watermarks-remover:AI水印去除工具|三层清理架构|支持13种格式去除溯源信息

很多同学对AI素材去水印有需求,软件格律诗 今天推荐一下 watermarks-remover 已经得到 14.6k stars 的开源工具,,但它不是传统意义上给图片去水印的软件。它去除的是多厂商 AI 溯源水印——也就是 AI 模型生成内容时附带的那层「隐形身份信息」,包括不可见的 Unicode 字符、统计采样水印、C 2 PA 溯源元数据等,覆盖 Claude、Gemini/SynthID-Text、OpenAI 及开源模型(Kirchenbauer 式)的标记体系。

它的形态是「Agent skill + Python 服务」:skill 是一份纯 Markdown 的瘦客户端(不带任何代码,通过 HTTP 驱动服务,agent 主机无需装 Python),真正的处理引擎在 service/scripts/ 下,全部基于 Python 3.10+ 标准库,零第三方依赖也能跑。当前版本 v 0.5.0,MIT 开源,开发非常活跃(287 个测试、Ruff 强约束的 CI,最近提交就在今天)。

功能特点

三层清理架构

层级处理目标实现方式
Layer A不可见 Unicode、特殊空格、双向文本(bidi)、标签字符确定性 Python 脚本
Layer B统计采样类文本水印Agent 改写 + 可选 rewrite_text.py 钩子
文件层C 2 PA / EXIF / XMP / 文档属性逐格式元数据清理

Layer A 是安全默认项,纯本地确定性处理;Layer B 是「尽力而为」的改写攻击(业界标准做法:改写/回译),需要模型参与;文件层则针对每个容器格式做了精细处理。

十三种格式覆盖

PNG、JPEG、WebP、AVIF、HEIC、BMP、GIF、TIFF(含 BigTIFF)、SVG、PDF、DOCX、EPUB、ODT、HTML、Markdown——每种格式的清理逻辑都专门打磨过。几个亮点:GIF 会保留 NETSCAPE2.0 循环信息只去注释/XMP;TIFF 删除 XMP/EXIF/GPS/IPTC/MakerNote 标签但保留图像条带;EPUB 会跳过加密部分;PDF 必须配合 qpdf 做结构性重建——因为仅用 exiftool 增量写文件,原始元数据字节仍残留在文件里(这是作者明确警告的静默泄漏点)。

检测与评分(v 0.5.0 新增)

清理和检测是分离的两步。HTTP 服务提供 /detect 接口,文本走厂商检测器 + 风格测量,图片可做 SynthID 像素评分;/clean 还支持 detect_before / detect_after,量化一次清理到底改变了什么。检测器可插拔:gemini-synthid-text(谷歌官方 SynthID-text 检测器,需自备 API key)、markllm(清华研究工具),Claude 检测 API 发布后即接入。所有检测器故障软降级——没配置、超时、出错都只报告 available: false,绝不阻塞清理。

可选的像素级水印去除

对图片的像素域水印(SynthID-class、StegaStamp、Tree-Ring、StableSignature),提供两个外部后端:CtrlRegen(ICLR 2025 论文实现,ControlNet + DINOv 2 IP-Adapter 可控再生,512×512 原生、大图自动分块,保守默认强度 0.25)和 DiffusionPurification(MarkDiffusion 后端的盲再生,内容漂移更大,仅作兜底对比)。这俩后端都不捆绑分发——上游许可证不允许(一个没 LICENSE、一个是非商用研究许可),需要时脚本现场克隆固定 commit 并隔离安装,约 10 GB 模型下载、强烈建议 GPU。

验证工具链

配套 MarkLLM(KGW/SynthID 文本水印方案)和 MarkDiffusion(9 种图像水印方案)两个验证 harness,可先给测试文本/图片打上水印,跑完清理再用同一配置重新检测,证明水印确实消失了。作者反复强调:这是验证工具,不是裁判——同配置检测才有效,无法保证厂商检测器一定失手。

安全加固

原子写入(临时文件 + 重命名,拒绝符号链接劫持)、HTTP 客户端拒绝重定向(防 API key 泄漏)、默认拒绝非本机端点、输入 256 MiB 上限、zip 炸弹防护、文本工具拒绝二进制输入、未知格式绝不自动清理——防呆和防泄漏做得相当彻底。

上手教程

方式一:直接跑脚本(最快)

只需 Python 3.10+,可选装 c 2 patool / exiftool / qpdf 增强 PDF 等格式的处理。

方式二:作为 Agent skill 使用

之后直接对 agent 说「帮我去掉这些文本里的 AI 水印」,或用 /remove-ai-marks 命令。Cursor 用户可另装纯文本版 skill clean-user-facing-text

方式三:Docker 一键起服务

它的「诚实」,值得单独说

README 里有段少见的自我拆台,必须转述:文本水印存在于措辞本身,所以去除意味着逐句改写,不是调整结构;而任何改写都会拉平原文的语气和精度——「如果本来就打算用便宜模型改写,为什么不一开始就用便宜模型生成?」如果质量优先于卫生,作者建议走无损路径:只用 Layer A + 元数据清理,保留原文。它也无法向任何人打包票「厂商检测器一定失败」。这种对能力边界和代价的坦诚,在开源工具里非常罕见。

合规声明

项目明确限定:仅用于你拥有或获授权处理的内容,用于隐私保护和自有内容管理;禁止学术欺诈或伪造「人类撰写」主张。使用者需遵守当地法规并自行承担风险。

我的使用感受

用下来的体验是「它把丑话说在了前头」:不像很多去水印工具那样宣传「一键抹除」,它从 README 第一页就告诉你哪些能验证、哪些只能尽力、去掉统计水印要付出什么代价——这种工程诚实比功能本身更难得。

对内容创作者来说,最实用的是 Layer A + 元数据清理这条无损路径:清理不可见字符和 C 2 PA 标记不影响原文质量,配合 HTTP 服务甚至能接进自己的发布流水线。三点局限也要说清:像素级去除(CtrlRegen)门槛较高(10 GB 模型 + GPU),统计水印去除会明显改变文风,且没有任何工具能保证逃过厂商官方检测。但如果你需要的是「对自有内容做溯源清洁」,它目前是同类里考虑最周全的方案。

本文信息源自:格物致知 · 科技发现周刊 007期:MacBook的触控板(15个项目)

官方网站

https://github.com/guillaumemeyer/watermarks-remover

下载地址

https://pan.quark.cn/s/f42daea52a73

相关推荐

Avatar photo

JameCling

我是 格律诗的软件世界 的作者,一名专注于软件工具、AI 技术和数字效率领域的独立研究者。
多年来,我持续关注互联网工具的发展趋势,体验不同平台的软件产品,并研究它们如何帮助用户提升效率。
我的工作不仅是整理软件信息,而是通过实际测试、功能分析和使用场景研究,帮助用户判断一个工具是否真正值得使用。
格律诗的软件世界 的每一篇文章都希望提供真实、有价值的信息,包括工具特点、使用方法、优缺点分析以及适合的人群。
我相信,好的工具能够改变工作方式,而准确的信息能够帮助用户做出更好的选择。