2026 年 10 月 5 日,OpenAI 在官網發表〈Our approach to EU text provenance rules〉,公開 OpenAI textGrain 文字水印的推出安排。公告真正值得讀的,是它同時承諾「讓文字留下可機讀訊號」,又坦承改寫、短文與受限題材會讓訊號變弱。本文先還原公告與技術報告,再對照歐盟規範和既有研究,最後釐清這個結果能用來判斷什麼。

OpenAI textGrain 推出的是三件不同的事
把公告讀成「ChatGPT 的所有文字現在都能被驗出」會錯過時間與範圍。OpenAI 在 10 月 5 日列出的路線分成三條:
- API:全球 API 客戶可對部分支援模型選擇啟用文字水印;API 預設關閉。OpenAI 說明頁列出組織與專案設定路徑,實際可選模型以帳戶畫面為準。
- ChatGPT 與 Codex:原公告寫的是「接下來數週」為歐盟境內符合條件的文字輸出加入水印,並非宣布全球同步預設啟用。說明頁目前使用較完成式的語氣描述歐盟 ChatGPT 覆蓋,但未提供可供外部核對的完整模型、日期與覆蓋清單;因此本文不把整個區域視為已完成部署。
- 偵測器:申請在 10 月 5 日開放,初期存取限經核准的研究者與專業機構。影像與音訊的公開驗證工具另有範圍,不等於文字偵測器已向一般人開放。
這三條路線回答不同問題:誰能讓輸出帶訊號、哪些產品計畫加入訊號、誰能讀取訊號。把它們混成一項「全面上線」功能,會使可用性與可驗證性都被高估。
文字水印藏在選詞機率,不藏在字元裡
OpenAI textGrain 不是把不可見字元塞進文章。模型每選下一個 token,原本就有多個候選及其機率;技術報告描述的做法,是用祕密金鑰與前文形成可重建的隨機選擇,讓候選詞的抽樣和金鑰產生統計關聯。偵測時再拿文字與同一組設定、金鑰檢查這種關聯。它要讀的是一段文字累積的偏差,不是逐字搜尋隱藏標籤。

報告提出「熵預算」,用來限制為了留下水印而減少的平均抽樣多樣性。關鍵限定詞是平均:論文證明的是在特定假設下、對金鑰隨機性取平均後維持原始下一詞分布;它也明說這不保證每一把固定金鑰、每個提示或每次實際輸出都毫無差異。OpenAI 公告列出 Astra 多項有水印與無水印跑分,並稱未見有意義的整體差距;那是公司的測試結果,尚不能取代跨語言、任務與部署情境的獨立驗證。
公司自己的數字:長文較容易,改寫後急降
公告在目標誤報率 1% 的設定下,報告心理學類題目約 200 token 的水印段落檢出率約 80%,400 token 約 95%;數學類題目的檢出率低得多。另一組400 token 英文 ELI5 回答測試中,把 10% 的詞換成同義詞,檢出率由約 92% 降至 66%;換 25% 則降至 17%。這些是 OpenAI 自行報告、特定資料與處理方式下的結果,不是任意語言、長度或改寫方法的普遍準確率。

| 同義詞替換比例 | 公告所報檢出率 | 這組數字能說明什麼 |
|---|---|---|
| 原文未替換 | 約 92% | 此組 400 token 英文樣本的起點 |
| 10% | 約 66% | 少量表層改寫已削弱訊號 |
| 25% | 約 17% | 訊號在此測試中大幅流失 |

這張表不是「替換四分之一就一定逃過偵測」的操作公式。替換位置、題材、語言、篇幅、模型與偵測門檻都會影響結果。一篇 2023 年 NeurIPS 原始研究也觀察到改寫能規避多種既有文字偵測器;它支持「改寫是系統性難題」,不能充當對 textGrain 本身的獨立複測。
OpenAI textGrain 的檢出結果,究竟能證明什麼?
The absence of a detected watermark does not prove human authorship.
中文:沒有檢出水印,不能據此認定文字由人撰寫。
OpenAI,〈Our approach to EU text provenance rules〉
這句是原文最重要的邊界。未檢出可能來自沒有啟用水印的產品或模型、篇幅太短、文字被改寫或翻譯,也可能來自其他供應商。反過來,檢出的是與 OpenAI 水印相符的統計訊號,並不能量出人類寫了多少、誰擁有作品、內容是真是假,或是否違反某項規則。OpenAI 的說明頁也把這些推論明確排除。

