一句話結論
2026 年 8 月起,Claude 產出的文字被埋進一組看不見的記號,官方說明頁我從頭讀完了。但在你緊張之前,先讓我拆掉三個誤會:①它不是藏在字裡的隱形字元,是「選字的偏好」②驗得到不代表是 AI 寫的,驗不到也不代表不是 ③現在你根本驗不了,鑰匙只在廠商手上。所以這件事對你的真正影響,不是「會被抓包」——是你們公司該有一條「AI 產出怎麼揭露」的規則,而且這條規則不能押在偵測工具上。文末附一張三級揭露表,可以直接拿去開會用。
上週有位學員課後傳訊息問我:「老師,聽說現在 AI 寫的東西都有浮水印了,那我用 AI 幫忙寫的報告交出去,主管是不是驗得出來?」
我很喜歡這個問題,因為它同時踩到兩件事:一個真實發生的技術改變,和一整團在網路上流傳、方向全歪掉的想像。
所以這篇我把官方說明頁、歐盟法規原文、批評方的文章、還有第三方的實測,全部讀過一輪,再回頭把答案給你。先講結論:是真的有記號,但它的用途跟你想的完全不一樣。
官方到底說了什麼(一手查證)
來源是 Anthropic 官方的支援說明頁〈How Claude marks AI-generated content〉。原文的關鍵句是這樣:
「當支援的 Claude 模型產生文字時,它會把一組無法被察覺的浮水印,直接編織進文字本身。」
原文:it weaves an imperceptible watermark directly into the text itself.
整理成人話,官方做了兩件不同的事:
- 文字:埋浮水印,記號長在文字裡面,複製貼上會跟著走。
- 檔案(.svg/.png/.jpg 這類):附上簽章過的來源履歷,走的是 C2PA 這套業界標準,記號放在檔案的中繼資料裡。
涵蓋範圍比多數人以為的大:Claude 網頁版、API、Claude Code、Claude Cowork、Claude Tag,以及架在 AWS、Google Cloud、Microsoft Foundry 上的版本(部分平台對中繼資料有限制)。而且官方明講——
「只要 Claude 有提供服務的地方,支援模型的產出都會被標記,全球適用。」
換句話說,這不是歐盟限定。台灣的你也在裡面。
為什麼是現在?因為 8 月 2 日那條歐盟法規
官方自己把源頭寫得很清楚:歐盟 AI 法(EU AI Act)第 50 條第 2 項,以及配套的《AI 生成內容透明度行為準則》。我去把條文原文開來看了,這一項是這樣寫的:
「產生合成音訊、影像、影片或文字內容的 AI 系統提供者,應確保該系統的產出以機器可讀的格式被標記,且可被偵測為人工生成或經過操縱。」
這一條的適用日是 2026 年 8 月 2 日。所以你會看到八月這一整個月,各家廠商陸續在動。
這裡有一句一定要一起引的前提:條文後面接著寫「在技術上可行的範圍內」(as far as this is technically feasible),並且要考量內容型態、實作成本與現行技術標準。這半句常常被引用的人省略掉——但它正是後面「誠實踩煞車」那一段的關鍵。條文另外也把「只做輔助編輯、不實質改變輸入內容或其意義」的情況排除在外。
誤會一:它不是「隱形字元」——我實際掃過了
網路上流傳最廣的說法是這樣:「AI 寫的字裡面藏了零寬字元、怪怪的空白,你把它們刪掉就乾淨了。」還有一堆工具號稱能幫你「洗掉浮水印」。
這個說法從根本上就是錯的。
我先做了最笨但最直接的事:拿我自己部落格上三篇由 Claude 起草的文章,合計約 5.4 萬個字元,寫一段程式把所有「格式控制類」字元(零寬空格、零寬連接、位元組順序記號那一整類)掃一遍。
結果:0 個。唯一被抓出來的非標準空白,是 12 個全形空格(U+3000)——那是中文排版的正常用法,跟 AI 一點關係都沒有。
那真正的機制是什麼?Anthropic 後來公開的技術說明講得很白:
「浮水印只改變了『挑選用字時所使用的隨機來源』。」
原文:the watermark only changes the source of the randomness used to pick among words.
