Claude 的文本水印会出现在 Turnitin 报告里吗?

关于 Claude 的文本水印,Anthropic 公开了两份文档,大家真正在问的问题,两份合起来答了大半:哪些模型带水印,水印能附着在一份稿子的多少内容上,钥匙在谁手里,以及假如真有人读到了水印,它能证明什么。

HumanPen 团队

· 16 分钟

先给结论

你的稿子带不带水印,要看是哪个 Claude 模型写的。Anthropic 在帮助中心讲它怎么标记 AI 生成内容的那一页里写明,标记适用于 2026 年 8 月 2 日当天及之后发布的模型,目前点名的有两个:Fable 5.1 和 Mythos 5.1。

读你作业的人看不见这个水印。Anthropic 在发布这两个模型的那一页上的原话是「this watermark is invisible to anyone who does not have the detection API」(没有检测 API 的人看不到这个水印),而这个 API 目前还处在非公开预览(private preview)阶段。

另外,我查过的六家检测器(Turnitin 也在其中)里,没有一家说自己能读水印。原因 Anthropic 自己在讲水印怎么工作的那篇新闻稿里给了。有人问这和 AI 检测软件有什么不同,它的回答是:「AI detection software uses a different method, because the companies that provide it don't have our key.」(AI 检测软件用的是另一种方法,因为提供这类软件的公司没有我们的密钥。)

我没有生成过任何带水印的文本,也没拿任何文本去跑过检测。下面的内容全部是文档里写的,页面和计数都附上了,你可以自己核。

眼下哪些 Claude 输出带水印

你多半见过 2026 年 8 月 2 日这个日期。日期是真的,但它不是 Claude 的输出开始带水印的那一天。那是欧盟 AI 法案(EU AI Act)的标记义务开始适用的日子,Anthropic 拿它当划分模型的分界线。

Models. Claude models launched on or after August 2, 2026 support marking at launch. Models currently supported include Fable 5.1 and Mythos 5.1.(模型。2026 年 8 月 2 日当天或之后发布的 Claude 模型,发布时即支持标记。目前支持的模型包括 Fable 5.1 和 Mythos 5.1。)

Anthropic 自己的新闻索引页上这两个模型卡片的日期,Fable 5.1 和 Mythos 5.1 是 2026 年 9 月 1 日公布的。也就是说,8 月的大部分时间里,那份支持清单上还没有一个已经上线的 Claude 模型。用更早的模型写出来的东西,归同一段的下一句管:

We're working to add marking support to other Claude models released before that date, and we'll update this article as that becomes available.(对于在该日期之前发布的其他 Claude 模型,我们正在努力加上标记支持,等可用时会更新本文。)

用的是进行时,没给日期。新闻稿说的也是这件事,还给了原因:「The EU law includes a transition period for Anthropic models launched before August 2, 2026, and we're working to add watermarking for those models as well.」(欧盟法律为 2026 年 8 月 2 日之前发布的 Anthropic 模型设了过渡期,我们也在努力为这些模型加上水印。)

在标记适用的地方,覆盖面是很广的。帮助中心把产品一个个列了出来:

Marks will apply to output from supported Claude models across Claude Platform (API), Claude, Claude Code, Claude Cowork, and Claude Tag, and wherever Claude is offered, worldwide.(受支持的 Claude 模型在 Claude Platform(API)、Claude、Claude Code、Claude Cowork 和 Claude Tag 上的输出都会带标记,在全球任何提供 Claude 的地方也一样。)

紧接着的那句也要读,因为那是 Anthropic 自己加的保留说明,也是这一页上最容易被跳过的一句:「Some platforms or features may not support certain marking types.」(某些平台或功能可能不支持某些类型的标记。)通过几大云厂商调用的情况也写到了:「When supported Claude models are accessed through AWS, Google Cloud, or Microsoft Foundry they will carry watermarks.」(通过 AWS、Google Cloud 或 Microsoft Foundry 调用受支持的 Claude 模型时,输出会带水印。)