原文標出的「1% 誤報率」是測試時設定的假陽性目標,不是「看到陽性結果後只有 1% 機率判錯」。後者還取決於待測文字中真正帶水印的比例,以及樣本是否接近測試分布。當大量沒有水印的文字一起受檢,即使單篇誤報率不高,仍會產生實際被誤標的文字。因此學校、媒體或平台不能把單一檢出分數直接換成處置結論。AI 影片偵測器的誤報分析也說明了這類分數和處置決策之間的距離。
歐盟規範要求可標記,沒有承諾萬能偵測
歐盟執委會的透明度實務準則說明把責任分成兩層:生成式 AI 供應商要讓輸出以機器可讀方式標記並可偵測;部署者在深偽內容及特定公共利益文字發布上另有揭露義務與條件。第 50 條相關透明度義務自 2026 年 8 月 2 日適用,實務準則是自願採行的合規工具。技術標記與對讀者的揭露是兩個問題;OpenAI 也明說文字水印不能取代可能需要的可見標示。
OpenAI 選擇讓 API 自願開啟、在歐盟分階段處理 ChatGPT/Codex,並先把文字偵測器交給核准機構,能降低把早期技術誤當裁判的風險;同時也意味一般使用者難以自行驗證廠商的覆蓋與誤差。這是合規速度、公開可驗證性與錯判成本之間的取捨,不能僅由一張公司跑分表解決。
我的判讀:來源訊號有用,責任仍在人與流程
我同意:受控流程裡,水印比猜文風更有價值
若供應商確實在支援模型上啟用、文字保留足夠長度、偵測器持有相應金鑰與設定,水印能提供一條可檢查的來源線索。Google DeepMind 的 SynthID-Text 原始論文也顯示生成時標記能走進大型產品;但那是另一套技術,不能拿它的成績替 OpenAI textGrain 背書。
我存疑:漂亮的理想測試,不等於真實世界的判定權
同一篇公告已給出反例:文長縮短或同義詞替換,檢出率就明顯變化。技術報告本身分析的是明示假設下的生成和偵測程序,公告的精確度仍主要來自 OpenAI 自行測量。若要在教育、新聞或平台處置中使用,還需要獨立機構在不同語言、題材、混合人機寫作與真實編輯鏈上量測誤報、漏報及校準。公開 ICML 2024 原始研究還指出,要求水印抵抗任意意義保留改寫,在特定理論條件下有根本困難;這不是對 textGrain 的直接破解結果,但提醒我們不要把「可偵測」寫成「不可洗掉」。
下一個可核對的里程碑是公開證據
OpenAI 承諾未來開源 textGrain,並隨歐盟部署與研究者回饋調整。值得追蹤的不是「文字終於能抓到 AI」這句口號,而是可用模型與地區清單、各語言的真實檢出率、改寫後的表現、研究者能否複驗,以及申訴與人工覆核如何處理誤標。這些資料出來後,才能判斷水印在特定場景究竟是好用的線索,還是容易被過度解讀的分數。
現在讀到一份「水印檢測報告」時,先問三句
- 訊號覆蓋到哪裡?核對供應商、模型、生成日期、產品路徑、是否啟用及文字長度。
- 文字經過什麼處理?保留原稿、編輯紀錄與翻譯版本;把檢測對象和原始產出分開。
- 你要判斷的是什麼?來源、內容正確性、作者責任是三個問題。對第三個問題,仍要看採訪、草稿、授權和編輯決策等實際流程。
最穩妥的做法,是把 OpenAI textGrain 視為有條件的來源證據:能幫你提出更好的追問,卻不替你完成對一篇文章或一個人的判斷。
接著閱讀
左右滑動查看更多推薦






