Forscher haben am 23. Oktober 2025 eine Methode zum Watermarking autoregressive Bildgenerierungsmodelle auf Token-Ebene veröffentlicht. Der Ansatz adaptiert Watermarking-Techniken aus Sprachmodellen für die Bildgenerierung und adressiert ein zentrales Problem: die mangelnde Reverse-Zyklus-Konsistenz (RCC), bei der Token-Sequenzen durch erneute Tokenisierung verändert werden und das Wasserzeichen verloren geht.

Technische Lösung durch Tokenizer-Finetuning

Die Methode kombiniert zwei Haupttechniken zur Robustheitssteigerung: ein Custom Tokenizer-Detokenizer Finetuning zur Verbesserung der Reverse-Zyklus-Konsistenz und eine Watermark Synchronization Layer als ergänzende Schicht. Das Finetuning erfolgte mit Adam-Optimizer bei einer Lernrate von 10⁻⁴, multipliziert mit Faktor 0,9 pro Epoche, über 101 Epochen hinweg. Die Trainingsdauer betrug 22 Stunden auf 16 V100 GPUs für das Taming-Modell, 2,5 Stunden auf 8 H200 GPUs für Chameleon und 0,5 Stunden für RAR-XL.

Progressive Augmentationen gegen Bildbearbeitungen

Das Verfahren nutzt progressive Augmentationen in drei Schwierigkeitsstufen. Die erste Stufe (𝒜₁) umfasst JPEG-Kompression mit Qualitäten von 90 bis 70, Gaussian Blur mit Kernelgrößen 1 und 3, Gaussian Noise mit Standardabweichungen von 0,005 bis 0,02, Helligkeitssteigerungen um Faktoren 1,0 bis 1,2, Rotationen um ±1° und Cropping mit 80 bis 90 Prozent beibehaltener Bildfläche. Die dritte Stufe (𝒜₃) erhöht die Intensität auf JPEG-Qualitäten von 40 bis 20, Blur-Kernelgrößen bis 9 und Noise-Standardabweichungen bis 0,1.

Für nicht-differenzierbare JPEG-Kompression implementierten die Forscher einen Straight-Through Estimator. Das Training erfolgte mit einer Batch Size von 64 gesamt und einem Regularisierungsparameter λ=1.

Erweiterte Anwendungen und theoretische Grundlagen

Neuere Entwicklungen zeigen eine Ausweitung des Watermarkings über Bild- und Textgenerierung hinaus. Eine 2025 veröffentlichte Arbeit behandelt Watermarking von LLM-basierten Zeitreihenprognosen. Ein am 19. Februar 2026 veröffentlichtes Framework für Anytime-Valid Statistical Watermarking erreichte eine Reduktion des durchschnittlichen Token-Budgets für Detection um 13 bis 15 Prozent gegenüber State-of-the-Art-Baselines.

Eine am 14. Juli 2026 veröffentlichte Forschungsarbeit erweiterte die Watermark-Funktionalität über binäre Authentifizierung hinaus: Watermarks können nun Benutzer attribuieren, versteckte Payloads extrahieren oder überlebende Teile nach Bildbearbeitung lokalisieren. Ein am 22. Januar 2026 veröffentlichter Ansatz zum Watermarking im latenten Raum generativer Modelle ermöglicht das Distillieren von Watermarkern direkt in das generative Modell oder den latenten Decoder.

Alle beschriebenen Methoden ermöglichen theoretisch fundierte p-Werte für zuverlässige und robuste Watermark-Detektion. Benchmarking-Studien vom 24. Oktober 2024 evaluierten Watermark-Robustheit gegen Bildregeneration, globale Bearbeitung, lokale Bearbeitung und Image-to-Video-Generierung. Eine am 1. Dezember 2025 veröffentlichte Methode kombiniert Appearance Adapter mit Layout Branch, um semantische Konsistenz, Edge-Topologie und lokale räumliche Beziehungen bei der Watermark-Entfernung zu bewahren.