手短に言えば、コピー&ペーストは可能、はい。軽い編集も通常は可能です。大幅な書き換え、翻訳、または数文への要約は、多くの場合不可能です。そしてファイルに関しては、バイトが書き換えられた瞬間にファイルメタデータが失われるため、答えはよりはっきりと「いいえ」です。
Anthropicは、自身のドキュメントでこの点について異例なほど直接的に述べています。これは、ほとんどのベンダーがウォーターマークを恒久的なタトゥーのように説明しているのに対し、注目に値します。そうではありません。それは強さを持つ信号であり、通常のコンテンツワークフローはそれを弱めます。
永続性概要
| コンテンツに何が起こるか | テキストウォーターマーク | C2PAファイルメタデータ |
|---|---|---|
| 別のアプリにコピー&ペーストする | 残る | 該当なし |
| データベースに保存、ページにレンダリング | 残る | 該当なし |
| 軽い編集、いくつかの単語の入れ替え | 通常は残る | 該当なし |
| 大幅な書き換えまたは言い換え | 多くの場合失われる | 該当なし |
| 他言語への翻訳 | 多くの場合失われる | 該当なし |
| 非常に短い抜粋にカット | 多くの場合失われる | 該当なし |
| ファイルのサイズ変更、トリミング、または再エンコード | 該当なし | 失われる |
| PNGをWebPに、またはJPEGをAVIFに変換 | 該当なし | 失われる |
| スクリーンショット | 該当なし | 失われる |
| 画像CDNを介して提供 | 該当なし | 通常は失われる |
| 再署名なしでバイトを変更 | 該当なし | 署名が破損し、検出可能 |
2つの非常に異なる耐久性プロファイルがあり、その理由はアーキテクチャにあります。
テキストウォーターマークが伝播する理由
Claudeのテキストウォーターマークは、テキストに付随するものではなく、テキスト自体に織り込まれています。ラッパーも、メタデータブロックも、レスポンスの末尾にボルトで固定された隠し文字シーケンスもありません。
この設計上の決定は、メタデータが決して持ち得ない特性、すなわちコンテナ独立性をもたらします。Claudeから段落をコピーして、Gmail、Notion、WordPressエディタ、コミットメッセージ、またはSlackスレッドに貼り付けても、信号は一緒に伝わります。なぜなら、信号は言葉そのものだからです。転送中にそれを剥がすものは何もありません。なぜなら、剥がせるような分離可能なものが何もないからです。
Anthropicは簡潔に述べています。ウォーターマークはテキストの一部であるため、他の場所にコピー&ペーストされたときにテキストとともに移動し、一部の編集をしても残る可能性があります。
後半の条件付き表現に注目してください。「一部の編集をしても残る可能性がある」という言葉が、実際の意味を持っています。
編集がそれを浸食する理由
生成されたテキストに埋め込まれたウォーターマークは、多くの単語選択にわたって広がる統計的なパターンです。検出は、ある文章がそのパターンとどの程度強く一致するかを測定することによって機能します。テキストが多いほど信号は強くなります。単語が少なく、変更されているほど信号は弱くなります。
したがって、浸食は段階的であり、二元的ではありません。
いくつかの単語の入れ替え: パターンは分散しているため、「however」を3箇所で「but」に変更しても、証拠のほんの一部が削除されるだけです。信号は通常維持されます。
ほとんどの文の書き換え: 今度は、パターンを担っていた選択肢の大部分を置き換えることになります。残ったものは、検出が確信を持って判断できるしきい値を下回る可能性があります。
全体的な言い換え: 機能的には、同じ意味を持つ新しいテキストを生成したことになります。パターンは消滅します。
翻訳: 翻訳された文章は、元の文章と単語レベルでの重複がほとんどありません。Anthropicは、マークが検出されない可能性があるケースとして翻訳を挙げています。皮肉なことに、人々はしばしばClaudeを使って翻訳するため、その場合、出力は翻訳プロセスから新しいマークを受け取ることになります。
