- BrainTools - https://www.braintools.ru -
Вы генерируете картинку в нейросети, скачиваете PNG и открываете его.
Никакого логотипа. Никакой надписи «создано ИИ». Никакой полупрозрачной плашки в углу.
Обычное изображение.
Но это ещё не значит, что внутри него ничего нет.
Современные генераторы всё чаще добавляют в AI-изображения информацию о происхождении, которую человек глазами не увидит. Где-то это метаданные. Где-то криптографически подписанные Content Credentials. А где-то настоящий невидимый водяной знак, встроенный непосредственно в изображение.
Например, Google использует SynthID, а OpenAI сейчас добавляет к поддерживаемым изображениям сразу два сигнала происхождения: C2PA и SynthID.
Мне стало интересно, насколько эта маркировка действительно живучая.
Можно ли определить, что изображение создано ИИ? Что именно нейросеть оставляет внутри файла? Исчезает ли маркировка после редактирования? И можно ли удалить невидимый водяной знак с AI-изображения обычным сервисом?
Я попробовал несколько вариантов. Один действительно сработал.
Но когда начал разбираться, понял, что вопрос «как удалить watermark с картинки» устроен гораздо сложнее, чем кажется.
Здесь важно сразу убрать популярное заблуждение.
Не существует одной универсальной технологии, которой все нейросети маркируют все изображения.
Разные компании используют разные способы. Более того, наличие маркировки может зависеть от конкретной модели, продукта, формата файла, способа экспорта и даже от того, когда изображение было создано. OpenAI отдельно оговаривает это для собственных provenance-сигналов.
Поэтому фраза «любую AI-картинку можно проверить на скрытый watermark» звучит красиво, но технически неверна.
На практике сейчас рядом существуют как минимум три разных вещи, которые постоянно путают между собой:
обычные метаданные, C2PA / Content Credentials и невидимые водяные знаки вроде SynthID.
И работают они совершенно по-разному.
У изображения может быть куча информации, которую мы не видим на самой картинке.
Формат файла, программа, через которую он прошёл, сведения о создании, параметры обработки и другие данные могут храниться отдельно от пикселей.
Самый знакомый пример — EXIF у фотографий.
С AI-изображениями идея примерно та же: к файлу можно добавить информацию о его происхождении.
Но у такого подхода есть очевидная проблема.
Метаданные довольно легко потерять.
Файл можно пересохранить. Пропустить через редактор. Конвертировать. Загрузить на платформу, которая при обработке удалит часть служебной информации.
Поэтому отсутствие метаданных ничего не доказывает.
Файл без них вполне может быть создан нейросетью.
И наоборот, наличие каких-то данных внутри JPEG само по себе ещё не превращает их в надёжное доказательство происхождения.
Здесь начинается C2PA.
Если встретите рядом с AI-изображениями аббревиатуру C2PA, речь идёт не о новой нейросети.
Это открытый технический стандарт для подтверждения происхождения цифрового контента.
В его основе находятся Content Credentials. Если сильно упростить, это что-то вроде проверяемого паспорта файла.
В нём может быть записано, откуда появился контент, каким инструментом он был создан и какие изменения с ним происходили. Эта информация криптографически связывается с файлом и подписывается, чтобы последующая проверка могла обнаружить вмешательство.
И тут есть важная деталь.
C2PA не равно «невидимый watermark в пикселях».
Сам стандарт гораздо шире. C2PA Manifest может быть встроен в файл, а существуют и механизмы внешнего восстановления provenance через так называемые soft bindings.
Для обычного пользователя главное другое: Content Credentials позволяют проверить историю происхождения контента, но эта система не является волшебной печатью «правда».
Сам C2PA отдельно подчёркивает, что наличие валидной подписи подтверждает целостность и происхождение заявленных данных, а не истинность того, что изображено на фотографии.
Грубо говоря, система может подтвердить:
«этот файл действительно пришёл отсюда и его provenance выглядит вот так».
Но она не способна сказать:
«всё изображённое на картинке произошло в реальной жизни».
Когда я впервые услышал про скрытую маркировку AI-изображений, я представлял примерно следующее: где-то внутри картинки есть очень бледная надпись, которую невозможно заметить глазами, но можно вытащить специальным фильтром.
На деле всё интереснее.
