
Вы генерируете картинку в нейросети, скачиваете PNG и открываете его.
Никакого логотипа. Никакой надписи «создано ИИ». Никакой полупрозрачной плашки в углу.
Обычное изображение.
Но это ещё не значит, что внутри него ничего нет.
Современные генераторы всё чаще добавляют в AI-изображения информацию о происхождении, которую человек глазами не увидит. Где-то это метаданные. Где-то криптографически подписанные Content Credentials. А где-то настоящий невидимый водяной знак, встроенный непосредственно в изображение.
Например, Google использует SynthID, а OpenAI сейчас добавляет к поддерживаемым изображениям сразу два сигнала происхождения: C2PA и SynthID.
Мне стало интересно, насколько эта маркировка действительно живучая.
Можно ли определить, что изображение создано ИИ? Что именно нейросеть оставляет внутри файла? Исчезает ли маркировка после редактирования? И можно ли удалить невидимый водяной знак с AI-изображения обычным сервисом?
Я попробовал несколько вариантов. Один действительно сработал.
Но когда начал разбираться, понял, что вопрос «как удалить watermark с картинки» устроен гораздо сложнее, чем кажется.
Для начала: не на всех AI-изображениях есть один и тот же «секретный знак»
Здесь важно сразу убрать популярное заблуждение.
Не существует одной универсальной технологии, которой все нейросети маркируют все изображения.
Разные компании используют разные способы. Более того, наличие маркировки может зависеть от конкретной модели, продукта, формата файла, способа экспорта и даже от того, когда изображение было создано. OpenAI отдельно оговаривает это для собственных provenance-сигналов.
Поэтому фраза «любую AI-картинку можно проверить на скрытый watermark» звучит красиво, но технически неверна.
На практике сейчас рядом существуют как минимум три разных вещи, которые постоянно путают между собой:
обычные метаданные, C2PA / Content Credentials и невидимые водяные знаки вроде SynthID.
И работают они совершенно по-разному.
Самый простой вариант: метаданные
У изображения может быть куча информации, которую мы не видим на самой картинке.
Формат файла, программа, через которую он прошёл, сведения о создании, параметры обработки и другие данные могут храниться отдельно от пикселей.
Самый знакомый пример — EXIF у фотографий.
С AI-изображениями идея примерно та же: к файлу можно добавить информацию о его происхождении.
Но у такого подхода есть очевидная проблема.
Метаданные довольно легко потерять.
Файл можно пересохранить. Пропустить через редактор. Конвертировать. Загрузить на платформу, которая при обработке удалит часть служебной информации.
Поэтому отсутствие метаданных ничего не доказывает.
Файл без них вполне может быть создан нейросетью.
И наоборот, наличие каких-то данных внутри JPEG само по себе ещё не превращает их в надёжное доказательство происхождения.
Здесь начинается C2PA.
C2PA и Content Credentials: условный паспорт картинки
Если встретите рядом с AI-изображениями аббревиатуру C2PA, речь идёт не о новой нейросети.
Это открытый технический стандарт для подтверждения происхождения цифрового контента.
В его основе находятся Content Credentials. Если сильно упростить, это что-то вроде проверяемого паспорта файла.
В нём может быть записано, откуда появился контент, каким инструментом он был создан и какие изменения с ним происходили. Эта информация криптографически связывается с файлом и подписывается, чтобы последующая проверка могла обнаружить вмешательство.
И тут есть важная деталь.
C2PA не равно «невидимый watermark в пикселях».
Сам стандарт гораздо шире. C2PA Manifest может быть встроен в файл, а существуют и механизмы внешнего восстановления provenance через так называемые soft bindings.
Для обычного пользователя главное другое: Content Credentials позволяют проверить историю происхождения контента, но эта система не является волшебной печатью «правда».
Сам C2PA отдельно подчёркивает, что наличие валидной подписи подтверждает целостность и происхождение заявленных данных, а не истинность того, что изображено на фотографии.
Грубо говоря, система может подтвердить:
«этот файл действительно пришёл отсюда и его provenance выглядит вот так».
Но она не способна сказать:
