Claim of universal invisible Claude text watermark lacks primary confirmation
The supplied material conflates an alleged Claude Code request-marking experiment with claims that every Claude output now carries a text watermark; it does not establish the latter.
The report says Anthropic began embedding an invisible, machine-readable watermark in all Claude-generated text on August 2, alongside C2PA provenance metadata for files. However, the supplied support consists largely of social posts and secondary coverage, without a linked Anthropic announcement, help page, or technical specification.
A separate set of excerpts describes invisible Unicode markers in Claude Code request prompts, reportedly used to identify suspected unauthorized resale or model-distillation infrastructure. Request-side markers are technically and functionally distinct from a detectable watermark embedded in model output, so one claim cannot validate the other.
Accordingly, claims of worldwide coverage across every product, universal text marking, resilience after copying or editing, and third-party detection tools remain unverified. They should not be presented as established fact without primary Anthropic documentation.
Source evidence
Mediummedium.com · supportingThe result: Anthropic could read, from the server side, whether your Claude Code requests were being routed through flagged infrastructure — and you would have no idea this classification was happening, because nothing in your output would look different. The marker lived in invisible characters in a part of the prompt that doesn’t render visually. ## Why Anthropic Did This — And Why the Reason Doesn’t Fully Excuse It Anthropic’s explanation, delivered by engineer Thariq Shihipar within a day of the Reddit post, was that this was a March experiment aimed at detecting unauthorized API resellers and distillation attack pipelines. Anthropic’s Thariq Shihipar called it a March experiment against unauthorized resellers and distillation, and said the rollback was already planned. [...] ## What the Code Actually Did The mechanism worked in two stages, and both stages were designed to be invisible to the human eye. First, Claude Code checked your environment at runtime. Specifically, it lo
