Как маркируются изображения ИИ: C2PA, SynthID, метаданные и скрытые watermark

У картинки, в отличие от текста, метка может лежать в трёх местах сразу: в свойствах файла, в подписанной истории и в самих пикселях. Поэтому фраза «пересохранил — метка слетела» это не ответ, а вопрос: какой именно слой проверяли. Изображение из ChatGPT с 19 мая 2026 несёт сразу два сигнала — подпись C2PA и watermark SynthID, — а файл от Claude только первый из них. Разбираю шесть слоёв маркировки, что каждый переживает и как проверить картинку своими руками сегодня.
Это часть разбора watermark в AI-тексте: там про метку внутри текста, здесь — про изображения.
Шесть слоёв, а не одна метка
| Слой | Где живёт | Видно человеку | Переживает скриншот |
|---|---|---|---|
| Видимая подпись «сделано ИИ» | На самой картинке | Да | Да, но срезается кадрированием |
| Метаданные EXIF | В свойствах файла | Нет | Нет |
| C2PA, Content Credentials | В подписанных данных файла | Нет | Нет |
| Невидимая метка в пикселях | В самом изображении | Нет | Иногда |
| Перцептивный отпечаток | Метки нет, есть база оригиналов | Нет | Часто да |
| AI-классификатор | Метки нет вовсе | Нет | Это не про метку |
Первые четыре — маркировка: кто-то заранее что-то записал. Последние два — попытка узнать происхождение постфактум. Разница принципиальная, и именно её чаще всего стирают, называя всё подряд словом watermark.
Метаданные: слабое звено, о которое спотыкается собственный сайт
В файле картинки традиционно живут служебные сведения: дата, камера, выдержка, GPS, программа обработки. Генератор может дописать туда и себя — «создано таким-то инструментом». Проблема в том, что этот слой исчезает сам собой: при загрузке в соцсеть, при конвертации, при пересохранении, при скриншоте и при оптимизации картинок на сайте.
Последний пункт касается вас напрямую. Любой конвейер сжатия изображений — от плагина CMS до нарезки превью на сервере — по умолчанию выбрасывает метаданные, чтобы файл был легче. Вместе с весом уезжает и доказательство происхождения ваших собственных картинок.
C2PA: не «это правда», а «вот проверяемая история»
C2PA — открытый стандарт, который прикладывает к файлу манифест: чем создан объект, что с ним делали, кто за эти утверждения ручается. Поверх стоит криптографическая подпись, поэтому историю нельзя незаметно переписать — в отличие от обычного EXIF, где любое поле правится текстовым редактором.
Важно понимать, чего стандарт не делает. Он не выносит суждения о содержании и не подтверждает, что на фото правда. Он подтверждает другое: вот заявленная история файла, и она не менялась с момента подписи.
Читать эти данные уже умеют площадки: Meta показывает пометку об ИИ по данным C2PA, TikTok помечает загруженный контент, LinkedIn показывает у картинки значок Content Credentials, Google подтягивает провенанс в блок «Об этом изображении». То есть подпись работает не только внутри вашей редакции.
Главное ограничение слоя: скриншот — это новый файл. Исходный манифест в него не переносится, потому что вы сфотографировали экран, а не скопировали объект. По той же причине провенанс теряется при пересохранении в другом формате и в редакторе, который про C2PA не знает.
Невидимая метка в пикселях: почему одного пикселя мало
Пиксель — три числа: красный, зелёный, синий канал. Поменяйте у одного пикселя зелёный со значения 87 на 88 — глаз не заметит. На этом и строится идея: спрятать сигнал в самом изображении, а не рядом с ним.
Наивный вариант — записать биты в младшие разряды пикселей — умирает от первого же сжатия JPEG: алгоритм выбрасывает ровно ту мелочь, в которую метку положили. Поэтому рабочие схемы устроены иначе.
| Подход | Идея | Что даёт |
|---|---|---|
| Распределённый сигнал | Метка размазана по тысячам пикселей, каждый почти ничего не значит | Потеря части картинки не убивает сигнал целиком |
| Частотная область | Метка кладётся не в пиксели, а в частотное представление — через преобразования DCT или DWT | Переживает сжатие и умеренное изменение размера: JPEG сам работает с частотами |
| Нейросетевая метка | Модель обучена встраивать сигнал и обучена его находить | Держится при кадрировании, фильтрах, смене формата |
К третьему классу относится SynthID от Google DeepMind: метка встраивается в контент при генерации и рассчитана пережить обычные преобразования, не портя картинку на вид. Google применяет её к изображениям, тексту, аудио и видео.
Два слоя ChatGPT и один слой Claude
С 19 мая 2026 OpenAI ставит на картинки из ChatGPT, Codex и API сразу два сигнала: подпись C2PA и watermark SynthID. Логика комбинации простая — слои закрывают слабости друг друга.
| Свойство | C2PA | SynthID |
|---|---|---|
| Хранит подробную историю правок | Да | Нет |
| Криптографическая подпись | Да | Нет, это не подпись |
| Является частью изображения | Нет | Да |
| Переживает срезание метаданных | Нет | Обычно да |
| Переживает пересохранение и кадрирование | Ограниченно | Лучше |
| Можно показать читателю как историю | Да | Нет, только факт наличия |
Anthropic для файлов заявляет только первый слой: подписанные метаданные C2PA там, где Claude работает с .svg, .png и .jpg. Отдельной пиксельной метки для изображений в её описании нет.
