微软本地AI图片也被暗加水印

微软 Paint 与 Photos 被曝会给本地 AI 生成或编辑的图片嵌入不可见 GUID。它有助于内容溯源,却也带来跨文件关联、告知不足和隐私边界不清等问题。
近日,微软 Windows 11 内置的 Paint 与 Photos 被曝会在 AI 生成或编辑的图片中嵌入不可见 GUID,而且即使相关 AI 任务在本地设备上完成,输出文件仍可能带上这一标记。
这件事的争议点不是“微软给 AI 图片加水印”——行业早就在这么做,而是微软把一个可机器读取、可能用于关联多张图片的唯一标识,放进了用户以为只在本机处理的输出中,却没有在保存界面上给予足够明确的提示。
**GUID 是一种长度为 128 位的全局唯一标识符,通常以 32 个十六进制字符加连字符的形式表示。**它不等于姓名、邮箱或微软账户,但如果同一标识反复出现在多张图片里,就可能成为关联文件来源的“隐形标签”。
截至 2026 年 8 月 24 日,公开逆向分析已经展示了 Paint 与 Photos 输出中存在这类标记的现象,但现有材料仍不足以证明 GUID 会被微软上传、与账户绑定,或被用于广告追踪。因此,把它直接称为“用户追踪器”并不严谨;把它当作完全无害的普通水印,同样过于乐观。

被发现的不是普通 EXIF 标签
**此次曝光的核心发现,是 Paint 与 Photos 的部分 AI 输出存在肉眼不可见、可通过专门方法识别的 GUID 标记。**这和在图片角落加上“AI Generated”字样不同,也不能简单等同于相机型号、拍摄时间等常规 EXIF 元数据。
普通元数据更像贴在文件外面的标签:社交平台转码、截图或“删除属性”操作,往往就能把它丢掉。不可见内容水印则更像把信号揉进图片本身,目标是在不明显改变观感的情况下,让检测器仍能判断图片是否经过特定生成或编辑流程。
研究者对 Windows 相关组件和输出结果进行逆向分析后指出,Paint 与 Photos 会在部分 AI 工作流的输出中写入 GUID。值得注意的是,这种行为并不只出现在依赖云端生成的功能中,本地执行的 AI 生成、修复或编辑流程也可能触发同一套标记机制。
这意味着“本地运行”只回答了模型推理发生在哪里,并不自动意味着输出没有额外的来源标记。模型可以在 NPU、GPU 或 CPU 上离线完成计算,随后仍由应用的保存管线给结果添加水印;两件事在技术上并不矛盾。
GUID 水印和 C2PA 不是一回事
**C2PA 是一套记录数字内容来源与编辑历史的开放标准,通常通过可验证清单和数字签名说明文件由谁创建、经历了哪些修改。**微软此前已在 Bing Image Creator、Microsoft Designer 及 Microsoft 365 的部分 AI 内容中推进 Content Credentials,也就是常被讨论的“内容凭证”。
不可见 GUID 水印解决的是另一类问题。它可以给图片附加机器可读的标识,但一个孤立的 GUID 本身并不能证明图片由哪个模型生成、由谁生成,也不能完整记录编辑过程。没有签名、签发者和验证链时,它更像编号,而不是数字证书。
| 标记方式 | 信息位于哪里 | 肉眼可见 | 能否关联多张文件 | 常见弱点 | 主要用途 | |---|---|---:|---:|---|---| | 可见水印 | 图片表面像素 | 是 | 可以 | 容易裁剪、修复或覆盖 | 告知观看者、品牌标识 | | EXIF/XMP 元数据 | 文件元数据区 | 否 | 可以 | 转码、截图或清理元数据后易丢失 | 记录设备和编辑信息 | | C2PA 内容凭证 | 签名清单及相关元数据 | 通常否 | 视实现而定 | 平台转码可能破坏或移除清单 | 验证来源与编辑历史 | | 不可见内容水印 | 像素或变换域信号 | 否 | 取决于载荷设计 | 裁剪、重绘、强压缩可能降低检测率 | AI 内容识别和平台检测 | | 此次曝光的 GUID 标记 | AI 输出的不可见标记层 | 否 | 存在潜在关联能力 | 公开信息不足,鲁棒性尚待独立测试 | 来源标记或内部追踪 |
**真正可靠的 AI 内容溯源通常需要多层机制组合,而不是押注一种水印。**可见标签负责让普通用户立即看到,C2PA 负责提供可验证声明,不可见水印负责在元数据被平台剥离后保留弱信号。三者互补,却没有任何一个单独等于“这张图一定是 AI 生成的”。
为什么一个随机编号也会引发隐私争议
**GUID 的隐私风险不在于它直接暴露身份,而在于它可能把原本彼此独立的文件关联起来。**如果多张图片携带相同或可推导的标识,能读取水印的一方就可能判断它们来自同一设备、同一安装实例、同一编辑会话或同一产品管线。
举一个更直观的场景:用户在本地使用 Photos 修复私人照片,又用 Paint 制作一张准备公开发布的配图。如果两份文件共享稳定标识,那么原本没有公开联系的内容理论上可能被归到同一来源。即使检测者不知道用户是谁,这种“先关联、后识别”的能力也具有隐私价值。
不过,现阶段不能跳过关键证据直接下结论。判断风险大小,至少需要微软回答以下问题:
- GUID 是每张图片随机生成,还是会在设备、用户、应用安装或会话范围内复用?
