Drei Dinge sind diesen Monat mit Herkunftsnachweisen für Inhalte passiert, und sie ergeben nur zusammen einen Sinn.
Ein Anbieter hat sie versprochen. Ein anderer liefert sie längst aus. Und ein Forscher hat gezeigt, dass das Signaturverfahren darunter auf einer ganzen Geräteklasse nicht hält.
Das Versprechen
Am 11. August hat Anthropic angekündigt, Wasserzeichen einzubetten, und zwar in Text und Dateien künftiger Modelle, die das Unternehmen in der EU startet, als Teil der Erfüllung der Inhalts- und Transparenzvorgaben der KI-Verordnung.
Die Formulierung aus dem Hilfedokument des Unternehmens: „Generierter Text wird eingebettete Wasserzeichen tragen, und generierte Dateien werden digital signierte Herkunftsmetadaten enthalten, wo dies unterstützt wird.“
Zwei Einschränkungen gehören daneben, beide stehen im selben Bericht. Es geht um künftige Modelle, mit laufender Arbeit an bereits veröffentlichten während der Übergangsfrist, die EU-Recht zulässt. Und es ist auf Modelle bezogen, die in der EU starten, nicht auf eine weltweite Produktänderung.
Das ist eine Absichtserklärung mit einer Regulierungsfrist im Rücken. Es beschreibt nicht, was das Produkt heute tut.
Die Auslieferung
Während das angekündigt wurde, lief etwas Ähnliches längst auf Hunderten Millionen Windows-Rechnern, ohne Pressemitteilung.
Eine Analyse vom 20. August fand, dass MS Paint und Fotos eine Kennung in die Pixel KI-generierter Bilder einbetten, auch bei lokaler Erzeugung auf der NPU des Geräts.
Der Befund, der das über ein Häkchen hinaushebt: „Die watermarkId des Servers, die in die Pixel eingebettete Kennung und der C2PA-Wert c2pa.soft-binding sind derselbe Wert je Generierung.“
Je Generierung. Jedes Bild trägt seinen eigenen Wert, an einen serverseitigen Eintrag gebunden, und das ist ein weit spezifischeres Objekt als eine Markierung, die „das ist KI“ sagt. Nur eines von beiden lässt sich nachschlagen, um herauszufinden, wer ein bestimmtes Bild wann erzeugt hat.
Der Riss
Am 25. August hat ein Forscher einen Weg veröffentlicht, C2PA auf Android auszuhebeln, auf Geräten mit Root-Zugriff.
Der Mechanismus ist keine gebrochene Verschlüsselung. Die StrongBox des Telefons signiert auf Anfrage beliebige Daten, ohne dass der Angreifer die Schlüssel je erfährt, und die Verfahren, die ein kompromittiertes Gerät erkennen sollen, tun das nicht verlässlich. Betroffen sind unter anderem Pixel 8a und 9a sowie Samsung-Geräte. Zu den Wegen hinein zählen CVE-2026-43499, ein Root mit einem Klick, und elektromagnetische Fehlerinjektion, die auf Hardwareebene ansetzt und nicht patchbar ist. Das Werkzeug hat einen Namen: keystork.
Googles Reaktion ist der Teil, der zitiert gehört. Der Bericht wurde als „Won’t fix (infeasible)“ geschlossen — und Google zahlte trotzdem eine Prämie von 7500 Dollar, mit dem Hinweis, dass Hardware-Glitching und Seitenkanalangriffe außerhalb des Programms liegen.
Die Begründung des Forschers, warum es nicht behoben wird, ist vernichtender als der Fehler selbst: C2PA auf Android zu reparieren hieße, die gesamte Bildverarbeitungskette neu zu bauen, und selbst dann, in seinen Worten, „kann man Angriffe vom Typ Foto des Bildschirms immer noch nicht verhindern“.
Dieser Satz ist der Boden unter dem ganzen Feld. Eine Kamera, auf einen Bildschirm gerichtet, erzeugt eine echt signierte Fotografie eines gefälschten Bildes. Die Signatur ist gültig und der Inhalt eine Lüge.
Was nicht feststeht
Der Android-Bruch berührt weder Anthropics Textwasserzeichen noch Paints Pixelkennung. Es geht um C2PA-Signaturen, die Android-Kamerahardware erzeugt. Der Zusammenhang der drei Geschichten ist thematisch, nicht technisch, und sie als ein kaputtes System zu behandeln wäre falsch.