Отсюда практический вывод: маркировка картинок у ChatGPT и у Claude сегодня разная по устойчивости. Файл от Claude теряет доказательство происхождения там же, где теряются метаданные, — после скриншота или пересохранения. Считать эти две маркировки одинаковыми нельзя.
Кто вообще может проверить картинку
Универсальной кнопки «проверить любое изображение» не существует, и это главное, чего не понимают в спорах о происхождении.
| Инструмент | Что проверяет | Кому доступен |
|---|---|---|
| Проверка OpenAI на openai.com/verify | Сигналы OpenAI: SynthID и доверенный манифест C2PA | Всем |
| Портал SynthID Detector | Контент, созданный ИИ Google: Gemini, Imagen, Lyria, Veo | По списку ожидания, для журналистов и исследователей |
| Просмотр Content Credentials | Любой манифест C2PA, кем бы он ни был подписан | Всем |
Секрет метки знает только тот, кто её ставил. Поэтому проверить чужую пиксельную метку сторонним инструментом в общем случае нельзя — можно лишь спросить у самого поставщика.
- Прочитайте подпись C2PA
Загрузите файл в просмотрщик Content Credentials. Если манифест есть, вы увидите инструмент создания и цепочку правок.
- Проверьте сигналы OpenAI
Для картинок и аудио — инструмент проверки OpenAI. Он ищет SynthID и доверенный манифест OpenAI одновременно, поэтому иногда отвечает там, где подпись уже срезали.
- Прочитайте пустой ответ правильно
«Сигналов не найдено» не означает «сделано человеком». Это значит, что сигнала нет или он не пережил дорогу: скриншот, конвертацию, соцсеть, сильную обработку.
Что переживает какие операции
| Операция | Метаданные | C2PA | Метка в пикселях |
|---|---|---|---|
| Переименование, копирование файла | Остаются | Остаётся | Остаётся |
| Смена формата PNG → JPG | Обычно теряются | Обычно теряется | Обычно переживает |
| Сжатие JPEG | Могут уцелеть | Зависит от инструмента | Переживает |
| Изменение размера | Могут уцелеть | Зависит от инструмента | Обычно переживает |
| Кадрирование | Могут уцелеть | Зависит от инструмента | Слабеет |
| Фильтр, цветокоррекция | Обычно остаются | Зависит от инструмента | Слабеет |
| Скриншот | Исчезают | Не переносится | Может уцелеть частично |
Отсюда правило чтения любой такой новости: сначала спросите, о каком слое речь, и только потом — сохранился он или нет.
Детектор изображения — не детектор метки
метку не ищет вовсе. Смотрит на артефакты генерации, текстуры, геометрию, спектр — и выдаёт вероятность. На обработанной фотографии человека выдаёт её же
ищет конкретный сигнал, который заранее заложили, и знает, как он устроен. Отвечает не «похоже», а «нашёл»
Есть и третий путь, который тоже путают с меткой, — перцептивный отпечаток. Из картинки считают устойчивый хэш и сравнивают с базой оригиналов: сервис узнаёт своё изображение даже после уменьшения и перекодирования. Метку при этом внутрь не кладут вовсе — происхождение устанавливается сопоставлением, а значит работает только у того, у кого есть база.
Что с этим делать редакции сайта
- Чужие картинки проверять до вёрстки, а не после жалобы. Две проверки занимают минуту, а спор об авторстве после публикации — недели.
- Свой конвейер изображений замерить. Загрузите картинку с подписью C2PA, проведите её через свою оптимизацию и проверьте ещё раз. Если подпись не пережила — вы каждый день теряете доказательство собственного авторства.
- Решения о людях на выводе классификатора не принимать. Он оценивает похожесть, а не происхождение, и на обработанной фотографии ошибается предсказуемо.
Главное
Маркировка изображений — не одна метка, а стопка независимых слоёв, и живучесть у них разная: метаданные умирают первыми, подпись C2PA живёт, пока файл не пересохранили, пиксельная метка держится дольше всех, но проверяется только у своего поставщика.
Поэтому вопрос «есть ли на картинке watermark» постепенно теряет смысл. Осмысленный вопрос другой: какие сигналы происхождения уцелели к этому моменту и кто из них может подтвердить.
- https://openai.com/index/advancing-content-provenance/
- https://help.openai.com/en/articles/8912793-c2pa-and-synthid-in-openai-generated-images
- https://support.claude.com/en/articles/16266773-how-claude-marks-ai-generated-content
- https://deepmind.google/models/synthid/
- https://blog.google/innovation-and-ai/products/google-synthid-ai-content-detector/
- https://c2pa.org/specifications/specifications/2.1/index.html