所以你今晚能弄清楚的问题其实很窄:这段文字是哪个模型生成的。去哪看,有两份支持文档讲了。讲模型设置的那一篇说得很直白,「The selected model and effort level appear next to the send button」(当前选的模型和 effort 级别显示在发送按钮旁边),还补充说模型可以「at any point in a conversation」(在对话中的任何时候)更换,改动「starting with Claude's next response」(从 Claude 的下一条回复开始)生效。所以一个对话可能横跨两个模型。

还有一种情况是没人让它换,Claude 自己换了模型。讲模型回落的那份支持文档写着,被拦下的请求会在同一个对话里改用一个 Opus 模型重跑,并且「the response will be labeled with the model that answered」(这条回复会标上实际作答的模型)。触发回落的类别很窄,里面有攻击性网络安全,还有很大一部分两用生物学问题,所以一篇论文几乎不会碰上。如果你写的是病毒学或毒理学,倒是值得往回翻翻有没有这个标签:Opus 5 在 Anthropic 新闻索引上的日期是 2026 年 7 月 24 日,在分界线之前,所以它不在支持清单上。

水印能附着在你稿子的多少内容上

接下来这部分会改变很多稿子的答案,而它写在新闻稿里,不在帮助中心。

The watermark only applies to words Claude chooses. When Claude proofreads text written by a person, what it gives back has generally only been lightly edited; because nearly all the words are the person's, there's very little (if anything) for the watermark to attach to.(水印只作用于 Claude 自己选的词。Claude 校对一个人写的文字时,交回来的东西通常只是轻度修改过;因为几乎所有的词都是这个人自己的,水印能附着的地方非常少(如果还有的话)。)

后面两句给出了量级。「Depending on the length of the text and how heavily Claude has edited it, those changes might not be enough to make Claude's involvement detectable.」(取决于文本长度和 Claude 改动的程度,这些改动可能不足以让 Claude 的参与被检测出来。)接着是:「The more Claude writes, the more decisions it has to make, and the more space there is for a watermark.」(Claude 写得越多,要做的选择就越多,水印的空间也就越大。)

翻译的情况正好反过来:

Yes. A translation produced by Claude carries a watermark, because in this case every word is chosen by Claude.(是的。Claude 产出的译文带水印,因为这种情况下每一个词都是 Claude 选的。)

如果你先用自己的语言写了稿,再让 Claude 翻成英文,那页面上的每个英文词都是 Claude 选的。这种情况里的信号是最多的,不是最少的。

帮助中心有一句值得慢慢读,因为它用了两个不同的动词:

Because the watermark is part of the text, it will travel with the text when it's copied and pasted elsewhere, and may persist through some editing.(因为水印是文本的一部分,文本被复制粘贴到别处时,水印会跟着走,而且在某些编辑之后可能仍然保留。)

复制粘贴,用的是「will travel」(会跟着走)。编辑,用的是「may persist through some editing」(在某些编辑之后可能仍然保留)。两者强度不一样,而一做摘要,最先丢掉的就是这个差别。短文本在这一页的另一处单独占了一条,作为标记可能根本测不出来的一种情形:「The passage is very short, leaving too little text for a reliable signal」(段落很短,剩下的文字太少,形不成可靠的信号)

谁能读

这些到底有多要紧,取决于谁能查。下面是新闻稿里讲访问权限的完整一段,整段照录,因为起作用的是里面的限定词:

We are releasing a detection API in private preview. It is currently available to eligible organizations as required under EU law (such as regulators, law enforcement, media, fact-checkers, independent researchers, educational organizations, and EU civil society groups). It is also available for enterprises who are similarly obligated to verify watermarking for their own compliance with the Act. We plan to expand access to the detection API over time.(我们正以非公开预览的形式发布一个检测 API。目前它按欧盟法律的要求,向符合条件的机构开放(例如监管机构、执法部门、媒体、事实核查机构、独立研究人员、教育机构以及欧盟公民社会团体)。对于同样负有义务、需要为自身遵守该法案而核验水印的企业,它也开放。我们计划逐步扩大检测 API 的开放范围。)

