Главная/AI/Как маркируются изображения ИИ: C2PA, SynthID, метаданные и скрытые watermark

Как маркируются изображения ИИ: C2PA, SynthID, метаданные и скрытые watermark

ВВиталий ГротОбновлено 12 августа 20260 просмотра7 мин8 292 знаков
Слои маркировки AI-изображения: C2PA, метаданные и watermark

У картинки, в отличие от текста, метка может лежать в трёх местах сразу: в свойствах файла, в подписанной истории и в самих пикселях. Поэтому фраза «пересохранил — метка слетела» это не ответ, а вопрос: какой именно слой проверяли. Изображение из ChatGPT с 19 мая 2026 несёт сразу два сигнала — подпись C2PA и watermark SynthID, — а файл от Claude только первый из них. Разбираю шесть слоёв маркировки, что каждый переживает и как проверить картинку своими руками сегодня.

Это часть разбора watermark в AI-тексте: там про метку внутри текста, здесь — про изображения.

Шесть слоёв, а не одна метка

СлойГде живётВидно человекуПереживает скриншот
Видимая подпись «сделано ИИ»На самой картинкеДаДа, но срезается кадрированием
Метаданные EXIFВ свойствах файлаНетНет
C2PA, Content CredentialsВ подписанных данных файлаНетНет
Невидимая метка в пикселяхВ самом изображенииНетИногда
Перцептивный отпечатокМетки нет, есть база оригиналовНетЧасто да
AI-классификаторМетки нет вовсеНетЭто не про метку

Первые четыре — маркировка: кто-то заранее что-то записал. Последние два — попытка узнать происхождение постфактум. Разница принципиальная, и именно её чаще всего стирают, называя всё подряд словом watermark.

Метаданные: слабое звено, о которое спотыкается собственный сайт

В файле картинки традиционно живут служебные сведения: дата, камера, выдержка, GPS, программа обработки. Генератор может дописать туда и себя — «создано таким-то инструментом». Проблема в том, что этот слой исчезает сам собой: при загрузке в соцсеть, при конвертации, при пересохранении, при скриншоте и при оптимизации картинок на сайте.

Важно

Последний пункт касается вас напрямую. Любой конвейер сжатия изображений — от плагина CMS до нарезки превью на сервере — по умолчанию выбрасывает метаданные, чтобы файл был легче. Вместе с весом уезжает и доказательство происхождения ваших собственных картинок.

C2PA: не «это правда», а «вот проверяемая история»

C2PA — открытый стандарт, который прикладывает к файлу манифест: чем создан объект, что с ним делали, кто за эти утверждения ручается. Поверх стоит криптографическая подпись, поэтому историю нельзя незаметно переписать — в отличие от обычного EXIF, где любое поле правится текстовым редактором.

Важно понимать, чего стандарт не делает. Он не выносит суждения о содержании и не подтверждает, что на фото правда. Он подтверждает другое: вот заявленная история файла, и она не менялась с момента подписи.

Читать эти данные уже умеют площадки: Meta показывает пометку об ИИ по данным C2PA, TikTok помечает загруженный контент, LinkedIn показывает у картинки значок Content Credentials, Google подтягивает провенанс в блок «Об этом изображении». То есть подпись работает не только внутри вашей редакции.

Главное ограничение слоя: скриншот — это новый файл. Исходный манифест в него не переносится, потому что вы сфотографировали экран, а не скопировали объект. По той же причине провенанс теряется при пересохранении в другом формате и в редакторе, который про C2PA не знает.

Невидимая метка в пикселях: почему одного пикселя мало

Пиксель — три числа: красный, зелёный, синий канал. Поменяйте у одного пикселя зелёный со значения 87 на 88 — глаз не заметит. На этом и строится идея: спрятать сигнал в самом изображении, а не рядом с ним.

Наивный вариант — записать биты в младшие разряды пикселей — умирает от первого же сжатия JPEG: алгоритм выбрасывает ровно ту мелочь, в которую метку положили. Поэтому рабочие схемы устроены иначе.

ПодходИдеяЧто даёт
Распределённый сигналМетка размазана по тысячам пикселей, каждый почти ничего не значитПотеря части картинки не убивает сигнал целиком
Частотная областьМетка кладётся не в пиксели, а в частотное представление — через преобразования DCT или DWTПереживает сжатие и умеренное изменение размера: JPEG сам работает с частотами
Нейросетевая меткаМодель обучена встраивать сигнал и обучена его находитьДержится при кадрировании, фильтрах, смене формата

К третьему классу относится SynthID от Google DeepMind: метка встраивается в контент при генерации и рассчитана пережить обычные преобразования, не портя картинку на вид. Google применяет её к изображениям, тексту, аудио и видео.

