
微软画图与照片应用被曝在本地生成AI图像中嵌入不可见GUID水印
逆向工程研究发现,微软的画图(Paint)和照片(Photos)应用在生成AI图像时,会通过远程服务器获取GUID并将其作为不可见水印嵌入像素中。即使是在Copilot+ PC上进行本地生成,提示词审核仍需远程完成,且该不可见水印不受可见水印设置的影响。此外,这些应用还强制使用C2PA元数据,并限制保存格式以确保追踪信息的完整性。
核心要点
- 隐形追踪机制:微软画图和照片应用在本地生成的AI图像中嵌入了由服务器颁发的GUID不可见水印。
- 远程审核依赖:尽管图像生成可在本地完成(如Copilot+ PC),但提示词审核(Moderation)仍必须通过远程服务器处理。
- 设置无法干预:该不可见水印与应用内的“可见水印”设置无关,用户无法通过该开关将其关闭。
- 强制溯源标准:微软通过C2PA元数据和限制文件格式(PNG, JPEG, GIF, .paint)来确保AI生成内容的溯源信息不被丢失。
- 本地模型曝光:逆向工程确认了Windows应用文件夹中存在本地运行的ONNX格式AI模型文件。
详细分析
逆向工程揭示水印嵌入流程
根据安全研究人员对微软画图(Microsoft Paint)应用的逆向分析,该应用在处理AI图像生成请求时,并非完全在本地闭环运行。当用户输入提示词后,应用会将提示词发送至微软的远程服务器进行合规性审核。服务器在确认内容安全后,会返回审核后的提示词以及一个唯一的全局统一标识符(GUID)。研究发现,这个GUID随后会被秘密地嵌入到本地生成的图像像素数据中,形成一种肉眼不可见的水印。这意味着,每一张由画图生成的AI图片都携带了特定的会话标记。
本地生成与远程控制的结合
在最新的Copilot+ PC上,微软宣传其具备强大的本地AI处理能力。确实,研究人员在C:\Program Files\WindowsApps目录下发现了如seg.onnxe和mager.onnxe等本地模型文件,这些文件经过简单的异或(XOR)处理即可还原为标准的ONNX模型。然而,即便图像生成过程是在本地硬件上完成的,微软依然保留了远程审核环节。这种架构确保了微软能够对AI生成的内容保持控制力,并通过GUID水印在必要时回溯生成来源,无论用户是否开启了界面上的“可见水印”选项。
C2PA元数据与格式限制
为了进一步强化溯源体系,微软在这些应用中强制执行了C2PA(内容来源和真实性联盟)标准。AI生成的图像会被添加C2PA元数据,记录其生成工具和过程。为了防止这些关键的溯源信息在保存过程中丢失,画图应用限制了AI生成内容的保存格式,仅允许用户将其导出为PNG、JPEG、GIF或微软专有的.paint格式。这种做法从文件底层和像素底层构建了双重的追踪机制。
行业影响
这一发现引发了业界对“本地AI”隐私边界的重新审视。虽然本地模型减少了对云端算力的依赖,但微软通过远程审核和不可见水印建立的追踪体系表明,消费级AI应用在可追溯性方面正变得越来越强制化。对于行业而言,这标志着C2PA等溯源标准正在从行业倡议转变为操作系统级别的硬性约束。对于用户而言,这提醒人们即使是标榜“本地处理”的AI功能,其生成物依然可能包含指向个人会话的隐形指纹。
常见问题
问题 1:这种不可见水印可以通过关闭应用里的“水印”设置来取消吗?
不可以。研究表明,应用设置中的“可见水印”开关仅控制图像角落是否有明显的标识,而嵌入像素的GUID不可见水印是系统强制执行的,不受该设置影响。
问题 2:如果我的电脑没有联网,还能生成AI图像吗?
根据新闻内容,提示词审核(Moderation)需要远程服务器参与并返回GUID。这意味着即使图像生成模型在本地,流程中仍需要网络连接来完成审核和获取水印标识。
问题 3:为什么微软要限制AI图像的保存格式?
微软限制保存为PNG、JPEG、GIF和.paint格式,是为了确保C2PA元数据能够被正确写入并保留。如果保存为不支持这些元数据标准的格式,溯源信息可能会丢失,这违背了微软对AI生成内容可追溯性的合规要求。