«всё изображённое на картинке произошло в реальной жизни».
А вот SynthID уже больше похож на настоящий невидимый водяной знак
Когда я впервые услышал про скрытую маркировку AI-изображений, я представлял примерно следующее: где-то внутри картинки есть очень бледная надпись, которую невозможно заметить глазами, но можно вытащить специальным фильтром.
На деле всё интереснее.
Google DeepMind описывает SynthID как технологию цифровых водяных знаков для AI-контента. Сигнал внедряется непосредственно в сгенерированное изображение и остаётся незаметным для человека, но может быть обнаружен специальным детектором.
То есть рядом с файлом не лежит секретная строчка:
THIS_IMAGE_WAS_GENERATED_BY_AI
И внутри не спрятан миниатюрный логотип Google.
Маркер становится частью самого медиаконтента.
Причём SynthID специально рассчитывают на то, чтобы он переживал обычные преобразования изображения: обрезку, фильтры и lossy compression.
Вот здесь появляется принципиальная разница.
Удалить metadata и удалить невидимый watermark не одно и то же.
Можно пересохранить файл и лишиться части служебной информации, но встроенный в само изображение сигнал при этом потенциально останется.
И эта технология уже давно не маленький эксперимент Google. В мае 2026 года компания сообщала, что SynthID использовался для маркировки более 100 млрд изображений и видео.
Причём теперь SynthID использует не только Google
Вот этот момент меня удивил сильнее всего.
SynthID ассоциируется в первую очередь с Google DeepMind, но в 2026 году OpenAI тоже начала использовать эту технологию в качестве одного из сигналов происхождения.
Для поддерживаемых изображений, созданных через ChatGPT, Codex и OpenAI API, сейчас используются и C2PA Content Credentials, и SynthID.
Логика понятная.
C2PA может дать довольно богатый контекст о происхождении файла, но связанные с ним метаданные способны исчезнуть после обработки или конвертации.
SynthID несёт меньше информации, зато сам сигнал встроен в медиаконтент и потенциально способен пережить часть преобразований.
Поэтому два механизма дополняют друг друга. OpenAI прямо описывает этот подход как комбинацию более информативных metadata и более устойчивого встроенного watermark.
И именно здесь мой первоначальный план «сейчас быстренько удалю скрытый watermark» начал разваливаться.
Сначала надо было понять, что именно я вообще удаляю.
Как определить, что изображение создано ИИ
Ещё одна проблема: универсального детектора, который со стопроцентной точностью берёт любую картинку из интернета и сообщает название нейросети, пока нет.
У конкретных производителей появляются собственные инструменты.
Например, у OpenAI сейчас есть Verify. Туда можно загрузить изображение, после чего система проверяет наличие поддерживаемых provenance-сигналов OpenAI, в том числе C2PA и SynthID.
Но здесь есть ловушка.
Если сервис нашёл сигнал, это довольно сильное свидетельство происхождения файла.
Если не нашёл, вывод «значит, изображение сделал человек» делать нельзя.
OpenAI отдельно перечисляет причины, по которым проверка может ничего не обнаружить: изображение могло быть создано до внедрения соответствующих сигналов, через неподдерживаемую модель или способ экспорта, metadata могли исчезнуть, а watermark мог деградировать после сжатия, кропа, шума, редактирования или конвертации.
Поэтому вопрос «как понять, что изображение создано нейросетью» постепенно получает довольно странный ответ.
По внешнему виду это становится всё сложнее.
По provenance-сигналам надёжнее, но только если они вообще присутствуют и сохранились.
Я решил проверить, насколько эта маркировка живучая
На этом месте теория закончилась.
Я взял собственное сгенерированное изображение и начал прогонять его через разные сервисы обработки.
Задача была простая: посмотреть, сможет ли инструмент изменить файл настолько, чтобы используемая мной проверка перестала находить исходный сигнал, но сама картинка при этом визуально осталась нормальной.
Пробовал несколько вариантов.
И лучше всего в моём конкретном тесте сработал DeWatermark.ai.
Сразу уточню: это не рекламная интеграция. Мне никто за упоминание сервиса не платил. Просто из того, что я попробовал, именно он дал нужный результат.