短い抜粋への要約: これは人々が過小評価している点です。Anthropicは、非常に短い文章では信頼できる信号を得るにはテキストが少なすぎると明示的に指摘しています。2,000語のClaudeの下書きから1文を抜き出すと、測定可能なものは何も残らない可能性があります。それは文が変更されたからではなく、1文が小さなサンプルだからです。
実用的な結果として、マークが残っていれば証拠となり、マークが残っていなければ何もありません。この非対称性が、Claudeのウォーターマークを検出する方法の核心です。
ファイルメタデータが全く残らない理由
C2PAの来歴メタデータは、対照的なアーキテクチャを持っています。C2PA標準に従って、ファイルに添付された暗号的に署名されたマニフェストです。誰が署名したか、どのような編集が主張されたかなど、ウォーターマークよりもはるかに豊富な情報を含んでおり、改ざん防止機能も備わっています。再署名なしでバイトを変更すると、署名検証に失敗します。
その代償は、それがコンテナ内に存在することです。コンテナを書き換えると、それは失われます。
以下のいずれも、デフォルトでそれを破壊します。
- Sharp、ImageMagick、またはPillowによるサイズ変更またはサムネイル化
- フォーマット間の変換
- 画像エディタを介した再保存
- スクリーンショットを撮ること。これはオリジナルとは全く関係のない新しいファイルを生成します。
- 自動最適化を行う画像CDNを介して渡すこと
- 取り込み時に画像を正規化するサービスを介してアップロードすること
Anthropicは、フォーマット変換、再保存、スクリーンショットによるメタデータ除去を、Claudeが生成したファイルに検出可能なマークがない可能性がある理由として挙げています。同じ問題に対するGoogleの答えは、マニフェストと並行してピクセル内にウォーターマークを配置することであり、それがC2PAができないスクリーンショットをSynthIDが耐え抜く理由です。ベンダーごとの状況は、Claude vs ChatGPT vs Geminiのウォーターマークにあります。
これは珍しい失敗ではありません。生成からユーザーの画面に至るまでの典型的な画像に起こることです。もしあなたの製品が画像の来歴を保証するなら、興味深い疑問はClaudeがファイルに署名したかどうかではありません。あなたのパイプラインが署名を保持したかどうかであり、だからこそあなたのAPIがC2PAメタデータを削除していないかの往復テストには10分を費やす価値があります。
一つだけ明るい点があります。マニフェストは署名されているため、破損しているものは検出可能です。検証ツールは3つの状態を区別できます。マニフェストが全くない状態、有効なマニフェスト、そして署名がバイトと一致しなくなったマニフェストです。この3番目の状態は真に情報価値が高く、それをブール値に集約すると、最高の信号を捨て去ることになります。
これがコンテンツチームにとって何を意味するか
コンテンツを公開する場合、永続性プロファイルから3つの示唆が得られます。
Claudeがあなたの下書きに触れると、下書きにマークが付けられます。 校正、引き締め、再フォーマットのすべてがマーク付きの出力を生成します。Anthropicはそれを直接述べています。元のアイデア、テキスト、データが別のソースに由来するものであっても、出力にはClaudeのマークが付く可能性があります。「コンテンツにAIを使用しない」というポリシーがある場合、文法チェックは、現在機械で視認可能な方法でそれに違反することになります。
マークは非難ではありません。 肯定的な検出結果を全体的な生成の証拠として読み取る人は、過度に解釈しています。人間がすべてを書き、コピー編集を依頼したという状況とも矛盾しません。
マークを削除することは戦略ではありません。 不可能だからではなく、確実にマークを削除する行為は、本当に書き換えを行う場合にいずれにせよ行うことであり、来歴を隠すために表面的な操作を行うことは、公益に関するAI生成テキストを公開する展開者に開示義務を課す第50条の下では悪い考えだからです。罰金は1500万ユーロ、または世界年間売上高の3%に達します。これはAPI開発者のためのEU AI法第50条で詳しく説明されています。
これがエンジニアリングチームにとって何を意味するか
Claudeを基盤として構築する場合、永続性プロファイルがあなたが約束できることを決定します。
