raimove

Die Wissenschaft hinter dem Entfernen von Wasserzeichen

„Wasserzeichen entfernen“ klingt nach einem Knopf. Tatsächlich sind es vier völlig verschiedene Dinge, die nur zufällig in derselben Datei stecken. Bei zweien lässt sich nachweisen, dass sie weg sind. Bei zweien nicht. Diese Seite erklärt, welche das sind — ohne Vorwissen.

Aufbau und Gedankengang dieser Seite folgen dem Artikel „The science behind watermark removal“ von Guillaume Meyer (@guillaumemeyer), dem Autor des Projekts watermarks-remover, auf dem raimove aufsetzt. Der Text hier ist eine eigene, allgemeinverständliche Fassung. Die Belege sind die Originalarbeiten; sie stehen unten.

1. Unsichtbare Zeichen im Text

Ein Text kann Zeichen enthalten, die man nicht sieht. Sie haben keine Breite, keine Farbe, keine Form — auf dem Bildschirm passiert an ihrer Stelle schlicht nichts. Für ein Programm sind sie trotzdem da, so gut lesbar wie ein „A“. Das bekannteste ist das Leerzeichen ohne Breite, in der Zeichentabelle unter der Nummer U+200B geführt. Dazu kommen Steuerzeichen, die eigentlich für arabische oder hebräische Schrift gedacht sind, und Zeichen, die nur die Darstellung eines anderen Zeichens beeinflussen.

Wer damit kennzeichnen will, streut solche Zeichen nach einer festen Regel in den Text: etwa eines alle vierzig Buchstaben, oder ein bestimmtes Muster am Absatzanfang. Wer die Regel kennt, findet sie später wieder. Die Nature-Arbeit zu Googles SynthID führt diese Bauart als eigene Kategorie: Die Markierung steckt in der Schreibweise, nicht in dem, was dasteht.

Das Entfernen ist hier deshalb keine Kunst, sondern Buchhaltung. Wenn die Markierung aus Zeichen besteht, löscht man Zeichen. Man kann sie vorher zählen, nach Art sortieren und hinterher noch einmal nachsehen, ob wirklich keines übrig ist. Genau das zeigt raimove an: nicht „zu 95 Prozent sauber“, sondern „17 Zeichen entfernt, hier sind sie“.

Dieselben unsichtbaren Zeichen haben eine unangenehme zweite Seite. Boucher und Anderson haben gezeigt (Trojan Source, CVE-2021-42574), dass sich damit Programmcode so anordnen lässt, dass ein Mensch etwas anderes liest als der Computer ausführt. Unsichtbares im Text ist also grundsätzlich ein Kanal, durch den etwas transportiert werden kann. Es zu entfernen ist Hygiene — unabhängig davon, wer es hineingeschrieben hat.

Eine Sonderrolle spielen Zeichen, die anderen zum Verwechseln ähnlich sehen: das kyrillische „а“ etwa steht neben dem lateinischen „a“ und ist von ihm kaum zu unterscheiden. Sie zu ersetzen heißt allerdings, den Text tatsächlich zu verändern. Deshalb ist diese Option in raimove abschaltbar und zurückhaltend voreingestellt.

Die Grenze dieser Schicht ist schnell benannt: Was nie als Zeichen geschrieben wurde, findet man so auch nicht.

2. Markierungen in der Wortwahl

Ein Sprachmodell schreibt Wort für Wort. An jeder Stelle hat es mehrere Möglichkeiten, die alle passen würden — schnell, zügig, rasch — und wählt eine davon. Genau in dieser Wahl lässt sich etwas verstecken.

Das Grundverfahren stammt aus der Arbeit A Watermark for Large Language Models (2023). Vor jedem Wort teilt ein geheimer Schlüssel alle infrage kommenden Wörter in zwei Gruppen, sagen wir grün und rot. Das Modell bevorzugt leicht die grüne Gruppe. Ein einzelnes Wort verrät damit nichts, die Wahl könnte Zufall sein. Über tausend Wörter hinweg entsteht aber ein Überschuss an Grün, wie er zufällig praktisch nicht vorkommt. Die Erkennung ist danach reines Zählen: zu viel Grün heißt „von dieser KI“.

Google DeepMind hat daraus ein Serienprodukt gemacht. SynthID-Text (Nature, 2024) lässt die möglichen Wörter in mehreren Runden gegeneinander antreten, ähnlich einem Turnier, und markiert über die Frage, wer gewinnt. Die Arbeit berichtet von einer Qualitätsprüfung an knapp 20 Millionen echten Gemini-Antworten. Das Verfahren steht also nicht im Labor, sondern im Produkt.

