“写笔记”支持四种格式——Word 文档、Excel 表格、Markdown、纯文本,起稿或二次编辑时都能随时切换,同一篇笔记想用哪种形态来记,都由你说了算。
md、txt、csv、json 这类纯文本则原样载入,不做多余加工。拿一张现成的表倒进来、改几笔、再导出去,等于白用一台免费的格式转换器。
要带走就在右上角点“下载”,可导出 PDF、Word、Markdown、Excel、TXT 等格式;列表卡片“⋯”菜单里,也有同样的下载入口。
在“工具”页点“+ 上传工具”即可发布:填好名称与链接,再用 Markdown 把使用方法写清楚——能解决什么问题、怎么装、怎么用,比堆介绍实在。
要分发安装包就一并上传压缩包(ZIP、RAR、7Z、TAR.GZ,最大 35MB),别人在详情页一键下载;只放链接不带附件也可以。
工具按大家的收藏热度排序,好用的自然会被顶上来。发布后可在详情页或卡片菜单里编辑、下架。
写笔记时勾上“隐藏”,这篇就只存在于你自己的账号里:不进列表、不进搜索、不上首页精选,也不会出现在任何公开的页面,链接发给别人同样打不开。
适合放密码、草稿、日记这类只给自己看的内容;想公开,去“发布”打开它,把“隐藏”的勾去掉再保存,之后编辑会默认保持原状态,不会悄悄变回公开。
你的内容会同时保存在多个副本上,系统定期做备份与完整性校验,再配合异地容灾机制:就算某台机器出问题,数据也不会丢,可以长期放心存放;特别重要的资料,仍建议你另外再留一份备份。
全站跑在容器化、模块化的现代架构上,更新、部署、回滚都很快,扩展性和稳定性都按长期运营的标准来设计(Built for reliability, designed to scale)。
这个网站最早只是一个人的笔记仓库,后来慢慢长成现在的知识中枢。设计上很克制——没有广告、没有追踪、没有推荐算法,只是干干净净地存放一些东西;既然做好了,就公开出来,万一有人用得上呢。
不做大而全,不做平台梦,保持简单、保持克制、保持好奇。所有内容都由用户贡献、由用户维护:不会突然冒出付费墙,不会在角落塞广告位,也不会把你的数据卖给第三方。
产品会持续迭代,站内日志页记录着每一次改动,改了什么都有迹可循;想了解这个站是怎么一步步走到今天的,翻翻日志就能看到来龙去脉。
如果在这里看到涉嫌违规的内容,点对应卡片右侧的“举报”按钮就能提交,我们会尽快核实处理;也谢谢你花一点时间,一起把这里维护干净。
Meta 的“稳定签名”并不稳定:AI 隐形水印算法的深度实证分析
Meta 的 Stable Signature 算法声称的极低误报率(低于百万分之一)在实证测试中被证伪,实际误报率高达 4.5%,暴露出当前 AI 水印系统的根本性缺陷。
背景:隐形水印的困境与 AI 的承诺
在数字图像取证领域,隐形水印(invisible watermark)长期以来被视为保护版权和追溯来源的关键技术。传统方法(如修改最低有效位、调整亮度(Digimarc)或频域变换(DCT/FFT))虽然有效,但往往面临两个核心矛盾:
- 鲁棒性与可见性:隐藏数据越深,越容易被图像压缩、裁剪等操作破坏;隐藏得越浅,又容易产生人眼可察觉的失真。
- 容量与可靠性:重复嵌入和纠错码(如 BCH 码)能提升抗干扰能力,但会挤占有效数据容量。
近年来,AI 技术被寄予厚望。Google 的 SynthID、Adobe 的 TrustMark 和 Meta 的 Stable Signature 都宣称通过深度学习模型实现了“隐形+高精度”的水印方案。然而,本文作者(知名安全研究员 Neal Krawetz)在对这些系统进行独立实证测试后,得出了令人震惊的结论:它们不仅没有达到宣传的指标,而且犯着相同的根本性错误。
三大系统的宣传与现实
Google SynthID
- 宣传指标:在同行评审论文中声称真正率(TPR)超过 99.97%,即漏检率低于万分之一。
- 实际表现:作者实测发现漏检率约为 1/20(5%),与宣传相差近 500 倍。此外,SynthID 仅通过 Google Gemini 系统提供封闭接口,且 Gemini 已被观察到会因提问方式不同而产生矛盾结论(幻觉)。
Adobe TrustMark
- 宣传指标:称在 42-45dB PSNR 质量下,比特准确率可超过 96%(强调抗噪声鲁棒性)。
- 实际表现:作者实测发现假阳性率高达 10%-20%——这意味着检测到的“水印”极大概率是随机噪声,而非真实签名,使系统几乎无用。
Meta Stable Signature(本文重点)
- 算法原理:将 48 位二进制序列编码到图像视觉内容中,解码时通过汉明距离(Hamming distance)判断是否匹配。论文声称当检测到的序列与预设签名之间的汉明距离 ≤6 时,假阳性率低于 10⁻⁶(百万分之一)。