- GUID 是否会与微软账户、设备 ID、遥测数据或云端请求日志建立映射?
- 水印解码器是仅供微软内部使用,还是会开放给平台、合作伙伴及普通用户?
- 标记是否适用于所有 AI 编辑,还是只覆盖明确生成新像素的功能?
- 用户能否关闭这一行为,企业管理员能否通过策略控制?
- 图片经过 JPEG 压缩、缩放、裁剪、截图和社交平台转码后,标记还能保留多少?
**如果 GUID 每次导出都独立随机生成,它的关联风险会明显降低。**这种设计仍能标记单个文件,但难以仅凭编号把不同图片归为同一来源。
**如果 GUID 在设备或账户范围内长期复用,问题就会严重得多。**一个不能被普通用户看到、也没有清晰开关的持久标识,会接近跨文件指纹,而不再只是内容真实性工具。
本地 AI 不等于输出完全“干净”
**本地 AI 是指模型推理主要在用户设备上完成,输入数据不必发送到远程服务器处理。**它的核心优势通常是低延迟、离线可用和减少原始数据上传,而不是承诺应用不会记录任何信息。
Windows 的图像应用可以把工作流拆成多个阶段:先在设备上运行模型,再由后处理组件合成像素,最后在编码和保存阶段附加来源信息。水印完全可以发生在最后一步,因此不会改变“推理在本地完成”的事实。
但从产品传播来看,微软仍然踩到了用户预期的灰区。用户听到“on-device”或“本地处理”时,通常会自然推断文件只包含自己看得到的编辑结果。若应用额外嵌入可持久化标识,至少应该说明标识的目的、生命周期、读取主体和关闭方式。
这也是本次事件比普通云端 AI 水印更敏感的原因。云端生成平台为防滥用而标记输出,用户通常已有心理预期;一个系统级本地图片工具在保存文件时暗中加入 GUID,则更接近操作系统层面的默认行为,覆盖范围和信任要求都更高。
微软为什么要这么做
**微软部署不可见水印最合理的动机,是在图片离开原应用后仍保留 AI 来源信号。**生成式填充、智能擦除和局部重绘已经让“生成图片”与“普通修图”的边界变得模糊,仅依靠文件扩展名或视觉判断几乎无法可靠识别。
从平台治理角度看,GUID 可以承担三个角色:
- **去重与事件调查:**帮助平台识别同一次生成或编辑任务产生的多个副本;
- **滥用响应:**在深度伪造、诈骗或违规内容传播后追查生成工具和处理链路;
- **兼容内容凭证:**在 C2PA 清单被社交平台剥离后,保留一个可用于回查的弱标识。
微软早在 Build 2023 就宣布,将为 Bing Image Creator 和 Microsoft Designer 的 AI 生成图像引入来源标记。Microsoft 365 后续也提供了给 AI 生成内容添加水印的隐私选项。现在的问题不是战略突然转向,而是这套机制似乎已经从显眼的云端生成服务,下沉到 Windows 自带应用和本地 AI 流程。
**从打击深度伪造的目标看,这项技术有实际价值。**删除元数据的成本接近于零,而不可见水印至少提高了批量洗掉来源信息的门槛。对于新闻机构、内容平台和司法取证团队,一个弱但可重复验证的信号,也比完全没有信号更有用。
**从用户控制和透明度看,微软目前展现出来的产品完成度不够。**安全机制不能只让平台知道发生了什么,却让文件所有者不知道自己的作品携带了什么。尤其当载荷是 GUID 而不是简单的“AI 编辑:是/否”时,微软有责任解释唯一标识为什么必要。
水印不是 AI 鉴定器,更不是铁证
**AI 水印是一种主动标记机制,即在内容创建时嵌入可检测信号;AI 检测器则是在事后根据统计特征猜测内容是否由模型生成。**前者依赖生成工具配合,后者容易受到模型变化、二次编辑和分布偏移影响。
不可见水印通常需要在不可感知性、信息容量和鲁棒性之间取舍。信号太强会影响画质,太弱则可能在压缩后消失;载荷越长,嵌入难度通常越高。GUID 有 128 位信息量,如果完整写入并加入纠错冗余,所需载荷会高于简单的一位 AI 标志。
