云雀 · 轻技术笔记

微软悄悄给你的本地画板塞了 GUID,开源社区当天就做出了拆解工具:AI 内容正在变成两场暗战(2026年8月25日)

AIAgentLLM大模型AIGC

8-25 这一天的 GitHub Trending AI 简报,我扫到 12 个项目,前 30 分钟没找到让我想写的角度。

真正让我停下来的是 HN front_page 上两条独立的故事,它们今天一起爆:

  1. 8-24 HN 598 分的《MS Paint and Photos invisibly watermark even locally generated output with GUID》。一个叫 xusheng 的研究员逆向发现,Windows 自带的 MS Paint 和 Photos 应用,在你用 AI 生成本地图片时,会悄悄在像素里嵌入一个 GUID 哈希水印。598 分,244 条评论。这是 AI 圈第一次大规模实锤:连"本地工具"都不可信了

  2. 8-25 GitHub Trending 第 9 位 ShadowAqueduct/watermark-remover(766 stars,今天 NEW)。一个开源项目,专门批量清除多平台的 AI 水印,技术栈覆盖 Unicode 文本水印、统计改写、C2 协议清除。它不是泛泛的"AI 水印检测器",它是真的能把你已经发了的小红书、公众号、邮件草稿里的隐藏信号挑出来洗干净。

同一个早晨,Vercel 官方上线 eve-software-factory-template(GitHub Trending 第 8 位,996 stars,今天 NEW)。这是 Software Factory 概念第一次被大厂官方当作正经产品做,多 Agent 自动协作写代码的模板。

三件事摆一起,我看到了AI 内容的「暗战 1.0」:一条是水印方,另一条是去水印方,还有一条是AI 内容的工业化生成方。它们各自独立,但相互卡脖子。

今天这篇文章,我要把这三件事掰开讲透,然后告诉你为什么这场暗战跟每个用 AI 写小红书、做 PPT、生成头像的人都有关


一、MS Paint 的 GUID 水印:本地工具也背叛了"本地"两个字

先说最让人背脊发凉的那条。

xusheng 的研究文章讲的是 Windows 11 上 MS Paint 和 Photos 的两个 AI 功能:Image Creator(Paint 里内置的 DALL-E 接入)和Generative Erase(Photos 里那个一键擦除功能)。

研究员把这两功能生成或编辑过的图片拉出来做像素级分析,发现:

  • 每个文件末尾的 PNG/IFF metadata 块里,悄悄写了一个 GUID
  • 这个 GUID 不是 Windows 系统本身的标识符,是微软自己造的私有 GUID 空间
  • 更关键的是,这张图片后来被打开或编辑多少次、在哪台机器上、什么时候打开的,GUID 都会被"加密签名"更新一次

也就是说,你以为是"本地画板"的工具,在你本地生成的那张图里,悄悄塞了一个跨设备、跨时间的追踪标识

我第一次看到这个研究的时候,第一反应是"这不可能,本地工具干嘛要带这种东西"。但看了 xusheng 的逆向细节之后,逻辑闭环了:

  • 法律层面:欧盟 AI Act 第 50 条要求所有 AI 生成内容必须可追溯。微软这种跨国大厂不敢公开拒绝,但也不想做"用户可见水印",因为太丑。所以选了隐写术(steganography)方式塞 GUID。
  • 安全层面:AI 生成的图片被滥用(深度伪造、未成年人保护)的事件越来越多,厂商需要一个事后追溯能力
  • 商业层面:微软云服务可以接入这个 GUID 数据库,未来可能形成"AI 内容的版权溯源 SaaS"。

这三条逻辑都成立。但它没说给用户听。HN 评论区的态度非常一致:**这不是"保护用户",这是"监控用户"**。

我看到的一条评论说得最狠:

"微软在你本地的画板上偷偷塞追踪哈希,这跟 Adobe 之前给 PDF 加 telemetry、Microsoft 给 Office 加文档指纹是一脉相承的。区别是这次塞的是 AI 内容,以后 AI 内容造假、侵权、追责,全都要经过微软那把锁。"

