Skip to content

认识 SynthID:谷歌塞进 1000 亿张图里的隐形水印

前天(2026 年 8 月 14 日),谷歌干了件让一大票创作者拍手叫好的事:你可以把 AI 图片上那个碍眼的"AI Generated"水印关掉了。

在 Gemini 和 Google Flow 里翻到 Settings > Media Watermark,一个开关,Nano Banana 出的图、Omni 出的多模态内容、Lyria 出的音乐,可见水印全没了。Search 的开关也在路上。

评论区一片"终于"。但 Gemini 产品副总裁 Josh Woodward 那条帖子,后半句才是重点:

"可见水印现在是可选的,但隐形的 SynthID 水印和 C2PA 元数据仍在使用。所以你依然可以用 Gemini 或 Search 查一张图是不是 AI 生成的。"

翻译一下:拐杖给你扔了,镣铐还在身上。

有意思的是,就在三天前(8 月 11 日),Anthropic 宣布给 Claude 所有输出——包括文本和文件——统统加水印,为的是合规欧盟《AI 法案》第 50 条。用户当场炸锅,不少企业用户直接抱怨"我们不想让客户知道这是 AI 写的",Forbes 甚至用了"Claude 的新红字"来形容。同一周,两家顶级 AI 公司在水印这件事上走了完全相反的路。

而谷歌敢这么松手,靠的就是今天这篇的主角:SynthID

SynthID 是什么

SynthID 是 Google DeepMind 做的一套隐形水印技术,2023 年首次亮相。干的事一句话说完:在 AI 生成内容的那一瞬间,往里面嵌一个人类感知不到、但机器能读出来的数字标记。

注意"那一瞬间"。它不是事后给图片贴张贴纸,而是在内容被生成出来的过程里就长进去了——所以更像 DNA,不像标签。

它覆盖四种模态,这点是真狠:

模态水印藏在哪典型来源
图像像素值里Imagen、Nano Banana
视频逐帧像素里Veo
音频声音波形/频谱里Lyria、NotebookLM 播客
文本词元(token)的选择概率里Gemini App 与网页版

规模上,谷歌 CEO Sundar Pichai 在 2026 年 5 月的 I/O 上给了个数字:SynthID 已经标记了超过 1000 亿张图片和视频,以及相当于 6 万年的音频内容。

这条增长曲线更值得看一眼:

  • 2025 年 5 月(SynthID Detector 早期测试发布时):超 100 亿
  • 2025 年 11 月(Gemini 图片验证上线时):超 200 亿
  • 2026 年 5 月(I/O 2026):超 1000 亿

一年翻了十倍。这已经不是实验室项目了,是基础设施。

说明一句:这类数字是谷歌自己报的,没有第三方独立审计,看趋势就行,别当精确账本。

它凭什么删不掉

这是所有人第一个想问的问题:截个图、裁一刀、压一压,不就没了?

SynthID 底下是两个联合训练的深度学习模型:一个负责嵌水印,一个负责认水印。俩人一起练——嵌的那个学会把信号放在"经得起折腾"的地方,认的那个学会在被折腾之后还能捞出来。

这跟老式隐写术的区别在这儿:传统数字水印是嵌一个固定图案,你知道它长什么样就能抹掉;SynthID 的水印是模型自己学出来的表示,藏在人类统计上察觉不到、但检测器能可靠恢复的位置。

具体扛得住什么:

  • 图像:裁剪、加滤镜、调色、改亮度对比度、格式转换,以及有损 JPEG 压缩——这条最关键,JPEG 会激进地扔掉高频信息,大多数脆弱水印死在这一步
  • 视频:上面那些之外,还扛改帧率
  • 音频:加噪声、MP3 压缩、变速都不影响
  • 文本:用的是叫 **Tournament Sampling(锦标赛采样)**的方法,2024 年发表在 Nature 上

文本那套值得单独讲两句,因为它特别聪明。大模型是一个词一个词往外蹦的,每个候选词都有个概率分数。SynthID 在采样这一步动手:拿前面的词加一个密钥算出种子,让候选词两两"打比赛",按一套评分函数比出胜者输出。检测时只需统计这些分数是否系统性偏高。

关键是——它只改采样阶段,模型完全不用重训。而且这套 SynthID Text 在 2024 年 10 月就通过 Hugging Face 开源了。

DeepMind 科学家 Pushmeet Kohli 的原话:"这类技术必然会面临各种攻击。我们在提升 SynthID 应对不同处理方式的鲁棒性上做了大量研究。"官方的措辞是"不是万无一失"(isn't foolproof against extreme manipulations)——这是句诚实话,后面我会展开。

SynthID 和 C2PA,别搞混

一提溯源就会撞上另一个名字 C2PA(内容溯源与真实性联盟),谷歌两个都在推。它们不是竞品,是互补,而且失效方式刚好相反:

维度SynthID(水印)C2PA Content Credentials(元数据)
记录什么只有一个来源标记:"某个参与方生成的"创作者、工具、时间戳、完整编辑链
上下文丰富度极低
抗重编码/裁剪✅ 能扛❌ 签名失效
抗元数据剥离✅ 还在❌ 直接没了
截图之后通常还在彻底完蛋

