Watermarking (водяные знаки) — это способ пометить цифровой контент так, чтобы позже можно было проверить его вероятное происхождение или связь с конкретным инструментом. В ИИ по состоянию на 2026 год под watermarking обычно понимают не одну технику, а сочетание видимых или невидимых меток, криптографически подписанных метаданных и сервисов верификации. Важно: ни один отдельный сигнал не дает абсолютного доказательства авторства, правдивости или отсутствия редактирования.
Английский термин: watermarking. В официальных материалах рядом встречаются invisible watermark, visible watermark, Content Credentials и content provenance. Это не полные синонимы: watermarking — только часть более широкого слоя подтверждения происхождения контента.
Простыми словами
Грубо говоря, watermarking можно представить как два следа происхождения у одного файла. Первый — заметная человеку метка, вроде штампа на изображении. Второй — почти незаметный или совсем невидимый признак внутри самого файла, который ищет не глаз, а проверяющий сервис.
В современных ИИ-системах к этому часто добавляют еще один слой: подписанную историю происхождения файла. Поэтому практический вопрос обычно звучит не «есть ли водяной знак», а «какие сигналы происхождения есть у файла и кто умеет их проверить».
Как это работает
C2PA, один из базовых открытых стандартов в этой области, определяет невидимый водяной знак как информацию, встроенную в цифровой контент существенно незаметным для человека способом; такая информация может уникально идентифицировать объект или хранить ссылку на C2PA Manifest. Там же видимый водяной знак определяется как заметная provenance-метка. В актуальном для этой статьи контексте полезно ориентироваться на спецификацию C2PA 2.4, выпущенную в апреле 2026 года.
В руководстве по внедрению C2PA невидимые водяные знаки рассматриваются как разновидность soft binding, а сам факт такого связывания сигнализируется действием c2pa.watermarked.bound вместе с соответствующим утверждением о soft bindings. На практике это значит, что watermarking часто живет не отдельно, а в системе, где есть и сам встроенный сигнал, и описание того, как он связан с provenance-данными.
Схема слоя происхождения контента
1. Модель или редактор создает изображение, аудио, видео или текст
2. В контент встраивается видимый или невидимый водяной знак
3. К файлу добавляются provenance-данные, например C2PA / Content Credentials
4. Эти данные криптографически подписываются
5. Файл публикуется и распространяется
6. Проверяющий сервис ищет:
- встроенный watermark
- метаданные и manifest
- признаки изменений после подписи
7. Вывод: сигнал найден или не найден, а не окончательный судебный вердикт
Дальше начинается разделение ролей. Google DeepMind описывает SynthID как систему, которая встраивает невидимые цифровые водяные знаки в ИИ-сгенерированные изображения, аудио, текст или видео. Для изображений и видео watermark у SynthID заявлен как спроектированный так, чтобы переживать обрезку, фильтры, изменения частоты кадров и сжатие с потерями. А отдельные сервисы верификации, например OpenAI Verify, уже проверяют загруженные изображения или аудио на связанные с OpenAI сигналы происхождения, включая C2PA-метаданные и водяные знаки SynthID.
Где применяется
- Проверка изображений и аудио от OpenAI. OpenAI Verify проверяет загруженные файлы на provenance-сигналы, связанные с инструментами OpenAI. По официальной странице сейчас поддерживаются изображения и аудио.
- Маркировка мультимедиа через SynthID. Google DeepMind указывает четыре типа контента: изображения, аудио, текст и видео. Для проверки есть SynthID Detector, но он описан как портал на стадии раннего тестирования с журналистами и медиапрофессионалами.
- Публикация и инспекция Content Credentials. Adobe Content Authenticity (Beta) описывает веб-приложение для применения, настройки и проверки Content Credentials. В текущем apply-процессе можно обрабатывать до 50 файлов JPG/PNG за раз, каждый не больше 20 МБ, а сам apply-процесс доступен только на десктопе.
