一张图片可以完全在电脑上生成,却仍被写入一个唯一标识。

有研究者逆向分析微软 Paint 和 Photos 后称,部分 AI 生成结果会被加入肉眼不可见的像素水印,其中包含 GUID,并与 C2PA 内容来源信息绑定。这里最容易被误读的一点是:发现 GUID,不等于发现了能定位用户的“身份追踪码”。

目前能确认的是输出被标记。至于微软能否借此找到具体账号、设备或用户,公开证据还不够。

本地生成,管的是计算位置,不是文件处理

“本地 AI”通常只说明模型推理主要在设备上完成。图片生成后,应用仍可以继续加工文件,包括写入元数据、添加内容凭证,或者嵌入不容易被肉眼察觉的像素模式。

这几件事不能混为一谈:

已知或被报告的行为能说明什么目前不能说明什么
图片含不可见像素水印应用有意标记 AI 输出水印一定包含用户身份
水印中带有 GUID每份输出或一次生成过程可被区分GUID 已与微软账号、设备绑定
GUID 与 C2PA 信息关联文件来源声明可能有内部对应关系微软保存映射多久、谁能查询
推理在本地完成原始生成计算未必依赖云端应用全程不联网、不写标记

GUID 只是“全局唯一标识符”。它可以指向一次任务、一张图片或一组内容,也可以只是随机编号。只有后台另存一张“GUID—账号—设备”的对应表,它才具备较强的身份关联能力。

现有线索尚未证明这张表存在,更没有证明图片会因这个 GUID 自动回传微软。把它直接称为“追踪码”,判断走得太快;把它当成毫无隐私意义的普通编号,也同样草率。

争议真正卡在三处:

  • 哪些 Windows、Paint 和 Photos 版本包含这套机制;
  • 断网后能否正常生成,水印及 C2PA 信息是否照常写入;
  • 微软是否保存 GUID 映射,保存多久,哪些主体可以读取。

这些问题,靠一份逆向结果回答不了。微软需要给出产品级说明。

水印有公共价值,暗中实施却会透支信任

给 AI 图片加来源标记,本身并不荒唐。平台要识别合成内容,媒体要核验素材,企业也需要追查内容从哪套工具产生。C2PA 正是为这类需求建立的开放标准,Adobe、微软等公司长期参与其中。

问题出在告知方式。

如果 Paint 和 Photos 的界面只强调“本地生成”,普通用户很容易把它理解成:图片留在电脑里,应用也不会额外留下可关联标识。技术定义可能没撒谎,用户理解却被引向了另一处。

“本地”正在变成 AI 产品里一个很滑的词。它可能只承诺算力位置,不承诺网络行为;可能不上传原图,却仍写入来源凭证;可能保护生成内容,却不保证生成记录无法关联。

古人说,“名不正,则言不顺”。产品把“本地”写得很大,把标记规则藏得很深,信任成本迟早会找回来。

历史上并非没有类似做法。部分彩色激光打印机会在纸面留下肉眼难辨的黄色点阵,用来记录设备序列号或打印时间。今天的不可见 AI 水印与它并不完全一样:前者还承担内容真实性和平台治理功能,后者更偏向设备取证。

但两者重复了同一套权力结构——用户看到的是作品,系统留下的是凭证。凭证由谁掌握,决定它是公共基础设施,还是单向可见的控制工具。

敏感用户别把“删除元数据”当成万能解法

最受影响的不是偶尔用 Paint 画张配图的人,而是两类用户:处理未公开设计稿、客户素材的团队,以及需要匿名发布图片的记者、研究者和公益组织。

如果你属于这些人,现实动作很简单:

  • 在微软公布版本范围和数据规则前,不要默认本地 AI 功能等于零留痕;
  • 用 C2PA 验证工具检查内容凭证,但要知道,像素级水印未必会以普通元数据形式出现;
  • 删除 EXIF 或另存文件,只能处理部分显式信息,不能证明不可见水印已经消失;
  • 企业采购或安全评估应直接询问 GUID 是否关联账号、设备,是否上传,以及日志保留期限。

截图、压缩和重新编码可能破坏某些水印,也可能无法彻底清除。更重要的是,这些操作会损失画质和来源信息,不能算稳定的隐私方案。

我更在意微软接下来是否愿意把机制写进清楚的产品文档:标记什么时候产生,用户能否关闭,离线时如何运行,GUID 是否进入服务器。若这些答案始终含糊,问题就不再是水印技术好不好,而是公司要求用户相信一套自己看不见、也无法审计的规则。

AI 内容需要来源凭证,我赞成。可一旦凭证存在潜在身份关联,默认开启而不充分说明,就越过了产品治理和用户知情之间那条线。