下流にテキストの来歴を約束しないでください。 現時点ではテキストウォーターマーク自体を検証できませんし、検出機能がリリースされたとしても、それが編集パイプラインを生き残ったことを保証することはできません。もしあなたのAPIがClaudeの出力を返すなら、ウォーターマークチェックではなく、フィールドでそれを開示してください。これは独自のAPIにAI開示を追加する場合の例です。
ファイルの来歴は意図的に保存してください。 変換を通じてC2PAマニフェストを保存するには、元のバイトをそのまま通過させるか、各変換後に適切なアクションアサーションで再署名するかのいずれかです。一部の画像サービスは現在これをネイティブで処理していますが、ほとんどはそうではありません。
理論ではなく境界をテストしてください。 来歴が失われる場所は、パイプライン内の特定のコード行であり、それは既知の良好なフィクスチャを往復させることで見つけることができます。入力時だけでなく、出力時にもアサートしてください。
それを捕捉するテストシナリオ:
- 署名されたフィクスチャ画像をアップロードエンドポイントに
POSTする。 - フロントエンドが使用する正確なURL、CDNを介してそれを`GET`で取得する。
- 返されたバイトがまだ有効なマニフェストを持っていることを検証する。
- レスポンスが「存在しない」と「破損している」を区別することをアサートする。
Apidogでは、バイナリフィクスチャを保持し、アップロードとフェッチを連結し、ポストレスポンススクリプトで結果をアサートし、その後CIで`apidog-cli`からシナリオ全体を実行できます。このセットアップは、multipart/form-dataを使用したファイルアップロードAPIのテストを模倣し、GitHub ActionsでのAPIテストの自動化と同じ方法でパイプラインに接続できます。Apidogをダウンロードして、独自のスタックで構築してください。
よくある質問
Claudeのテキストをドキュメントにコピーしてもウォーターマークは残りますか? はい。ウォーターマークはテキストの一部であるため、メール、ドキュメント、CMSフィールド、チャットへのコピー&ペーストとともに伝わります。
編集するとウォーターマークは削除されますか? 軽い編集であれば通常は検出可能です。大幅な書き換え、言い換え、または翻訳は、しばしばそれをしきい値を下回らせます。決まった割合はなく、元の表現がどの程度残っているか、文章の長さによって異なります。
短い引用だとウォーターマークが失われるのはなぜですか? 検出は統計的であり、測定するのに十分なテキストが必要です。Anthropicは、非常に短い文章では信頼できる信号を得るにはテキストが少なすぎると指摘しています。
Claudeの出力を翻訳するとマークは削除されますか? 多くの場合、はい。翻訳は元の文章とほとんど表現を共有しないためです。Claudeを使って翻訳する場合、翻訳されたテキストにはそれ自身のマークが付与されます。
スクリーンショットはC2PAメタデータを保持しますか? いいえ。スクリーンショットは、元のマニフェストとは何の関係もない新しいファイルを作成します。
削除されたマニフェストと改ざんされたマニフェストを区別できますか? はい、そして区別すべきです。マニフェストがない場合は何も返されません。再署名なしでバイトが変更されたマニフェストは署名検証に失敗し、これは明確でより興味深い結果です。
マークがないレスポンスは、コンテンツが人間によって書かれたことを意味しますか? いいえ。古いモデル、大幅な編集、短い文章、削除されたファイルメタデータ、およびサポートされていないプラットフォームはすべて、マークのないコンテンツを生成します。不在は何も証明しません。
まとめ
Claudeのテキストウォーターマークは、メタデータを破壊する要素、つまりコンテナ間でコンテンツを移動させることに対しては耐久性がありますが、メタデータが生き残る要素、つまり放置されるが短縮または書き換えられることに対しては脆弱です。C2PAメタデータは全く逆で、豊富で検証可能ですが、サイズ変更によって破壊されます。
だからAnthropicは両方を提供しています。どちらか一方だけでは来歴の物語を語ることはできませんし、両方を合わせても、証明というよりは信号を与えるに過ぎません。