白話翻譯:模型每寫一個字,本來就是在一堆候選字裡面挑。原本這個「挑」帶有隨機性;現在改成用一把祕密金鑰加上前文來決定要偏向哪些字。批評這件事的科技作家 John Gruber 用了一個好懂的比喻——想像每個決策點都有一份「綠色清單」和一份「紅色清單」,模型會稍微偏向綠色那邊。同一個詞在不同上下文可能被分到綠、也可能被分到紅,是即時算出來的。
累積幾百個字之後,這個偏向就會形成一個統計上的特徵——像一枚被動過手腳的硬幣,丟一次看不出來,丟一千次就露餡。
所以請記住這句:記號不是「藏在字裡面」,記號就是那些字本身。你去洗隱形字元,等於在洗一個從來不存在的東西。
誤會二:驗得到 ≠ AI 寫的,驗不到 ≠ 不是 AI 寫的
這是我最想提醒主管和 HR 的一段。官方說明頁自己列了一整串限制,我照原文整理:
| 你可能以為 | 官方實際的說法 | 會出什麼事 |
|---|---|---|
| 驗到記號=這篇是 AI 寫的 | 記號只代表這段內容可能經過 Claude 處理 | 你自己寫完丟給 AI 潤稿、翻譯,一樣會帶記號——冤枉 |
| 沒驗到=人自己寫的 | 大幅改寫、翻譯、換句話說之後,記號可能就消失 | 真的想閃的人閃得掉——漏網 |
| 短的一段也驗得出來 | 文字太短,訊號不足以可靠判斷 | 一封三行的信、一段標題,驗不準 |
| 所有 AI 產出都有 | 舊模型不會回溯補上記號 | 今年八月之前的東西,一律沒有 |
| 改幾個字就洗掉了 | 官方原話:「輕度編輯大概不會完全移除浮水印;把每個字都換掉的完整重寫則會。」 | 順手改幾個錯字沒用;認真重寫才會掉 |
還有一個很少人注意到的限制:當文字被事實綁死的時候,記號會變弱。因為那時候可以選的字本來就沒幾個——「本公司第二季營收為新台幣三億兩千萬元」這種句子,你想寫花也花不起來。反過來說,愈是有發揮空間的文字,記號愈明顯。
誤會三:現在你根本驗不了,鑰匙在廠商手上
這是整件事最實際、也最少被講的一點。
偵測浮水印需要對應的金鑰。目前官方的說法是技術文件「即將提供」,開發者未來可以建立偵測機制——但截至我查證這天,沒有任何公開可用的偵測工具。也就是說:你的主管、你的 HR、你的客戶,現在都驗不了。
更值得警惕的是第三方那些「AI 偵測器」。有位作者做了一件很有意思的事:她自己寫了一個統計偵測器,用 n-gram 和 z 分數去試著抓那種「選字偏好」。結果拿一篇普通文章下去跑——幾乎每隔一個字就被標成紅色,因為英文的 the、a、of 這種功能詞本來就高頻重複。她的結論很誠實:
「一個統計上站得住腳的偵測方法,如果沒有把真實語言有多重複這件事算進去,還是會在一篇普通文章上吐出一個看起來很有信心的假訊號。」
翻成給主管的話:市面上那些號稱能驗 AI 的工具,跟這套浮水印完全沒有關係。它們用的是別的方法,而且會冤枉人。拿它去判學生作業、判員工績效,你會出事。
三家現在各做到哪
| 廠商 | 文字有沒有埋記號 | 做法 | 一般人驗得到嗎 |
|---|---|---|---|
| Anthropic Claude | ✅ 已上(2026 年 8 月起,全球) | 語意浮水印(改變選字的隨機來源);檔案走 C2PA | ❌ 偵測需金鑰,技術文件尚未公開 |
