8月初,Anthropic 宣布所有 Claude 模型生成的内容将嵌入隐形水印,全球生效且不提供关闭选项。你用 Claude 写的每一段文字,都会被悄悄打上"AI 出生证明"。
文本层面通过 token 采样偏置植入统计性水印——即使复制粘贴或大幅改写后,水印仍可能残留;文件层面则给 PNG、JPG、SVG 等格式盖上 C2PA 数字签名元数据,相当于甩不掉的 AI 溯源标签。
就在网友们还在吐槽的时候,一位名叫 Guillaume Meyer 的开发者(AI 初创公司 Memo 创始人)在 GitHub 上推出了 watermarks-remover 开源项目,24 小时收获 2600 颗星,几天内突破 11000 星,目前已冲到 16.5k Star。

它到底是什么?
watermarks-remover 是一套"Agent Skill + 纯 Python 标准库 HTTP 服务"的组合工具,目标是清洗多厂商 AI 来源标记,覆盖:
- Claude 的统计性水印和 C2PA 签名
- Gemini / SynthID-Text 的文本水印
- OpenAI 的来源表面标记
- 开源 LLM 的 Kirchenbauer 式水印
核心脚本只依赖 Python 3.10+ 标准库,零第三方依赖,几乎零安装成本。
三层防御突破体系
第一层:Unicode 文本卫生层
AI 模型有时会在输出中嵌入不可见的 Unicode 字符作为标记,比如零宽空格(U+200B)、零宽非连接符、双向文本覆盖字符、标签字符、异体选择符等。这一层通过确定性 Python 脚本将这些"隐形墨水"彻底擦除,可验证、可测试。
第二层:统计性水印重写层
Claude 的水印藏在词语选择的概率分布中,不依赖任何可见字符。watermarks-remover 采用"重写攻击"策略:通过同义替换、句法重组、连接词变换、句子边界调整等手段,打乱原有的 token 分布模式。支持多种重写强度,针对代码还有专门模式——保留行为的前提下重命名变量、改写注释。提供多候选生成,通过 bigram Jaccard 距离自动选择词汇差异最大的版本。
第三层:文件元数据剥离层
针对 C2PA、EXIF、XMP、文档属性等文件级溯源标记,项目提供全面的容器清理能力:
- 图像:PNG、JPEG、WebP、BMP、GIF、TIFF、SVG — 清理 C2PA manifest、EXIF、XMP、ICC profile
- 文档:PDF、DOCX、ODT、EPUB、XLSX、PPTX — 清理文档属性、自定义 XML、嵌入式元数据
- 网页/文本:HTML、Markdown — 清理 Generator meta tags、frontmatter AI 标记
特别值得一提的是 PDF 处理:普通 exiftool 对 PDF 的清理是"增量式"的(原数据字节仍留在文件中),而 watermarks-remover 会调用 qpdf --linearize 进行"结构性重写",彻底丢弃残留数据。
支持格式
项目支持超过 20 种格式:TXT、MD、DOCX、ODT、EPUB、HTML、XLSX、PPTX、PNG、JPEG、WebP、AVIF、BMP、GIF、TIFF、SVG、PDF(深度结构性清理)、MP3、MP4。
快速上手
方式一:脚本直接使用
SCRIPTS=service/scripts
# 检查文件里藏了什么标记
python3 "$SCRIPTS/inspect_file.py" draft.md
# 清理文本层 + 文件元数据
python3 "$SCRIPTS/clean_file.py" draft.md -o draft.cleaned.md
# 清理图片
python3 "$SCRIPTS/clean_file.py" photo.png -o photo.cleaned.png
# 清理文档
python3 "$SCRIPTS/clean_file.py" notes.docx -o notes.cleaned.docx
方式二:HTTP 服务(推荐)
# 一键启动
make serve
# 默认地址:http://127.0.0.1:8765
# 清理文件
curl -s -X POST "$WM/clean" -H 'Content-Type: application/json' -d '{"file": "$(base64 -w0 notes.md)", "name": "notes.md"}'
API 接口支持:/health(健康检查)、/capabilities(查看能力)、/inspect(检查水印)、/clean(清理水印)。支持 API Key 保护。
方式三:Docker 部署
docker run --rm -p 127.0.0.1:8765:8765 --read-only --tmpfs /tmp watermarks-remover
# 或 docker compose up -d
写在最后
抛开星标泡沫,watermarks-remover 真正的意义不在"100% 去水印",而在于它把"内容溯源攻防"这条战线,从大厂实验室搬到了每个人的终端。
当 C2PA 与 SynthID 正被推成行业标配,开源社区同步长出了反向工具——这场围绕 AI 内容出身的拉锯,才刚刚开始。
这个项目体现了一种难得的克制感:一切皆可选,不强制任何组件;默认只清理可验证的内容;清洗报告精确到 Unicode 码点;对局限性坦诚相告,不做夸大宣传。
GitHub:https://github.com/guillaumemeyer/watermarks-remover