工具
Cloak:给图片加对抗性噪声,让 AI 抓取管线主动丢弃
匿名开发者推出免费工具 Cloak,通过 L-infinity 扰动让 CLIP 模型将图片识别为“水印”,降低被大规模…
2026.07.21 · 周二约 3 分钟阅读
一位化名为 Timothy 的开发者近日上线了一款免费网页工具 Cloak,专门帮助艺术家在发布作品前添加一层「肉眼几乎不可见」的对抗性噪声,让常见的大规模图像抓取管线(vision model)将作品误判为水印图片,从而主动过滤掉、避免被收入 AI 训练数据集。工具完全免费、无广告,并使用 Claude Code 辅助开发。
工作原理
Cloak 的核心思路是:很多数据爬取流程会用视觉模型批量给图片打标、过滤,水印图通常是优先被剔除的对象。Cloak 反过来利用这一点——读取图片的 CLIP 嵌入向量,再用投影梯度上升(Projected Gradient Ascent)优化 L-infinity 范数下的扰动,让保护后图片的嵌入向量与目标标签(例如「watermark」「blurry」「low quality」)的余弦相似度尽可能高。处理后的图片在人眼看来没有变化,但视觉模型会把它归入「应该丢弃」的类别。
参数与操作
- 推荐目标提示词包括「watermark」「blurry」「blood」「gore」「bad quality」「explicit content」「passports」「driver's license」「ai-generated」等,开发者建议提示词越短越好,CLIP 对短文本的嵌入更稳定。
- 默认参数:扰动强度 0.008、处理步数 250;强度更高会肉眼可见,处理步数更多则保护更细但耗时长。
- 使用限制:单文件 ≤ 30 MB、边长 ≤ 10000 像素、最多 300 步、每小时 60 张。结果只在前端生成,关闭页面后即丢失,且会剥离 EXIF/IPTC 元数据。
与同类工具的差异
开发者明确将 Cloak 与已有方案做了区分:Glaze 假设图片一定会被用于训练,让攻击更激进;Nightshade 则要求受保护图片在训练集中占比较高才能生效;Cloak 走的是更轻量的「让模型直接丢弃」路线,对抗对象是爬虫端的视觉模型,而非已经成型的训练集。开发者建议把 Cloak、Glaze、Nightsade 三者叠加使用以提高保护强度。
局限与适用场景
- Cloak 无法把已经进入训练集的图片「摘出来」,也无法保证所有爬虫都会被噪声欺骗。
- 模型会持续更新,攻击信号可能随时间衰减。
- 不能替代真正的水印、版权登记或法律手段。
- 主要应对的是自动化大规模抓取,对人工挑选的数据集作用有限。
此外,Cloak 的页面 FAQ 还建议创作者补充 IPTC / C2PA 元数据、采用 Cara 等支持机器人排除策略的平台,作为多层防御的一部分。