名单里有「educational organizations」(教育机构),大家盯住的就是这个词。它周围有三个限定:非公开预览;开放对象是机构而不是个人;以及「as required under EU law」(按欧盟法律的要求)。Anthropic 没有公布哪些机构拿到了权限,下一节那六家检测厂商也都没有就此说过什么,说有、说没有都没有。如果你跑去帮助中心那一页找这段话,逐字是找不到的;帮助中心有自己的一版,开头是「Watermark detection is in private preview.」(水印检测处于非公开预览阶段。)

最不绕弯的说法在 Fable 和 Mythos 的发布页上:「this watermark is invisible to anyone who does not have the detection API.」(没有检测 API 的人看不到这个水印。)

在面向消费者的产品里给文本加水印的,另一家是 Google。它自己的 SynthID 页面是这么写的:「We've expanded SynthID to watermarking and identifying text generated by the Gemini app and web experience」(我们已把 SynthID 扩展到为 Gemini 应用和网页端生成的文本加水印并加以识别),但它公开的检查工具不是查文本的。同一个 DeepMind 页面介绍完验证门户,接着说你能往里放什么:「Just upload an image, video or audio file.」(上传图片、视频或音频文件即可。)同一块内容还补了一句,门户仍在测试:「We are currently collaborating with journalists and media professionals to test the portal and collect their feedback」(我们目前正与记者和媒体从业者合作测试该门户并收集反馈),下面是一个「Join the early tester waitlist」(加入早期测试者候补名单)按钮。

自己做检测器的 Pangram 在 2026 年 9 月 14 日总结了现状:「As of September 14th, 2026, no AI company has released an AI watermark detector for text publicly, although Gemini has a public image detector.」(截至 2026 年 9 月 14 日,还没有 AI 公司公开发布针对文本的 AI 水印检测器,不过 Gemini 有一个公开的图像检测器。)

六家面向学生的检测器对水印怎么说

与其断言没人读水印,我选择去数。这里的内容都是 2026 年 9 月 15 日读取的,每个计数都按同一条规则来,因为不写规则的计数没法重跑。

规则是:取页面 body,去掉 `script`、`style` 和 `noscript`,读 `textContent`,而且读之前先把每个折叠面板都点开。用 `textContent` 不用 `innerText`,是因为 `innerText` 会跳过折叠着的内容,光是 Turnitin 那个 FAQ,差别就是 31,739 个字符对 40,991 个字符。读完之后,我从每个面板里各取一段探针文字回查,确认它进了读数。

词频计数是不区分大小写的子串匹配,有三个例外得说清楚,不然你复现不出对照数字。`the` 按整词计,不区分大小写:Turnitin FAQ 上的 263 就是这么来的,区分大小写数会得到 243。`AI` 按整词计,区分大小写,因为 Originality 自家页面上到处是 `originality.ai`,不区分大小写的话,它的 111 会变成 160。`key` 按整词计,两种数法都是 0。sitemap 计数是去重后的唯一 URL 数,每一个 sitemap 索引都展开了。