Google DeepMind описывает SynthID как технологию цифровых водяных знаков для AI-контента. Сигнал внедряется непосредственно в сгенерированное изображение и остаётся незаметным для человека, но может быть обнаружен специальным детектором.
То есть рядом с файлом не лежит секретная строчка:
THIS_IMAGE_WAS_GENERATED_BY_AI
И внутри не спрятан миниатюрный логотип Google.
Маркер становится частью самого медиаконтента.
Причём SynthID специально рассчитывают на то, чтобы он переживал обычные преобразования изображения: обрезку, фильтры и lossy compression.
Вот здесь появляется принципиальная разница.
Удалить metadata и удалить невидимый watermark не одно и то же.
Можно пересохранить файл и лишиться части служебной информации, но встроенный в само изображение сигнал при этом потенциально останется.
И эта технология уже давно не маленький эксперимент Google. В мае 2026 года компания сообщала, что SynthID использовался для маркировки более 100 млрд изображений и видео.
Вот этот момент меня удивил сильнее всего.
SynthID ассоциируется [1] в первую очередь с Google DeepMind, но в 2026 году OpenAI тоже начала использовать эту технологию в качестве одного из сигналов происхождения.
Для поддерживаемых изображений, созданных через ChatGPT, Codex и OpenAI API, сейчас используются и C2PA Content Credentials, и SynthID.
Логика [2] понятная.
C2PA может дать довольно богатый контекст о происхождении файла, но связанные с ним метаданные способны исчезнуть после обработки или конвертации.
SynthID несёт меньше информации, зато сам сигнал встроен в медиаконтент и потенциально способен пережить часть преобразований.
Поэтому два механизма дополняют друг друга. OpenAI прямо описывает этот подход как комбинацию более информативных metadata и более устойчивого встроенного watermark.
И именно здесь мой первоначальный план «сейчас быстренько удалю скрытый watermark» начал разваливаться.
Сначала надо было понять, что именно я вообще удаляю.
Ещё одна проблема: универсального детектора, который со стопроцентной точностью берёт любую картинку из интернета и сообщает название нейросети, пока нет.
У конкретных производителей появляются собственные инструменты.
Например, у OpenAI сейчас есть Verify. Туда можно загрузить изображение, после чего система проверяет наличие поддерживаемых provenance-сигналов OpenAI, в том числе C2PA и SynthID.
Но здесь есть ловушка.
Если сервис нашёл сигнал, это довольно сильное свидетельство происхождения файла.
Если не нашёл, вывод «значит, изображение сделал человек» делать нельзя.
OpenAI отдельно перечисляет причины, по которым проверка может ничего не обнаружить: изображение могло быть создано до внедрения соответствующих сигналов, через неподдерживаемую модель или способ экспорта, metadata могли исчезнуть, а watermark мог деградировать после сжатия, кропа, шума, редактирования или конвертации.
Поэтому вопрос «как понять, что изображение создано нейросетью» постепенно получает довольно странный ответ.
По внешнему виду это становится всё сложнее.
По provenance-сигналам надёжнее, но только если они вообще присутствуют и сохранились.
На этом месте теория закончилась.
Я взял собственное сгенерированное изображение и начал прогонять его через разные сервисы обработки.
Задача была простая: посмотреть, сможет ли инструмент изменить файл настолько, чтобы используемая мной проверка перестала находить исходный сигнал, но сама картинка при этом визуально осталась нормальной.
Пробовал несколько вариантов.
И лучше всего в моём конкретном тесте сработал DeWatermark.ai [3].
Сразу уточню: это не рекламная интеграция. Мне никто за упоминание сервиса не платил. Просто из того, что я попробовал, именно он дал нужный результат.
После обработки через DeWatermark изображение визуально почти не изменилось.

А вот повторная проверка уже дала другой результат.

И вот здесь очень хочется написать:
«Всё, SynthID удалён. Расходимся».
Но именно этого я писать не буду.
Я несколько раз прогнал изображение через DeWatermark.ai [3] и снова загрузил результат в OpenAI Verify. И тут эксперимент наконец стал интересным.
Content Credentials исчезли. SynthID нет.
Verify больше не обнаружил доверенный C2PA-манифест OpenAI, зато всё ещё уверенно нашёл встроенный SynthID и определил изображение как созданное инструментами OpenAI.
