← 返回博客
Ai预计阅读 13 分钟

C2PA 与 SynthID:欧盟《人工智能法案》之后,媒体来源溯源成为一项工程任务

发布于 2026年10月7日
C2PA 与 SynthID:欧盟《人工智能法案》之后,媒体来源溯源成为一项工程任务

AI 生成的文本、图像、音频和视频越来越难以与人类创作的内容区分开来。这使来源溯源从研究课题变成了流水线要求,而合规截止日期也已开始产生约束力。

欧盟《人工智能法案》第 50 条规定的透明度义务自 2026 年 8 月 2 日起适用,标注方面的宽限期持续至 2026 年 12 月 2 日。印度于 2026 年 2 月修订了其《信息技术规则》,将合成生成的信息纳入监管范围。为生成媒体添加标注,如今已是团队必须落地的实现工作,而不只是讨论的话题。

三种工具,回答三个不同的问题

大多数团队犯的错误,是把来源溯源、水印和检测视为可以互换的手段。它们并非如此,而且各自会以不同的方式失效。

就 C2PA 而言,来源溯源是附加在文件上或被文件引用的、经过加密签名的元数据。它回答一个具体问题:是谁用何种工具签署了它,以及此后它是否被改动过。它的主要弱点在于容易被剥离。一次截图、一次重新编码,或者一个会丢弃元数据的平台,都会使清单(manifest)消失。

隐形水印是嵌入内容本身的信号,无论是嵌入像素、音频采样,还是 token 选择之中。它回答的是:这是否由应用了该水印的系统生成。它的弱点是,大幅编辑、改写或对抗性攻击都可能削弱甚至移除该信号,而且通常只有厂商自己的检测器才能检测出来。

检测分类器是一个经过训练的模型,用于猜测内容是否为合成内容。它回答的是:这看起来像 AI 生成的吗。它具有概率性,会随着生成器的进步而漂移,并且会对真实内容产生误报。

关键区别在于:来源溯源和水印是在创作时由配合的一方施加的。检测则是在事后对来自任何人的内容进行,包括来自对手的内容,这使其成为最弱的证据形式,尽管对于从未被标记的内容来说,它是唯一的选择。

为什么仅靠检测还不够

检测是一场军备竞赛。分类器学习已知生成器的痕迹特征,而新模型加上简单的后处理就会改变这些痕迹。误报会伤害真实的人,因为经过编辑的真实照片、压缩过的视频以及非母语写作都会被标记出来。当这变成公平性问题时,一张真实的客户自拍也可能被拒绝。

而且,一个干净的评分什么也证明不了。内容可能来自该模型从未见过的生成器。实用的指导原则是:把检测仅仅视为一种风险信号,对于有重大后果的决策,应辅以人工审核。

C2PA 实际上是如何运作的

内容来源与真实性联盟(Coalition for Content Provenance and Authenticity)发布了一项开放技术标准,用于记录数字内容的来源和编辑历史。其指导委员会成员包括 Adobe、Google、Microsoft、Meta、OpenAI、Amazon、Sony 和 BBC 等。该规范目前处于 2.x 系列,并会定期修订,因此设计时应核对当前版本,而不是固定在某一个发布版本上。

核心单元是 C2PA 清单(manifest),这是一种经过加密签名的数据结构,用于描述某个资产的来源。一个清单存储库可以容纳多个清单,资产生命周期中的每一步对应一个。断言(assertions)是关于该资产的一条条独立陈述,其中标准断言涵盖“创建”或“编辑”等操作(包括由 AI 系统执行的操作),以及素材成分(ingredients)和缩略图。

到 2026 年年中,OpenAI 已为其图像模型生成的每一张图像附加 C2PA 清单,Google 也为其图像和视频生成输出同时附加 C2PA 清单和 SynthID 水印。Adobe 的 Firefly 自 2024 年起便已如此。佳能、索尼、尼康和徕卡的相机固件现在会在拍摄时写入 Content Credentials,这意味着让新闻编辑室能够验证照片的那套底层机制,同样也能让招聘经理验证一张头像照片。

深色表面上的一支半透明、带蜡封的空白玻璃小瓶,蜡封映出一抹暖色高光

SynthID 有何不同做法

Google DeepMind 的 SynthID 是一系列水印技术,它会针对每种内容类型调整信号,而不是对一切都使用同一种技术。图像会在整幅画面中分散嵌入信号,从而在保持正常视觉质量的同时,使某些常见变换无法将其抹除。视频将水印信息分布到各帧之中,帮助验证者审视整段视频,而非孤立的一个区域。音频将信号置于声音内部,人耳听不见但机器可检测。文本则由模型微妙地调整 token 概率,验证者需要检查足够多的文本来确认其是否符合预期的统计模式。