厂商我搜的是什么结果同一量具上的对照
Turnitinguides.turnitin.com 上的帮助中心搜索框`watermark`:没有结果,页面显示「Try searching another keyword.」(试试搜别的关键词。)`SynthID` 和 `provenance`:各 1 条结果,都是词干匹配到的无关页面,一个是 Moodle 插件指南里的「synched」,一个是提交故障排查页里的「proven」`ai writing`:152 条结果。`Claude`:3 条结果
Turnitin我计数的那个 FAQ 页面,四个面板全部展开后 40,991 个字符,页面时间戳 2026-08-28`watermark` 0,`synthid` 0,`provenance` 0,`key` 0`detect` 142,`the` 263,`Claude` 14
Turnitinturnitin.com 的 sitemap:2,473 个 `<loc>` 条目,去重后 1,801 个唯一 URL这些 URL 里恰好有一个带「watermark」,而点进去发现那是一家公司:「Watermark was launched in 2018 with a vision to empower better learning at institutions across the U.S. and beyond.」(Watermark 创立于 2018 年,愿景是助力美国及其他地区的院校实现更好的学习。)同一个文件,同一个匹配模式
Pangram它在 2026 年 9 月 14 日发的一篇文章正面回答了这个问题:「Pangram does not currently support AI watermarking detection.」(Pangram 目前不支持 AI 水印检测。)不适用,这是一句表态,不是计数
GPTZeroGPTZero 介绍自家技术的页面,九个 FAQ 面板全部展开后 13,040 个字符`watermark` 0,`synthid` 0,`provenance` 0`AI` 66,`detect` 53
Copyleakshelp.copyleaks.com 上的帮助中心搜索`watermark`:Articles 面板上写着 No results for "watermark" in Articles.(在 Articles 里没有「watermark」的结果。)`SynthID`:同一句提示,里面换成它自己的词`AI Detector`:Articles 面板被结果填满,不再是那句提示
Originality.aisitemap,1,386 个唯一 URL,外加它的检测器页面(会跳转到 originality.ai),17,155 个字符两个 slug 里带 watermark,都是科普文章。检测器页面:`watermark` 0,`synthid` 0,`provenance` 0检测器页面:`AI` 111,`detect` 50
Winston AIgowinston.ai 的 sitemap 索引展开成三张子 sitemap,932 个唯一 URL,外加它的检测产品页,34,324 个字符没有带 watermark 的 slug。产品页:`watermark` 0,`synthid` 0,`provenance` 0产品页:`AI` 57,`detect` 58

sitemap 那三行里,只有 Winston 这一行是在断言「没有」,所以三行里也只有它需要一份完整的清单。它的 `sitemap.xml` 不是页面列表,而是一个索引,指向另外三张 sitemap。只读前两张,得到 896 个 URL;三张都读,得到 932 个。Turnitin 和 Originality 那两行说的是「有」,而「有」这种结论,清单不全也照样成立。

这份清点能说明什么、说明不了什么,有两点要讲清楚,因为两个方向都得小心。

它能说明的是:这六家里没有一家说自己能读水印。它说明不了其中哪一家读不了;换我是厂商,我也不会这么解读。一家悄悄拿到了检测 API 权限、又一个字没写的公司,从外面看就是现在这个样子。

sitemap 那几行只搜了 URL 里的 slug,而且每行只覆盖一个 host。Turnitin 的 sitemap 是 `www.turnitin.com` 的;帮助中心所在的 `guides.turnitin.com` 是另一个 host,不在里面,所以帮助中心单独占了两行。全文计数那几行覆盖的是表里点名的那些页面,不是这些网站上的每一页。某个我没打开过的页面上要是提到了,这里是看不出来的。

Originality.ai 值得多看一眼,因为它发布了一个名字里带 SynthID 的交互工具。「does not run Google's or Anthropic's detector」(不运行 Google 或 Anthropic 的检测器)这个短语在那一页上出现了两次,分在两句措辞不同的话里:「It does not generate text with Gemini or Claude and does not run Google's or Anthropic's detector.」(它不用 Gemini 或 Claude 生成文本,也不运行 Google 或 Anthropic 的检测器。)还有动画下方那句:「Words, values, and thresholds are illustrative. This does not run Google's or Anthropic's detector.」(文字、数值和阈值仅作示意。本工具不运行 Google 或 Anthropic 的检测器。)名字取自水印的东西,不一定就是读水印的工具。

