Nuo 2026 m. rugpjūčio kiekvienas naujas pažangus „Anthropic“ modelis į savo generuojamą tekstą įrašo nematomą vandenženklį. „OpenAI“, „Google“ ir kiti ES AI akto skaidrumo praktikos kodekso signatarai eina ta pačia kryptimi. Deklaruojamas tikslas kilnus: leisti visuomenei atskirti žmogaus rašytą tekstą nuo mašinos.
Ilgus metus audituojant kibernetinio saugumo priemones susiformuoja įprotis kiekvienai naujai kontrolės priemonei užduoti vieną klausimą: ką ji iš tikrųjų riboja? AI vandenženklių atveju sąžiningas atsakymas yra nepatogus.
Kaip tai veikia — vienu pastraipos ilgiu
Vandenženklis nėra paslėptas simbolis ar metaduomenų žyma. Rašydamas modelis nuolat renkasi tarp beveik lygiaverčių žodžių („apniukęs“ ar „pilkas“). Įprastai tas pasirinkimas atsitiktinis. Vandenženklinimas atsitiktinumą pakeičia dėsningumu, išvestu iš slapto rakto. Prie teksto nieko nepridedama — pats tekstas ir yra atspaudas. Perskaityti jį gali tik rakto turėtojas, o rakto turėtojas yra AI tiekėjas.
Kodėl piktavaliai tik gūžtelės pečiais
Kiekvienas rimtas grėsmės vykdytojas jau žino tris apėjimo būdus:
- Perfrazavimas. Rezultatą paleidus per antrą, kad ir pigų vietinį modelį, statistinis dėsningumas subyra. Akademiniai tyrimai rodo beveik 100 % pašalinimą už mažiau nei vieną dolerį milijonui simbolių žymų.
- Vertimas. Patys tiekėjai savo dokumentacijoje pripažįsta, kad vertimas sunaikina žymą.
- Nežymėti modeliai. Atviro svorio modeliai sukasi nešiojamame kompiuteryje. Niekas nepasirašinės praktikos kodekso dėl modelio failo USB atmintinėje.
Valstybių remiami dezinformacijos padaliniai, organizuotas sukčiavimas ir pramoninio masto šlamšto operacijos turi ir biudžetą, ir motyvą pritaikyti visus tris būdus. Vandenženklis jų kaštų reikšmingai nedidina.
Ką iš tikrųjų pagauna
Neperfrazuoja būtent eilinis naudotojas. Studentas, paprašęs pagalbos pertvarkant rašto darbą. Ne gimtakalbis, kurio motyvacinį laišką modelis nušlifavo. Inžinierius, leidęs modeliui parengti dokumentacijos juodraštį. Teisininkas, sutvarkęs tarnybinį raštą.
Šie žmonės neturi ko slėpti — todėl ir neslepia. Jų tekste atspaudas išlieka. Tai vienintelė grupė, kuriai priemonė veikia patikimai.
Pastatėme spyną, kuri atsidaro vagiui ir laiko šeimininką.
Asimetrijos problema
Aptikimas nėra viešas. Raktus laiko tiekėjai, o aptikimo sąsajas siūlo „tinkamoms organizacijoms“: reguliatoriams, teisėsaugai, žiniasklaidai, stambioms įmonėms. Asmuo, kurio tekstas tikrinamas, negali nei atlikti to paties patikrinimo, nei ginčyti rezultato, nei pamatyti, koks iš tikrųjų jo patikimumas.
Tiekėjai atsargiai pabrėžia, kad vandenženklyje nėra informacijos apie naudotoją. Techniškai tai tiesa. Bet kilmės tikrinimas niekada nelieka vien techninis. Kai darbdavys, universitetas ar teismas gali paklausti „ar čia dalyvavo AI?“, klausimas tampa įprastu, o atsakymas — tikimybės balas iš juodosios dėžės — tampa įrodymu.
Rizikos, kurių niekas neįkainoja
Klaidingi teigiami rezultatai
Žyma gali išlikti tekste, kurį modelis tik redagavo. Autorius, pasinaudojęs AI korektūrai, gali būti pažymėtas kaip „AI autorius“ savo paties minčių atžvilgiu. Nėra nei apskundimo mechanizmo, nei nepriklausomo patikrinimo.
Autorystės sekimo normalizavimas. Pratinamės prie minties, kad tekstas turi būti atsekamas iki įrankio. Nuo to iki lūkesčio, kad jis būtų atsekamas iki autoriaus, — vienas žingsnis. Žurnalistai, pranešėjai apie pažeidimus ir žmonės silpnos teisinės apsaugos šalyse rašo anonimiškai dėl rimtų priežasčių.
Galios koncentracija. Gebėjimas nuspręsti, kas laikoma „autentišku“ tekstu, atitenka saujelei privačių bendrovių, turinčių slaptus raktus. Vyriausybės sieks prieigos. Visuomenei apsaugoti skirtas reguliavimas naują vartų sargo galią perdavė mažiausiai atskaitingam sluoksniui.
Atšaldantis poveikis. Kai žmonės tiki, kad jų AI naudojimas aptinkamas, jie arba save cenzūruoja, arba slepiasi. Tikėtinas rezultatas ne mažiau AI teksto, o daugiau perfrazavimo, daugiau „plovimo“ ir mažiau sąžiningumo apie tai, kaip darbas buvo parengtas. Skaidrumo priemonė pagimdo neskaidrumą.
Saugumo teatras vietoj realių priemonių. Jei institucijos pasitikės vandenženkliu, jos per mažai investuos į tai, kas iš tikrųjų svarbu: teiginių tikrinimą, šaltinių patikrą ir atsakomybės už turinį reikalavimą, nepriklausomai nuo to, kaip jis sukurtas.
Kaip atrodytų protinga pozicija
Tai nėra argumentas prieš skaidrumą. Tai argumentas prieš priemonę, kuri yra asimetriška, nepatikrinama paties asmens, neveiksminga prieš deklaruojamą taikinį ir tyliai perbraižanti tai, kas apskritai turi teisę apibrėžti autorystę.
- Viešas patikrinamumas. Jei žyma gali būti panaudota prieš jus, turite galėti ją patikrinti patys.
- Patikimumo atskleidimas. Tikimybė nėra nuosprendis. Bet koks sprendimui naudojamas rezultatas turi rodyti savo neapibrėžtumą.
- Teisė ginčyti. Jokių akademinių, darbo santykių ar teisinių pasekmių remiantis vien aptikimu.
- Sąžiningumas dėl apimties. Tiekėjai turėtų aiškiai pasakyti, kad žyma sustabdo atsitiktinį naudotoją, o ne priešininką.
Kibernetinio saugumo požiūriu
Kontrolės priemonė, kuri tik apsunkina teisėtus naudotojus, o užpuolikų nepaliečia, nėra saugumo priemonė. Tai atitikties artefaktas. Verta tai įvardyti tiesiai — ir pataisyti, kol susiformavę įpročiai netapo nuolatiniai.
Vertinate AI naudojimo riziką savo organizacijoje?
KSG padeda nustatyti AI naudojimo politiką, atsakomybės ribas ir įrodymų reikalavimus, atitinkančius KSĮ ir ES AI akto logiką.
Pasikonsultuoti su KSGČia išdėstyta nuomonė yra autoriaus. Kasdien audituodami kibernetinio saugumo atitiktį daug laiko skiriame klausimui, ar konkreti priemonė ką nors apsaugo, ar tik apsaugo tą, kuris ją patvirtino.