文本水印是最脆弱的情况。较短的回复可能不包含足够的证据。大幅改写、翻译,或混合来自多个模型的输出,都可能削弱这一模式。因此,阴性结果应报告为“未检测到受支持的水印”,而不是“由人类撰写”。

这对发布生成媒体的团队意味着什么

由这些工具差异可以得出三条实践做法。

在创作时签名,并保留原始文件。C2PA 有时能在重新编码后留存,但元数据在下游往往会被丢弃。唯一可靠的来源记录,就是你保留的那份文件。

不要把水印缺失当作人类创作的证据。信号缺失可能意味着生成器没有应用水印、编辑过程移除了水印,或者检测器不可用。每一种都是不同的事实。

把技术问题与真实性问题区分开来。C2PA 加密有助于揭示未经授权的改动,但它本身并不能证明产品描绘是准确的,也不能证明清单中的每一条陈述都属实。来源溯源告诉你文件来自哪里,但它不会告诉你这份文件是否诚实。

市场已对这一切作出回应。2025 年,AI 水印与来源溯源方面的支出估值约为 4.8 亿美元,预计到 2034 年将保持 28% 以上的年增长率。这是企业级支出,而非消费者采用,它反映了一个简单的现实:随着生成媒体的成本下降,证明媒体来源的价值在上升。那些把来源溯源视为流水线基础设施、而非实验室里新鲜玩意儿的团队,将在标注规则产生约束力时做好准备。

合规的流水线是什么样子

抛开抽象概念,如今必须为生成媒体添加标注的团队需要一套具体的步骤顺序,而每一步都对应上文提到的某一种工具。

在创作阶段,流水线对输出进行签名。对于通过主流 API 生成的图像,这一过程会自动完成:OpenAI 为每张图像附加 C2PA 清单,Google 同时附加清单和 SynthID 水印,Adobe 也通过 Firefly 采取同样做法。而使用小型提供商的团队,可能不得不自行添加清单。

在编辑过程中,流水线要保全这条链。每一个接触该资产的工具都应追加断言,而不是替换清单,这样历史记录才能留存。大多数流水线正是在这里出现泄漏,因为一个重新编码文件的工具可能会丢弃它不理解的元数据。

在分发阶段,流水线要保留原始文件。平台通常会剥离元数据、重新压缩上传内容并生成预览。离开生产系统的、已签名的文件是唯一可靠的记录,应当独立于图像被发布到何处而予以留存。

在人工层面,流水线要添加标签。可见标签是最简单的披露形式,也是监管机构对某些用途所期望的方式。但它也最容易被裁剪掉,这正是它要与机器可读信号并存、而非取代它们的原因。

监管机构划出的区分

欧盟《人工智能法案》第 50 条以及印度修订后的《信息技术规则》,都划出了一条在工程讨论中很容易被模糊的界线。

该义务关乎透明度,而非准确性。一张被标记的图像,是证明其由某个已识别的过程生成或编辑,标记所能断言的全部就止于此。这一区分之所以重要,是因为它决定了清单的用途。它记录来源,即谁以何种方式制作了该文件;它不为内容背书,即不担保文件所描绘的内容是否真实。

把这一区分搞错,会导致可预见的失败。团队会把有效的 Content Credential 当作图像值得信赖的证据,而该凭证只能确认图像来自它声称的来源系统。一张经过篡改但清单完好的照片,仍然是经过篡改的照片,而清单并不会检测出这种篡改。

给实干团队的要点

由此可得出三点,它们全都关乎纪律,而非技术。

把标注视为导出步骤的一部分,而不是事后的附加项。来源溯源是在创作时施加的,对于已在流通中的资产,无法事后补加。

保留原始文件,因为别人看到的副本通常已被剥离。只有当团队能够拿出携带清单的那份文件时,清单才有用。

并且,在团队谈论输出结果的方式上,要把来源溯源问题与检测问题分开。来源溯源告诉你文件来自哪里。检测告诉你模型对它从未见过的内容所作的猜测,这是更弱的主张。在内部和对客户都坦率地说明这一点,才能让合规项目对其能证明什么、不能证明什么保持诚实。

相关文章