Das Wasserzeichen hält mit der Fälschung nicht Schritt

Plattformen kennzeichnen KI-generierte Inhalte inzwischen automatisch. Eine neue Audit-Studie legt nahe, dass die Labels die wichtigsten Fälschungen noch immer verfehlen.
Forschende untersuchten die KI-Kennzeichnung auf Instagram, TikTok, X und YouTube und nutzten dabei die Deepfake-Leitlinien der Europäischen Kommission vom Juli 2026 als Referenzpunkt. Alle vier Plattformen brachten Labels automatisch an, und ein größerer Anteil der Labels wurde von der Plattform selbst und nicht vom Uploader angebracht, was einen Fortschritt gegenüber früheren Audits darstellt. Das Problem ist die Abdeckung.
Nur 33 Prozent der von Expertinnen und Experten identifizierten Deepfakes in Kontexten mit systemischem Risiko trugen ein von der Plattform angebrachtes KI-Label. Diese ungekennzeichneten Inhalte erreichten im Median 160.000 Aufrufe, was bedeutet, dass ein großes Publikum sie ohne jeglichen Warnhinweis sah. Bei kontrollierten Uploads KI-generierter Inhalte, die standardmäßige Herkunftssignale trugen, kennzeichneten die Plattformen nur 61 Prozent, und bei 39 Prozent der Uploads entfernten sie die verborgenen Signale vollständig.
Die letzte Zahl sollte jeden beunruhigen, der auf Provenienz setzt. Das Label wird an der Oberfläche angebracht. Das Signal, mit dem sich das Element später zurückverfolgen ließe, wird beim Eingang entfernt.
Warum das Signal verschwindet
Plattformen kodieren Medien neu. Sie skalieren, komprimieren, entfernen Metadaten und hosten sie neu. Jeder dieser Schritte ist feindlich gegenüber einem fragilen Wasserzeichen, und die Systeme, die bei der Generierung Provenienz anbringen, können nicht kontrollieren, was danach passiert.
Das ist die Spannung, die das Audit offenlegt. Die Unternehmen, die synthetische Medien generieren, haben die Arbeit, ihre Ausgabe zu signieren, weitgehend erledigt. Die Plattformen, die sie verbreiten, haben die Arbeit, die Signatur zu bewahren, nicht erledigt, und in vielen Fällen entfernt ihre normale Verarbeitung sie, bevor irgendjemand den Beitrag sieht.
Das Ergebnis ist ein Kennzeichnungsregime, das funktioniert, wenn der Uploader kooperiert, und versagt, wenn nicht. Ein Nutzer, der seine KI-Inhalte gekennzeichnet haben möchte, bekommt das normalerweise. Ein Nutzer, der sie ungekennzeichnet haben möchte, kann die Datei neu kodieren, und die eigenen Pipelines der Plattform helfen oft dabei.
Was ein Wasserzeichen kann und was nicht
Google DeepMinds SynthID ist der am weitesten verbreitete Versuch, das Anheftungsproblem zu lösen, und ein Podcast, den das Labor am 1. Oktober veröffentlichte, legte die Designziele mit ungewöhnlicher Klarheit dar. Moderiert von Hannah Fry und mit Pushmeet Kohli, DeepMinds Vizepräsident für Wissenschaft und einem der Architekten von SynthID, sowie dem Biosecurity-Forscher Jeremy Radcliffe, beschreibt die Episode, was ein Wasserzeichen nützlich macht: Es sollte für Menschen nicht wahrnehmbar sein, selbst nach Bearbeitungen und Transformationen schwer zu entfernen und im großen Maßstab einfach zu integrieren und zu erkennen.
