什麼是 AI 文字水印?它到底能證明什麼
2026-08-24近來香港辦公室流傳一種說法:AI 寫的文字可以用工具驗出來,而工具的答案不是「是」就是「否」。這兩半說法都錯,而後半那一半,代價最大。
由 2026 年 8 月 2 日起,主要 AI 供應商已開始為模型生成的文字加上標記。標記是真實存在的,但它能告訴你的事情,比大部分人想像的窄得多。
什麼是 AI 文字水印
AI 文字水印是模型在寫作過程中留在文字內部的一種隱形統計模式。持有對應密鑰的一方,事後可以估算該模型參與撰寫的機率。文字本身沒有新增任何內容,沒有隱藏字元,讀者亦完全看不見。
「水印」這個譯名容易誤導。鈔票上的水印對光就看得見,這一種在任何光線下都看不見,它藏在字詞的選擇之中。
Anthropic 於 2026 年 8 月 14 日公開說明其方法,文章題為 How Claude's text watermark works。 CNN 亦在 8 月 20 日刊出面向普通讀者的解說,這代表這個詞已經離開技術媒體,開始出現在客戶的對話裡。
文字水印的運作原理
語言模型是逐字生成的。每一步它手上都有一組同樣說得通的候選字詞,然後用一個隨機數字決定選哪一個。例如「今日天氣又冷又…」,下一個詞不會是「甜」,但「陰」或「灰暗」都合理,句意基本一樣。這種等值的選擇,在一份長文件裡會出現數百次。
水印技術並不改變候選名單,它改變的是隨機性的來源。模型不再用任意隨機數,而是用一條密鑰加上前面剛寫好的幾個字來決定。事後,持有密鑰的人便可以檢查整段文字的選擇序列,是否符合該密鑰會產生的模式。就像一局棋不再靠擲骰子決定步數,而是照著一本圓周率數字表逐個數字走:對玩家毫無分別,但事後對照同一本表,就能推斷這一局用了表而不是骰子。
由此引出兩個關鍵結果:標記不會多產生任何字詞,所以輸出不會變長,生成成本亦不會上升;標記完全不含使用者、公司或對話的資訊,沒有任何可以追溯到個人的內容。品質亦不受影響,這方法源自 Google DeepMind 於 2024 年在 Nature 發表的 SynthID-Text 研究,當時把加水印的模型投入部分實際流量,使用者的好評與差評比例並無統計上的顯著差異。
水印能證明什麼,不能證明什麼
水印只回答一個問題:這段文字由該特定模型參與生成的機率有多高。它不會指出作者是誰,不能確認文字出自人手,亦無法辨認其他公司的模型。
它查不出是誰寫的,也分不開「AI 寫的」和「AI 大幅改過的」。標記裡沒有使用者身分、公司、帳戶或時間。驗出來只代表有模型碰過這段文字,不代表是哪位員工、哪個客戶項目,而全篇由模型寫成與由模型大幅改寫,在檢測工具眼中一樣。
它不能替任何人洗脫嫌疑。驗不到並不等於出自人手,可能是另一個模型、仍在過渡期的舊模型,又或者段落太短無法測量。
今天你自己驗不了。檢測需要供應商的密鑰。 Anthropic 表示檢測介面正在籌備,但細節未定。在這類工具公開並可被獨立驗證之前,一般企業無法拿供應商的文件去做這個檢查。
為什麼現在才開始加水印
推動力來自監管,而非客戶需求。約 190 個簽署方在 2026 年 7 月簽署了歐盟《AI 生成內容透明度行為守則》,而由 8 月 2 日起,服務歐盟市場的供應商必須為 AI 生成內容加上標記。
對歐洲以外的地區而言,關鍵在於適用範圍。 Anthropic 明言推出時全球一律套用,因為暫時沒有穩定方法只針對歐洲用戶開啟。香港並沒有同類標記法規,但香港產生的輸出同樣被標記。這與本內容中心 SynthID 那一篇記錄的模式一致,只是文字比圖像困難得多:一張圖有數百萬像素可以藏訊號,一封兩段的電郵大概只有四十個可自由選擇的字位。
