OpenAI plant standardmäßig aktivierte KI-Text-Wasserzeichen für ChatGPT und Codex in der EU

OpenAI will laut Bericht ChatGPT- und Codex-Texte in der EU standardmäßig mit textGrain kennzeichnen; Erkennung braucht Spezialtool.

OpenAI plant standardmäßig aktivierte KI-Text-Wasserzeichen für ChatGPT und Codex in der EU
KI

Illustration mit KI erzeugt

OpenAI bereitet vor, Texten aus den Apps ChatGPT und Codex in der Europäischen Union erkennbare Muster hinzuzufügen. Das Wasserzeichensystem soll für Nutzerinnen und Nutzer in der EU standardmäßig aktiviert sein.

Die Änderung wurde am 6. Oktober 2026 bekannt. OpenAI zufolge soll die Einführung „in den kommenden Wochen“ beginnen. Einen genauen Termin hat das Unternehmen jedoch nicht genannt.

Die proprietäre Technik nennt das Unternehmen textGrain. Statt sichtbare Kennzeichnungen oder Metadaten hinzuzufügen, soll sie die Wortwahl so verändern, dass ein speziell dafür entwickeltes Erkennungstool die Muster identifizieren kann.

OpenAI stellt die Maßnahme als Teil seiner Reaktion auf den EU AI Act dar. Allerdings gehen sowohl die Begründung mit der Einhaltung der Vorschriften als auch die Leistungsangaben zum System im vorliegenden Bericht auf das Unternehmen zurück. Unabhängige Tests von textGrain sind in den verfügbaren Informationen nicht enthalten.

Einführung in der EU unterscheidet sich von anderen Regionen

Bei Texten, die in den Apps ChatGPT und Codex erstellt werden, soll das Wasserzeichen automatisch aktiviert sein, wenn die Apps in der Europäischen Union genutzt werden. Nutzerinnen und Nutzer in anderen Regionen sollen laut Bericht ebenfalls Zugriff auf die Funktion erhalten, sie bleibt dort jedoch standardmäßig deaktiviert.

Für die API beschreibt der Bericht eine ähnliche Regelung mit Vorbehalt: textGrain soll optional verfügbar sein, aber erst nach einer Aktivierung zum Einsatz kommen. Diese Angabe zur API ist weniger eindeutig als die angekündigte Standardeinstellung für die Apps in der EU.

Diese geografische Aufteilung hat unmittelbare praktische Folgen. Texte aus derselben OpenAI-Produktreihe können je nach Region, Anwendung und Konfiguration mit oder ohne Wasserzeichen versehen sein. Wenn ein Erkennungstool textGrain nicht findet, beweist das für sich genommen daher nicht, dass eine Passage ohne ein OpenAI-Modell verfasst wurde.

OpenAI begründet die Standardeinstellung in der EU mit den Vorschriften des EU AI Act, wonach KI-generierte Inhalte laut Darstellung im Bericht so gekennzeichnet werden müssen, dass ein anderes Tool sie erkennen kann. Dem Artikel zufolge ist das Gesetz im August in Kraft getreten; ein Jahr wird jedoch nicht genannt. Für dieses Ereignis lässt sich daher kein Jahr ableiten.

Die Regelung unterscheidet sich von dem Ansatz, der Anthropic zugeschrieben wird. Laut demselben Bericht führte Anthropic im August Textwasserzeichen ein und aktivierte sie weltweit. Auch hier ist das Jahr nicht angegeben. OpenAI will die automatische Kennzeichnung stattdessen von der Region abhängig machen und die Funktion in der EU standardmäßig aktivieren.

textGrain verändert Muster bei der Wortwahl

OpenAI beschreibt textGrain als statistisches Wasserzeichen, das über die Wortwahl eingebettet wird. Die Muster sollen für Leserinnen und Leser nicht erkennbar sein. Zugleich gibt das Unternehmen an, dass sie die allgemeine Qualität der Texte nicht wesentlich beeinträchtigen.