Ein Detail daran ist für diese Seite entscheidend: Der Schlüssel gehört dem Anbieter. Ohne ihn kann niemand nachsehen, ob eine Markierung noch da ist — raimove eingeschlossen. Wir können prüfen, ob Zeichen verschwunden sind. Wir können nicht prüfen, was der Detektor des Anbieters gleich sagen wird.

Warum Umschreiben hilft — und warum nur zum Teil

Wenn die Markierung in der Wortwahl steckt, hilft nur eines: andere Wörter. Absätze umstellen bringt nichts, Überschriften ändern auch nicht. Es muss Satz für Satz neu formuliert werden.

Wie gut das wirkt, ist gemessen. Die Arbeit hinter dem Umschreibe-Werkzeug DIPPER (2023) hat mehrere Erkennungsprogramme damit getestet. Eines davon, DetectGPT, erkannte vorher rund 7 von 10 KI-Texten und danach noch etwa 5 von 100. Gemessen jeweils bei einer Einstellung, bei der das Programm höchstens 1 Prozent der menschlichen Texte fälschlich beschuldigt — ohne diese Bedingung ließe sich jede Trefferquote schönrechnen.

Noch deutlicher wird es beim mehrfachen Umschreiben. Eine Gruppe um Sadasivan (Can AI-Generated Text be Reliably Detected?) hat den bereits umgeschriebenen Text erneut umschreiben lassen, fünfmal hintereinander. Die Trefferquote des Wasserzeichens fiel dabei von 998 auf 97 von 1000 Fällen. Dieselbe Arbeit erklärt auch, warum das grundsätzlich funktioniert: Je ähnlicher KI-Texte menschlichen werden, desto weniger kann eine Erkennung überhaupt noch leisten, ganz gleich wie gut sie gebaut ist.

Und jetzt die Einschränkung, die in Werbetexten gern fehlt. Dieselben Forscher, die das Wasserzeichen erfunden haben, sind der Sache 2024 noch einmal nachgegangen (On the Reliability of Watermarks). Ergebnis: Umschreiben verdünnt die Markierung, es löscht sie nicht. Reste hängen in einzelnen Wortfolgen fest. Selbst nach gründlichem Umschreiben durch Menschen war das Wasserzeichen im Schnitt wieder nachweisbar, sobald etwa 800 Textbausteine vorlagen — grob 500 bis 600 Wörter.

Daraus folgt eine unbequeme Faustregel: Kurze umgeschriebene Texte wirken sauber, lange sammeln Reste an. Deshalb heißt diese Schicht in raimove ausdrücklich „Best Effort“, bester Versuch — und nicht Zusage. Jeder Durchgang kostet außerdem etwas: Der Text klingt danach weniger nach dem Original.

Zwei praktische Regeln kommen direkt aus den Arbeiten:

  • Zum Umschreiben ein Modell einer anderen Familie nehmen. Die Markierung entsteht beim Schreiben — lässt man Claude-Text von Claude umschreiben, kann er frisch markiert wieder herauskommen.
  • Heutige Markierungen hängen an einzelnen Wörtern, weil eine Antwort Wort für Wort erscheinen muss. In der Forschung gibt es Verfahren, die stattdessen ganze Sätze markieren und Umschreiben überstehen sollen (SemStamp und PostMark). Im Einsatz sind sie bei den großen Anbietern derzeit nicht. Wenn sie kommen, wird diese Schicht deutlich schwieriger.

Eine dritte Variante bleibt hier außen vor: Markierungen, die beim Training in das Modell selbst eingebaut werden. Sie stecken nicht in der Datei, sondern im Modell. Ein Programm, das Dateien putzt, kommt dort nicht hin.

3. Der Beipackzettel in der Datei

Jede Bild-, Text- oder Office-Datei besteht aus zwei Teilen: dem eigentlichen Inhalt und einer Art Beipackzettel. Dort steht, mit welcher Kamera fotografiert wurde, welches Programm die Datei geschrieben hat, wann das geschah, manchmal auch wo. Sichtbar ist davon im Dokument nichts.

C2PA — auf Fotos als „Content Credentials“ angekündigt — ist so ein Beipackzettel, nur digital unterschrieben. Die Unterschrift beweist, dass niemand den Zettel nachträglich verändert hat. Sie beweist nicht, dass er noch da ist: Wer den Zettel ganz entfernt, entfernt die Unterschrift gleich mit.

Deshalb ist diese Schicht genauso nachprüfbar wie die erste. Der Beipackzettel liegt an einer bekannten Stelle in der Datei. Man löscht ihn, öffnet die Datei noch einmal und sieht nach, ob er weg ist. Genau das tut raimove, bevor eine bereinigte Datei zum Herunterladen angeboten wird.