| Google Gemini | ✅ 已上(SynthID-Text) | 同樣是調整選字機率形成統計特徵;有《Nature》論文與開源實作 | 🟡 技術是公開的,但一般使用者仍拿不到「丟一段字進去就驗」的通用工具 |
| OpenAI ChatGPT | ❌ 文字浮水印尚未上線 | 圖片走 C2PA;文字端表態要跟上歐盟義務,細節未定 | ❌ |
*上表是我在查證日就公開資訊整理的狀態,這一塊變動很快,三個月後請重新查。
誠實踩煞車:這套制度最尷尬的地方
如果我只寫到這裡,這篇就是一篇廠商公關稿。所以下面這段我要講反面。
第一,想閃的人閃得掉,而且很簡單。
只要把 Claude 寫的東西丟給另一個沒有浮水印的模型「幫我換句話說」,記號就掉了。這不是我推測,工程師 Sean Goedecke 在他那篇被廣泛討論的文章裡講得直白:只要你手上有一個哪怕很弱、沒有浮水印的模型,請它改寫一次就能把記號洗掉。學術上對這類浮水印的研究也早就量過:經過數輪遞迴改寫之後,某些偵測器的命中率可以從九成掉到一成多。
所以這套制度真正約束到的,是老老實實用的人。存心要騙的人多花三十秒就繞過去了。這是所有內容標記制度共同的難題,不是哪一家做得不好。
第二,有人認為這根本不該做。
Gruber 的反對很尖銳,我覺得該讓你聽到:他的論點是「沒有任何兩個同義詞的意思是完全一樣的」。為了滿足法規,去干預模型挑哪個字,等於在動你的文字——而且你永遠不會知道哪一個用詞是被影響的。Anthropic 說這「無法被察覺、不影響意思」,他認為這跟他們自己公開的技術說明是矛盾的。
我不完全同意他(統計上的微小偏向,跟「內容被竄改」是兩個尺度的事),但他點出的那個不安是真的:這是第一次,有第三方為了法規理由,介入了你請 AI 幫你寫的每一個字的選擇。這件事值得被討論,不該被一句「反正你察覺不到」帶過。
第三,法規自己留了後門。
前面引過的那半句——「在技術上可行的範圍內」——就是後門。技術上做不到,就可以不做。而文字浮水印在技術上有多脆弱,上面兩點已經講完了。
那企業到底該做什麼:三級揭露原則
講完限制,回到最實用的問題。我在企業內訓現場,這一年被問最多的不是「AI 準不準」,是「我們公司到底該不該訂規則,怎麼訂」。
浮水印這件事給了一個很清楚的訊號:未來預設會留痕。那與其等到出事才處理,不如現在就把規則寫下來。我建議用最簡單的三級分法,一張 A4 就講得完:
| 等級 | 什麼場合 | 規則 |
|---|---|---|
| A 級 自由使用 | 內部草稿、腦力激盪、會議摘要、格式轉換、翻譯初稿、資料整理 | 放手用,不需要揭露。這一格要夠大,否則員工會偷用,你反而失去管理權 |
| B 級 可用但要揭露 | 對外提案、客戶信件、公開報告、行銷文案、教育訓練教材 | 可以 AI 產,但要具名覆核——誰按下送出,誰對每一個數字負責。內部檔案註記「AI 協作」 |
| C 級 必須人自己寫 | 法律承諾、財務數字、對外的事實主張、績效評語、推薦信、道歉聲明 | AI 只能當校稿,不能當作者。理由不是怕被抓,是這些東西代表的是「一個人的判斷」,外包出去就沒有意義了 |
