跳到主要內容

OpenAI textGrain 文字水印:歐盟分階段推出,改寫後還能驗嗎?(2026)

最後更新: ·
OpenAI textGrain 文字水印:看得到訊號,看不到作者

2026 年 10 月 5 日,OpenAI 在官網發表〈Our approach to EU text provenance rules〉,公開 OpenAI textGrain 文字水印的推出安排。公告真正值得讀的,是它同時承諾「讓文字留下可機讀訊號」,又坦承改寫、短文與受限題材會讓訊號變弱。本文先還原公告與技術報告,再對照歐盟規範和既有研究,最後釐清這個結果能用來判斷什麼。

OpenAI 2026 年 10 月 5 日文字來源公告的標題與導言截圖
圖/OpenAI 原文頁面;點擊畫面可閱讀完整公告。

OpenAI textGrain 推出的是三件不同的事

把公告讀成「ChatGPT 的所有文字現在都能被驗出」會錯過時間與範圍。OpenAI 在 10 月 5 日列出的路線分成三條:

  1. API:全球 API 客戶可對部分支援模型選擇啟用文字水印;API 預設關閉。OpenAI 說明頁列出組織與專案設定路徑,實際可選模型以帳戶畫面為準。
  2. ChatGPT 與 Codex:原公告寫的是「接下來數週」為歐盟境內符合條件的文字輸出加入水印,並非宣布全球同步預設啟用。說明頁目前使用較完成式的語氣描述歐盟 ChatGPT 覆蓋,但未提供可供外部核對的完整模型、日期與覆蓋清單;因此本文不把整個區域視為已完成部署。
  3. 偵測器:申請在 10 月 5 日開放,初期存取限經核准的研究者與專業機構。影像與音訊的公開驗證工具另有範圍,不等於文字偵測器已向一般人開放。

這三條路線回答不同問題:誰能讓輸出帶訊號、哪些產品計畫加入訊號、誰能讀取訊號。把它們混成一項「全面上線」功能,會使可用性與可驗證性都被高估。

文字水印藏在選詞機率,不藏在字元裡

OpenAI textGrain 不是把不可見字元塞進文章。模型每選下一個 token,原本就有多個候選及其機率;技術報告描述的做法,是用祕密金鑰與前文形成可重建的隨機選擇,讓候選詞的抽樣和金鑰產生統計關聯。偵測時再拿文字與同一組設定、金鑰檢查這種關聯。它要讀的是一段文字累積的偏差,不是逐字搜尋隱藏標籤。

OpenAI textGrain 技術報告圖一:詞彙分組、金鑰選取與 token 抽樣流程
圖/OpenAI textGrain 技術報告圖一。金鑰和上下文影響分組選擇,再在選中的組內抽樣;圖中機率是示意值。

報告提出「熵預算」,用來限制為了留下水印而減少的平均抽樣多樣性。關鍵限定詞是平均:論文證明的是在特定假設下、對金鑰隨機性取平均後維持原始下一詞分布;它也明說這不保證每一把固定金鑰、每個提示或每次實際輸出都毫無差異。OpenAI 公告列出 Astra 多項有水印與無水印跑分,並稱未見有意義的整體差距;那是公司的測試結果,尚不能取代跨語言、任務與部署情境的獨立驗證。

公司自己的數字:長文較容易,改寫後急降

公告在目標誤報率 1% 的設定下,報告心理學類題目約 200 token 的水印段落檢出率約 80%,400 token 約 95%;數學類題目的檢出率低得多。另一組400 token 英文 ELI5 回答測試中,把 10% 的詞換成同義詞,檢出率由約 92% 降至 66%;換 25% 則降至 17%。這些是 OpenAI 自行報告、特定資料與處理方式下的結果,不是任意語言、長度或改寫方法的普遍準確率。

OpenAI 原文圖表:200 到 400 token 時,心理學與數學回答的水印檢出率
圖/OpenAI 原文內嵌圖表,AlphaLab 依頁面提供的 Vega-Lite 數據與規格離線渲染,調整字體與配色。目標誤報率 1%;不同字數門檻的合格樣本分母不同。
同義詞替換比例公告所報檢出率這組數字能說明什麼
原文未替換約 92%此組 400 token 英文樣本的起點
10%約 66%少量表層改寫已削弱訊號
25%約 17%訊號在此測試中大幅流失
OpenAI 原文圖表:未改寫、替換百分之十與百分之二十五詞語的水印檢出率比較
圖/OpenAI 原文內嵌圖表,AlphaLab 依頁面提供的 Vega-Lite 數據與規格離線渲染,調整字體與配色。英文 ELI5 回答,目標誤報率 1%;改寫條件的字數合格分母分別計算。

這張表不是「替換四分之一就一定逃過偵測」的操作公式。替換位置、題材、語言、篇幅、模型與偵測門檻都會影響結果。一篇 2023 年 NeurIPS 原始研究也觀察到改寫能規避多種既有文字偵測器;它支持「改寫是系統性難題」,不能充當對 textGrain 本身的獨立複測。

OpenAI textGrain 的檢出結果,究竟能證明什麼?

