Am Montag gab OpenAI per Blogbeitrag bekannt, dass es in der Europäischen Union unsichtbare Wasserzeichen auf Texte platzieren wird, die von ChatGPT und Codex erstellt wurden, um die EU-KI-Verordnung einzuhalten. Die Entscheidung erfolgte nach Druck von Regulierungsbehörden und Wettbewerbern. Das Unternehmen hat jedoch eine erhebliche Einschränkung hinzugefügt: das Wasserzeichen kann aufgebrochen werden.
Am 2. August begannen die Transparenzanforderungen der EU-KI-Verordnung zu gelten, die KI-Unternehmen verpflichten, ihre maschinell erstellten Materialien mit Kennzeichnungen zu versehen, die von anderen Systemen erkannt werden können. OpenAI gab bekannt, dass das Wasserzeichen in den kommenden Wochen für berechtigte ChatGPT- und Codex-Benutzer über alle Abonnementstufen hinweg erscheinen wird, obwohl die Bereitstellung auf die EU beschränkt ist. Das Unternehmen bestätigte außerdem, dass die OpenAI-API weltweit für ausgewählte Modelle ab heute aktiviert werden kann; sie bleibt jedoch standardmäßig für Entwickler deaktiviert. OpenAI machte deutlich, dass es nicht plant, die Text-Wasserzeichenung bei der Einführung zu einer universellen Standardeinstellung zu machen.
Was wie ein Wasserzeichen erscheint, ist überhaupt kein sichtbares Zeichen. Stattdessen prägt es die Wortwahl des Modells, wodurch ein Muster entsteht, das Leser nicht erkennen können, das ein Detektor jedoch erfassen kann, obwohl das menschliche Auge dies nicht bemerkt. Da es innerhalb der Wörter selbst existiert, bewegt es sich mit dem Text mit, wenn er kopiert und eingefügt wird. OpenAI sagte, das Wasserzeichen erkenne es nicht und stellte außerdem fest, dass die Modelle genauso gut abschnitten, ob das Wasserzeichen aktiviert war oder nicht.
Funktionsweise von TextGrain
Ein dem Bericht beigefügter technischer Bericht beschreibt OpenAIs Methode, TextGrain, die von Forschern der University of Pennsylvania und Yale gemeinsam verfasst wurde. Er demonstriert ein Beispiel für die Anwendung eines geheimen Schlüssels zur Bewertung der nächsten Wortvorhersagen, um einen Satz zu vervollständigen. Durch die Anhäufung von Hunderten solcher Anpassungen kann der Detektor KI-generierten Inhalt ausschließlich anhand des Textes und des Schlüssels identifizieren.
Die Technik beruht auf geringfügigen Änderungen bei der Wortauswahl, die sich über einen ganzen Absatz hinweg ansammeln. Ein Detektor, der auf dem geheimen Schlüssel basiert, kann die Sequenz identifizieren, obwohl das menschliche Auge keine Unregelmäßigkeit bemerkt. OpenAI verglich das Verfahren mit einer digitalen Signatur, die in den Text selbst eingebettet ist.
Grenzen testen
OpenAIs eigene Tests zeigen, dass sein Wasserzeichen nicht vollständig zuverlässig ist. Ein Test ergab, dass das Ersetzen von 10 % der Wörter durch Synonyme die Erkennung von etwa 92 % auf 66 % reduziert. Das Unternehmen fügte hinzu, dass kurze Passagen, mathematische Antworten und übersetzter Text besonders schwer zu identifizieren sind.
Die Einführung hängt von diesen Einschränkungen ab, wobei OpenAI mitteilt, dass der Detektor zunächst nur für genehmigte Forscher und Expert*innenorganisationen verfügbar gemacht wird, damit diese bei der Prüfung der Zuverlässigkeit und verantwortungsvollen Anwendungen helfen können.
“[Wasserzeichen] können darauf hindeuten, dass ein OpenAI-System einen Abschnitt generiert oder verarbeitet hat, aber nicht, wie viel menschliches Urteil, Bearbeitung oder Kreativität darin steckte”, sagte das Unternehmen.
Was das Wasserzeichen tatsächlich aussagt
Die Ankündigung erfolgt zwei Monate nach der Aussage von Anthropic, dass es Text, der von Claude generiert wird, wasserzeichen, eine Maßnahme, die es weltweit umsetzt. Diese Entscheidung stieß auf Kritik von einigen Claude-Nutzer*innen, die argumentierten, sie hätten „die Anweisungen, den Kontext, die Entscheidungen“ bereitgestellt, während Claude nur „das Werkzeug“ sei.
OpenAIs Ansatz unterscheidet sich in einem wichtigen Punkt. Das Wasserzeichen misst nicht den menschlichen Beitrag. Es kennzeichnet lediglich, dass OpenAIs System irgendwo in der Kette involviert war. Ein mit einem Wasserzeichen versehener Abschnitt kann später noch stark von einem Menschen bearbeitet worden sein, und die Kennzeichnung reist mit dem Text mit.