После обработки через DeWatermark изображение визуально почти не изменилось.

А вот повторная проверка уже дала другой результат.

И вот здесь очень хочется написать:
«Всё, SynthID удалён. Расходимся».
Но именно этого я писать не буду.
Я несколько раз прогнал изображение через DeWatermark.ai и снова загрузил результат в OpenAI Verify. И тут эксперимент наконец стал интересным.
Content Credentials исчезли. SynthID нет.
Verify больше не обнаружил доверенный C2PA-манифест OpenAI, зато всё ещё уверенно нашёл встроенный SynthID и определил изображение как созданное инструментами OpenAI.
То есть обычная обработка файла действительно нарушила один слой provenance, но второй пережил её.
И вот здесь становится понятно, зачем вообще нужны две технологии. C2PA хранит более подробную информацию о происхождении файла, но эти данные сравнительно хрупкие. SynthID встроен непосредственно в медиаконтент и должен оставаться обнаруживаемым даже тогда, когда metadata уже потеряна.
В моём тесте именно это и произошло.
Почему результат DeWatermark не доказывает, что мы «сломали SynthID»
Сам DeWatermark позиционирует себя прежде всего как AI-инструмент для удаления обычных водяных знаков, текста и логотипов. По описанию сервиса, для этого используются inpainting и GAN: система находит область с watermark и восстанавливает изображение вокруг неё.
При этом сервис не заявляет, что является специализированным инструментом для гарантированного удаления SynthID.
Поэтому мой эксперимент показывает только конкретный результат:
до обработки используемая проверка находила сигнал, после обработки конкретного изображения через DeWatermark перестала его находить.
Почему именно?
Вариантов несколько. Могли исчезнуть Content Credentials. Мог достаточно сильно измениться встроенный сигнал. Детектор мог перестать уверенно его распознавать. Или сработало сразу несколько факторов.
Без более серьёзного исследования на большом наборе изображений заявлять «DeWatermark удаляет SynthID» было бы просто нечестно.
Зато эксперимент хорошо показывает другую вещь: понятие «невидимая маркировка AI-изображений» не означает, что перед нами абсолютно неуничтожимый идентификатор.
Даже OpenAI предупреждает, что watermark может деградировать после compression, cropping, noise, editing и format conversion.
Устойчивый не значит бессмертный.
Тут возникает другой вопрос: зачем вообще маркировать AI-картинки?
Ещё пару лет назад это в основном обсуждалось в контексте дипфейков, дезинформации и попыток отличить синтетический контент от настоящего.
Теперь появился ещё один фактор: законодательство.
С 2 августа 2026 года применяется Article 50 европейского AI Act. Среди требований к провайдерам определённых AI-систем есть добавление машиночитаемой маркировки, позволяющей обнаруживать искусственно созданный или изменённый контент.
То есть вопрос уже не сводится к тому, захотел Google добавить SynthID или не захотел.
Для рынка появляется вполне конкретная причина развивать технологии маркировки AI-контента.
Причём направление, на мой взгляд, правильное.
Можно заставить каждый генератор лепить огромную надпись «AI GENERATED» в угол картинки. Пользователь первым делом её обрежет.
А можно сделать происхождение контента машиночитаемым и при этом никак не портить само изображение.
Поэтому я бы скорее ожидал, что невидимые водяные знаки в AI-изображениях, Content Credentials и другие provenance-технологии будут встречаться всё чаще.
Чем я вообще генерировал картинки для этих тестов
Тут будет рекламная пауза. Нормальная, открытая.
Для генераций и сравнений разных моделей я использую SYNTX.AI, потому что это наш сервис.
Но именно для таких экспериментов у него есть довольно практичная польза.
Если хочется сравнить несколько генераторов, обычно начинается классика: отдельный сайт, отдельный аккаунт, отдельная подписка, свои кредиты, свои ограничения. Потом ещё надо вспомнить, где именно ты вчера делал ту самую картинку.
В SYNTX.AI собрано 100+ AI-моделей в одном веб-приложении и Telegram-боте. Через один аккаунт можно работать с текстом, изображениями, видео и музыкой.
И для меня главный смысл здесь не в красивой цифре «100+».
Главный смысл в том, что не приходится покупать пять отдельных подписок, чтобы попробовать пять разных нейросетей.
Нужна конкретная модель для изображения? Открыли её и сгенерировали.
Хотите сравнить результат с другой? Переключились.
Нужно после картинки сделать видео? Не надо снова уходить на другой сайт и заводить ещё один аккаунт.