То есть обычная обработка файла действительно нарушила один слой provenance, но второй пережил её.
И вот здесь становится понятно, зачем вообще нужны две технологии. C2PA хранит более подробную информацию о происхождении файла, но эти данные сравнительно хрупкие. SynthID встроен непосредственно в медиаконтент и должен оставаться обнаруживаемым даже тогда, когда metadata уже потеряна.
В моём тесте именно это и произошло.
Сам DeWatermark позиционирует себя прежде всего как AI-инструмент для удаления обычных водяных знаков, текста и логотипов. По описанию сервиса, для этого используются inpainting и GAN: система находит область с watermark и восстанавливает изображение вокруг неё.
При этом сервис не заявляет, что является специализированным инструментом для гарантированного удаления SynthID.
Поэтому мой эксперимент показывает только конкретный результат:
до обработки используемая проверка находила сигнал, после обработки конкретного изображения через DeWatermark перестала его находить.
Почему именно?
Вариантов несколько. Могли исчезнуть Content Credentials. Мог достаточно сильно измениться встроенный сигнал. Детектор мог перестать уверенно его распознавать. Или сработало сразу несколько факторов.
Без более серьёзного исследования на большом наборе изображений заявлять «DeWatermark удаляет SynthID» было бы просто нечестно.
Зато эксперимент хорошо показывает другую вещь: понятие «невидимая маркировка AI-изображений» не означает, что перед нами абсолютно неуничтожимый идентификатор.
Даже OpenAI предупреждает, что watermark может деградировать после compression, cropping, noise, editing и format conversion.
Устойчивый не значит бессмертный.
Ещё пару лет назад это в основном обсуждалось в контексте дипфейков, дезинформации и попыток отличить синтетический контент от настоящего.
Теперь появился ещё один фактор: законодательство.
С 2 августа 2026 года применяется Article 50 европейского AI Act. Среди требований к провайдерам определённых AI-систем есть добавление машиночитаемой маркировки, позволяющей обнаруживать искусственно созданный или изменённый контент.
То есть вопрос уже не сводится к тому, захотел Google добавить SynthID или не захотел.
Для рынка появляется вполне конкретная причина развивать технологии маркировки AI-контента.
Причём направление, на мой взгляд, правильное.
Можно заставить каждый генератор лепить огромную надпись «AI GENERATED» в угол картинки. Пользователь первым делом её обрежет.
А можно сделать происхождение контента машиночитаемым и при этом никак не портить само изображение.
Поэтому я бы скорее ожидал, что невидимые водяные знаки в AI-изображениях, Content Credentials и другие provenance-технологии будут встречаться всё чаще.
Тут будет рекламная пауза. Нормальная, открытая.
Для генераций и сравнений разных моделей я использую SYNTX.AI [4], потому что это наш сервис.
Но именно для таких экспериментов у него есть довольно практичная польза.
Если хочется сравнить несколько генераторов, обычно начинается классика: отдельный сайт, отдельный аккаунт, отдельная подписка, свои кредиты, свои ограничения. Потом ещё надо вспомнить, где именно ты вчера делал ту самую картинку.
В SYNTX.AI [4] собрано 100+ AI-моделей в одном веб-приложении и Telegram-боте. Через один аккаунт можно работать с текстом, изображениями, видео и музыкой.
И для меня главный смысл здесь не в красивой цифре «100+».
Главный смысл в том, что не приходится покупать пять отдельных подписок, чтобы попробовать пять разных нейросетей.
Нужна конкретная модель для изображения? Открыли её и сгенерировали.
Хотите сравнить результат с другой? Переключились.
Нужно после картинки сделать видео? Не надо снова уходить на другой сайт и заводить ещё один аккаунт.
Особенно хорошо это чувствуется как раз в экспериментах вроде этого. Можно брать одну идею, прогонять её через разные модели и смотреть не только на визуальный результат, но и на то, что происходит с файлами после генерации.
Для читателей Хабра оставлю промокод CTRLAI на скидку 20% на подписку SYNTX.AI [4].
Если вы и так платите сразу за несколько AI-сервисов, я бы хотя бы сравнил, сколько из них реально можно заменить одной подпиской.
Реклама закончилась. Возвращаемся к нашим водяным знакам.