Два слоя ChatGPT и один слой Claude

С 19 мая 2026 OpenAI ставит на картинки из ChatGPT, Codex и API сразу два сигнала: подпись C2PA и watermark SynthID. Логика комбинации простая — слои закрывают слабости друг друга.

СвойствоC2PASynthID
Хранит подробную историю правокДаНет
Криптографическая подписьДаНет, это не подпись
Является частью изображенияНетДа
Переживает срезание метаданныхНетОбычно да
Переживает пересохранение и кадрированиеОграниченноЛучше
Можно показать читателю как историюДаНет, только факт наличия

Anthropic для файлов заявляет только первый слой: подписанные метаданные C2PA там, где Claude работает с .svg, .png и .jpg. Отдельной пиксельной метки для изображений в её описании нет.

Важно

Отсюда практический вывод: маркировка картинок у ChatGPT и у Claude сегодня разная по устойчивости. Файл от Claude теряет доказательство происхождения там же, где теряются метаданные, — после скриншота или пересохранения. Считать эти две маркировки одинаковыми нельзя.

Кто вообще может проверить картинку

Универсальной кнопки «проверить любое изображение» не существует, и это главное, чего не понимают в спорах о происхождении.

ИнструментЧто проверяетКому доступен
Проверка OpenAI на openai.com/verifyСигналы OpenAI: SynthID и доверенный манифест C2PAВсем
Портал SynthID DetectorКонтент, созданный ИИ Google: Gemini, Imagen, Lyria, VeoПо списку ожидания, для журналистов и исследователей
Просмотр Content CredentialsЛюбой манифест C2PA, кем бы он ни был подписанВсем

Секрет метки знает только тот, кто её ставил. Поэтому проверить чужую пиксельную метку сторонним инструментом в общем случае нельзя — можно лишь спросить у самого поставщика.

  1. Прочитайте подпись C2PA

    Загрузите файл в просмотрщик Content Credentials. Если манифест есть, вы увидите инструмент создания и цепочку правок.

  2. Проверьте сигналы OpenAI

    Для картинок и аудио — инструмент проверки OpenAI. Он ищет SynthID и доверенный манифест OpenAI одновременно, поэтому иногда отвечает там, где подпись уже срезали.

  3. Прочитайте пустой ответ правильно

    «Сигналов не найдено» не означает «сделано человеком». Это значит, что сигнала нет или он не пережил дорогу: скриншот, конвертацию, соцсеть, сильную обработку.

Что переживает какие операции

ОперацияМетаданныеC2PAМетка в пикселях
Переименование, копирование файлаОстаютсяОстаётсяОстаётся
Смена формата PNG → JPGОбычно теряютсяОбычно теряетсяОбычно переживает
Сжатие JPEGМогут уцелетьЗависит от инструментаПереживает
Изменение размераМогут уцелетьЗависит от инструментаОбычно переживает
КадрированиеМогут уцелетьЗависит от инструментаСлабеет
Фильтр, цветокоррекцияОбычно остаютсяЗависит от инструментаСлабеет
СкриншотИсчезаютНе переноситсяМожет уцелеть частично

Отсюда правило чтения любой такой новости: сначала спросите, о каком слое речь, и только потом — сохранился он или нет.

Детектор изображения — не детектор метки

AI-детектор картинки

метку не ищет вовсе. Смотрит на артефакты генерации, текстуры, геометрию, спектр — и выдаёт вероятность. На обработанной фотографии человека выдаёт её же

Детектор метки

ищет конкретный сигнал, который заранее заложили, и знает, как он устроен. Отвечает не «похоже», а «нашёл»

Есть и третий путь, который тоже путают с меткой, — перцептивный отпечаток. Из картинки считают устойчивый хэш и сравнивают с базой оригиналов: сервис узнаёт своё изображение даже после уменьшения и перекодирования. Метку при этом внутрь не кладут вовсе — происхождение устанавливается сопоставлением, а значит работает только у того, у кого есть база.

Что с этим делать редакции сайта

  1. Чужие картинки проверять до вёрстки, а не после жалобы. Две проверки занимают минуту, а спор об авторстве после публикации — недели.
  2. Свой конвейер изображений замерить. Загрузите картинку с подписью C2PA, проведите её через свою оптимизацию и проверьте ещё раз. Если подпись не пережила — вы каждый день теряете доказательство собственного авторства.
  3. Решения о людях на выводе классификатора не принимать. Он оценивает похожесть, а не происхождение, и на обработанной фотографии ошибается предсказуемо.

Главное

Маркировка изображений — не одна метка, а стопка независимых слоёв, и живучесть у них разная: метаданные умирают первыми, подпись C2PA живёт, пока файл не пересохранили, пиксельная метка держится дольше всех, но проверяется только у своего поставщика.

Поэтому вопрос «есть ли на картинке watermark» постепенно теряет смысл. Осмысленный вопрос другой: какие сигналы происхождения уцелели к этому моменту и кто из них может подтвердить.