Es gibt aber eine zweite Bauart, und die ist der Grund für den Warnhinweis in der App. Statt den Zettel in die Datei zu legen, kann ein Anbieter ihn auf seinem Server ablegen und im Bild selbst nur eine unauffällige Markierung hinterlassen, die darauf verweist. Löscht man dann die Metadaten, ist der Zettel formal verschwunden — über die Markierung im Bild lässt er sich aber wieder anheften. Eine erfolgreich entfernte Signatur bedeutet also: Die Beilage ist weg. Nicht: Es ist nichts mehr zu finden.

Das Muster wiederholt sich über alle Formate: PDF, Word, OpenDocument, PNG, JPEG, SVG, HTML, Markdown. Andere Verpackung, gleiches Prinzip — was ordentlich in einem Feld steht, lässt sich entfernen und nachzählen. Was im Inhalt selbst steckt, nicht.

4. Markierungen im Bild

Bei Bildern sitzt die Markierung in den Bildpunkten. Millionen Pixel werden minimal verändert, nach einem Muster, das ein passendes Programm wiedererkennt und das Auge nicht bemerkt. Drei Verfahren tauchen in der Forschung immer wieder auf: StegaStamp hält sogar aus, wenn man das Bild ausdruckt und wieder abfotografiert; Tree-Ring legt das Muster in den Zufall, aus dem eine KI das Bild überhaupt erst entstehen lässt; The Stable Signature verändert den Bildgenerator so, dass jedes erzeugte Bild dieselbe Signatur trägt.

Die naheliegenden Tricks helfen nicht. Der Vergleichstest WAVES (2024) zeigt: Zuschneiden, Weichzeichnen, kräftig komprimieren — all das überstehen die Markierungen. Was hilft, ist etwas anderes: das Bild neu berechnen zu lassen.

Eine Gruppe um Zhao hat das nachgewiesen (Invisible Image Watermarks Are Provably Removable Using Generative AI, 2024). Man stört das Bild so stark, dass die Markierung zerfällt, und lässt eine KI daraus wieder ein sauberes Bild rekonstruieren. Weil diese KI die Markierung nicht kennt, baut sie sie auch nicht wieder ein.

Der Haken: Wer ein Bild neu berechnen lässt, bekommt ein anderes Bild. CtrlRegen (2025) mildert das, indem der Vorgang an Inhalt und Aufbau des Originals entlanggeführt wird. In den Messungen der Arbeit wurde ein StegaStamp-Bild vorher praktisch immer erkannt und danach nur noch in etwa einem von hundert Fällen; bei Tree-Ring sank die Quote von 99 auf 12 Prozent. Je stärker man die Neuberechnung einstellt, desto mehr Markierung verschwindet — und desto mehr vom Bild.

Für die Einordnung wichtig: raimove bietet das nicht an. Diese Web-App kümmert sich um Text und um Beipackzettel in Dateien. Die Bildneuberechnung ist ein optionaler Zusatz im Kernprojekt und braucht erhebliche Rechenleistung. Außerdem fehlt hier das Prüfmittel: Ob eine Bildmarkierung wirklich weg ist, lässt sich ohne das Werkzeug des Anbieters nicht feststellen — und was wir nicht messen können, behaupten wir nicht.

5. Warum man darüber offen schreibt

Es liegt nahe zu fragen, ob man solche Verfahren öffentlich beschreiben sollte. Die Antwort der Forschung ist seit Jahren dieselbe: Alle hier genannten Angriffe stammen aus begutachteten Fachveröffentlichungen, und veröffentlicht haben sie zum Teil dieselben Leute, die die Wasserzeichen bauen. Ein Schutz, dessen Grenzen niemand kennt, ist kein Schutz, sondern eine Vermutung.

Seit Artikel 50 der EU-KI-Verordnung Kennzeichnungspflichten für KI-Inhalte vorschreibt, betrifft das nicht mehr nur Fachleute. Kennzeichnungen werden Alltag — und damit auch die Frage, was in den eigenen Dateien steckt und wer das entscheidet.

Diese Seite richtet sich an Menschen, denen die Inhalte gehören, die sie bereinigen wollen: eigene Entwürfe, eigene Recherche, eigene Dateien, die unterwegs ungefragt gestempelt wurden. Dass Herkunftsangaben sinnvoll sind, steht dem nicht entgegen. Für Privatsphäre zu sein heißt nicht, gegen Transparenz zu sein.