💡 訂規則最常犯的一個錯:寫成「禁止使用 AI」。我看過好幾家公司這樣做,結果一模一樣——沒有人停止使用,只是沒有人再講了。你失去的不是 AI,是能見度。規則要寫「揭露」和「誰負責」,不要寫「禁止」。
三種人,三種做法
如果你是一般上班族:
不用緊張,但養成一個習慣就好——凡是要具名交出去的東西,你自己要能逐句解釋。不是為了應付偵測,是因為真正會出事的從來不是「被驗出用了 AI」,而是「被問到某個數字哪來的,你答不出來」。這一題浮水印幫不了你,也害不了你。
如果你要量產(每週產出大量文案、報告、貼文):
現在就把來源記下來。哪一段是 AI 產的、用哪個模型、哪一天、你改了什麼——一個試算表就夠。不是為了怕被查,是為了三個月後回頭找錯的時候,你知道要從哪一段開始查。另外提醒一句:圖檔那邊走的是 C2PA 中繼資料,而中繼資料經過重新存檔、轉檔、上傳壓縮就可能掉,所以「這張圖沒有履歷」完全不能證明它不是 AI 生的。
如果你是主管或 HR:
請把這句話記下來——不要買偵測工具去抓人。理由前面講完了:真的浮水印你驗不到,市面上驗得到的那些會冤枉人。你該做的是把上面那張三級表帶進部門會議,花四十分鐘,讓大家一起把自己的工作分進三格。這件事的價值不在那張表,在討論過程中你會第一次知道,你的團隊到底拿 AI 在做什麼。
你是機長,AI 是機組人員
飛機上有黑盒子,記錄駕駛艙的每一句話、每一個動作。
但黑盒子的用途不是抓機長。它是航行記錄,不是測謊機。它存在的意義是——萬一出事,我們查得出來發生了什麼,讓下一趟更安全。而且沒有任何一家航空公司,是靠黑盒子在確保飛行安全的。真正在確保安全的是:起飛前的檢查表、兩位飛行員的交叉確認、機長對這一趟負全責。
浮水印就是 AI 時代的黑盒子。它會愈來愈普及,這是好事——但你不能把公司的把關押在它身上,就像你不會說「反正有黑盒子,檢查表可以跳過」。
記號驗不驗得到,是廠商的事。交出去的東西你敢不敢負責,是機長的事。
常見問題 FAQ
Q:我用 Claude 寫的報告交出去,主管驗得出來嗎?
以現在的狀況:驗不出來。偵測需要金鑰,官方尚未公開偵測工具或技術文件。市面上的 AI 偵測器用的是完全不同的方法,而且會誤判。但這個答案很可能在幾個月內改變,所以別把「現在驗不到」當成長期策略。
Q:有沒有工具可以把浮水印洗掉?
號稱能洗「隱形字元」的工具全部沒洗到東西——記號不是字元。真正會讓記號消失的是大幅改寫:官方自己說「輕度編輯大概不會完全移除,把每個字都換掉的完整重寫會」。但我要老實講:如果你需要洗掉它,通常代表你在做一件不太想被知道的事,那才是真正要處理的問題。
Q:這是不是代表 Claude 在監控我寫什麼?
不是。浮水印是加在產出的文字上,讓文字本身可以被回溯,不是把你的內容送到哪裡去。這兩件事常被混在一起。至於資料會不會被拿去訓練、對話會保存多久,那是另一個獨立的題目,要看你用的方案與設定。
Q:那些「用了 AI 就一定看得出來」的說法呢?
跟浮水印無關。那些多半是在講文風(愛用某些連接詞、句型太整齊)。文風判斷準確率很低,而且寫作能力好的人本來就容易被誤判。我不建議任何組織拿文風當證據。
Q:我們公司要不要現在就訂 AI 使用規則?
