微软在画图/照片里为AI图片添加像素级盲水印 截图/裁剪也不能去除水印
据安全研究员 Xusheng Li 发布的逆向分析报告,微软会在画图和照片 / 相册应用里为 AI 生成的图片添加不可见的盲水印,盲水印使用的标识符来自微软服务器,并且这套机制与用户可以自己开启 / 关闭的 Microsoft Copilot 水印完全独立,所以用户无法彻底关闭盲水印。

在 AI PC 上本地生成图片依然需要连接微软服务器:
研究发现画图应用的创建功能虽然可以使用 AI PC 本地的 Stable Diffusion 模型生成图片,但整个过程并不是完全离线的。在开始生成前画图应用会将用户填写的提示词和所选风格发送到微软服务器进行审核,服务器随后会返回修改后的提示词、提示词生成 ID 和水印 ID,之后图片才会在电脑本地通过 NPU 单元生成。
图片生成完毕后画图应用会调用盲水印控件将服务器返回的 16 字节盲水印相关参数写入图片像素,盲水印本身是肉眼不可见的,但微软可以通过某些检测机制识别出来图片是否是由画图应用生成。

GUID 标识符直接写入图片像素:
逆向分析显示盲水印机制会将 16 字节 GUID 扩展为 144 位数据再通过对图片多个区块进行细微修改的方式嵌入,研究人员使用 512x512 像素的图片进行测试,在微软添加盲水印后有超过 19 万个像素发生细微变化。
更值得注意的是,在画图应用中如果盲水印机制写入失败则本次 AI 图片生成任务会被直接视为失败,而不是返回没有添加水印的图片,可见微软将这个流程视为 AI 生成中的必要环节,除非完成盲水印标记否则不会生成图片。
截图/裁剪等不影响微软识别:
除了修改像素外画图应用也会给图片添加行业通用的 C2PA 内容凭证,研究人员检查实际生成的 PNG 文件后发现,其中的 C2PA 清单不仅明确标注图片由 AI 生成,还记录 Microsoft InvisMark 盲水印信息。
其中保存的水印值与服务器此前返回并实际写入图片像素的盲水印 ID 完全相同,这意味着微软实际上使用两层来源证明:C2PA 元数据 + 隐藏在图片像素中的隐形水印。因此即便用户通过某些工具删除 C2PA 元数据微软也依然可以通过像素识别水印,例如简单的截图、裁剪等无法彻底破坏盲水印。
另外微软的照片 / 相册应用中的 AI 图片生成和风格转换功能也同样使用盲水印机制,有些区别的是:画图应用如果写入水印失败会直接终止图片生成,而相册应用会记录错误后继续返回生成结果。