我能找到的 GPTZero 谈这个话题的文章只有一篇,是 2024 年 10 月的,讲的是 Google 而不是 Anthropic,所以只能当背景看,不能当成它现在的立场。不过里面有一句很明确的条件句:「If Google were to release to developers a secure and reliable way of accessing its abilities to detect its own watermark, GPTZero would be the first to integrate any offering they have into our product.」(如果 Google 向开发者发布一种安全可靠的方式,让人调用它检测自家水印的能力,GPTZero 会第一个把 Google 提供的方案集成进我们的产品。)

Turnitin 那个 FAQ 上还有一处你可以自己核,而且有个小出入。这一页把可检测模型的清单印了两遍,一遍在「How does it work?」(它是怎么工作的?)下面,另一遍在「Which AI writing models can Turnitin's technology detect?」(Turnitin 的技术能检测哪些 AI 写作模型?)下面。两份清单里最新的 Claude 条目都是 Claude Sonnet-4.6,但给的发布日期不同,第一份写 2026-02,第二份写 2026-05。按 Ctrl-F 两处都能看到。不管看哪份,Fable 和 Mythos 在整页上的出现次数都是 0,而清单末尾那句话表明它是一份快照,不是预告:「and tools based on these LLMs as well. We will continue to expand our detection capabilities to other models in the future.」(以及基于这些大语言模型的工具。我们今后会继续把检测能力扩展到其他模型。)Turnitin 专门能不能查出 Claude 那篇把这份清单完整过了一遍。

要抓住的就是这个区分:你们学校跑的 AI 写作报告,和水印,是两条不同的通道。我们之前讲报告的文章,在水印出现之前就说过这一点:英文论文的 AIGC 检测那篇写的是「the detector does not look for specific AI tool signatures or watermarks」(检测器不寻找特定 AI 工具的特征或水印),Turnitin 能不能查出 Gemini 和 Copilot 那篇写的是「the detector is not looking for a watermark or a single telltale feature」(检测器找的不是水印,也不是某一个露馅的特征)。这两句现在依然成立。变的是水印现在真的有了,走另一条轨道,钥匙在别人手里。

就算有人读到了,能证明什么

比「水印」这个词给人的感觉要少,而且两个方向都是这样。

先说被检测到的水印。帮助中心不让它当作任何事情的证明:「A detected mark provides a signal that content was processed by Claude, but is not fully conclusive.」(检测到的标记是一个信号,表明内容经过 Claude 处理,但并不能完全下定论。)它给的理由正好覆盖了人们最常见的用法:「Claude may not be the original author. People often use Claude to proofread, translate, summarize, or convert files.」(Claude 未必是原作者。人们常用 Claude 来校对、翻译、总结或转换文件。)新闻稿把同一个意思压成了两句:

A watermark can only determine that Claude was likely involved with the content at some point. It cannot distinguish "Claude wrote this" from "Claude heavily edited this."(水印只能判断 Claude 很可能在某个时候参与过这份内容。它分不清「这是 Claude 写的」和「这是 Claude 大幅改过的」。)

再看另一个方向,同一页一样谨慎:「Lack of a detected mark doesn't mean the content wasn't AI-generated or processed.」(没检测到标记,不代表内容不是 AI 生成或处理过的。)后面跟了五条原因,第一条适用于任何用旧模型写的稿子:「It was generated by a model released before marking was supported」(内容由支持标记之前发布的模型生成)

所以水印不是作者身份的测试。它确认不了东西是你写的,没有水印也确认不了东西不是你写的。按 Anthropic 自己的说法,它能提示的是:在一段文字的来历里,Claude 大概在某个环节参与过。

欧盟这部法约束的是 Anthropic,不是你

这一切之所以存在,是因为欧盟 AI 法案第 50 条,而催生水印的那一款,开头四个词就点明了谁必须遵守:

Providers of AI systems, including general-purpose AI systems, generating synthetic audio, image, video or text content, shall ensure that the outputs of the AI system are marked in a machine-readable format and detectable as artificially generated or manipulated.(生成合成音频、图像、视频或文本内容的 AI 系统(包括通用 AI 系统)的提供者,应确保该 AI 系统的输出以机器可读的格式加以标记,并可被检测为人工生成或操纵的内容。)

透明度行为准则签署时,欧盟委员会用更直白的话讲了一遍:「Although the legal obligation applies only to providers of AI systems, Section 1 can also be signed by providers of marking and detection solutions...」(虽然这项法律义务只适用于 AI 系统的提供者,但标记和检测方案的提供者也可以签署第 1 部分……)

第 50 条里确实有一款越过了提供者,碰到了用 AI 写东西的人。那是第 4 款,而课程作业够不上它:

Deployers of an AI system that generates or manipulates text which is published with the purpose of informing the public on matters of public interest shall disclose that the text has been artificially generated or manipulated.(AI 系统生成或操纵的文本,如果是为了就公共利益事项向公众提供信息而发布的,该系统的部署者应披露该文本系人工生成或操纵。)

发布。向公众提供信息。公共利益事项。交给院系的一份作业,三条都不满足。第 50 条里没有哪一处给你设了披露义务,也没有哪一款叫大学去查水印。

这一条确实在最后一款里碰到了检测这一侧,值得读一下,因为它指向的完全是另一处:

The AI Office shall encourage and facilitate the drawing up of codes of practice at Union level to facilitate the effective implementation of the obligations regarding the detection and labelling of artificially generated or manipulated content.(AI 办公室应鼓励并推动在欧盟层面制定行为准则,以促进有效落实与人工生成或操纵内容的检测和标注有关的义务。)

这是欧盟自己的 AI 办公室要做的事,不是派给收你论文的人的义务。

真正管你的是你所在大学或投稿期刊自己的 AI 政策。那是另一份文件,有它自己的规则,后果也是跟着它来的。

剩下这一周怎么用

  • 弄清楚稿子是哪个模型写的。模型名在发送按钮旁边,对话中途可以换,回落到其他模型的回复会标上实际作答的模型。如果是 Fable 5.1 或 Mythos 5.1,它目前就在 Anthropic 的支持清单上。更早的模型都归在「we're working to add marking support」(我们正在努力加上标记支持)那句话下面,没有给日期。
  • 判断你属于三种情况里的哪一种:Claude 写了正文,Claude 做了翻译,还是 Claude 校对了你自己写的文字。Anthropic 自己的回答是,校对留下的「very little (if anything) for the watermark to attach to」(水印能附着的地方非常少,如果还有的话),翻译留下的最多。
  • 打开你的课程或项目的 AI 政策,认真读一遍。找三件事:用了 AI 协助要不要声明,用什么措辞,在什么时间之前。能影响你成绩的是这份文件,而且和第 50 条不同,它写的时候想着的就是你。Turnitin 上多少 AI 百分比算可以接受讲了院校在报告这一侧是怎么处理的。
  • 如果要求声明,就按政策要求的写法写好,和论文一起交,别等有人来问了才拿出来。
  • 留好你手上已有的、能说明稿子是怎么一步步写出来的记录。版本历史回答的是「这是不是你写的」,而这恰恰是水印两个方向都回答不了的问题。Google Docs 的版本历史到底记录了什么WPS 或腾讯文档的版本历史能不能证明是你写的讲了这些记录里有什么、没有什么。
  • 然后就别再琢磨水印了。上面六家检测器里没有一家说自己能读水印,能读水印的那个 API 还在非公开预览,而你们学校实际跑的那份报告看的是另一种信号。

如果上面哪个计数对你的情况要紧,就自己重跑一遍。每个页面都是公开的,每个检索词都在表里,对照数字也都列着,好让你分得清一个真正的 0 和一个悄悄失灵的搜索框。

继续阅读