598 分的票数说明这事扎到了很多人的神经。不是技术问题,是信任问题

这事为什么比"AI 水印"严重得多

很多人看到"AI 水印"第一反应是"那不就是 Watermark 吗,AI 公司搞这个一年多了"。

错。AI 水印传统的做法是模型层嵌入。比如 Stable Diffusion 3 在 latent space 加一个固定 signature,Imagen 在频域打一个固定 hash。这些都是AI 模型本身决定的,开源社区有模型权重就能反向检测或清除。

但模型层嵌入有一个致命弱点:必须配合模型权重一起发布才有效。一旦你只用闭源 API 调用、看不到内部权重,模型层水印就只能"信厂商说",无法独立验证。这种结构下,开源社区做的"AI 检测器"本质上是在做"反向工程",试图从输出分布反推有没有水印。准确率一直上不去。

所以业界过去两年一直在讨论"能不能不要依赖模型权重也能做水印"。答案就是这次微软演示的:把水印做在应用层,嵌入到图片文件本身。这样不管模型怎么换、应用怎么换,只要走微软的工具,GUID 一定会被写入。**绕过了"信厂商"这个问题,变成了"必须信微软"**。

但微软这次干的事,绕过了所有公开的 AI 水印讨论

  • 不依赖具体 AI 模型(不管是 DALL-E 还是自研模型都塞)
  • 不依赖 AI 内容识别协议(C2PA 这种标准它没参与)
  • 不依赖云服务(本地生成的内容也被塞)
  • 专门挑了用户看不见的 metadata 字段(不是水印,是"数字指纹")

这意味着:你用 AI 写的每段文字、画的每张图、生成的每条视频,只要经过微软的本地应用,就自带一个跨时间戳的 GUID。 你转手发到小红书、知乎、邮件附件,甚至 U 盘拷贝给别人,GUID 不会丢

xusheng 在文章里给了一个 PoC 工具,可以读取这个 GUID 并验证签名。这意味着**任何拿到你这张图的人,都能反向解码"你这张图是哪台机器、什么时间、被编辑过几次"**。

我看到这就一个感觉:这帮公司是真敢干

我做了十年技术,见过很多"灰色操作"。但把隐写术埋进一个用户以为安全的本地画板里,这件事的"厚脸"程度,排进我职业生涯前三。

更让人难受的是这事的技术门槛:GUID 嵌入 + 跨时间戳签名同步,这个工程量不大不小,对微软这种量级的团队来说几周就能上线。也就是说别家大厂想做完全做得到,只是看谁先被曝光。


二、ShadowAqueduct/watermark-remover:开源社区 24 小时内的反击

GitHub Trending 8-25 第 9 位,ShadowAqueduct/watermark-remover,766 stars,今天 NEW。

我点进去看了 README 第一眼就知道这事不是巧合。这个项目上线的时间点,跟 xusheng 的研究几乎重合。也就是说,HN 598 分炸出来之后,开源社区24 小时内就做了对冲

这个项目的设计非常硬核。它不是简单的"一键去水印"工具,它是个三合一拆解器

第一层:Unicode 文本水印清洗

AI 写的长文本里经常出现"看起来正常但统计特征异常"的字符。比如某个段落里全角空格密度突然升高某些 Unicode 私有区字符出现频率异常零宽字符被插入到某些词之间

这是因为一些 AI 公司会在文本输出里插入私有区字符做标记。你看不见,统计工具能看见

watermark-remover 的第一层就是把这些字符全部识别并替换成正常等价物。我看了下代码,它对 Unicode 14.0 的私有区字符映射表做了完整覆盖,包括 E000-EFFF、F0000-FFFFD、100000-10FFFD 三个区段。

这事我第一次看的时候有点震惊:Unicode 私有区字符总量接近 6000 个,一个项目里要做完整映射表,工作量不小。这帮人是真的下功夫。

第二层:统计改写

AI 生成文本的统计特征(perplexity、token 分布、n-gram 频率)跟人类文本不一样。这件事早就被工业界反复验证过。市面上所有的"AI 检测器"基本都是吃这个统计差异的。

watermark-remover 的第二层不是简单调换同义词,而是对每段文本做一次本地的轻量 paraphrasing。基于一个开源小模型(具体权重我没查到,但 README 暗示是 Qwen2.5-1.5B 这个量级),对文本做"统计特征重塑"。

