AI 图片元数据会暴露什么,以及移除操作做不到什么
了解 AI 工作流元数据存在哪里,ComfyUI 与 AUTOMATIC1111 可能嵌入什么,C2PA 有何不同,以及元数据清除无法改变什么。
最近更新: 2026-08-08
AI 图片工具导出文件时,结果中可能不只有像素。提示词、模型引用、采样器参数,甚至节点图都可能以结构化元数据的形式,存放在压缩图像数据旁边。这些字段可以帮助复现工作流,也可能暴露创作者并不打算交给接收者的过程信息。
并不是每张 AI 生成图片都带有这些字段,发现字段也不能证明图片是怎样制作的。更稳妥的做法是先检查文件,保守解读证据,并明确元数据清除无法改变哪些信号。
AI 工作流元数据存在哪里
生成工具并没有统一的元数据格式。具体内容会受到应用、版本、导出格式和用户设置影响,工作流数据可能出现在:
- PNG 文本块,常见类型包括 tEXt、zTXt 和 iTXt。
- EXIF 注释或描述类字段,部分 JPEG 导出会使用这些位置。
- XMP 块,可以随 JPEG、PNG 或 WebP 文件保存。
- 特定导出器使用的其他受支持元数据结构。
这些容器与压缩像素数据彼此独立。对受支持的 JPEG、PNG 和静态 WebP,首页清理器会移除受支持的元数据容器,不解码也不重新编码压缩图像数据,然后生成新副本并再次扫描。
常见字段类型
AI 工作流导出可能包含:
- 正向提示词与反向提示词。
- Seed、采样器、步数、CFG scale 或 scheduler。
- Checkpoint、模型或模型哈希引用。
- LoRA 引用和权重。
- 节点图或工作流 JSON。
- 软件名称与版本信息。
- 后续编辑工具写入的修改历史。
这些值只能作为工作流证据。它们不能证明文件一定由 AI 生成,不能识别具体个人,不能证明版权归属,也不能验证真实性。截图、重新导出、图片优化或平台处理都可能让 AI 图片失去这些元数据。普通图片编辑器也可能产生外观相似的软件、XMP 和历史字段。
ComfyUI
ComfyUI 的 PNG 导出可能包含两个较大的 JSON 结构:
- 描述可执行节点图的
prompt对象。 - 保留可视化图形和界面布局的
workflow对象。
根据具体工作流,这些结构可能暴露节点类型、模型或 LoRA 引用、seed、采样器、文字输入和图连接关系。它们携带的信息可能远多于一个简短提示词字段。
图片元数据查看器针对 ComfyUI 的 prompt 与 workflow JSON 提供专用本地解析规则。这项能力由一份许可明确的公开 ComfyUI 真实导出文件覆盖,并已纳入仓库中的真实文件语料,而不仅是人工拼出的字符串。公开的测试证据说明了更完整的语料边界。
AUTOMATIC1111
AUTOMATIC1111,也就是 Stable Diffusion WebUI,通常会把一段结构化纯文本写入名为 parameters 的 PNG 文本字段。这段内容通常被称为 infotext。根据设置和版本,其中可能包括:
- 正向与反向提示词。
- 步数、采样器、CFG scale 和 seed。
- 模型名称或哈希。
- 尺寸和其他生成参数。
扫描器会使用专门规则拆解这种格式,而不是把整段内容当作无法解释的注释。这项覆盖由一份许可明确的公开 AUTOMATIC1111 真实导出文件支持。
InvokeAI 与证据边界
InvokeAI 会把工作流信息序列化为 JSON,而且不同版本的结构发生过变化。扫描器包含当前和旧版 InvokeAI 风格元数据的规则,覆盖文档中记录的提示词、seed、模型、scheduler 和步数等字段。
这里需要明确区分证据等级。InvokeAI 目前由基于文档化序列化字段的格式级单元测试覆盖,仓库中还没有一张可提交的 InvokeAI 真实导出图片。因此,ComfyUI 和 AUTOMATIC1111 具有真实文件语料证据,InvokeAI 目前具有格式规则证据。判断解析器经过了多广泛的实际检验时,这一区分很重要。