Was „entfernt“ hier heißen darf

NachweisbarGelöschte Zeichen, entfernte Beipackzettel, danach erneut geöffnete Dateien. Das sind Aussagen über die Datei selbst — die App zeigt sie an, statt sie zu behaupten.
Bester VersuchUmgeschriebener Text, neu berechnete Bilder. Das sind Aussagen über ein Verfahren, nicht über den Detektor eines Anbieters. Die Forschung zeigt beides: dass die Verfahren wirken, und dass Reste bleiben können.
Nicht abgedecktBeipackzettel, die auf einem fremden Server liegen; Markierungen in Ton- und Videoaufnahmen; Markierungen im Modell selbst; alles, wofür man den geheimen Schlüssel des Anbieters bräuchte.

Keine der zitierten Arbeiten behauptet, eine Markierung lasse sich garantiert und dauerhaft entfernen. Daraus folgt die einzige Aussage, die diese Seite guten Gewissens macht: Ein entfernter Marker heißt nicht, dass an dem Text nie eine KI beteiligt war. Ein sauberer Bericht ist kein Nachweis für Handarbeit — und war nie als solcher gedacht.

Und praktisch?

Die erste und die dritte Schicht — unsichtbare Zeichen und Beipackzettel — laufen ohne Konto, ohne Schlüssel und ohne gespeicherte Uploads: Datei hinein, Bericht heraus, entfernte Zeichen sichtbar. Das Umschreiben von Text braucht einen eigenen Zugang zu einem Sprachmodell und bleibt das, was die Forschung beschreibt: ein guter Versuch.

Zum Cleaner →

Quellen

  1. Kirchenbauer, J., Geiping, J., Wen, Y., Katz, J., Miers, I., & Goldstein, T. (2023). A Watermark for Large Language Models. ICML 2023.
  2. Dathathri, S., See, A., Ghaisas, S., Huang, P.-S., McAdam, R., Welbl, J., et al. (2024). Scalable watermarking for identifying large language model outputs (SynthID-Text). Nature 634, 818–823.
  3. Kirchenbauer, J., Geiping, J., Wen, Y., Shu, M., Saifullah, K., Kong, K., et al. (2024). On the Reliability of Watermarks for Large Language Models. ICLR 2024.
  4. Krishna, K., Song, Y., Karpinska, M., Wieting, J., & Iyyer, M. (2023). Paraphrasing evades detectors of AI-generated text, but retrieval is an effective defense (DIPPER). NeurIPS 2023.
  5. Sadasivan, V. S., Kumar, A., Balasubramanian, S., Wang, W., & Feizi, S. (2023). Can AI-Generated Text be Reliably Detected?
  6. Hou, A. B., Zhang, J., He, T., Wang, Y., Chuang, Y.-S., Wang, H., et al. (2024). SemStamp: A Semantic Watermark with Paraphrastic Robustness for Text Generation. NAACL 2024.
  7. Chang, Y., Krishna, K., Houmansadr, A., Wieting, J. F., & Iyyer, M. (2024). PostMark: A Robust Blackbox Watermark for Large Language Models. EMNLP 2024.
  8. Boucher, N., & Anderson, R. (2023). Trojan Source: Invisible Vulnerabilities. IEEE S&P; CVE-2021-42574.
  9. Coalition for Content Provenance and Authenticity — C2PA Specifications.
  10. Tancik, M., Mildenhall, B., & Ng, R. (2020). StegaStamp: Invisible Hyperlinks in Physical Photographs. CVPR 2020.
  11. Wen, Y., Kirchenbauer, J., Geiping, J., & Goldstein, T. (2023). Tree-Ring Watermarks: Fingerprints for Diffusion Images that are Invisible and Robust. NeurIPS 2023.
  12. Fernandez, P., Couairon, G., Jégou, H., Douze, M., & Furon, T. (2023). The Stable Signature: Rooting Watermarks in Latent Diffusion Models. ICCV 2023.
  13. An, B., Ding, M., Rabbani, T., Agrawal, A., Xu, Y., Deng, C., et al. (2024). WAVES: Benchmarking the Robustness of Image Watermarks.
  14. Zhao, X., Zhang, K., Su, Z., Vasan, S., Grishchenko, I., Kruegel, C., et al. (2024). Invisible Image Watermarks Are Provably Removable Using Generative AI. NeurIPS 2024.
  15. Liu, Y., Song, Y., Ci, H., Zhang, Y., Wang, H., Shou, M. Z., & Bu, Y. (2025). Image Watermarks are Removable Using Controllable Regeneration from Clean Noise (CtrlRegen). ICLR 2025.
  16. Verordnung (EU) 2024/1689 (AI Act), Artikel 50 — Transparenzpflichten für KI-generierte Inhalte.

Alle Links wurden vor der Veröffentlichung geprüft. Die Zahlen im Text stammen aus der jeweils daneben genannten Arbeit und gelten für deren Versuchsaufbau — nicht als allgemeine Zusage.