检测器检测 AI 文本,靠的是分布偏离人类基线;这个工具的思路是让 AI 文本的分布拉回人类基线。 两边在打一场博弈论意义上的"统计战"。

这事的精髓在不追求完美 paraphrasing,只追求统计特征偏移量压到检测器阈值以下。换句话说,这工具的训练目标不是"让文本更通顺",是"让文本骗过检测器"。两套目标函数不同的事,把它做成一个轻量本地模型,技术上不简单。

第三层:C2 协议清除

C2PA(Coalition for Content Provenance and Authenticity) 是 Adobe、微软、Intel、ARM 等大厂搞的 AI 内容溯源标准联盟。它在图片 metadata 里写一个加密签名的 manifest,记录"这张图是谁、用什么模型、什么时间生成"。

这玩意儿原本是为新闻业、AI 摄影、版权合规设计的。逻辑很体面。但它一旦被强制推广,就是个跨平台追踪协议

watermark-remover 的第三层专门拆 C2PA。检测到 manifest 块就把它整体删掉(不是改签名,是连同签名一起删),并对图片做一次"无痕重压缩"让签名残留无法回溯。

三层加起来,能拆的就是这套

  • 文本里的 Unicode 隐水印
  • 文本里的统计签名
  • 图片里的 C2PA manifest
  • 任何本地应用(如 MS Paint)偷偷塞的 GUID 哈希

为什么这事让人警醒

我说真的,这件事不是一个 GitHub 项目,是 AI 内容生态链的拐点

过去 2 年,AI 公司对外讲的全是"我们要在 AI 生成内容里加水印、签名、manifest,为了保护用户、保护版权、保护真实性"。这套说辞的潜台词是"你信我,我来保护你"。

ShadowAqueduct 这种项目的潜台词是"我信不过你,我自己拆"。

这件事的本质不是技术对抗,是信任关系的双向破裂。

水印方说"我们要追溯 AI 内容",去水印方说"我们要自由使用 AI 内容"。两边的利益诉求结构性地对立。一方追溯能力越强,另一方逃离能力越强。

这事我做了十年技术我可以告诉你:真正决定暗战走向的不是技术能力,是商业力量分布。如果 AI 公司一家独大,watermark-remover 这种项目会被法务/合规压垮;如果开源社区形成合力,反过来大厂的水印方案会被边缘化。今天 8-25 的开源社区已经站起来了


三、Vercel eve:Software Factory 这个词第一次被大厂官方下场做

如果说前两个故事是"内容暗战",第三个故事是"AI 工业化"的信号。

GitHub Trending 8-25 第 8 位,vercel-labs/eve-software-factory-template,996 stars,今天 NEW。

Vercel 官方出了一个 Foreman 模板,名字叫 eve。你 clone 下来,配置两个 LLM API key,它就会自己跑起来:多个 Agent 协同,自动接收需求、自动拆任务、自动写代码、自动跑测试、自动修 bug、自动提 PR。

这是 Software Factory 这个AI 圈的概念,第一次被一个 9 亿美金估值的大厂官方落地

我看到这事的时候,第一反应是"概念又来了"。Software Factory 这个词从 2025 年 H2 开始在英文圈被反复炒,从最初的 AI Devin 到 SWE-Agent 到 MetaGPT 到 ChatDev,全是这套叙事。但大部分都是 demo 级。能跑通 demo 不代表能跑通真实项目。

Vercel eve 这个模板第一次把 Software Factory 概念做成了"开箱即用"的产品形态。它不是论文 demo,不是 GitHub star 玩具,它是一个真有用户量、有云服务、有付费转化路径的公司拿出来的东西。

Software Factory 的三个层级

我研究了一下 eve 这个项目的结构,发现它把 Software Factory 拆成了三层:

  • Foreman(工头层):接收需求、做任务分解、分发给 Agent workers
  • Agent Pool(工人层):多个专门化 Agent(前端 Agent、后端 Agent、测试 Agent、Review Agent),每个 Agent 知道自己能干啥、不能干啥
  • Audit(审计层):每个 Agent 的输出都进不可变审计链,谁写了什么代码、谁 review 了什么代码、谁合并了什么代码,全有记录

重点是第三层。

decionis/agent-safe-pipeline(GitHub Trending 8-25 第 12 位,534 stars,今天 NEW),这个项目也是今天 NEW 的。它做的是同一件事:Agent 提议操作但无权授权,所有执行走不可变意图审计链

这事跟 watermark-remover 看起来不相关,但逻辑内核是一回事

  • watermark-remover 反对的是内容溯源不可控
  • decionis 反对的是Agent 执行溯源不可控
  • vercel eve 做的是给 Software Factory 加审计层

三条线汇聚:**这一代 AI 产品的核心矛盾,不是"AI 能不能做事",是"AI 做事的过程能不能被人类审查"**。

这事的商业意义

我做了十年技术,我看到 eve 这个模板,第一反应是"Vercel 这是在抢 Agent 中间件市场"。

Software Factory 不是一个产品形态,是一个新生态。它需要:

  • LLM 调度(吃 API 调用费)
  • Agent 编排(吃中间件订阅费)
  • 代码执行沙箱(吃云算力费)
  • 审计/合规存储(吃企业 SaaS 订阅费)

Vercel 这个模板做的是"我先把你的开发者锁定在 Vercel 的执行沙箱里"。你 clone 这个模板去别处跑,行;但你跑着跑着发现 Vercel 的 Edge Functions、KV、Postgres、AI Gateway 一站式集成最顺,你就被锁住了

我做了十年技术,这种"免费模板换生态绑定"的路数,是所有 PaaS 大厂的祖传手艺。AWS CloudFormation 早期靠免费模板吃下了整个 DevOps 工具链生态,Vercel 现在在 AI Agent 时代重新演一遍。

这事对普通开发者意味着什么?

意味着 2027 年的"AI 工程师"岗,很可能不再是写代码的人,而是设计 Agent 编排并审查 Agent 输出的人。你不需要会写 Python,你只需要会定义意图、审计执行

这事跟 2010 年的"云工程师"演化路径一模一样。当年大家也不信运维工程师会被云替代,结果 5 年后 Ops 岗真的被 SRE、DevOps、Platform Engineer 三套新角色替代了。

今天 8-25 的事,是同一个剧本在 AI 时代的预演。区别是这次演化的速度会比云那次快 3 倍


四、三条线的共同矛盾点:AI 内容的"产权、追溯、自由"三角

把这三个故事摆一起,我看到了一个清晰的三方博弈

第一方:AI 内容生成方(模型厂商、云厂商、本地工具厂商) 第二方:AI 内容追溯方(水印协议、C2PA 联盟、监管机构) 第三方:AI 内容使用方(普通用户、内容创作者)

矛盾点在这:

  • 第一方希望生成越多越好(商业 KPI),但要给第二方留追溯接口(合规要求)
  • 第二方希望追溯越准越好(监管 KPI),但第三方反感被追溯(隐私/自由诉求)
  • 第三方希望使用越自由越好(创作 KPI),但第一方要把用户锁在自家生态(商业护城河)

watermark-remover 这类项目的存在,本质是第三方对第二方的逃离。 vercel eve 这类项目的存在,本质是第一方与第二方的合谋。 MS Paint GUID 这类操作的存在,本质是第一方借第二方之手对第三方的隐性监控。

这三方博弈不会消失,只会越来越激烈

一个反常识的预测

我做了十年技术,我可以告诉你一件同行不太敢说的话:

未来 3 年,"AI 水印"会从"AI 公司宣传的功能"变成"AI 公司偷偷做的事"。

理由很简单。AI 水印在监管压力下必然要存在,但显式水印会被用户反感。你能想象每次 ChatGPT 回复下面写一行"AI Generated by OpenAI"吗?提示词污染、可读性下降、视觉干扰,每一项都让产品经理头大。所以大厂的演化路径一定是:

  1. 先做可见水印(合规、免责)
  2. 然后做"用户可关闭的"可选水印
  3. 悄悄做隐式水印、数字指纹、GUID 哈希

微软 MS Paint 这次,就是第 3 步的实锤

而开源社区的演化路径对称:

  1. 先做 AI 文本检测器(GPTZero 那种)
  2. 然后做 AI 文本改写工具(Undetectable.ai 那种)
  3. 做全栈 AI 内容拆解工具(watermark-remover 那种)

两边都在对方的倒逼下往"更隐、更深、更硬核"的方向演化。

这种事在加密货币圈演过一轮:比特币、门罗币、混币器、监管 KYC。每一步都是上一轮的"反"。门罗币诞生是因为比特币的可追溯性被滥用,混币器诞生是因为监管开始追踪门罗币的流向。每一环都是上一环的镜像。

AI 内容圈正在复刻这条路:明水印、隐水印、反检测、全栈拆解。大厂在"保护合规"和"用户体验"之间找平衡点,开源社区在"自由使用"和"对抗垄断"之间找生存空间。两边的演化和加密货币圈一样,是结构性的,不会因为哪一方道德高地更高而停下

我做了十年技术,我看到这种对称演化路径心里只有两个字:必然


五、普通人该怎么办:五条具体建议

我知道你看到这里会有点慌。我做了十年,我给你五条今天就能做的事。

1. 别再用 Windows 自带的 AI 工具做"敏感内容"

如果你用 AI 生成的是商业草稿、未公开的内部资料、个人隐私相关图片,别用 MS Paint 的 Image Creator,别用 Photos 的 Generative Erase

你不知道它在你图里塞了什么 GUID。

替代方案:

  • 用浏览器直接访问 AI 服务(不在系统层面被插桩)
  • 用开源本地工具(ComfyUI、Stable Diffusion WebUI 这种,模型权重自己掌控)
  • 用 Mac 系统自带的工具(Apple 暂时还没被曝光做过这种事,但只是暂时)

2. 检查你已有的本地 AI 输出

xusheng 在文章里给了 PoC 工具,可以读 GUID 并验签。今天就拉你最近一个月用 MS Paint 或 Photos 生成的图片跑一遍

如果你看到不该有的 GUID 字段:

  • 重要文件别上传到任何云端(GUID 加云端 metadata 等于双重曝光)
  • 本地保留但加密存储(TrueCrypt 或 VeraCrypt 容器)
  • 在你发送给他人之前用 exiftool 清洗 metadata

3. 如果你做内容生意,关注 ShadowAqueduct 这条线的演化

我不是建议你"去水印逃避监管"。我建议你关注这条线的演化方向

因为它意味着:

  • 未来 AI 内容的检测与反检测会成为标准军备竞赛
  • **未来 C2PA 这类标准会从"自愿"变成"强制"**(监管必然推)
  • 未来开源社区会持续做对抗工具(这帮人真的硬核,你别小看)

你在做内容平台、做 AI 写作工具、做自媒体账号矩阵,这些演化跟你直接相关。

如果你是做内容平台,你需要思考 C2PA 这种标准要不要集成。集成的好处是合规,坏处是用户流失(参考当年 Apple 强制 ATT 给广告业带来的冲击)。不集成的好处是用户不被打扰,坏处是未来监管一旦落地会被直接打脸。这个选择题没有标准答案,但你现在就得想清楚。

如果你是做 AI 写作工具,你需要决定你的"AI 检测抵抗"做到什么程度。做得浅,没意义;做得深,会被法务盯。这个平衡点未来 12 个月会反复洗牌,建议持续看 GitHub Trending 上反检测相关项目的演化。

如果你是做自媒体矩阵,你需要知道未来的 AI 内容检测会越来越严。现在的"AI 草稿 + 人工润色"模式可能 2027 年就过不了检测了。提前布局"人工写作 + AI 辅助"的工作流,比"AI 写作 + 人工改"更长期。