Anthropic偷偷在Claude Code中植入了隐形代码,只为识别中国用户_投资界news.pedaily.cn · supporting而且两处修改都是人类肉眼几乎不可见的,你在任何编辑器、任何终端里看这行字,它跟正常版本长得一模一样。 但是从机器解码角度来说,也就是在Unicode编码层面,它已经变了,完完全全变成了另一个字符。 第 一处修改是「Today's」里那个单引号。 正常情况下,这个单引号的Unicode编码是U+0027,就是我们一般按键盘敲出来的那个单引号。 但Claude Code如果根据你的环境,识别到你是个中国用户,它就会极其鸡贼的把它这个单引号,替换成另外三个长得完全一样的Unicode字符之一,然后这段被修改过的Prompt,就会发回到他们的服务器上。 第二处修改是日期里的分隔符。 正常的Prompt日期格式是2026-06-30,用连字符分隔。 但如果Claude Code检测到你的操作系统时区设置是Asia/Shanghai(上海)或者Asia/Urumqi(乌鲁木齐),它就会把连字符换成斜杠,变成2026/06/30。 这两个信号叠在一起,构成了一个2到3比特的分类标记。 Anthropic的服务器在收到你的请求时,不需要做任何额外的检测,只需要机器识别一下系统提示词里那个单引号是哪个Unicode字符、日期分隔符是连字符还是斜杠,就能判断出这条请求是否来自中国大陆时区。 这个东西在技术上有个名字,叫隐写术,steganography。 就是把信息藏在看起来完全正常的载体里。 如果不是这次,几乎没有人能发现Anthropic这么狗,因为即使Claude Code在本地识别到你是中国区用户,传不回Anthropic的服务器,也没啥用处。 但是如果直接大大咧咧把时区之类的封装一下传回去,那大家其实也不傻,都能看到传输的数据记录,是完全可以针对性的做清洗的。 但是没想到Anthropic这么玩,几乎真的发现不了。 我现在是真的有点佩服他们。 [...] 但是没想到Anthropic这么玩,几乎真的发现不了。 我现在是真的有点佩服他们。 为了防止中国用户用上他们高贵的Claude,都已经做到这个地步了。 社区在发现这件事后,直接就炸了,不仅中国开发者炸了,国外的开发者也炸了。 这篇帖子已经100万了。 最最最核心的点是,Claude Code,这不是一个普普通通的APP而已。 它拥有你电脑的文件系统权限,它能执行Shell命令,它能读
突發!Claude 模型將在所有生成的文字中嵌入不可見的水印threads.com · supporting# Home imax's profile picture imax I hope you find the MJ to your Peter <3 13.2K 52 1.3K 173 drpiez6's profile picture drpiez6 Dating Threads Pink USA 🇺🇸 688 32 6 14 anandyadav.40's profile picture anandyadav.40 What is 5+5×5=? 25 21% 50 60% 75 5% 100 14% 15,981 votes · Ends in 02:00:34 525 767 7 26 gentevendiendocosas's profile picture gentevendiendocosas DR HOSUÉ Log in or sign up for ThreadsSee what people are talking about and join the conversation. Log in with username instead
宝玉 on X: "Anthropic 宣布将给 Claude 的输出内容加上机器可读的标记,包括文本中嵌入的隐形水印,以及生成文件中附加的数字签名元数据。8 月 2 日起(也就是上周),所有新发布的 Claude 模型已经开始执行这套标记机制。 这是 Anthropic 为遵守欧盟 AI 法案第 50 https://t.co/SxqKsXDjBX" / Xx.com · supportingAnthropic 宣布将给 Claude 的输出内容加上机器可读的标记,包括文本中嵌入的隐形水印,以及生成文件中附加的数字签名元数据。8 月 2 日起(也就是上周),所有新发布的 Claude 模型已经开始执行这套标记机制。 这是 Anthropic 为遵守欧盟 AI 法案第 50 条签署的透明度行为准则。但执行范围不限于欧盟,全球所有使用 Claude 的地方都会生效。 具体来说有两层标记。 第一层是文本水印:Claude 生成文字时,会在文本中织入人眼不可见的水印,不影响阅读体验和内容质量。这个水印的特点是“跟着文字走”,你把 Claude 写的一段话复制粘贴到邮件、文档或博客里,水印依然在,一定程度的编辑修改后也可能保留。 第二层是文件元数据:Claude 生成 SVG、PNG、JPG 等文件时,会附加符合 C2PA 标准的签名元数据。C2PA 是 Adobe、微软、Google 等公司共同推动的内容溯源开放协议,OpenAI 和 Google 的图像生成工具已经在用。 覆盖面很广。API、Claude 官网、Claude Code、Claude Cowork、Claude Tag,所有产品线都适用。通过 AWS、Google Cloud 或 Microsoft Foundry 调用 Claude 时,文本水印同样生效,但文件元数据取决于各云平台的功能支持。 在此之前,Claude 一直没有公开部署过文本水印。OpenAI 此前开发过文本水印方案,但出于各种考虑一直没上线。Anthropic 这次直接在文本层面落地水印,算是 AI 大模型厂商中走得比较靠前的一步。 对于用 Claude 写东西的人来说,一个直接的影响是:你用 Claude 起草的邮件、报告、文章,里面都会携带可被机器检测的水印。Anthropic [...] Claude 起草的邮件、报告、文章,里面都会携带可被机器检测的水印。Anthropic 表示正在开发配套的检测工具,未来第三方也能检测。 不过限制也很实际。检测到水印只能说明内容“可能经过 Claude 处理”,不能确认 Claude 是原始作者,因为很多人用它润色、翻译、总结已有内容。反过来也一样,检测不到水印不代表内容不是 AI 写的,文本被大量改写后水印会消失,太短的文本信号不够可靠,文件经过格式转换或截图也会丢失元数据。 8