谷歌 SynthID、Meta Stable Signature 等方案使用学习式编码器和检测器,目标是让水印在裁剪、压缩和滤镜处理后仍可识别。传统频率域方法则会修改 DCT、DWT 等变换系数,以提升对 JPEG 压缩的抵抗能力。此次 Paint 与 Photos 的具体强度如何,仍需要公开、可复现的压力测试,而不能只凭“成功读出一次”判断。
**能检测到 GUID,也不能单独证明图片内容是虚假的。**用户可能只使用 AI 擦除了一粒灰尘,整张图片就被标记;反过来,经过截屏、重绘或强力处理的 AI 图片又可能失去信号。平台如果把水印命中当作封禁依据,会同时制造误伤和漏判。
对开发者和深度用户意味着什么
**开发者首先应该把 AI 来源标记纳入文件兼容性和隐私测试。**应用接收 Paint 或 Photos 导出的图片时,不应假设清除 EXIF 就意味着所有来源信息都已删除,也不应在没有验证规范的情况下,把未知 GUID 当作可信身份凭证。
内容平台需要区分三种判断:文件是否带有微软标记、文件是否经过 AI 编辑、文件是否包含欺诈内容。这三个命题没有必然等价关系。合理做法是把水印作为风险评分中的一个信号,再结合上传上下文、C2PA 签名、用户申诉和人工审核。
企业和媒体机构则应关注取证链条。若水印解码完全依赖微软私有工具,外部机构很难独立复核;若算法和验证接口公开,又需要防止伪造 GUID、碰撞或恶意栽赃。内容真实性系统最终需要密码学签名、公开规范和可审计实现,而不是仅靠一个厂商掌握的秘密检测器。
普通用户没有必要因此停止使用 Paint 或 Photos,但应知道本地 AI 输出不一定是“无痕文件”。涉及医疗影像、未公开产品、内部设计稿或匿名发布场景时,组织应建立单独的导出与审查流程,并优先确认应用版本、功能开关和文件处理政策。
这项设计的问题不在水印,而在默认且不透明
**给 AI 内容加水印是正确方向,但给本地输出加入可关联 GUID,必须接受比普通元数据更严格的透明度要求。**微软需要在产品界面和隐私文档中明确告诉用户:哪些功能会标记、标记包含什么、是否长期复用、谁能读取,以及如何关闭。
一个更合理的设计应当是分层且最小化的:默认嵌入不具备跨文件关联能力的 AI 状态标志;需要强溯源时使用可验证的 C2PA 签名;涉及设备或任务标识时,提供清晰说明和组织策略;对高度敏感的本地工作流,则允许用户选择不添加持久标记。
**微软这次真正暴露的是“本地 AI”产品承诺的边界问题。**推理不上云,不代表输出没有身份信号;文件看起来没变化,也不代表保存过程没有附加信息。随着 Windows 把更多生成式能力塞进系统应用,这类默认行为必须从隐藏实现变成公开产品规则。
在微软说明 GUID 的生成范围、持久周期和数据映射关系之前,最稳妥的判断是:它是一项有明确安全价值、但透明度明显不足的内容溯源机制。把它说成恶意监控缺乏证据,把它包装成无害水印则忽略了唯一标识天然具备的关联能力。
参考来源
- Reddit:AI 图像中的“隐形水印”讨论:社区对不可见水印用途、检测能力及可移除性的长期讨论。
- GitHub:C2PA 规范仓库:内容来源与真实性联盟维护的开放规范,可用于理解内容凭证、声明和签名机制。
- GitHub:c2pa-rs:C2PA 的 Rust 开源实现,展示内容凭证的写入、解析和验证方式。
- GitHub:Stable Signature:Meta 发布的生成图像水印研究实现,可用于对照学习式不可见水印的基本思路。



