Remove-AI-Watermarks 开源发布:AI 图片水印清除工具引发安全讨论
267 分 HN 热帖:开源工具 Remove-AI-Watermarks 可移除 Gemini、ChatGPT 等 AI 图像的可见与不可见水印,支持 SynthID、C2PA 元数据清除,上线即获 622 星。
2026年5月20日 · 阅读约 5 分钟
核心结论
5 月 20 日,开源工具 Remove-AI-Watermarks 在 Hacker News 以 267 分登上热榜,当日 GitHub Star 突破 620+。这款 Python 命令行工具不仅能清除 Gemini/Nano Banana 的可见 Sparkle 水印,还能去除 SynthID 等不可见频率域水印以及 C2PA/EXIF 元数据标签。对于 AI 内容创作者来说,这意味着:
- 可见水印去除:Google Gemini / Nano Banana 的 Sparkle Logo,0.05 秒/张,无需 GPU
- 不可见水印去除:SynthID v1/v2、StableSignature、TreeRing,通过扩散模型再生
- 元数据清除:C2PA Content Credentials、EXIF "Made with AI" 标签、PNG text chunks
关键要点
- 发布时间:2026-05-20(HN 热榜)
- 当日 Stars:622 ⭐,35 Forks
- 核心定位:去除 AI 生成图像的溯源标记,保持视觉质量
- 争议焦点:SynthID 的 136-bit 用户标识即使清除水印也无法抹除 Google 服务端记录
背景:AI 水印标准化的两面性
就在上周,OpenAI 宣布采用 Google 的 SynthID 水印系统。AI 内容溯源正在走向标准化——但也催生了对抗性工具的诞生。
Remove-AI-Watermarks 由开发者 wiltodelta 创建,基于多个开源项目(noai-watermark、GeminiWatermarkTool、CtrlRegen),采用 MIT 协议开源。该工具通过逆向 Alpha 混合算法(精确提取 Sparkle Logo 叠加层)和扩散模型再生技术(添加受控噪声再去噪)实现水印去除。
工具明确声明不支持 Nightshade/Glaze 等艺术家保护性扰动——"移除这些是在攻击艺术家,而非 AI 溯源"。
关键影响:三个维度
| 维度 | 变化 | 对我们意味着什么 | 建议动作 |
|---|---|---|---|
| AI 溯源 | SynthID 水印可被程序化去除 | 平台"Made with AI"标签的可靠性下降 | 关注后续平台检测策略更新 |
| 内容安全 | AI 图片的防篡改能力被削弱 | 企业需要额外的内容验证层 | 结合 C2PA 证书链和多维检测 |
| 开发者生态 | 622 ⭐ 印证了对抗工具的市场需求 | 水印技术将加速迭代 | 关注 SynthID v3 和 Server-side 检测方案 |
| 法律合规 | COPIED 法案已明令禁止为欺骗目的移除溯源信息 | 商业使用需谨慎 | 明确使用目的,仅在合理场景下使用 |
技术原理:三层水印分别处理
1. 可见水印(Gemini Sparkle Logo)
Google Gemini 的 Sparkle Logo 通过 Alpha 混合叠加:
watermarked = α × logo + (1 − α) × original
工具通过纯黑背景提取已知 Alpha 贴图,精确逆向还原:
original = (watermarked − α × logo) / (1 − α)
三段式 NCC(归一化互相关)检测器自动定位水印位置和缩放比例,即使图片被裁剪或缩放也能工作。去除后的残余边缘通过梯度遮罩修复。
2. 不可见水印(SynthID / StableSignature)
SynthID 嵌入在频率域中,能抵抗裁剪、缩放和 JPEG 压缩。默认使用 SDXL 管道处理:
resize to 1024px → VAE 编码到潜空间 → 添加受控噪声(前向扩散)
→ 去噪(反向扩散,50 步强度 0.05)→ VAE 解码 → 放大至原分辨率⚠️ 重要限制:SynthID v2 嵌入 136-bit 载荷(含用户/会话标识)。如果原始水印文件曾经过生成者系统(保存的 Gemini 账户历史、上传到 Google 产品的截图),Google 保留将原始文件链接到生成账户的能力。从副本清除水印不会抹除服务端记录。
3. 元数据清除(C2PA / EXIF / "Made with AI")
支持分析和移除:
- EXIF 标签中的 prompt、seed、model hash
- XMP DigitalSourceType(
trainedAlgorithmicMedia,触发 Instagram/Facebook/X 的 AI 标签) - PNG text chunks(ComfyUI workflows、AUTOMATIC1111 参数)
- C2PA Content Credentials(加密签名溯源清单)
4. 人像保护与"拟真化
对人像区域自动检测(YOLO)并提取,扩散完成后以软椭圆遮罩融合回原图,防止 AI 对五官产生扭曲。另有 Analog Humanizer 功能模拟胶片颗粒和色差,使输出看起来像屏幕翻拍,绕过 AI 图像分类器。
适配建议
- 内容创作者:了解水印去除工具的存在,但不必恐慌——SynthID 的服务端追踪能力不受本地清除影响
- 平台运营者:不应单一依赖 C2PA/EXIF 标签做 AI 内容判定,需结合内容语义分析
- 安全研究者:该工具的扩散再生管道可作为 SynthID 鲁棒性的测试基准
- 法律合规:美国 COPIED 法案已生效,去除溯源信息用于欺骗目的属违法行为
安装与使用
# 安装
pipx install git+https://github.com/wiltodelta/remove-ai-watermarks.git
# 去除单张图片所有水印(可见 + 不可见 + 元数据)
remove-ai-watermarks all image.png -o clean.png
# 批量处理目录
remove-ai-watermarks batch ./images/ --mode all在线版本:无需安装可直接使用 raiw.cc
法律现状(2026 年 5 月)
| 地区 | 法规 | 状态 | 对工具的影响 |
|---|---|---|---|
| EU | AI Act 第 50(2) 条 | 溯源标识义务延至 2026.12.2 | 故意移除可能受罚 |
| 美国(联邦) | COPIED 法案 | 已生效 | 工具本身合法,用途可能非法 |
| 中国 | 深度合成管理规定 2025 版 | 已生效 | AI 内容强制可见标识,移除为违规 |
| 英国 | Online Safety Act | 已生效 | 平台义务,不针对用户 |
相关延伸资料
工具词条
AI 图像生成的水印对抗工具与 OpenAI、ChatGPT、Gemini、Stable Diffusion 等模型产出的内容直接相关。了解水印机制有助于更好使用 Claude、DeepSeek 等模型生成的内容。
内链引导
- 了解 SynthID 水印技术背后的原理:如何给 AI 自动化工作流加质量门:从输出到可信赖结果的实操指南
- 真实案例:独立开发者用 n8n+OpenClaw 搭建自动化工作流月入 $5,000:独立开发者用n8n+OpenClaw搭建自动化工作流,月入5000美元的实战案例