水印會變弱或消失的情況
--- 短文與事實句:選擇次數少,訊號就少;當一句話只有一個正確答案,模型沒有自由選擇的空間,水印便無處依附。
--- 徹底重寫:逐字換掉會令標記消失,而到那個地步,這段文字是否還算 AI 生成本身已有爭議。
--- 翻譯屬於相反情況:由模型翻譯的文字會被完整標記,因為輸出的每一個字都由模型選擇。對於同時發佈中英文版本的香港企業來說,中文譯本反而是標記較強的那一份。
這對香港企業意味著什麼
不需要買任何東西,也不需要安裝任何東西。真正改變的是「這份文件你們有用 AI 嗎」從此成為客戶可以正經問出口的問題,所以公司需要一個備好的答案。
灣仔一間市場推廣公司向企業客戶交稿。採購部問交付內容有沒有用 AI。誠實的答案通常是「有,用於起草,之後由同事修改及審批」。水印不會替你講出這句話,也無法反駁這句話。真正保護關係的,是在開第一張發票之前就寫進合約的披露條款,而不是指望驗不出來。
一間十二人工程公司投標。部分標書現已附有 AI 使用聲明。由於標記只是機率判斷,而檢測工具尚未公開,站得住腳的做法是保留自己的流程紀錄:哪些部分有借助 AI 起草、由誰覆核、核對過什麼。這份紀錄由你掌握,檢測工具的結論則不由你掌握。
一間貿易公司評估供應商的建議書。有人把它貼進免費線上工具,結果乾淨,於是斷定是人手寫的。這是整個題目裡代價最高的推論,因為「乾淨」同時符合另一個模型、舊模型,或文件根本短到測不出來這三種情況。判斷建議書,應該看數字、日期與交付條款站不站得住;這個標準在水印出現之前有效,現在依然有效。
關於 AI 文字水印的常見誤解
「水印可以查出是誰寫的。」不能。標記在設計上就不含任何關於使用者、機構或對話的識別資訊。
「驗不到水印,就代表是人寫的。」錯,而且是最常見的錯。沒有標記並不構成人手撰寫的證據。
「這跟 AI 檢測工具是同一回事。」不是。像 Pangram 這類檢測軟件並不持有任何供應商的密鑰,它看的是文風痕跡,例如「不是甲,而是乙」這種句式,以及某些詞語出現得異常頻繁。查水印與看文風是兩種方法,失誤方式亦不同。
常見問題
改一改文字可以移除水印嗎
輕微修改大概不會移除。逐字重寫則會,而到那個程度,這份文字是否仍應稱為 AI 生成已有爭議。
香港法例要求標示 AI 內容嗎
香港目前沒有這類一般性標記要求。推動力來自歐盟《AI 法案》,以及客戶合約與平台規則,而後兩者往往比法律更嚴。以上為一般資訊,並非法律意見。
2026 年 8 月之前推出的模型呢
歐盟規則為 8 月 2 日之前推出的模型設有過渡期,供應商表示這些舊模型的標記會在其後數月陸續推出。所以今天一份沒有標記的文件,可能只是出自較舊的模型。
這星期值得做的一個決定
水印對香港企業既不是威脅,也不是現在就能用的工具。它改變的是背景條件:從今以後,越來越多 AI 寫出來的文字帶有標記,而「沒有標記」這件事推不出任何有用的結論。
所以真正有用的行動不是技術性的。用一段文字寫下:你的公司在對外交付的工作上如何使用 AI,以及文件離開公司之前由誰把關。這一段文字可以回答客戶的提問、應付大部分聲明要求,成本是一個下午,而檢測工具的結果一件也做不到。把這種不起眼的基本功做好,科技才會變成可用的工具。懂AI,更懂你 UD相伴,AI不冷
本文由 UD AI 團隊審閱。
先搞清楚你的公司站在哪個位置
知道水印能證明什麼,只是其中一塊。知道你公司哪些工作流程已經依賴 AI、而當中哪些根本沒人把關,才是會改變決定的那一塊。 UD 在香港做了 28 年,手把手教你由一次淺白的準備度檢查,一直到寫成一份同事跟得上的流程。