Особенно хорошо это чувствуется как раз в экспериментах вроде этого. Можно брать одну идею, прогонять её через разные модели и смотреть не только на визуальный результат, но и на то, что происходит с файлами после генерации.
Для читателей Хабра оставлю промокод CTRLAI на скидку 20% на подписку SYNTX.AI.
Если вы и так платите сразу за несколько AI-сервисов, я бы хотя бы сравнил, сколько из них реально можно заменить одной подпиской.
Реклама закончилась. Возвращаемся к нашим водяным знакам.
Почему скриншот больше не решает проблему так легко
Когда речь идёт об обычных metadata, первая мысль очевидная:
«А если я просто сделаю скриншот?»
Для части служебных данных это действительно радикальный способ оборвать связь с исходным файлом.
Но именно поэтому индустрия и движется в сторону сигналов, встроенных непосредственно в медиаконтент.
SynthID специально проектируется так, чтобы переживать некоторые изменения изображения. Google среди примеров называет cropping, filters и lossy compression.
Это не означает, что watermark невозможно разрушить.
Означает другое: старое представление «маркировка лежит где-то в свойствах файла, сейчас я её удалю» постепенно перестаёт работать.
Provenance становится многослойным.
Есть данные о самом файле.
Есть криптографически проверяемая история его происхождения.
Есть сигнал внутри изображения.
Есть инструменты, которые пытаются этот сигнал обнаружить.
И всё это может вести себя по-разному после одной и той же обработки.
Самая важная вещь, которую я понял после этого теста
Если вы проверили изображение и детектор ничего не нашёл, это не доказательство того, что перед вами не AI.
И если вы удалили metadata, это не означает, что вы удалили невидимый watermark.
И даже если после обработки детектор перестал находить watermark, это ещё не доказывает, что сигнал физически исчез полностью.
Это три разных утверждения, которые в интернете постоянно превращают в одно.
На самом деле система работает скорее как несколько слоёв доказательств.
Нашёлся C2PA? Хороший сигнал.
Нашёлся SynthID? Ещё один хороший сигнал.
Ничего не нашлось? Просто информации недостаточно.
Поэтому я бы с большой осторожностью относился к сервисам с обещанием «определяем AI-картинки со 100% точностью» по одному загруженному JPEG.
Современная система происхождения контента устроена сложнее.
Можно ли удалить невидимый водяной знак с AI-изображения?
После всего этого мой ответ будет максимально скучным, зато честным:
иногда обработка действительно может привести к тому, что конкретный watermark больше не обнаруживается конкретным детектором. Но универсальной кнопки «стереть всю AI-маркировку» я не нашёл.
В моём случае лучший результат дал DeWatermark.ai.
У вас с другим изображением, другой моделью или другим типом provenance результат вполне может отличаться.
Именно поэтому я бы не называл ни DeWatermark, ни любой другой watermark remover гарантированным «удалителем SynthID».
Кстати, сервис сам отдельно предупреждает, что удалять watermark стоит только с изображений, которыми вы владеете или которые имеете право редактировать.
Это исследование тоже было сделано на собственных генерациях. Снимать copyright-watermark с чужих фотографий и потом выдавать их за свои работы совсем другая история.
Что дальше
Мне кажется, мы довольно быстро движемся к моменту, когда вопрос «это настоящее изображение или AI?» будет решаться не рассматриванием пальцев.
Генераторы уже научились делать нормальные руки.
Через какое-то время искать странные зубы, буквы и отражения станет примерно так же надёжно, как сегодня определять Photoshop по качеству JPEG.
Поэтому куда интереснее другая гонка.
Генераторы будут всё активнее добавлять машиночитаемую информацию о происхождении контента.
C2PA и Content Credentials будут пытаться сохранить историю файла.
SynthID и похожие технологии будут становиться устойчивее к обработке.
А редакторы, соцсети, конвертеры и обычные пользовательские действия будут постоянно проверять эту устойчивость на практике.
Причём с 2 августа 2026 года в ЕС это уже не только технологический эксперимент. Для части генеративных систем машиночитаемая маркировка стала частью требований AI Act.
Так что невидимые водяные знаки в изображениях, скорее всего, никуда не денутся.
Наоборот.
Мы просто постепенно переходим от интернета, где у картинки есть только содержимое, к интернету, где у неё появляется ещё и проверяемая история происхождения.
А увидеть её глазами по-прежнему нельзя.
Комментарии (22)