Zur Erkennung braucht es ein spezielles Tool und einen Schlüssel, mit dem sich die Muster identifizieren lassen. Das unterscheidet die Methode von einem sichtbaren Hinweis, etwa einer Kennzeichnung über einer generierten Passage. Sie unterscheidet sich auch von gewöhnlichen Metadaten, die beim Kopieren eines Textes in ein anderes Dokument oder einen Nachrichtendienst verloren gehen können.

Der vorliegende Bericht enthält keine Angaben zum zugrunde liegenden Algorithmus, zur Schlüsselverwaltung oder zu weiteren Details der Implementierung. Demnach hat OpenAI ein technisches Papier veröffentlicht, im bereitgestellten Material ist jedoch kein Link dazu enthalten.

Der Zugang zum Erkennungstool soll zunächst beschränkt sein. OpenAI will es einer begrenzten Gruppe von Forschenden und Organisationen zur Verfügung stellen; andere Interessierte können eine Freigabe beantragen. Daher werden gewöhnliche Nutzerinnen und Nutzer nicht unbedingt beliebige Texte eingeben und selbst überprüfen können.

Bei diesem Zugangsmodell liegt die Überprüfung in den Händen zugelassener Organisationen. Je nachdem, wer das Tool erhält, könnten dazu etwa Forschende gehören, die synthetische Inhalte untersuchen, oder Organisationen, die über ihre Systeme eingereichte Materialien bewerten. Die vorliegenden Informationen belegen nicht, dass OpenAI diese konkreten Einsatzmöglichkeiten verfolgt. Es handelt sich also um denkbare Anwendungen, nicht um bestätigte Implementierungen.

Gemeldete Erkennungsgenauigkeit sinkt bei Änderungen am Text

In den von OpenAI gemeldeten Tests unter optimalen Bedingungen erzielte textGrain eine Erkennungsrate von 92 %. Dabei handelt es sich um ein vom Unternehmen berichtetes Testergebnis, nicht um einen unabhängig reproduzierten Leistungsbenchmark aus dem verfügbaren Material.

Die gemeldeten Zahlen zeigen außerdem, dass die Erkennung stark auf Textänderungen reagiert:

  • Wurden 10 % einer Passage geändert, sank die Erkennungsrate um fast 30 %.
  • Bei Änderungen an 20 % einer Passage konnte die Erkennungsrate um fast 75 % sinken.
  • Bei kürzeren Passagen war die Erkennungsleistung generell schlechter.
  • Übersetzte Texte ließen sich schwerer erkennen als längere, unveränderte Texte.

Der Bericht erklärt nicht, ob die Rückgänge von fast 30 % und fast 75 % relative Abnahmen oder Veränderungen in Prozentpunkten bezeichnen. Die endgültigen Erkennungsraten lassen sich daraus daher nicht zuverlässig berechnen.

Es wäre beispielsweise nicht gerechtfertigt, diese Werte direkt von der unter optimalen Bedingungen gemeldeten Erkennungsrate von 92 % abzuziehen. Ebenso wenig lässt sich annehmen, dass jede Art der Überarbeitung dieselbe Wirkung hat. Die Zahlen beziehen sich auf von OpenAI gemeldete Tests, deren Bedingungen im vorliegenden Bericht nicht näher erläutert werden.

Diese Einschränkungen sind relevant, weil generierte Texte vor der Veröffentlichung häufig bearbeitet werden. Eine Person kann eine Antwort kürzen, umstellen, übersetzen oder mit selbst verfasstem Material kombinieren. Solche üblichen Änderungen könnten die Erkennung erschweren, auch wenn niemand gezielt versucht, das Wasserzeichen zu entfernen.