- Водяные знаки для текстовых выводов LLM. В статье Nature SynthID Text назван масштабируемой схемой watermarking для выходов больших языковых моделей, и там прямо сказано, что метод использовался для watermarking Gemini и Gemini Advanced. При этом GitHub-репозиторий SynthID Text — это справочная реализация для исследования, а не готовый продакшн-инструмент.
Если вам важен текущий статус аудио, OpenAI отдельно сообщала, что с 31 июля 2026 года поддерживаемое аудио, сгенерированное ее инструментами, также получает watermarking через SynthID, а публичный инструмент верификации получил поддержку аудио и API-доступ.
Практический пример
Практический сценарий: вы публикуете ИИ-отредактированное изображение и хотите, чтобы получатель мог позже проверить его происхождение, а команда — заметить изменения после публикации.
- Подготовьте файл под Adobe Content Authenticity. По официальному описанию apply-процесс в Beta работает с JPG/PNG, поддерживает до 50 файлов за раз, каждый размером не более 20 МБ, и выполняется только на десктопе.
- Примените Content Credentials. Adobe пишет, что Credentials сохраняются и в самом файле, и в публичном облаке Adobe. Связь поддерживается через встроенные метаданные, невидимое watermarking и digital fingerprinting, даже если метаданные затем удалены.
- Проверьте целостность после публикации. Adobe также указывает, что Content Credentials построены на открытых стандартах C2PA и криптографически подписываются, поэтому изменения после применения могут быть обнаружены и помечены.
- Если нужно проверить связь с инструментами OpenAI, используйте Verify. Сервис OpenAI проверяет загруженные изображения или аудио на C2PA-метаданные и SynthID-сигналы, связанные именно с инструментами OpenAI. Для сценариев автоматизации у OpenAI есть и API для provenance checks.
- Интерпретируйте результат осторожно. Найденный сигнал означает вероятное происхождение из инструментов OpenAI. Отсутствие сигнала не доказывает обратное: метаданные могли удалить, watermark мог деградировать, а контент мог прийти из другого источника или из неподдерживаемого инструмента.
Практический вывод: если вам нужна проверяемая цепочка происхождения, используйте watermarking вместе с подписанными provenance-данными и отдельной верификацией. Один watermark без этой связки обычно слабее, чем layered-подход.
Чем отличается от…
| Понятие | Что это | Где находится | Что дает | Ограничение |
|---|---|---|---|---|
| Невидимый водяной знак | Информация, встроенная в контент существенно незаметным для человека способом | Внутри самого цифрового сигнала | Может помогать уникально идентифицировать объект или хранить ссылку на C2PA Manifest | Сам по себе не равен доказательству авторства или правдивости |
| Видимый водяной знак | Заметная человеку provenance-метка | На видимом слое изображения или другого медиа | Сразу показывает, что у контента есть маркировка происхождения | Обычно используется как внешний сигнал и не заменяет подписанные provenance-данные |
| Content Credentials / C2PA | Стандарт и слой provenance-данных, который может работать вместе с watermarking | В метаданных, manifest и поддерживающих хранилищах | Позволяет хранить историю происхождения и обнаруживать изменения после подписи | Это не самостоятельный детектор; нужна поддержка со стороны инструментов и проверяющих сервисов |
| Инструмент верификации | Портал или API, которое ищет поддерживаемые сигналы происхождения | Внешний сервис проверки | Помогает интерпретировать watermark и provenance-метаданные | Покрытие ограничено поддерживаемыми источниками; отрицательный результат не доказывает отсутствие ИИ |
Ограничения и заблуждения
- Заблуждение: водяной знак доказывает истину. На практике watermarking помогает судить о вероятном происхождении файла, а не о достоверности его содержания.