OpenAIs Vorsicht in diesem Punkt ist explizit. Ein fehlendes Wasserzeichen „beweist nicht die menschliche Urheberschaft“, sagte das Unternehmen. Der Text könnte zu kurz oder zu stark bearbeitet sein, oder er könnte von einem KI-System eines anderen Unternehmens stammen.
Der Hintergrund
Bisher hatte OpenAI ein Wasserzeichen für Text entwickelt, es aber nicht freigegeben, so der Bericht des Wall Street Journal von 2024, der Bedenken hinsichtlich der Verlagerung in konkurrierende Dienste ohne eine solche Kennzeichnung nannte.
Die Vorschriften haben den Zeitpunkt verändert. Der EU-KI-Gesetz hat eine Compliance-Anforderung geschaffen, und OpenAI ist dabei, diese zu erfüllen. Die Ankündigung des Unternehmens rahmt die Einführung als Reaktion auf Vorschriften ein, nicht als Marketing-Gimmick.
Wer Wasserzeichen verwendet
Eine Reihe von Technologieunternehmen haben zugesagt, sich an den EU-Verhaltenskodex für KI-generierte Inhalte zu halten, wobei Anthropic, Google, Meta, Microsoft und OpenAI zu den Unterzeichnern gehören.
Das Terrain ist dicht bevölkert mit Reisenden, und die Routen verzweigen sich stark. OpenAIs Kurs liegt zwischen der sofortigen Freigabe des Zugangs für Entwickler und der Verzögerung des Starts weltweit.
Das harte Problem
Anders ausgedrückt, die vorliegende Herausforderung ist leicht zu beschreiben, aber schwer zu meistern. Ziel ist ein Wasserzeichen, das für das menschliche Auge unentdeckbar bleibt, während es zuverlässig erkennbar ist. OpenAIs eigene Tests demonstrieren, wie groß die Kluft zwischen diesen beiden Anforderungen tatsächlich ist.
Hier ist der Stand der Dinge:
- Das Wasserzeichen ist real und kommt bald in der EU.
- Es ist kein globaler Standard bei der Markteinführung.
- Es kann durch Bearbeitung entfernt werden.
- OpenAI behauptet nicht, dass es menschlichen Aufwand misst.
Das Unternehmen hat die Funktion veröffentlicht und gibt die Lücke offen zu, anstatt sie zu verbergen. Ihr Erfolg wird davon abhängen, wie weit sich das Wasserzeichen verbreitet und wie einfach es zu entfernen ist.
Tests von OpenAI selbst zeigen, dass das Wasserzeichen durch Bearbeitung rückgängig gemacht werden kann, und das Unternehmen räumt ein, dass kurze Passagen, mathematische Antworten und übersetzter Text schwieriger zu erkennen sind. Diese Schwächen sind ein Grund dafür, dass es den frühen Detektorzugang nur für genehmigte Forscher und Expertengruppen anbietet, damit diese beurteilen können, wie zuverlässig das Werkzeug ist und welche sorgfältigen Anwendungen es haben sollte.
Das Unternehmen präsentiert sein Wasserzeichen als Hilfsmittel zur Erkennung und nicht als Garantie für Vertrauenswürdigkeit. Es zeigt, dass ein OpenAI-System an der Generierung oder Bearbeitung eines Absatzes beteiligt war, sagt aber nichts darüber aus, wie viel menschliches Urteil, Bearbeitung oder Originalität damit verbunden war.
Die Ankündigung trägt das Gewicht des regulatorischen Drucks und des Wettbewerbsvorsprungs. Anthropics Entscheidung, Claude weltweit zu waschen, führte zu Gegenreaktionen einiger Nutzer, die argumentierten, sie hätten die Anweisungen, den Kontext und die Entscheidungen geliefert, während Claude nur das Werkzeug gewesen sei. OpenAIs Ansatz unterscheidet sich in einem wesentlichen Punkt: das Wasserzeichen misst nicht den menschlichen Beitrag. Es kennzeichnet lediglich, dass ein OpenAI-System irgendwo in der Kette involviert war.
Das Unternehmen hat eingestanden, dass sein Wasserzeichen durch Bearbeitung entfernt werden kann, was bedeutet, dass Menschen wassergezeichneten Text veröffentlichen könnten, während sie ihn als von Menschen verfasstes Werk ausgeben. Eigene Tests zeigen eine echte Diskrepanz zwischen der Unsichtbarkeit des Wasserzeichens und seiner zuverlässigen Leistung. OpenAI entschied sich dafür, diese Funktion trotz dieses Unterschieds zu veröffentlichen, anstatt sie geheim zu halten.
Quelle: „OpenAI wird ChatGPT-Text in der EU mit Wasserzeichen versehen“, TechCrunch.
Das Notizbuch abonnieren.
Die besten Geschichten des Tages und jedes neue Urteil, in klarem Deutsch, um sieben im Postfach. Eine Mail am Tag, nicht mehr.