一个撇号,8 种身份:Claude Code 是怎么悄悄认出中国用户的zhuanlan.zhihu.com · supporting中转站改得了数据包的出口,改不了你系统的时区,也改不了你填进去的那个 `ANTHROPIC_BASE_URL`。 更关键的是:这个标记,是搭在你本来就要发的那条请求里走的。 它不需要单独发一条「举报」请求,不需要额外的接口,没有任何能被防火墙拦掉的东西。 你要拦它,就等于拦掉你自己跟 Claude 的对话。 Image 6 这就是隐写和普通检测的根本区别。 普通检测是「我知道你在查我,我能躲」。 隐写是「你根本不知道自己被标记了,躲都没处躲」。 ### 这套机制,到底图什么 说了这么多机制,回到一个最根本的问题:Anthropic 费这么大劲,到底图什么? 答案不复杂——防蒸馏。 什么是蒸馏?简单说,就是竞争对手拿 Claude 当老师,海量提问、收集回答,再拿这些数据训练自己的模型,低成本「抄」出近似的能力。 Claude 这种前沿模型,训练成本动辄上亿美金,谁都不想被白嫖。而国内一批 AI 公司,恰恰是最有动机、也有能力这么干的人。 所以那张 147 项的黑名单,第一项就是 `.cn` 域名——宁可错杀,不肯漏过。 这套水印,本质上就是一枚「取证印章」:一旦发现谁在批量蒸馏,能顺着标记,一路追到源头。 还有个进展:据 Tech Times 7 月 1 日报道,Anthropic 已经承诺会修复这个机制。 从被曝光,到表态整改,反应不算慢。 ### 写在最后 它针对中国用户做水印,这事是真的,没什么可洗的。 但比起这件事本身,我更担心的是另一个趋势: 这种「看不见的标记」,会不会成为以后所有 AI 工具的标配? 你想想,这套手法几乎零成本。 不增加请求,不增加流量,也不留下任何能被察觉的痕迹。 一个字符的差别,就把八种身份分得清清楚楚。 这么高性价比的标记手段,没有理由不会被别的厂商学去。 [...] 它选了一个最隐蔽的办法:直接改这行字本身。 把「你是谁」的信息,藏进这行每天都要发的、看起来毫无意义的日期里。 用专业点的说法,这叫水印。更准确点,叫隐写(steganography)。 翻译成人话:它没给你贴一张写着「中国用户」的大字报,而是在你每句话的句号里,偷偷换了一个你看不见的笔划。 ### 一个撇号,能藏两个比特 那它具体改了哪? 第一个位置,是 `Today's` 里的那个撇号。 就是那个 `
刚刚,Claude偷偷上线隐形水印,每个字都可全球追踪!_搜狐网m.sohu.com · supporting## 刚刚,Claude偷偷上线隐形水印,每个字都可全球追踪! 新智元 新智元 8 月 2 日起,Claude 生成的每一段文字都将携带隐形水印。 Anthropic 周一在帮助文档中公布了这项计划。 触发它的是欧盟 AI 法案 Article 50 的透明度要求——生成式 AI 提供商必须标记输出内容。 % Anthropic 签署了相关实践准则,但标记范围远超法规管辖:全球所有 Claude 产品的输出一律适用,不限欧盟用户。 两层标记:文本隐写加文件签章 Anthropic 为 AI 生成内容设计了两层标记。 第一层是文本水印。 Claude 在生成文本时,会在 Token 选择过程中引入一种不可见的统计偏置。 官方文档中的说法是:「你看不到它,它不会改变 Claude 回复的含义、质量或可读性。」 这种水印内嵌于文本本身,不依赖外部元数据。 帮助文档指出,水印「会随文本的复制粘贴一起传播,经过部分编辑后可能仍然存在」。 水印在模型层面生效,覆盖所有 Claude 产品的文本输出。 技术原理方面,一种通行的大模型水印思路是:模型在生成文本时,按照检测算法预设的模式略微偏向某些 Token,使输出的统计分布偏离自然概率。 Anthropic 没有公开自身方案的技术细节。 Anthropic 声称水印「不改变含义」,这在逻辑上排除了以词汇选择和位置作为溯源标识的路径——据报道,苹果曾用类似的词汇替换技术追踪内部泄密者。 水印很可能作用于比词汇层更底层的统计特征,但具体方案外界无从验证。 第二层是文件溯源元数据。 Claude 生成 .svg、.png、.jpg 等格式的文件时,会附上数字签名的溯源信息,遵循内容来源与真实性联盟(C2PA)的开放标准。 C2PA 签名能标记文件经过 Claude 处理,并检测文件是否遭篡改。 [...] C2PA 签名能标记文件经过 Claude 处理,并检测文件是否遭篡改。 两层标记的覆盖范围不同。 文本水印在模型层面生效,所有文本输出都带; C2PA 元数据只附加在 Claude 支持处理的文件类型上,部分云平台可能不支持签名元数据。 Anthropic 表示将向用户和第三方提供水印检测工具,但技术文档尚未发布。 覆盖五条产品线,全球生效 欧盟 AI 法案约束的是在欧盟市场