XMP 与普通编辑历史
XMP 并不是 AI 专属信号。Photoshop、Lightroom、GIMP 和 Affinity Photo 等普通工具也可能向 XMP 写入软件名称、版本、Dublin Core 描述、rights 字段和编辑历史。
CreatorTool 或 xmpMM:History 可能只表示文件经历过裁剪、导出或调色。不要仅凭一个软件字符串就做来源判断。图片元数据查看器会对已识别字段进行分组,让你在决定是否清除前查看原始证据。
独立的图片元数据编辑器使用另一条工作流。它会重新编码一张新图片,丢弃旧元数据容器,并只写入用户填写的五个 Dublin Core XMP 字段:Title、Description、Creator、Copyright 和 Keywords。它不是首页的无损容器剥离流程。
C2PA 与 Content Credentials 属于另一层
C2PA Content Credentials 是来源证明数据,不是普通提示词元数据。一份凭证可以包含经过密码学签名的 Manifest,用于记录关于创建或编辑的声明,通常通过 JUMBF 结构保存。C2PA 规范定义了这套体系。
当前浏览器扫描器只执行保守的 C2PA/JUMBF marker detection。它不会对 Manifest 做密码学验证,不会确认签名者,也不会获取远程 Manifest。如果发现可能的 marker,清除流程会暂停并要求明确同意。输出可以报告受支持的 marker 已被移除,但来源结论仍然是 unverified。
因此,发现 marker 不等于证明存在有效 Content Credential,marker 消失也不能代表所有来源证明体系都已不存在。
安全的检查、清除与验证流程
- 检查原文件。 使用图片元数据查看器阅读提示词、工作流、软件、rights 和 provenance 分组,再决定是否修改。
- 判断证据含义。 提示词或节点图可能是敏感工作流信息,普通 XMP 软件标签也可能只记录一次常规编辑。
- 清理新副本。 对受支持的 JPEG、PNG 或静态 WebP 使用首页工具。工具一次最多处理五张图片,每张不超过 25 MB,且从不覆盖原文件。
- 谨慎处理来源信息。 如果发现可能的 C2PA/JUMBF marker,先阅读后果说明,再决定是否同意移除。
- 查看输出复扫。 确认哪些项目已移除、已保留、不支持或无法验证。
- 必要时使用独立工具。 敏感发布或客户交付可以增加第二款元数据工具和第二位检查者。
浏览器工具不会把选中的文件字节、文件名、元数据值或哈希发送到处理 API。页面可能运行访问统计,但选择、拖入或粘贴本地文件后,GA4 会被禁用。
元数据清除做不到什么
移除容器是有用的操作,但边界必须准确:
- 像素级水印和 SynthID 属于图像信号,不是普通元数据容器。
- 隐写载荷可能藏在像素值或其他不支持的结构中。
- 视觉分类器和感知哈希基于图像内容运行。
- 平台端判断可能结合视觉模式、账号历史、上传上下文或私有系统。
- 版权与来源事实不会因为一个描述字段被删除而消失。
移除元数据不能让图片变得“无法检测”,不能证明图片并非 AI 生成,也不能保证平台不会添加标签。不得使用该工具虚假陈述作者身份、所有权或来源。
分享前检查清单
- [ ] 检查提示词、反向提示词、seed、模型、LoRA 引用和工作流图。
- [ ] 区分直接工作流字段与普通 XMP 软件或编辑历史。
- [ ] 确认当前判断来自真实导出文件证据,还是仅来自已知格式规则。
- [ ] 在决定移除 marker 前阅读 C2PA/JUMBF 警告。
- [ ] 清理新副本并查看输出复扫。
- [ ] 记住像素水印、分类器、感知匹配和平台判断不会因此改变。
- [ ] 保留原文件,不要利用元数据清除歪曲文件来源。
元数据清除是一项隐私和信息卫生措施。它清理受支持的嵌入文本和结构化数据,不是 AI 检测绕过工具,也不能抹去图片的历史。更多基于证据的参考资料可在指南中心查看。