你在任何议题上持何种立场,间谍标记都可能被用来对付你和你关心的人。