---
url: /synthid/what_is_synthid.md
description: >-
  一文看懂 Google DeepMind 的 SynthID 是什么——藏在 AI 图片、视频、音频、文字里的隐形水印，怎么做到裁剪压缩都删不掉，以及怎么用
  Gemini 一句话验真伪。
---

# 认识 SynthID：谷歌塞进 1000 亿张图里的隐形水印

前天（2026 年 8 月 14 日），谷歌干了件让一大票创作者拍手叫好的事：**你可以把 AI 图片上那个碍眼的"AI Generated"水印关掉了。**

在 Gemini 和 Google Flow 里翻到 `Settings > Media Watermark`，一个开关，Nano Banana 出的图、Omni 出的多模态内容、Lyria 出的音乐，可见水印全没了。Search 的开关也在路上。

评论区一片"终于"。但 Gemini 产品副总裁 Josh Woodward 那条帖子，后半句才是重点：

> "可见水印现在是可选的，但**隐形的 SynthID 水印和 C2PA 元数据仍在使用**。所以你依然可以用 Gemini 或 Search 查一张图是不是 AI 生成的。"

翻译一下：拐杖给你扔了，镣铐还在身上。

有意思的是，就在三天前（8 月 11 日），Anthropic 宣布给 Claude 所有输出——包括文本和文件——统统加水印，为的是合规欧盟《AI 法案》第 50 条。用户当场炸锅，不少企业用户直接抱怨"我们不想让客户知道这是 AI 写的"，Forbes 甚至用了"Claude 的新红字"来形容。同一周，两家顶级 AI 公司在水印这件事上走了完全相反的路。

而谷歌敢这么松手，靠的就是今天这篇的主角：**SynthID**。

## SynthID 是什么

SynthID 是 **Google DeepMind 做的一套隐形水印技术**，2023 年首次亮相。干的事一句话说完：**在 AI 生成内容的那一瞬间，往里面嵌一个人类感知不到、但机器能读出来的数字标记。**

注意"那一瞬间"。它不是事后给图片贴张贴纸，而是在内容被生成出来的过程里就长进去了——所以更像 DNA，不像标签。

它覆盖**四种模态**，这点是真狠：

| 模态 | 水印藏在哪 | 典型来源 |
| --- | --- | --- |
| 图像 | 像素值里 | Imagen、Nano Banana |
| 视频 | 逐帧像素里 | Veo |
| 音频 | 声音波形/频谱里 | Lyria、NotebookLM 播客 |
| 文本 | 词元（token）的选择概率里 | Gemini App 与网页版 |

规模上，谷歌 CEO Sundar Pichai 在 2026 年 5 月的 I/O 上给了个数字：**SynthID 已经标记了超过 1000 亿张图片和视频，以及相当于 6 万年的音频内容。**

这条增长曲线更值得看一眼：

* 2025 年 5 月（SynthID Detector 早期测试发布时）：**超 100 亿**
* 2025 年 11 月（Gemini 图片验证上线时）：**超 200 亿**
* 2026 年 5 月（I/O 2026）：**超 1000 亿**

一年翻了十倍。这已经不是实验室项目了，是基础设施。

> 说明一句：这类数字是谷歌自己报的，没有第三方独立审计，看趋势就行，别当精确账本。

## 它凭什么删不掉

这是所有人第一个想问的问题：截个图、裁一刀、压一压，不就没了？

SynthID 底下是**两个联合训练的深度学习模型**：一个负责嵌水印，一个负责认水印。俩人一起练——嵌的那个学会把信号放在"经得起折腾"的地方，认的那个学会在被折腾之后还能捞出来。

这跟老式隐写术的区别在这儿：传统数字水印是嵌一个固定图案，你知道它长什么样就能抹掉；SynthID 的水印是模型自己学出来的表示，藏在人类统计上察觉不到、但检测器能可靠恢复的位置。

具体扛得住什么：

* **图像**：裁剪、加滤镜、调色、改亮度对比度、格式转换，以及**有损 JPEG 压缩**——这条最关键，JPEG 会激进地扔掉高频信息，大多数脆弱水印死在这一步
* **视频**：上面那些之外，还扛**改帧率**
* **音频**：加噪声、MP3 压缩、**变速**都不影响
* **文本**：用的是叫 \*\*Tournament Sampling（锦标赛采样）\*\*的方法，2024 年发表在 Nature 上

文本那套值得单独讲两句，因为它特别聪明。大模型是一个词一个词往外蹦的，每个候选词都有个概率分数。SynthID 在采样这一步动手：拿前面的词加一个密钥算出种子，让候选词两两"打比赛"，按一套评分函数比出胜者输出。检测时只需统计这些分数是否系统性偏高。

关键是——**它只改采样阶段，模型完全不用重训**。而且这套 SynthID Text 在 2024 年 10 月就通过 Hugging Face 开源了。

> DeepMind 科学家 Pushmeet Kohli 的原话："这类技术必然会面临各种攻击。我们在提升 SynthID 应对不同处理方式的鲁棒性上做了大量研究。"官方的措辞是"不是万无一失"（isn't foolproof against extreme manipulations）——这是句诚实话，后面我会展开。

## SynthID 和 C2PA，别搞混

一提溯源就会撞上另一个名字 C2PA（内容溯源与真实性联盟），谷歌两个都在推。它们不是竞品，是**互补**，而且失效方式刚好相反：

| 维度 | SynthID（水印） | C2PA Content Credentials（元数据） |
| --- | --- | --- |
| 记录什么 | 只有一个来源标记："某个参与方生成的" | 创作者、工具、时间戳、完整编辑链 |
| 上下文丰富度 | 极低 | 高 |
| 抗重编码/裁剪 | ✅ 能扛 | ❌ 签名失效 |
| 抗元数据剥离 | ✅ 还在 | ❌ 直接没了 |
| 截图之后 | 通常还在 | 彻底完蛋 |

