واترمارک متنهای هوش مصنوعی همیشه پاکشدنیه
خلاصهٔ کاملتر
قانون AI Act اتحادیه اروپا از آگوست ۲۰۲۶ اجرایی میشه (سیستمهای موجود تا دسامبر فرصت دارن) و ماده ۵۰ ـش میخواد خروجی سیستمهای AI «قابل تشخیص بهعنوان تولیدشده توسط ماشین» باشه. تو این مقاله اومده که این عملاً یعنی هر ارائهدهندهای که بخواد تو اروپا کار کنه باید روی متن خروجیش یه امضای پنهان بذاره. مشکل اینجاست که واترمارککردن متن، برخلاف تصویر، ذاتاً سخته.
تصویر پر از نویزیه که چشم نمیبینه، ولی متن یه رسانه فشردهست: تقریباً هیچ تغییری تو جمله نیست که خواننده متوجهش نشه. نویسنده این رو یه مسئله steganography متنی میدونه — یعنی جاسازی یه کد مخفی تو محتوا — که سختتر هم شده چون هر دستکاری کیفیت خروجی رو پایین میاره. گزینه «مدل رو دوباره اجرا کن و ببین توکنها میخونن یا نه» هم بهنظرش جواب نمیده: هم مثبت کاذب زیاد داره هم هزینهش سرسامآوره.
تنها ارائهدهندهای که رسماً میگه متن رو واترمارک میکنه گوگله، با SynthID. مدل تو هر قدم برای کل واژگانش احتمال میده و ابزارها نیمهتصادفی از بین گزینههای محتمل انتخاب میکنن؛ SynthID همین انتخاب رو جهتدار میکنه: به هر توکن بر اساس توکنهای قبلیش یه امتیاز میده و مثلاً از بین پنج گزینه برتر اونی که امتیازش بالاتره برداشته میشه. بعد کافیه امتیاز کل یه متن حساب بشه؛ اگه مشکوک بالا بود، احتمالاً ماشین نوشتتش.
نویسنده حدس میزنه OpenAI و Anthropic گاهی سراغ ترفند یونیکد میرن: جایگزینی فاصله معمولی (U+0020) با همریختهایی مثل U+2004 یا U+3000. اینها homoglyph ـن — کاراکترهایی که شبیه هم دیده میشن ولی کد متفاوتی دارن — و یه الگوی منظم ازشون یه واترمارک ارزون میسازه که حتی سمت کلاینت هم قابل اعمال ـه. به گفتهی نویسنده Claude Code قبلاً برای برچسبزدن به درخواستهای مشکوک همین کار رو میکرد، هرچند بعداً کنارش گذاشت.
جمعبندی مقاله اینه که این واترمارکها راحت پاک میشن: همریختهای یونیکد رو فقط باید با کاراکتر اصلی عوض کنی، و SynthID با یه بازنویسی توسط یه مدل کوچیکِ بدون واترمارک از بین میره، چون به انتخاب واژهها گره خورده. الزام «تعاملپذیری» هم ارائهدهندهها رو به انتشار روششون مجبور میکنه که با امنیت مبتنی بر مبهمسازی جور در نمیاد. C2PA هم جایگزین نیست، چون فقط به فایلها میچسبه نه متن سادهٔ چت.
نکات کلیدی:
- ماده ۵۰ قانون AI Act از آگوست ۲۰۲۶ اجرایی میشه؛ سیستمهای موجود تا دسامبر مهلت دارن
- SynthID گوگل تنها روش واترمارک متنیه که رسماً اعلام شده و روی سمپلینگ توکن سوار میشه
- تو دمای صفر که همیشه محتملترین توکن انتخاب میشه، جا برای اثر انگشت SynthID نمیمونه
- واترمارک یونیکد با جایگزینی همریختها و SynthID با یه paraphrase ساده پاک میشه
- C2PA فقط برای فایلهای دارای متادیتا کار میکنه، پس خروجی متنی چتباتها رو پوشش نمیده