Umgekehrt würde ein positives Ergebnis bedeuten, dass das Tool das erwartete Muster gefunden hat. Aus dem vorliegenden Bericht geht nicht hervor, wie ein solches Ergebnis bei Entscheidungen in Bildung, Beruf oder Recht als Beleg gewertet werden sollte.

Wasserzeichen sind Hinweise, kein dauerhafter Herkunftsnachweis

Ars Technica bewertet bestehende Wasserzeichensysteme, darunter Google’s SynthID und das C2PA-Projekt, als relativ leicht zu umgehen, wenn man über grundlegende Kenntnisse verfügt. Die Publikation geht davon aus, dass textGrain vor einem ähnlichen Problem stehen wird.

Das ist die Einschätzung von Ars Technica. Das vorliegende Material enthält weder einen unabhängigen Nachweis, dass textGrain bereits umgangen wurde, noch dokumentiert es eine aktive Methode, das System von OpenAI zu umgehen.

Die von OpenAI gemeldeten Ergebnisse zu Textänderungen zeigen jedoch, wo die praktischen Grenzen der Wasserzeichenerkennung liegen. Ein verborgenes statistisches Muster muss Überarbeitungen, Übersetzungen und Kürzungen überstehen und gleichzeitig für Leserinnen und Leser unauffällig bleiben. Eine höhere Robustheit in einem Bereich könnte sich möglicherweise auf Textqualität oder Vorhersagbarkeit auswirken. Für textGrain sind solche Zielkonflikte in den verfügbaren Informationen jedoch nicht dokumentiert.

Das Ergebnis ist eher als Herkunftshinweis denn als eindeutiger Beweis zu verstehen. Eine zugelassene Organisation kann damit möglicherweise manche unveränderten oder nur leicht bearbeiteten Texte erkennen, die mit OpenAI erzeugt wurden. Bleibt die Erkennung aus, kann das mehrere Gründe haben: Änderungen am Text, eine Übersetzung, eine geringe Länge, die Nutzung außerhalb der EU oder die Generierung über einen Kanal, in dem das Wasserzeichen nicht aktiviert war.

Was sich für Nutzer und Organisationen ändert

Nutzerinnen und Nutzer in der EU sollten damit rechnen, dass Wasserzeichen in den Apps ChatGPT und Codex automatisch aktiviert werden, sobald die Einführung sie erreicht. OpenAI hat kein Verfahren zur Fehlerbehebung, keine Umgehungsmöglichkeit und keine Sicherheitsmaßnahme für Nutzer beschrieben, da es sich um eine Produkt- und Compliance-Änderung handelt, nicht um eine Sicherheitslücke oder einen Vorfall.

Wer außerhalb der EU lebt, sollte nicht davon ausgehen, dass eigene Ausgaben ein Wasserzeichen enthalten, nur weil textGrain verfügbar ist. Den gemeldeten Angaben zufolge bleibt die Funktion in diesen Regionen standardmäßig deaktiviert. Auch API-Kunden sollten die endgültige Produktkonfiguration prüfen, statt anzunehmen, dass über die API generierte Texte das Wasserzeichen enthalten.

Organisationen, die Erkennungstools einsetzen möchten, sollten die veröffentlichten Einschränkungen berücksichtigen, bevor sie darauf gestützte Richtlinien einführen. In den gemeldeten Tests gingen kurze Passagen, Übersetzungen und bearbeitete Texte mit einer schlechteren Erkennungsleistung einher. Zudem hängt der Zugang zum Tool davon ab, ob OpenAI die Organisation auswählt oder ihrem Antrag stattgibt.

Mit der Ankündigung sind weder ein Sicherheitsvorfall noch eine CVE, eine Zahl betroffener Personen oder eine übliche Schweregradbewertung verbunden. Die unmittelbare Änderung ist enger gefasst: OpenAI will maschinell erkennbare Textmuster in seinen verbraucherorientierten Apps in der EU standardmäßig aktivieren und die Wasserzeichen anderswo optional lassen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →