一句话总结
当 AI 生成内容的溯源标记(C2PA、SynthID、隐形 Unicode 水印)正在被各国监管强制要求时,一个名为 watermarks-remover 的开源工具在 2026 年 8 月 11 日发布后 48 小时内斩获 2300+ stars——它能一键抹除多厂商的 AI 溯源标记。这场「标记 vs 抹除」的攻防战,刚刚开始。
背景:为什么「AI 溯源」突然变得重要?
过去两年,AI 生成内容的爆发式增长带来一个棘手问题:如何区分真人创作和 AI 生成? 从假新闻、深度伪造到学术造假,缺乏溯源的内容正在侵蚀信任。
为此,产业界和监管层同时行动:
- 技术标准层:C2PA(内容溯源与真实性联盟)联合 Adobe、微软等厂商推动 Content Credentials 开放标准,把「谁、何时、用什么工具生成」的信息嵌入文件元数据,并加上可验证的签名。
- 水印技术层:Google DeepMind 推出 SynthID,在文本 token 采样和图像像素层面叠加不可见扰动,实现端到端溯源。
- 监管强制层:欧盟《AI 法案》要求高风险 AI 系统披露生成内容;中国《人工智能生成合成内容标识办法》要求 AI 生成内容强制添加显式和隐式标识。
溯源标记正在从「可选功能」变成「合规底线」。也正是在这个背景下,抹除溯源标记的工具出现了。

watermarks-remover 是什么?
watermarks-remover 是一个 Agent 技能 + Python 脚本集合,用来从文本和文件中剥离多厂商的 AI 溯源标记。
它在 README 中自我定位为「针对你拥有的内容的隐私与卫生处理」,覆盖的厂商生态包括:
- Claude 的溯源表面
- Gemini / SynthID-Text 文本水印
- OpenAI 的溯源表面
- 开源 LLM 的 Kirchenbauer 风格统计水印
项目 2026 年 8 月 11 日发布,截至查询时已有 2380+ stars、230+ forks,最新版本 v0.3.1。核心技术是纯 Python 标准库脚本(Python 3.10+),无需重型依赖。
三层清理架构
工具把「AI 溯源标记」拆成三个维度分别处理:

Layer A:隐形 Unicode 清洗
许多文本溯源方案会在正文中混入肉眼不可见的 Unicode 字符——零宽空格(U+200B)、零宽连接符、双向控制符(bidi)、tag 字符等,作为内容指纹。Layer A 用确定性 Python 脚本识别并清除这些字符,同时处理异常空格等「文本卫生」问题。
Layer B:统计文本水印
这是技术上最「硬」的部分。Kirchenbauer 等人 2023 年提出的文本水印方案,通过一个种子密钥把词表分成「绿名单」和「红名单」,生成时偏重采样绿名单 token。检测方只需统计绿名单 token 的占比即可判断文本是否由特定模型生成——无需改动模型输出本身。
Layer B 通过 Agent 重写 打破这种统计分布,并提供可选的 rewrite_text.py 脚本钩子做二次改写。这类水印对改写天然敏感,因此重写是有效的对抗手段。
Files:元数据剥离
针对图像和文档,工具剥离 C2PA 清单、EXIF、XMP 和文档属性,覆盖 PNG、JPEG、SVG、PDF、DOCX、ODT、HTML、Markdown 等格式。它会在检测到系统存在 c2patool(官方 C2PA 检查工具)和 exiftool 时自动调用,前者用于读取 C2PA 清单,后者用于残余元数据剥离。
三类溯源技术,各有软肋

1. 文本统计水印(Kirchenbauer 风格)
原理最优雅,但也最脆弱——任何有意义的改写(甚至同义词替换、段落重排)都会稀释绿名单 token 占比,让检测失效。这是 Layer B 主攻的方向。
2. 图像 C2PA / Content Credentials
信息存在文件元数据里,鲁棒性来自签名,而非像素本身。缺点是元数据极易被剥离——截图、格式转换、社交媒体上传都可能丢失或覆盖 C2PA 清单。这恰恰是 Files 层能轻松处理的部分。
3. SynthID
Google 的做法更「内嵌」——把扰动直接做进像素或采样分布里,剥离元数据也抹不掉。但代价是检测需要 Google 的服务,且对压缩、缩放等后处理有一定敏感度。
三种技术里,前两种都能被 watermarks-remover 的对应层级处理,SynthID 则相对难缠。这背后揭示一个深层问题:溯源技术越「内嵌」,就越难被抹除,但也越难在开放生态中落地。
攻防视角:溯源能扛住吗?
watermarks-remover 的走红,本质上是给整个 AI 溯源体系敲响了警钟。站在 2026 年看,这场攻防战有几个清晰判断:
- 元数据类溯源(C2PA/EXIF)是「纸糊的锁」:设计目标是可信协作场景,而非对抗恶意抹除。一个几十行的 Python 脚本就能剥干净。
- 统计水印是「脆弱的指纹」:只要攻击者愿意付出改写带来的质量/成本代价,总能洗掉。
- 真正难缠的是内嵌水印(SynthID 类):但它的封闭性限制了生态普及。
这意味着:在开放网络里,溯源标记的「防篡改」能力是有限的。监管把「隐式标识」作为合规义务的同时,必须接受它可能被对抗性绕过。
合规还是恶意?双重用途的争议
工具的定位是「针对你拥有的内容」,它列举的正当场景包括:清理 AI 辅助写作中意外混入的隐藏字符、维护自己的文档卫生、处理自己生成内容里的 C2PA 元数据。这些是真实存在的需求。
但同样的能力,显然也能被用于规避溯源、洗稿 AI 内容、伪装真人创作。这正是「双重用途工具」(dual-use)的典型困境——就像加密技术既保护隐私,也可能被用于规避监管。
对普通用户和开发者而言,了解这类工具的存在,比回避它更重要:溯源标记不是防篡改的圣杯,内容可信最终要回到「来源信任 + 人工核验」的组合拳。
同类工具对比
| 工具 | 定位 | 方向 | 说明 |
|---|---|---|---|
| watermarks-remover | Agent 技能 + 脚本 | 抹除溯源标记 | 本文主角,多厂商、三层架构 |
| c2patool | Content Auth 官方 CLI | 检查 / 验证 C2PA | 与前者方向相反,用于读取和校验清单 |
| exiftool | 元数据工具 | 读 / 写 / 剥离 | 通用 EXIF/XMP 处理,被前者作为依赖调用 |
| SynthID | Google 水印技术 | 内嵌溯源 | 端到端,需 Google 检测服务 |
值得注意的是,c2patool 和 watermarks-remover 恰好构成一对「矛与盾」——前者是溯源生态的官方守门工具,后者则是绕过它的开箱即用方案。
适合人群
- 关注 AI 内容合规的从业者:理解溯源技术的边界和绕过方式
- 技术研究者:研究文本水印、C2PA、SynthID 的攻防
- 内容创作者:了解自己产出内容中可能携带的隐藏标记
- 安全 / 隐私研究者:关注双重用途工具与对抗性溯源
总结
- AI 溯源标记正在从「可选」走向「强制」,欧盟、中国、C2PA 生态同步推进
- watermarks-remover 用三层架构(隐形 Unicode / 统计水印 / 元数据)抹除多厂商溯源标记
- 元数据类和统计类水印在对抗环境下相对脆弱,内嵌水印更难绕过但生态封闭
- 这是典型的双重用途工具,理解它比回避它更重要
- 溯源不是防篡改圣杯,内容可信仍需「来源信任 + 人工核验」组合拳
仓库地址:github.com/guillaumemeyer/watermarks-remover
数据来源:GitHub API(2026-08-13 查询)、项目 README、公开信息整理