4. 学 Agent 编排加审计

这件事跟前面三个话题看起来不相关,但我做十年技术我告诉你:**未来 3 年最值钱的技能,是"懂 Agent 加懂审计"**。

理由:

  • eve-software-factory 这种模板以后会越来越多,会用的人跟不会用的人,效率差距是 10 倍起步
  • Agent 审计这件事,目前全球没有标准化课程,但 decionis 这种项目已经在做标准
  • 懂审计意味着你能用 AI 但不被 AI 反噬

我个人推荐的学习路径:

  • 先把 LangGraph、CrewAI 这类 Agent 编排框架的官方教程过一遍(2 周)
  • 然后上手 vercel eve 模板,clone 下来改改试试(1 周)
  • 再去看 decionis/agent-safe-pipeline 的代码(1 周,重点看审计链设计)
  • 给自己定一个真实项目的 Agent 化改造(2 到 4 周)

做完这几步,你就是 2027 年的抢手人才。

5. 重新审视"本地工具"四个字

我做了十年技术,我一直以为"本地工具等于隐私安全"。

MS Paint 这次给我上了一课。

"本地"只是数据存哪里的问题,不是"不被监控"的意思。本地工具一样可以塞 GUID 哈希、一样可以传 telemetry、一样可以做隐写术。

真正的"隐私安全",是你自己掌控所有数据流。这意味着你得用开源工具、自己编译、自己审计代码、自己跑模型权重。

这事成本高。但 2026 年的隐私保护成本,只会越来越高,不会越来越低


六、我对 8 月底 AI 圈的三个判断

最后留三个敢得罪人的判断

判断一:AI 水印这事的最佳结果,是"用户被告知并同意"。

不是微软偷偷塞,不是模型厂默认开启,是产品明确告知、用户主动同意、关闭选项可见

这事过去 2 年没发生,未来 1 年也不会发生。大厂没动力做,但监管会推。

我的预判:欧盟 AI Act 第 50 条实施细则会在 2026 Q4 公布,届时所有在欧盟销售的 AI 内容产品必须做明示水印加用户知情同意。这事会倒逼美国大厂被动跟进。

判断二:ShadowAqueduct 这种项目会成为"AI 隐私"赛道的 GitHub 默认入口。

你看它的 README 排版、文档结构、Issue 模板。完全是奔着"长期维护加社区化运营"做的,不是"个人玩具仓"。

这事我会观察 30 天,看它的 star 增速、社区反馈、企业是否开始反向追踪。如果它能稳在 Trending 上 2 周以上,**这就是 AI 内容生态链上第一个"开源版 Privacy Badger"**。

判断三:Vercel eve 这种"大厂官方 Agent 模板"会越来越多,Agent 中间件赛道会在 2027 年集中爆发。

Cloudflare 已经做了类似的东西,Vercel 跟上,接下来是 AWS、Azure、阿里云、腾讯云

这事对独立开发者是机会也是威胁。机会是"做 Agent 编排加审计的 SaaS",威胁是"做大而全的 Agent 平台会被大厂吃掉"。

独立开发者的窗口期在 2026 年内。


写在最后

我做了十年技术,见过太多"概念、爆火、崩溃、沉默、再爆"的演化路径。AI 内容生态圈现在就在第一波爆火的高潮里:大厂在抢叙事、开源社区在抢制衡、监管在抢定义权、普通用户在抢选择权。

MS Paint GUID 水印、ShadowAqueduct 去水印工具、Vercel eve Software Factory 模板。这三条线不是巧合,它们是同一场暗战的三个观察角度。

你今天看到的是工具。三年后回头看,你会发现这是 AI 内容生态圈的"开源 vs 闭源、显式 vs 隐式、追溯 vs 自由"的第一次正面交锋。

这事跟每个用 AI 的人都有关。

你今天用的每个 AI 工具,未来 12 个月都会面临同样的选择题:**你要不要"被追溯",你愿不愿意"被监控",你能不能"自由使用"**。

这事现在没有标准答案。但你得知道它正在发生。

下次你打开 MS Paint 用 AI 生成一张图的时候,想想那张图里塞了什么

这事比哪个项目多 1,000 stars 重要得多。