Wer daraufhin „KI-Wasserzeichen sind gebrochen“ schreibt, hat drei getrennte Mechanismen zu einer Behauptung verschmolzen, die keine der drei Quellen aufstellt.
Was es bedeutet
Herkunftssysteme beantworten eine enge Frage gut und eine weite schlecht.
Die enge lautet ist diese Datei aus dieser Kette gekommen, und eine Kennung je Generierung beantwortet sie präzise. Das ist echt nützlich, und Paint zeigt, dass es sich still und in großem Maßstab ausliefern lässt.
Die weite lautet ist dieses Bild wahr, und kein Signaturverfahren beantwortet sie. Eine signierte Fotografie eines Bildschirms, ein signiertes Rendering einer gestellten Szene, ein signiertes Bild mit ehrlicher Herkunftskette und unehrlichem Motiv: alles davon besteht die Prüfung.
Die Kombination, auf die es zu achten gilt, ist die, die in diesem Monat zufällig entstanden ist: ein Anbieter, der Herkunftsnachweise aus regulatorischen Gründen ankündigt, einer, der sie ohne Ankündigung ausliefert, und eine Signaturebene, die ein entschlossener Angreifer auf gewöhnlicher Hardware fälschen kann. Alle drei sind gleichzeitig wahr.
Was daraus zu tun ist
Wenn Herkunftsmetadaten Teil eines Ablaufs sind, auf den Sie sich verlassen, finden Sie heraus, von welcher Ebene Sie tatsächlich abhängen. Einer Kennung je Generierung aus der Kette eines bestimmten Anbieters zu trauen ist eine andere Wette als der C2PA-Signatur einer Kamera zu trauen.
Wenn Sie veröffentlichen, rechnen Sie damit, dass das bloße Vorhandensein von Herkunftsdaten als Echtheitsnachweis gelesen wird, von Leuten, die nichts davon gelesen haben. Diese Lücke ist inzwischen ein Kommunikationsproblem und nicht nur ein technisches.
Und wenn Sie darauf warten, dass Wasserzeichen die Frage klären, was echt ist: Der Forscher, der sie gebrochen hat, sagt Ihnen bereits, dass sie es nicht tun werden, und Google hat zugestimmt, indem es die Behebung ablehnte.
Quellen
- The Register, “Anthropic pledges to embed watermarks to help discern AI slop in sop to EU”, 11. August 2026: https://www.theregister.com/ai-and-ml/2026/08/11/anthropic-pledges-to-embed-watermarks-to-help-discern-ai-slop-in-sop-to-eu/5285792 (abgerufen am 27. August 2026). Quelle der Zusage, ihres Geltungsbereichs für künftige, in der EU gestartete Modelle, der zitierten Formulierung aus dem Hilfedokument und der Arbeit an bereits veröffentlichten Modellen während der Übergangsfrist.
- Xusheng, “MS Paint invisible watermark”, 20. August 2026: https://xusheng.dev/posts/reversing/mspaint_invisible_watermark/main/ (abgerufen am 27. August 2026). Quelle der in die Pixel eingebetteten Kennung, ihres Vorhandenseins bei lokaler NPU-Erzeugung und des zitierten Befunds, dass die watermarkId des Servers, die eingebettete Kennung und der C2PA-Soft-Binding-Wert derselbe Wert je Generierung sind.
- David Buchanan, “Android C2PA”, 25. August 2026: https://www.da.vidbuchanan.co.uk/blog/android-c2pa.html (abgerufen am 27. August 2026). Quelle des StrongBox-Signaturmechanismus, der Unzuverlässigkeit der Geräteprüfung bei kompromittierten Geräten, der betroffenen Hardware, CVE-2026-43499, des Wegs über elektromagnetische Fehlerinjektion, des Werkzeugs
keystork, der Einstufung „Won’t fix (infeasible)“, der Prämie von 7500 Dollar samt Googles Hinweis auf den Programmumfang, und des zitierten Punkts zu Angriffen vom Typ Foto des Bildschirms. - Alle drei Quellen existieren nur auf Englisch: Die Zitate in diesem Artikel sind eigene Übersetzung des Originals, keine wörtlichen deutschen Zitate. Sie wurden gegen den Quelltext der Seiten geprüft, nicht gegen Zusammenfassungen.