要,但別從法規開始寫。從你的工作實際長什麼樣開始——把上面三級表印出來,讓每個部門把自己最常做的十件事分進 A/B/C。規則從現場長出來才活得下去,從法務長出來的通常鎖在雲端資料夾裡沒人看。
資料來源
以下資料均於 2026 年 8 月 17 日開啟原始連結查證:
- Anthropic 官方支援頁〈How Claude marks AI-generated content〉:查證到「文字埋入無法察覺的浮水印」「檔案附 C2PA 簽章來源履歷」的原文敘述、涵蓋產品與雲端平台清單、「全球適用」的說法、以及五項限制(記號只代表可能經過處理/大幅改寫或翻譯會失效/短文字訊號不足/舊模型不回溯/偵測技術文件即將提供)。原文連結
- 歐盟 AI 法第 50 條:查證到第 2 項關於「以機器可讀格式標記合成內容」的條文原文、「在技術上可行的範圍內」這個前提、輔助編輯的排除條款,以及 2026 年 8 月 2 日的適用日。條文連結
- John Gruber〈Daring Fireball〉評論文:查證到浮水印的運作機制說明(綠/紅清單、每個下一字決策點的偏向、同一詞會依上下文動態分類),以及他的反對論點。立場說明:這是一篇批評 Anthropic 的意見文章,不是中立技術評測,本文引用它是為了呈現反方與機制細節。原文連結
- Search Engine Journal 報導 Anthropic 的技術揭露:查證到「浮水印只改變挑選用字時所使用的隨機來源」與「輕度編輯大概不會完全移除、完整重寫會」兩句官方說法,以及「文字太短、選字空間被事實綁死時訊號會弱」的限制。原文連結
- Sean Goedecke〈Text AI watermarks will always be trivial to remove〉:查證到「用一個沒有浮水印的模型改寫即可移除」的論點。立場說明:這是工程師的個人部落格意見文。原文連結
- andrea saez〈Putting Claude's watermarking to the test〉:查證到第三方統計偵測器的實測結果——普通文章被大量誤標,以及「沒有驗證金鑰,外部無法建立可用偵測器」的結論。原文連結
- Google SynthID-Text:查證到 Gemini 已導入文字浮水印、機制同樣是調整選字機率、並有《Nature》論文與開源實作。論文連結
- 我自己的字元掃描:對三篇由 Claude 起草的自有文章(合計約 5.4 萬字元)掃描 Unicode 格式控制字元,結果 0 個,非標準空白僅 12 個全形空格。方法與樣本都很小,只用來否證「隱形字元」的說法。
查證說明(誠實揭露):①「文字埋浮水印、檔案走 C2PA、全球適用、五項限制」這些是我開啟官方支援頁確認過的內容,不是媒體轉述。②歐盟條文與適用日我開了條文原文核對,並刻意把「在技術上可行的範圍內」這個對廠商有利的前提一起引出來。③浮水印的內部演算法細節我無法獨立驗證——Anthropic 沒有公開完整規格,Gruber 的綠/紅清單說明是基於這類技術的公開文獻所做的解釋,不是官方逐字說明,請當作理解框架而非規格書。④「遞迴改寫會讓偵測率大幅下降」的數字來自學術界對這一類浮水印的研究,不是針對 Claude 這套的實測,我沒有辦法複驗,因此文中只寫趨勢不強調數字。⑤我自己的字元掃描樣本只有三篇、只驗證了「有沒有隱形字元」這一件事,它證明不了浮水印存在或不存在。⑥三家廠商對照表是查證日的公開資訊快照,這一塊變動極快。⑦「三級揭露表」與三種角色建議是我個人的整理與教學經驗,不是法律意見也不是研究結論;如果貴公司涉及歐盟業務或受特定法規監管,請找法遵單位確認。⑧本文沒有查到官方對「浮水印可否關閉」的說明,因此不做臆測。
與其擔心被驗出來,不如先把「誰負責」講清楚
想自己先跟上:我的電子報每週一篇,把這類官方更新讀完原文,翻成能用的判斷 → startupforyou.substack.com
如果你是主管或 HR:企業內訓裡我有一個模組專門處理這題——不是講法規,是當場帶各部門把自己的工作分進 A/B/C 三級,課堂上就產出貴公司自己的 AI 使用揭露原則。想聊聊寫信到 ai@autolab.cloud,或看看 AI 顧問教練團。
關於作者
黃敬峰(AI峰哥/阿峰老師),企業 AI 實戰培訓專家,服務客戶包含國泰人壽、工研院、士林電機、中嘉寬頻、電通、城邦媒體等。聯絡方式:ai@autolab.cloud