谷歌官方文档说得很直白:Content Credentials 带的信息丰富但可被移除,水印则能在元数据丢失后存活。所以单靠哪一个都不够。

实际用起来,这两层是"或"的关系不是"且"的关系:C2PA 验不过不代表这图不是 AI 的(可能只是中间某个平台把元数据洗掉了),这时候查水印兜底;反过来,如果图是某个没参与 SynthID 的模型生成的,残留的 C2PA 反倒能告诉你编辑历史。

更值得注意的是 SynthID 正在跨出谷歌:2026 年 5 月 19 日,OpenAI 宣布 ChatGPT、Codex 和 API 生成的图片同时带上 C2PA 元数据和谷歌的 SynthID 水印,NVIDIA、Kakao、ElevenLabs 也都在同一波里宣布采用。谷歌还开源了 Credentio——一个 C++ 写的 C2PA 验证库,把验证能力直接下放给开发者。

一个竞争对手采用你的水印技术,这事挺罕见。谷歌这盘棋不是当水印警察,是当卖水的——路子跟当年 Android 和 Chromium 一模一样。

你能拿它干什么

第一,验一张图的真伪。 这是最直接的用法。打开 Gemini,把图片、视频或音频丢进去,问一句"这是 Google AI 生成的吗"。这功能 2025 年 11 月上线,到 2026 年 5 月全球已经被用了约 5000 万次,现在图片、视频、音频都支持。

第二,在你刷到内容的地方就地查。 SynthID 验证已经进了 Google Search,用 Lens、AI Mode 或者即圈即搜(Circle to Search)都能直接问"这图是 AI 的吗",Chrome 也在推进。

第三,企业侧批量检测。 谷歌在 Gemini Enterprise Agent Platform 上提供了 Cloud AI Content Detection API,服务端程序化调用,先支持 SynthID 水印内容。如果你在做 UGC 平台审核,这条比让运营手动上传现实得多。

第四,合规。 欧盟《AI 法案》第 50 条已于 2026 年 8 月 2 日全面生效,要求 AI 生成内容必须带机器可读的标识。这也是为什么这一年所有大厂突然集体在水印上发力——不是良心发现,是有 deadline。

上手:3 步验一个可疑视频

不需要装任何东西,登录就行:

  1. 打开 gemini.google.com(或 Android 版 Gemini App),点添加文件,上传你要查的那个文件
  2. 问一句:"这个视频是 Google AI 创建或编辑的吗?"
  3. 等结果。视频的话,Gemini 会告诉你是哪几段检测到了水印

几个官方给的硬限制,先记住免得白折腾:

  • 一次只能传一个文件,大小 ≤ 100 MB
  • 视频短于 90 秒,音频短于 1 小时
  • 每日额度大约:10 次图像、10 次视频(合计 5 分钟)、3 小时音频
  • 要用截图查的话,沿图片边缘裁紧,准确率最高;别传拼图(多张图拼一起的那种)
  • 需要个人账号或符合条件的 Workspace 账号,且必须登录

三件必须知道的事,不然会用错

第一,Gemini 目前只认谷歌自家的。 虽然 OpenAI 等公司已经开始采用 SynthID,但官方帮助文档写得很清楚:Gemini 现在只能识别 Google AI 工具生成的内容。别拿它去验 Midjourney 的图然后得出"这是真人拍的"。

第二,没检测到水印,什么都证明不了。 这是最容易踩的坑。官方列了几种"测不出"的常见原因:

  • 内容太简单或太抽象,"没有足够细节来承载水印"
  • 编辑幅度太小,改动没带上可检测的水印
  • 就是别家 AI 生成的——不带 SynthID 而已

记住这句:测不到 ≠ 不是 AI 生成的。 目前互联网上绝大多数 AI 图片,压根就没参与任何水印方案。

第三,它不是攻不破的。 我不想给谷歌唱赞歌,说点难听的:

2026 年 7 月一篇预印本论文(arXiv 2607.16010)拿 846 次保留语义的改写去测三种主流文本水印方案,结果——KGW 和 Unigram 标记的文本改写一次后,检测在 100% 的样本里完全失效;MarkLLM 框架实现的 SynthID-Text 配置,去除率也高达 98.3%。谷歌自己在 SynthID 说明里也承认:短文本、改写内容或翻译内容,检测性能会下降。

图像那边同样有裂缝。路透社 2026 年 7 月测 Meta 的 Content Seal,40 张原图全部检出,但裁到原尺寸的三分之一到一半后,55% 的图片检测失败

根子上是个不可能三角:「可检测」「不可见」「不可移除」这三个目标,今天没有任何水印技术能同时满足。谷歌这次的选择很明确——放掉可见水印的强制性(保创作者体验),死守不可见水印和元数据(保机器可检测)。

所以理性的用法是:把水印当一个信号,不是判决书。查来源、反向图搜、看视觉破绽、验 C2PA,几件事叠着做。任何单一工具在 2026 年都不足以自证清白。

进阶

更多开源技术干货和学习资料,关注公众号「遇码」,领取专属福利。

Gemini中文文档