谷歌官方文档说得很直白：**Content Credentials 带的信息丰富但可被移除，水印则能在元数据丢失后存活**。所以单靠哪一个都不够。

实际用起来，这两层是"或"的关系不是"且"的关系：C2PA 验不过不代表这图不是 AI 的（可能只是中间某个平台把元数据洗掉了），这时候查水印兜底；反过来，如果图是某个没参与 SynthID 的模型生成的，残留的 C2PA 反倒能告诉你编辑历史。

更值得注意的是 SynthID 正在跨出谷歌：2026 年 5 月 19 日，**OpenAI 宣布 ChatGPT、Codex 和 API 生成的图片同时带上 C2PA 元数据和谷歌的 SynthID 水印**，NVIDIA、Kakao、ElevenLabs 也都在同一波里宣布采用。谷歌还开源了 Credentio——一个 C++ 写的 C2PA 验证库，把验证能力直接下放给开发者。

> 一个竞争对手采用你的水印技术，这事挺罕见。谷歌这盘棋不是当水印警察，是当卖水的——路子跟当年 Android 和 Chromium 一模一样。

## 你能拿它干什么

**第一，验一张图的真伪。** 这是最直接的用法。打开 Gemini，把图片、视频或音频丢进去，问一句"这是 Google AI 生成的吗"。这功能 2025 年 11 月上线，到 2026 年 5 月**全球已经被用了约 5000 万次**，现在图片、视频、音频都支持。

**第二，在你刷到内容的地方就地查。** SynthID 验证已经进了 Google Search，用 Lens、AI Mode 或者即圈即搜（Circle to Search）都能直接问"这图是 AI 的吗"，Chrome 也在推进。

**第三，企业侧批量检测。** 谷歌在 Gemini Enterprise Agent Platform 上提供了 **Cloud AI Content Detection API**，服务端程序化调用，先支持 SynthID 水印内容。如果你在做 UGC 平台审核，这条比让运营手动上传现实得多。

**第四，合规。** 欧盟《AI 法案》第 50 条已于 **2026 年 8 月 2 日全面生效**，要求 AI 生成内容必须带机器可读的标识。这也是为什么这一年所有大厂突然集体在水印上发力——不是良心发现，是有 deadline。

## 上手：3 步验一个可疑视频

不需要装任何东西，登录就行：

1. 打开 [gemini.google.com](https://gemini.google.com)（或 Android 版 Gemini App），点添加文件，上传你要查的那个文件
2. 问一句："这个视频是 Google AI 创建或编辑的吗？"
3. 等结果。视频的话，Gemini 会告诉你**是哪几段**检测到了水印

几个官方给的硬限制，先记住免得白折腾：

* 一次**只能传一个**文件，大小 **≤ 100 MB**
* 视频**短于 90 秒**，音频**短于 1 小时**
* 每日额度大约：**10 次图像、10 次视频（合计 5 分钟）、3 小时音频**
* 要用截图查的话，**沿图片边缘裁紧**，准确率最高；**别传拼图**（多张图拼一起的那种）
* 需要个人账号或符合条件的 Workspace 账号，且必须登录

## 三件必须知道的事，不然会用错

**第一，Gemini 目前只认谷歌自家的。** 虽然 OpenAI 等公司已经开始采用 SynthID，但官方帮助文档写得很清楚：**Gemini 现在只能识别 Google AI 工具生成的内容**。别拿它去验 Midjourney 的图然后得出"这是真人拍的"。

**第二，没检测到水印，什么都证明不了。** 这是最容易踩的坑。官方列了几种"测不出"的常见原因：

* 内容**太简单或太抽象**，"没有足够细节来承载水印"
* 编辑**幅度太小**，改动没带上可检测的水印
* 就是**别家 AI 生成的**——不带 SynthID 而已

记住这句：**测不到 ≠ 不是 AI 生成的。** 目前互联网上绝大多数 AI 图片，压根就没参与任何水印方案。

**第三，它不是攻不破的。** 我不想给谷歌唱赞歌，说点难听的：

2026 年 7 月一篇预印本论文（arXiv 2607.16010）拿 846 次保留语义的改写去测三种主流文本水印方案，结果——KGW 和 Unigram 标记的文本改写一次后，检测在 **100% 的样本里完全失效**；MarkLLM 框架实现的 SynthID-Text 配置，去除率也高达 **98.3%**。谷歌自己在 SynthID 说明里也承认：**短文本、改写内容或翻译内容，检测性能会下降。**

图像那边同样有裂缝。路透社 2026 年 7 月测 Meta 的 Content Seal，40 张原图全部检出，但裁到原尺寸的三分之一到一半后，**55% 的图片检测失败**。

根子上是个**不可能三角**：「可检测」「不可见」「不可移除」这三个目标，今天没有任何水印技术能同时满足。谷歌这次的选择很明确——放掉可见水印的强制性（保创作者体验），死守不可见水印和元数据（保机器可检测）。

> 所以理性的用法是：把水印当**一个信号**，不是**判决书**。查来源、反向图搜、看视觉破绽、验 C2PA，几件事叠着做。任何单一工具在 2026 年都不足以自证清白。

## 进阶

更多开源技术干货和学习资料，关注公众号「遇码」，领取专属福利。