The absence of a detected watermark does not prove human authorship.

中文:沒有檢出水印,不能據此認定文字由人撰寫。

OpenAI,〈Our approach to EU text provenance rules〉

這句是原文最重要的邊界。未檢出可能來自沒有啟用水印的產品或模型、篇幅太短、文字被改寫或翻譯,也可能來自其他供應商。反過來,檢出的是與 OpenAI 水印相符的統計訊號,並不能量出人類寫了多少、誰擁有作品、內容是真是假,或是否違反某項規則。OpenAI 的說明頁也把這些推論明確排除。

OpenAI textGrain 技術報告圖二:由 token 分數累積統計量,再和無水印分布比較
圖/OpenAI textGrain 技術報告圖二。偵測器比較一段文字的累積統計量與無水印假設下的分布;它輸出的是證據強度,不是作者身分。

原文標出的「1% 誤報率」是測試時設定的假陽性目標,不是「看到陽性結果後只有 1% 機率判錯」。後者還取決於待測文字中真正帶水印的比例,以及樣本是否接近測試分布。當大量沒有水印的文字一起受檢,即使單篇誤報率不高,仍會產生實際被誤標的文字。因此學校、媒體或平台不能把單一檢出分數直接換成處置結論。AI 影片偵測器的誤報分析也說明了這類分數和處置決策之間的距離。

歐盟規範要求可標記,沒有承諾萬能偵測

歐盟執委會的透明度實務準則說明把責任分成兩層:生成式 AI 供應商要讓輸出以機器可讀方式標記並可偵測;部署者在深偽內容及特定公共利益文字發布上另有揭露義務與條件。第 50 條相關透明度義務自 2026 年 8 月 2 日適用,實務準則是自願採行的合規工具。技術標記與對讀者的揭露是兩個問題;OpenAI 也明說文字水印不能取代可能需要的可見標示。

OpenAI 選擇讓 API 自願開啟、在歐盟分階段處理 ChatGPT/Codex,並先把文字偵測器交給核准機構,能降低把早期技術誤當裁判的風險;同時也意味一般使用者難以自行驗證廠商的覆蓋與誤差。這是合規速度、公開可驗證性與錯判成本之間的取捨,不能僅由一張公司跑分表解決。

我的判讀:來源訊號有用,責任仍在人與流程

我同意:受控流程裡,水印比猜文風更有價值

若供應商確實在支援模型上啟用、文字保留足夠長度、偵測器持有相應金鑰與設定,水印能提供一條可檢查的來源線索。Google DeepMind 的 SynthID-Text 原始論文也顯示生成時標記能走進大型產品;但那是另一套技術,不能拿它的成績替 OpenAI textGrain 背書。

我存疑:漂亮的理想測試,不等於真實世界的判定權

同一篇公告已給出反例:文長縮短或同義詞替換,檢出率就明顯變化。技術報告本身分析的是明示假設下的生成和偵測程序,公告的精確度仍主要來自 OpenAI 自行測量。若要在教育、新聞或平台處置中使用,還需要獨立機構在不同語言、題材、混合人機寫作與真實編輯鏈上量測誤報、漏報及校準。公開 ICML 2024 原始研究還指出,要求水印抵抗任意意義保留改寫,在特定理論條件下有根本困難;這不是對 textGrain 的直接破解結果,但提醒我們不要把「可偵測」寫成「不可洗掉」。

下一個可核對的里程碑是公開證據

OpenAI 承諾未來開源 textGrain,並隨歐盟部署與研究者回饋調整。值得追蹤的不是「文字終於能抓到 AI」這句口號,而是可用模型與地區清單、各語言的真實檢出率、改寫後的表現、研究者能否複驗,以及申訴與人工覆核如何處理誤標。這些資料出來後,才能判斷水印在特定場景究竟是好用的線索,還是容易被過度解讀的分數。

現在讀到一份「水印檢測報告」時,先問三句

  1. 訊號覆蓋到哪裡?核對供應商、模型、生成日期、產品路徑、是否啟用及文字長度。
  2. 文字經過什麼處理?保留原稿、編輯紀錄與翻譯版本;把檢測對象和原始產出分開。
  3. 你要判斷的是什麼?來源、內容正確性、作者責任是三個問題。對第三個問題,仍要看採訪、草稿、授權和編輯決策等實際流程。

最穩妥的做法,是把 OpenAI textGrain 視為有條件的來源證據:能幫你提出更好的追問,卻不替你完成對一篇文章或一個人的判斷。

接著閱讀

左右滑動查看更多推薦

ALPHALAB 社群

有問題?來 Telegram 聊

和 Terry、編輯、其他網友一起討論這篇文章。提問、分享觀點,回覆更即時。

加入 Telegram 討論

📩 訂閱 AlphaLab 電子報

每週最多三封:一封 Weekly 週報與最多兩封關鍵 Alpha Signal。

我們不會 spam,隨時可退訂。已訂閱?管理主題偏好(會寄登入連結到你的信箱)