- Заблуждение: если сервис ничего не нашел, значит контент не из ИИ. OpenAI прямо пишет обратное: отсутствие сигнала не является доказательством того, что файл не был создан их инструментами. Причины могут быть разными — удаленные метаданные, деградация watermark или неподдерживаемый источник.
- Охват у проверок ограничен. OpenAI Verify не определяет контент от других компаний и сейчас работает с изображениями и аудио. SynthID Detector у Google DeepMind все еще описан как раннее тестирование, а не как универсально доступный детектор для всех сценариев.
- Text watermarking пока особенно чувствителен к контексту внедрения. SynthID Text в GitHub — справочная реализация для статьи Nature, не предназначенная для продакшна. Репозиторий отдельно предупреждает, что справочная hashing-функция не дает криптографических гарантий безопасности.
- Нельзя полагаться на один слой. В рабочих процессах watermarking заметно полезнее в связке с Content Credentials, криптографической подписью и отдельной верификацией, чем как одинокая скрытая метка.
- Живые условия доступа нужно перепроверять. В источниках не везде полностью описаны региональная доступность, режимы beta или early testing и актуальные условия доступа к API.
Редакционное ограничение: этот материал описывает только то, что явно указано в официальных и академических источниках из набора по состоянию на 2026-08-18. Если вы внедряете watermarking в продукт, перепроверьте текущую доступность инструментов и их поддерживаемые форматы на живых страницах поставщиков.
Практический вердикт: watermarking полезен как сигнал происхождения и как часть аудита, но его нельзя использовать как единственное доказательство авторства, правдивости или отсутствия монтажа.
Связанные термины и инструменты
В реальных пайплайнах watermarking обычно идет рядом с задачами безопасности и качества, поэтому вам могут быть полезны материалы про Red Teaming, массовую публикацию через Batching (пакетная обработка) и сценарии выдачи результата в реальном времени через Streaming (потоковая генерация). На практике provenance лучше встраивать в процесс генерации и публикации заранее, а не пытаться добавлять постфактум.
Вопросы и ответы
Можно ли по watermarking точно доказать, что файл сделал ИИ?
Нет. Официальные инструменты описывают watermarking как сигнал происхождения, а не как абсолютное доказательство. Даже найденный сигнал обычно трактуется как вероятная связь с определенным инструментом или workflow.
Что важнее: watermark или Content Credentials?
Это разные слои. Watermark встраивается в сам контент, а Content Credentials дают provenance-данные и криптографическую подпись. На практике надежнее использовать их вместе.
Переживает ли невидимый watermark обрезку и сжатие?
Для изображений и видео Google DeepMind пишет, что watermark SynthID спроектирован так, чтобы выдерживать обрезку, фильтры, изменение частоты кадров и сжатие с потерями. Но это не означает неуязвимость во всех случаях.
Можно ли так же маркировать текст?
Да, по крайней мере на исследовательском уровне. В статье Nature SynthID Text описан как масштабируемый watermarking для выходов LLM, но публичный GitHub-репозиторий прямо отмечает, что это reference implementation, не предназначенная для продакшна.
Если OpenAI Verify ничего не нашел, значит файл точно не из OpenAI?
Нет. OpenAI отдельно предупреждает, что отсутствие сигнала не доказывает отсутствие происхождения из их инструментов: метаданные могут быть удалены, watermark — деградирован, а сам файл — поступить из неподдерживаемого или стороннего источника.
Источники
- Content Credentials : C2PA Technical Specification :: C2PA Specifications
- C2PA Implementation Guidance :: C2PA Specifications
- Verify OpenAI-generated content | OpenAI
- Advancing content provenance for a safer, more transparent AI ecosystem | OpenAI
- SynthID — Google DeepMind
- Adobe Content Authenticity (Beta) | Creative Cloud
- View Content Credentials | Creative Cloud
- GitHub – google-deepmind/synthid-text
- Scalable watermarking for identifying large language model outputs | Nature
- Create content provenance check | OpenAI API Reference