上周 Anthropic 刚把 Claude 文字水印的原理摊开讲:文本里不加隐藏字符,水印藏在选词的统计规律里。没过几天,中文媒体就刷到一篇更刺激的——「Claude 水印一夜变废纸」。
文章指向 GitHub 上的开源项目 watermarks-remover。36氪 2026 年 8 月 17 日转的那篇(来源是微信公众号「新智元」)写它几天揽到约 11,000 星,MIT 协议,连 Claude、谷歌 SynthID-Text、文件里的 C2PA 都能清。听起来像终局兵器。
读完这篇,你会得到一件更有用的东西:分清它洗的是哪一层。你手头那段字,该清隐形字符、该整句重写,还是不该动。
标题在喊「废纸」,作者自己没这么说
媒体把故事写成攻破护城河。项目仓库里的口气完全不是这样。
作者 Guillaume Meyer 写得很清楚:清 Unicode 那一层,结果可以点数、可以复查;对付统计采样水印的那一层,只能叫尽力而为。厂商没公布检测器和密钥之前,没有工具能诚实保证「官方一检就过不了」。
这不是谦虚,是技术边界。Claude 官方检测 API 到现在也没对第三方开放。没有那把钥匙,谁说「官方已经检过、洗干净了」,都是在猜。
所以这篇热文真正有价值的,不是「破解成功」四个字,而是它把几件常被混在一起的事拆开了。
它其实在洗三样东西,不是一种水印
把这个项目想成一个「去水印按钮」,你会用错。它做的是三套完全不同的活。
第一层:清隐形字符。 零宽空格、奇怪的空白、双向控制符、Tag 字符。这些是真写进字符串里的码位,删了就没了,不伤意思。ChatGPT 网页复制常见的 U+202F(窄不换行空格)也属于这一类——它是粘贴残留,不是 Claude 官方水印。这类痕迹怎么来的,我们在 ChatGPT 粘贴残留那篇 里写过。
第二层:换模型重写。 Anthropic 自己也说了:轻微改几个词,统计轨迹往往还在;要洗,就得大面积换词,最好逐句重写,不是挪段落、改标题。项目的做法是找一个不是原厂的模型(比如本地 Llama,而不是再用 Claude)按原意重说一遍。这会破坏原来的选词分布,也会换掉文笔。
第三层:抠文件元数据。 PNG、JPEG、PDF、Word 里的 C2PA、EXIF、文档属性。这是文件外壳上的标签,不是正文里的统计水印。图片像素级水印(把信号打进画面里那种)是另一回事,项目也把它单独标成可选、很重的后端。
可以把它想成洗衣服。第一层是抖掉口袋里的硬币,看得见、数得清。第二层是把衣服拆了重织一件,样子还在,线已经不是原来那批。第三层是剪掉衣领上的吊牌。三件事都能叫「去标记」,但你不能拿抖硬币的动作去处理「线是怎么织的」。
你手头这段字,该走哪条路
别先装软件。先判断你在对付哪一层。
| 你实际遇到的 | 开源项目对应层 | 在网页上怎么处理 | 免费扫描有没有用 |
|---|---|---|---|
| 从 ChatGPT / 网页复制后,空格怪、搜不到、CMS 报隐藏字符 | 清 Unicode | 隐形字符工具 本地清大约 60 个码位 | 有用,扫完就能删 |
粘贴带了一堆 **加粗**、标题井号 | 无关,是 Markdown | 首页 Markdown 标签 | 有用 |
| Claude 2026 年 8 月之后的长文,官方那种统计水印 | 逐句重写 | Pro Text Watermark Remover 用另一家模型保意重构 | 没用。扫描器找不到字符 |
| 只想改口吻、去 AI 腔 | 项目里的 humanize 提示,不是去水印主路径 | AI Humanizer | 无关 |
| PDF / 图片里的 C2PA、EXIF | 文件层 | 本站不做 | 无关 |
| 想过 Turnitin、GPTZero、Pangram | 谁都保证不了 | 不要为这个买任何工具 | 无关 |
再短一点:
- 免费扫描扫出了隐形字符 → 先清字符,这件事当天就能做完。
- 扫描结果是 0,而稿子主要是 Claude 写的长文 → 字符工具帮不上。官方自己写的路径是完整换词重写。
- 你在意的是文笔不能掉、只要「看起来干净」→ 只做第一层,别强行重写。
- 你已经打算换模型重写一遍 → 别再用 Claude 去改 Claude,容易重新打上同类痕迹。
机制本身我们在 Claude 官方文字水印那篇 里拆过,这里不把采样过程再讲一遍。你只需要记住:官方水印不往字里塞东西;免费扫描找不到,不代表没有,也不代表已经洗掉。 Detector 页 列的是 Unicode 和格式残留,不是官方密钥检测,也不会给你一个「百分之多少是 AI」的分数。
重写能打散统计痕迹,但会换掉文笔
开源项目说明里有一段,媒体几乎不引。大意是:统计水印长在用词上,几乎每句都沾一点。挪章节、改小标题、轻度润色,信号几乎不动;要动,就得逐句换词。换词之后,文笔变成重写模型的文笔。作者还问了一句很难听、但很老实的话:如果你反正要用更便宜的模型重写一遍,为什么不一开始就用那个模型写?
这句话对我们自己也成立。Pro 重构 走的是同一条技术路:另一套模型按原意重选词。它对应 Anthropic 说的「完整重写会去掉」,不是「已通过官方检测」的证明。官方检测器没对外开放,我们不能、也不会出一张洗干净证明。
重写还有一层真实代价:术语可能被说软,节奏会变,你精心调过的句子会被摊平。所以它适合「我要的是思路和事实,字可以重说」;不适合「这版句子一个都不能动」。
别被一万星带着做决定
星多,说明这件事戳到了人:付费用户关不掉、全球一刀切、自己的稿子却被打上用不上的标记。怒是真的,工程边界也是真的。
这个仓库对开发者很有用:本机脚本、Agent 技能、文件格式很全。对只想在浏览器里处理一段文字的人,它不是更短的路。你要配 Python 服务,文件层和图片层跟网页写作也不是同一件事。
我们不会把那个项目嵌进网站。字符清理继续免费、本地跑;统计水印继续走付费重构。三条线不要混:ChatGPT 粘贴残留、Gemini 自己的痕迹、Claude 官方统计水印,机制不同,工具也不同。
下次看到「一夜破解」的标题,先问一句:它洗掉的是口袋里的硬币,还是织布的线?问得清,你就不会用错工具。
AI Text Watermark Remover 是独立第三方工具,与 Anthropic、OpenAI、Google 无关。
来源: Anthropic,How Claude’s text watermark works,2026-08-14;Guillaume Meyer,watermarks-remover;36氪转载「新智元」稿,2026-08-17