- 关键假设:48 位序列应均匀分布,因此不同图像产生相同序列的概率极低。
实证测试:一场统计学的灾难
作者从 FotoForensics 平台获取了 2026 年 5 月前 10,000 张未经过滤的用户上传图片作为测试集。如果 Meta 的算法如宣传般可靠,那么:
- 来自 Meta 系平台(Facebook、Instagram、WhatsApp、Meta AI)的图片应形成明显聚类。
- 随机图片之间应几乎不会出现相同或高度相似的 48 位序列。
发现一:Meta 未使用自己的水印
测试集中未发现任何与 Meta 平台相关的聚类。这意味着 Meta 可能根本没有在实际产品中部署 GitHub 上开源的 Stable Signature 算法——这本身就值得警惕。
发现二:大规模碰撞——理论概率的百万倍
在随机分布假设下,10,000 张图片中出现任意两个相同序列的概率微乎其微。但作者发现:
- 25 张完全不同的图片(来源、内容各异)具有完全相同的 48 位序列:
110110100111111011101001111000100111011000011101。 - 这些图片的共同特征:深色/黑色背景 + 中央有明亮物体(如行星、灯泡、透明背景的文字)。
这立刻暴露了问题:Stable Signature 更像是感知哈希(perceptual hash) 而非隐形水印。它并非在图像中“隐藏”特定签名,而是根据图像本身的视觉特征“生成”一个签名——因此具有相似视觉特征的图像会产出相同或相似的序列。
发现三:聚类规模远超预期
如果假设那 25 张相同序列的图片是聚类中心,并采用论文建议的汉明距离 ≤6 作为匹配阈值,则:
- 356 张图片与该中心相似(汉明距离 ≤6)。
- 若调整中心位置(偏移 3 位),聚类规模扩大至 450 张图片,占测试集的 4.5%!
更可怕的是,这并非孤例。作者还发现了:
- 184 张图片的聚类(序列:
110101001011001011001011111000100111001000011101) - 58 张图片的聚类(序列:
110100000011111010001001111000100111011000011101) - 总计 超过 60 个聚类,每个包含 10 张以上图片。
问题根源:设计假设的致命缺陷
Stable Signature 的失败并非偶然,而是源于一个根本性的设计错误:将图像的感知特征与水印签名混淆。
传统隐形水印的工作方式是:
- 选择一个任意的 48 位签名(如
0xA1B2C3D4E5F6) - 通过算法将签名“嵌入”图像,使其难以察觉但可恢复
- 解码时从图像中提取签名,与原始签名比较
而 Stable Signature 的实际行为是:
- 解码器根据图像内容(尤其是亮暗分布)计算出一个 48 位序列
- 将该序列与预设签名进行汉明距离比较
- 如果距离小于阈值,则判定为匹配
问题在于:图像内容本身就不是均匀分布的。大量图片具有相似的视觉结构(如中心明亮、背景黑暗),导致解码器产生的序列高度趋同。这就像用“图像的平均亮度”作为签名——任何具有相似亮度的图片都会产生相同的签名,根本谈不上“水印”。
对 AI 水印行业的警示
这项研究揭示了当前 AI 水印领域的三个普遍问题:
学术论文与真实部署的脱节:三大科技巨头的算法在封闭测试中表现良好,但脱离实验室环境后立即崩溃。论文中的“假阳性率低于百万分之一”可能只在精心挑选的测试集上成立。
安全性被严重高估:如果水印系统连“区分随机噪声和真实签名”都做不到(如 TrustMark 的 10-20% 假阳性率),那么任何基于水印的溯源、版权保护或内容认证方案都是空中楼阁。
封闭生态阻碍独立验证:SynthID 仅通过 Gemini 提供、TrustMark 的完整实现未公开——这种“黑盒”策略使外部研究者无法复现和验证其安全性。Meta 虽然开源了代码,但实际部署情况成谜。
结论:我们需要更好的水印
作者并非反对 AI 水印技术,而是呼吁业界正视其局限性。一个可靠的水印系统必须满足:
- 内容无关性:签名不应由图像内容决定,而应是独立选择的密钥。
- 可验证的假阳性率:必须在真实世界的多样化数据上进行统计测试,而非仅依赖理论推导。
- 开放审计:算法和实现必须完全透明,允许第三方独立评估。
目前看来,无论是 SynthID、TrustMark 还是 Stable Signature,都远未达到可投入关键应用的水平。对于依赖这些技术的平台(如内容认证、深度伪造检测、版权追溯),作者的警告是:不要相信宣传的数字,请用你自己的数据测试。
原文链接:https://hackerfactor.com/blog/index.php?/archives/1098-Metas-Un-Stable-Signature.html