pda0
19.08.2026 14:05Причём SynthID специально рассчитывают на то, чтобы он переживал обычные преобразования изображения: обрезку, фильтры и lossy compression.
OK, локальная Stable Diffusion, воспроизведи данное изображение максимально точно, ничего не меняя. Интересно, такое переживёт?

syntxaiofficial Автор
19.08.2026 14:05Вот это уже интересный случай. И тут ответ скорее «не обязательно».
SynthID рассчитан на обычные преобразования уже существующей картинки: обрезку, фильтры, изменение цвета, lossy compression и т.п. Но прогнать изображение через другую генеративную модель и получить заново синтезированные пиксели — это уже не совсем «преобразование».
Если Stable Diffusion почти буквально сохранит исходные пиксели, часть сигнала теоретически может пережить такую обработку. А если изображение реально пересоберётся моделью, исходный watermark вполне может ослабнуть или исчезнуть.
То есть «переживает JPEG и кроп» совершенно не означает «переживёт любую нейросетевую перерисовку». И это как раз хороший тест, который стоит отдельно поставить.

pda0
19.08.2026 14:05Ещё проще попробовать фрактальным сжатием пожать картинку. После этого скрытые статистические закономерности тоже скорее всего сделают ручкой...

Barnaby
19.08.2026 14:05Проще найти метки и удалить. У гугла и опенай например разный SynthID - они не детектят друг-друга и если перерисовать картинку то там уже будут другие метки. Если пикнуть что-то небольшое с картинки (лицо) тоже не детектит.

alex1478
19.08.2026 14:05Одна вода, а не статья, а скорее нейрослоп (на середине бросил читать). Куда лучше пару минут на эту статью потратить https://habr.com/ru/news/1023580/

PsihXMak
19.08.2026 14:05Статья интересная, но как же её больно читать. Как же отвратительно нейронки их редактируют. Когда ж вы поймёте, что не подходит формат нейронок для публицистики :(

mrpoteto
19.08.2026 14:05Публикации про ИИ пишутся с помощью ИИ, это ли не радость

cupespresso
19.08.2026 14:05... комментаторами и читателями тогда тоже должны быть только ИИ.
Было бы радостью, если бы они для себя писали статьи, сами комментировали свои статьи и вместе довольно булькали в своём дурно пахнущем месиве. Но где-то там, в сторонке, подальше от людей.

RulenBagdasis
19.08.2026 14:05Очень тяжело.
Читать такой текст.
Абзацы по нескольку слов, как у Маяковского.
А еще.
Постоянные самоповторы.
Не надо держать читателей за дебилов.

Tonisamviseja
19.08.2026 14:05В следующий раз, когда будете генерировать статью, потратьте еще минуту и попросите сжать содержимое в 3 раза и сделать стиль более живым.