SynthIDs Embedder und Detektor werden gemeinsam gegen einen Gegner trainiert, der Inhalte zuschneidet, dreht, verkleinert und Rauschen hinzufügt, sodass die Markierung genau dafür gebaut ist, die Verarbeitung zu überstehen, die schwächere Signale entfernt. Die Erkennung ist in die Gemini-App integriert. Partner, die ihre Schlüssel teilen, können über einen zentralen Dienst überprüft werden. Nachrichtenorganisationen haben SynthID genutzt, um online kursierende Bilder zu verifizieren.
Das ist eine starke technische Position gegen versehentliche Entfernung. Es ist keine starke Position gegen absichtliche Entfernung, und der Podcast ist ehrlich über diese Grenze. Marker und Metadaten können entfernt oder verändert werden. Textbasierte Marker können durch Umschreiben verschleiert werden. Ein Wasserzeichen erhöht die Kosten der Löschung. Es macht die Löschung nicht unmöglich.
Von Bildern zu Proteinen
Die zweite Hälfte der Episode bewegt sich an einen seltsameren Ort. Radcliffe beschreibt SynthID Bio, einen Machbarkeitsnachweis, der dieselben Ideen auf KI-designte biologische Sequenzen anwendet, sodass eine von einem Modell erzeugte Sequenz von einer in der Natur gefundenen unterschieden werden kann.
Der Zweck ist Rückverfolgbarkeit vor der Synthese. Wenn ein Design von einem KI-System stammt, bedeutet seine Markierung, dass der Ursprung festgestellt werden kann, bevor etwas Physisches gebaut wird, was für die Biosecurity in einer Weise wichtig ist, wie es ein wasserzeichnetes Foto nicht ist. Dasselbe Prinzip, das eine Nachrichtenredaktion schützt, die ein kursierendes Bild prüft, wird auf ein Labor ausgeweitet, das entscheidet, ob eine Sequenz existieren sollte.
Die Analogie ist nicht perfekt. Protein- und DNA-Sequenzen haben funktionale Einschränkungen, die Bilder nicht haben, und der Machbarkeitsnachweis steht noch am Anfang. Aber er zeigt, wie weit die Provenienzidee reisen kann, sobald man akzeptiert, dass die Frage nicht lautet „Ist das echt?“, sondern „Wer hat das wann signiert?“
Die regulatorische Uhr und die Vertrauenslücke
Die Regeln haben schneller aufgeholt als die Werkzeuge. Die Transparenzpflichten des EU AI Act gelten seit dem 2. August 2026 und verlangen maschinenlesbare Kennzeichnungen für bestimmte KI-generierte oder manipulierte Inhalte sowie für das Publikum sichtbare Hinweise für Deepfakes und einige Materialien im öffentlichen Interesse. Die Strafen nach Artikel 50 können bis zu 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes betragen, je nachdem, welcher Betrag höher ist. Anthropic hat die Wasserzeichnung für von Claude erzeugte Inhalte angekündigt und sich damit einer Liste von Laboren angeschlossen, die ihre Ausgabe nun kennzeichnen.
Auch die Erwartungen der Verbraucher haben sich verändert. In einer Capgemini-Umfrage aus dem Jahr 2026 unter 12.000 Verbrauchern gaben 67 Prozent an, dass sie erwarten, dass Unternehmen klar angeben, wenn eine ihnen gezeigte Werbung KI-generiert war. Die Nachfrage nach Kennzeichnung kommt nicht nur von Regulierungsbehörden.
Was das Audit nahelegt, ist, dass Label und Vertrauen auseinanderdriften. Plattformen können auf ein automatisches Kennzeichnungssystem und auf die Einhaltung von Richtlinien verweisen. Ein Betrachter, der einen ungekennzeichneten Deepfake mit 160.000 Aufrufen sieht, kann nicht wissen, ob das Fehlen eines Labels bedeutet, dass der Inhalt authentisch ist oder dass das Label versagt hat. Das Fehlen von Beweisen wird als Beweis für Authentizität gelesen, was das Gegenteil dessen ist, was ein Kennzeichnungsregime hervorbringen soll.
