Исследователь, известный под псевдонимом [author], провёл реверс-инжиниринг приложений Microsoft Paint и Photos и обнаружил, что они встраивают невидимые водяные знаки в изображения, сгенерированные с помощью ИИ, даже если генерация происходит локально на устройстве. В ходе анализа выяснилось, что процесс включает отправку промпта на удалённый сервер для модерации, который возвращает уникальный идентификатор (GUID), встраиваемый в изображение как невидимый водяной знак.

На устройствах с Windows Copilot+ генерация изображений выполняется локально с помощью моделей ONNX, которые хранятся в файлах.onnxe. Исследователь обнаружил четыре такие модели в составе Paint: seg.onnxe, inseg_enc.onnxe, inseg_dec.onnxe и mager.onnxe. Файлы зашифрованы, но ключ расшифровки был найден в segapi.dll. После расшифровки модели можно проверить стандартным инструментом ONNX. Эти модели отвечают за сегментацию, кодирование и декодирование эмбеддингов, а также за генерацию изображений.

МодельРазмерНазначение
seg.onnxe23,1 МБСегментация изображений
inseg_enc.onnxe28,0 МБКодирование эмбеддингов
inseg_dec.onnxe16,5 МБДекодирование масок
mager.onnxe302,4 МБГенерация изображений

Ключевой элемент — библиотека Watermarker.dll, которая содержит функцию WmkWriteWatermark. Эта функция вызывается сразу после локальной генерации изображения Stable Diffusion. Если встраивание водяного знака завершается сбоем, Paint превращает всю генерацию в ошибку, а не возвращает изображение без водяного знака. Это указывает на то, что невидимый водяной знак является обязательным элементом процесса.

Промпты отправляются на удалённый сервер для модерации, который возвращает GUID, встраиваемый в изображение как невидимый водяной знак.

Водяной знак содержит 16-байтовый payload, который, как предполагает исследователь, является GUID. Этот GUID возвращается удалённым сервером модерации после проверки промпта. Таким образом, даже если изображение генерируется локально, оно всё равно содержит метку, связывающую его с конкретным запросом.

Microsoft официально раскрывает, что Paint добавляет к сгенерированным ИИ изображениям метаданные C2PA (Coalition for Content Provenance and Authenticity). Это стандарт для подтверждения происхождения контента. Из-за этого сгенерированные изображения можно сохранять только в форматы, поддерживающие C2PA: PNG, JPEG, GIF и.paint. Это ограничение может быть неудобно для пользователей, привыкших к другим форматам.

Интересно, что видимый водяной знак, который можно включить в настройках, не управляет невидимым. Даже если видимый водяной знак отключён, невидимый всё равно добавляется. Это подчёркивает, что Microsoft стремится обеспечить прослеживаемость ИИ-контента, даже если пользователь этого не хочет.

Этот шаг Microsoft согласуется с общим трендом в индустрии: компании добавляют водяные знаки и метаданные для борьбы с дезинформацией и защиты авторских прав. Например, недавно появились сообщения о текстовых водяных знаках в Claude Code от Anthropic. Такие меры становятся стандартом для ИИ-генераторов.

Для пользователей это означает, что даже локальная генерация изображений не гарантирует полной приватности: промпты отправляются на сервер для модерации, а изображения содержат скрытые метки. Это стоит учитывать при работе с конфиденциальными данными.

В целом, обнаружение невидимых водяных знаков в Paint и Photos — важный шаг в области прозрачности ИИ-контента. Однако он также поднимает вопросы о балансе между безопасностью и приватностью пользователей.