Dobr
19.08.2026 14:05А в чем.
собственно.
суть статьи?
Где техническая часть? Ни слова про частотную область, ни про то, как алгоритм распределяет шум, чтобы пережить lossy-компрессию. Весь т.н. эксперимент - прогнать картинку через рандомный сервис для замазывания текста и выдать гениальное: детектор ничего не нашел, я хз как оно работает, но сервис хороший. А где дифференциальная маска до/после? Где тесты с шумом, кропом и ресайзом через OpenCV?
Я понимаю, что надо делать рекламу, а для этого надо придумать статью. Но не надо так халатно подходить к работе, пожалуйста.

Wesha
19.08.2026 14:05А в чем.
собственно.
суть статьи?
Метят
картинки
утайкою,
Чтоб
распознались
подделки.
Я эти
метки —
нагайкою:
Ишь,
что удумали,
мелкие!(при подражании Маяковскому ни одна нейросеть не пострадала.)

KirillMyname
19.08.2026 14:05Читая статью я ждал наличия элементарных тестов: если я открою AI-картинку и сохраню в jpg с небольшим сжатием, изменю немного разрешение - поможет ли это от скрытых меток внутри изображения? К сожалению, ничего подобного в этой статье нет

kenomimi
19.08.2026 14:05Поэтому вопрос «как понять, что изображение создано нейросетью» постепенно получает довольно странный ответ.
Главный вопрос - "а зачем?" - остается без ответа. Контент бывает или качественный, или некачественный, и судить о качестве контента исключительно по происхождению напоминает суждение аудиофила про улучшение звука золотыми сетевыми проводами и вишневым подставками под них.
Плюс машины пропаганды, которые создают дипфейки, не используют публичные сетки - они разворачивают свои инстансы, чтобы не оставлять лишних следов в сети о своей деструктивной деятельности... То есть зафильтровать дипфейки мы не сможем.
Этими самыми секретными метками мы даем ИИ провайдеру очень мощный инструмент цензуры. Не нравятся ему фоточки собак - он возьмет и сделает так, что все новые фото с собаками будут определятся как "создано ИИ", люди проверяют фоточки, и видят якобы фейк. Можно уничтожить любой источник информации просто одним кликом. Ничтожный процент возмущенных легко задавливается спамом с обвинением оных в черезмерном увлечении теориями заговора и прочей дурочкой, технология уже давно отработана.
Kvagar
Спасибо за детальный разбор механизма. Это вечная борьба, но кроме как борьбы за авторские права я как потребитель контента не вижу большого различия между иллюстрации, сделанной профессиональным дизайнером, или ИИ-шкой. Наверно маркировка нужна для разрешения юридических коллизий, например, если человек будет пытаться взыскать компенсацию за "свою" картинку.
syntxaiofficial Автор
Да, для обычного потребителя в большинстве случаев важнее сама картинка, а не то, кто её сделал.
Маркировка становится интереснее там, где важна история происхождения контента: реклама, новости, дипфейки, спорные изображения. Но есть важный нюанс: сам SynthID не доказывает авторство и не говорит, кому принадлежат права. Он скорее отвечает на более узкий вопрос: связано ли изображение с генеративными инструментами Google.
Так что как «сертификат собственности» такая метка не работает, а как дополнительный слой происхождения контента вполне имеет смысл.
Fedorkov
Метка нужна и самим разработчикам нейронок, чтобы не обучать новые модели на
трижды переваренном калесобственных картинках.xidden
И все-таки они этим уже давно занимаются так как реальных оцифрованных данных уже почти не осталось (текста так уж точно).
pes_loxmaty
Кажется тут в другую сторону работает.
Я допустим художник/фотограф. Вы украли мое произведение, прогнали через нейронку, которая ничего не поменяла, но добавила свои метки, и теперь используете в своих целях. Я подаю на вас в суд, а вы говорите - "я ничего не крал, это нейронка мне сгенерировала, вот пруфы".
И настоящий автор идет нахер.
peter316
И тогда придет Гугл скажет это моя картинка и заберёт деньги. Ну если у Гугла дела пойдут не очень, так ю-то наверное не будет делать. Но не факт что в будущем не станет претендовать на своё.
Kvagar
В данном случае главное значение будет иметь время создания и публикации изображения, поэтому в приведенном сценарии всё таки авторство будет за человеком