Когда речь идёт об обычных metadata, первая мысль очевидная:
«А если я просто сделаю скриншот?»
Для части служебных данных это действительно радикальный способ оборвать связь с исходным файлом.
Но именно поэтому индустрия и движется в сторону сигналов, встроенных непосредственно в медиаконтент.
SynthID специально проектируется так, чтобы переживать некоторые изменения изображения. Google среди примеров называет cropping, filters и lossy compression.
Это не означает, что watermark невозможно разрушить.
Означает другое: старое представление «маркировка лежит где-то в свойствах файла, сейчас я её удалю» постепенно перестаёт работать.
Provenance становится многослойным.
Есть данные о самом файле.
Есть криптографически проверяемая история его происхождения.
Есть сигнал внутри изображения.
Есть инструменты, которые пытаются этот сигнал обнаружить.
И всё это может вести себя по-разному после одной и той же обработки.
Если вы проверили изображение и детектор ничего не нашёл, это не доказательство того, что перед вами не AI.
И если вы удалили metadata, это не означает, что вы удалили невидимый watermark.
И даже если после обработки детектор перестал находить watermark, это ещё не доказывает, что сигнал физически исчез полностью.
Это три разных утверждения, которые в интернете постоянно превращают в одно.
На самом деле система работает скорее как несколько слоёв доказательств.
Нашёлся C2PA? Хороший сигнал.
Нашёлся SynthID? Ещё один хороший сигнал.
Ничего не нашлось? Просто информации недостаточно.
Поэтому я бы с большой осторожностью относился к сервисам с обещанием «определяем AI-картинки со 100% точностью» по одному загруженному JPEG.
Современная система происхождения контента устроена сложнее.
После всего этого мой ответ будет максимально скучным, зато честным:
иногда обработка действительно может привести к тому, что конкретный watermark больше не обнаруживается конкретным детектором. Но универсальной кнопки «стереть всю AI-маркировку» я не нашёл.
В моём случае лучший результат дал DeWatermark.ai [3].
У вас с другим изображением, другой моделью или другим типом provenance результат вполне может отличаться.
Именно поэтому я бы не называл ни DeWatermark, ни любой другой watermark remover гарантированным «удалителем SynthID».
Кстати, сервис сам отдельно предупреждает, что удалять watermark стоит только с изображений, которыми вы владеете или которые имеете право редактировать.
Это исследование тоже было сделано на собственных генерациях. Снимать copyright-watermark с чужих фотографий и потом выдавать их за свои работы совсем другая история.
Мне кажется, мы довольно быстро движемся к моменту, когда вопрос «это настоящее изображение или AI?» будет решаться не рассматриванием пальцев.
Генераторы уже научились делать нормальные руки.
Через какое-то время искать странные зубы, буквы и отражения станет примерно так же надёжно, как сегодня определять Photoshop по качеству JPEG.
Поэтому куда интереснее другая гонка.
Генераторы будут всё активнее добавлять машиночитаемую информацию о происхождении контента.
C2PA и Content Credentials будут пытаться сохранить историю файла.
SynthID и похожие технологии будут становиться устойчивее к обработке.
А редакторы, соцсети, конвертеры и обычные пользовательские действия будут постоянно проверять эту устойчивость на практике.
Причём с 2 августа 2026 года в ЕС это уже не только технологический эксперимент. Для части генеративных систем машиночитаемая маркировка стала частью требований AI Act.
Так что невидимые водяные знаки в изображениях, скорее всего, никуда не денутся.
Наоборот.
Мы просто постепенно переходим от интернета, где у картинки есть только содержимое, к интернету, где у неё появляется ещё и проверяемая история происхождения.
А увидеть её глазами по-прежнему нельзя.
Автор: syntxaiofficial
Источник [5]
Сайт-источник BrainTools: https://www.braintools.ru
Путь до страницы источника: https://www.braintools.ru/article/34619
URLs in this post:
[1] ассоциируется: http://www.braintools.ru/article/621
[2] Логика: http://www.braintools.ru/article/7640
[3] DeWatermark.ai: http://DeWatermark.ai
[4] SYNTX.AI: http://SYNTX.AI
[5] Источник: https://habr.com/ru/companies/syntx_ai/articles/1072138/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1072138
Нажмите здесь для печати.