Die Alltagsversion des Problems
Die Audit-Zahlen beschreiben Kontexte mit systemischem Risiko, aber dieselbe Maschinerie regiert gewöhnliche Inhalte. Ein KI-generiertes Bild eines Produkts, einer Person oder eines Ortes, das ohne Markierung kursiert, wird von fast allen, die es sehen, für ein Foto gehalten, und die Korrektur, falls sie jemals kommt, erreicht die Menschen lange, nachdem sich das Element verbreitet hat.
Eine separate Episode machte den Punkt deutlicher. Ein KI-generiertes Bild eines nicht existierenden Schuhs, das einem Designer zugeschrieben wurde, verbreitete sich durch ungarische Medien und soziale Netzwerke und wurde in Expertenkommentaren zitiert, bevor irgendjemand feststellte, dass der Artikel nicht existierte. Niemand wusch ein Staatsgeheimnis. Sie gaben ein Bild weiter, das plausibel aussah, und der Verifizierungsschritt fand nie statt, weil er schwieriger war als das Teilen.
Das ist das praktische Problem, das Wasserzeichnung adressieren soll, und es ist ein Problem der Standardeinstellungen und nicht der entschlossenen Gegner. Die meisten Menschen werden eine Markierung nicht entfernen. Sie werden einfach ihr Fehlen als bedeutsam behandeln, ob sie es beabsichtigt haben oder nicht.
Was die Lücke tatsächlich schließen würde
Zwei Änderungen würden die Zahlen stärker bewegen als jede Verbesserung der Wasserzeichnung. Die erste ist Bewahrung: Plattformen müssten die Provenienz durch ihre eigene Verarbeitung tragen, anstatt sie zu entfernen, was eine Infrastrukturverpflichtung ist, kein Modellproblem. Die zweite ist ein öffentliches Signal für fehlende Labels, sodass ein ungekennzeichnetes Element als unverifiziert statt als verifiziert behandelt wird.
C2PA Content Credentials, der Provenienzstandard, der von einer Mitgliedschaft getragen wird, die Adobe, Amazon, die BBC, Google, Meta, Microsoft, OpenAI und Sony umfasst, ist das wahrscheinlichste Vehikel für das Erste. Es hängt ein kryptografisch signiertes Manifest bei der Aufnahme oder beim Export an und ermöglicht es jedem, es mit offenen Werkzeugen zu verifizieren. Es kann Fälschungen nicht erkennen, die vor der Signierung erstellt wurden, und es klassifiziert nichts als echt oder gefälscht. Was es tut, ist eine Herkunftskette zu schaffen, und genau die geht auf dem Weg zu einem Feed verloren.
Bis diese Kette den Upload übersteht, ist die ehrliche Zusammenfassung der KI-Kennzeichnung im Jahr 2026 unbequem. Die Systeme funktionieren. Die Abdeckung nicht. Und die Lücke wird von dem gefüllt, was das Publikum annimmt.
Verwandte Artikel
Salesforce zahlt 2 Milliarden Dollar für ein Unternehmen, das Ihre Kunden für Sie interviewt
Interviews sind Belege. Digitale Zwillinge sind eine Vorhersage. Die Grenze zwischen ihnen ist der Test.
AMD kauft World Labs von Fei-Fei Li für 8,2 Milliarden US-Dollar, um Physical AI zu besitzen
AMD kauft ein Forschungslabor – und zahlt dafür den Preis eines Chipunternehmens.
Google brachte eine TPU in den Orbit und begann, die Kosten von Weltraum-Rechenzentren zu beziffern
Ein einziger funktionierender Chip beweist, dass die Reise überlebbar ist. Über den Profit sagt er wenig.
Jemand hat 13.000 Arten katalogisiert, wie KI-Texte sich verraten
Die Verräter verschwanden nicht. Sie sind an einen Ort gezogen, der schwerer zu sehen ist.