¿Quién ofrece qué?
Entre las herramientas más destacadas se encuentra watermarks-remover, un proyecto con licencia MIT del desarrollador Guillaume Meyer, fundador de Memo. Comenzó como una habilidad de agente solo para Claude y ahora anuncia cobertura para Claude, Gemini, SynthID-Text de Google, superficies de procedencia de OpenAI y modelos de peso abierto que utilizan marcas estilo Kirchenbauer.
La publicación de Meyer en redes sociales ganó rápidamente impulso, superando los 2 millones de visitas. Junto a él se encuentran repositorios como claude-watermark-cleaner, remove-ai-watermarks y noai-watermark, además de un grupo de herramientas web que han aparecido desde entonces: claudewatermark.com, claudewatermark.rip, gptcleanup.com y claudewatermarkremover.app.
StealthGPT, que vende evasión de detección de IA, añadió un removedor de marcas de agua de Claude a sus páginas de casos de uso. Otra herramienta, Human Writes, anuncia eludir Turnitin y GPTZero en ensayos y tareas, afirma eliminar la marca de agua de Claude y lleva un pie de página que dice que solo debe usarse cumpliendo con las políticas de integridad académica.
La tabla comparativa de StealthGPT advierte que 'ninguna herramienta garantiza un 100% de evasión, y los modelos de detección se actualizan regularmente', en la misma página donde anuncia que ahora elimina marcas de agua de Claude.
¿Qué hacen realmente los 'removedores de marcas de agua'?
Las herramientas hacen tres cosas diferentes, y solo algunas son verificables. Eliminar caracteres ocultos del texto funciona y se puede contar: caracteres de ancho cero, controles bidireccionales, caracteres de etiqueta Unicode y espacios parecidos. Eliminar metadatos C2PA, EXIF y XMP de archivos también funciona, en PNG, JPEG, SVG, PDF, DOCX, ODT, HTML y Markdown. Esa parte toca directamente los datos de procedencia firmados de Anthropic, pero no es un gran logro: los metadatos de archivo no sobreviven a un nuevo guardado, una conversión de formato o una captura de pantalla.
La parte difícil es la marca de agua en sí. No reside en caracteres ocultos. La marca vive en las palabras que el modelo eligió, lo que significa que la única forma conocida de eliminarla es reescribir el texto en gran medida, utilizando un segundo modelo.
Meyer es inusualmente honesto al respecto, publicando que su herramienta por ahora solo elimina metadatos, y que eliminar las marcas reales podría llegar más tarde, pero no está disponible hoy. Su README va más allá, argumentando que una reescritura intercambia las elecciones de palabras del modelo original por las del modelo más barato, y pregunta por qué alguien que paga por un modelo premium ejecutaría su salida a través de uno peor.
Los sitios comerciales son menos cuidadosos. Varios prometen una salida limpia e indetectable, y las puntuaciones que algunos devuelven se miden contra detectores de IA ordinarios, no contra la marca de agua de Anthropic, para la cual no existe un detector público. Las pruebas independientes ya han encontrado fallos: Pasquale Pillitteri clonó los proyectos principales y leyó el código, no los README, encontrando que un limpiador de texto popular dejaba pasar la técnica de payload oculto más común intacta; el payload oculto se decodificó de vuelta intacto después de que la herramienta supuestamente limpiara el texto.
¿Por qué Claude está marcando texto?
Anthropic publicó una página de soporte esta semana explicando su enfoque. El texto de los modelos lanzados el 2 de agosto de 2026 o después lleva una marca de agua imperceptible tejida en la redacción. Los tipos de archivo admitidos obtienen metadatos C2PA firmados. El marcado se aplica a nivel de modelo, por lo que aparece en la API, claude.ai, Claude Code, Claude Cowork y Claude Tag, y a través de AWS, Google Cloud y Microsoft Foundry.
El desencadenante es el Artículo 50 de la Ley de IA de la UE, aplicable desde el 2 de agosto, con multas de hasta 15 millones de euros o el 3% de la facturación global. Una marca detectada también significa menos de lo que parece: Anthropic reconoce que indica que el contenido fue procesado por Claude, no necesariamente escrito por él. Si ejecutas tu propia prosa a través del modelo para una revisión gramatical, una traducción o un resumen, la salida sale marcada.
La página de Anthropic también enumera las formas en que una marca desaparece, incluyendo edición intensa, paráfrasis y traducción. La compañía dice que apoyará la detección de terceros según requieren las reglas de transparencia de la UE y publicará documentación técnica más adelante.
La reacción en línea ha sido menos caritativa. Respondiendo a la publicación de Meyer, un usuario llamado Emad Ghorbaninia calificó el marcado como 'una casilla de cumplimiento, no una defensa real'. Meyer estuvo de acuerdo en la primera parte, respondiendo que es 'cumplimiento puro para permanecer en el mercado de la UE'.
La parte que debería preocupar a los defensores
watermarks-remover se distribuye como una habilidad de agente, que se instala enlazando simbólicamente un directorio en una carpeta de habilidades local y se invoca con un comando de barra. Su configuración opcional de puntuación clona un repositorio de investigación de terceros y descarga un artefacto de unos 220MB. Nota: BleepingComputer no ha auditado ni probado ninguna de las herramientas mencionadas en este artículo. Los lectores deben tratarlas con la misma precaución que cualquier otro código no verificado de Internet.
Ese es el patrón que vale la pena observar. Independientemente de los méritos del argumento subyacente sobre procedencia y privacidad, una categoría de herramientas de rápido movimiento que la gente conecta directamente a los pipelines de agentes, y luego alimenta sus documentos, es una superficie de cadena de suministro. Los proyectos actuales en el espacio son al menos abiertos y legibles, incluso cuando no tienen licencia. La próxima ola, que llegará a un mercado con más de cuatro mil estrellas de demanda demostrada y sin forma de verificar ninguna afirmación, puede no serlo.
Una vez que los atacantes tienen credenciales válidas, solo el 37% de sus acciones son bloqueadas. Las puntuaciones generales de prevención pueden ocultar lo que sucede después del acceso inicial. Una vez que los atacantes usan credenciales válidas, la prevención cae drásticamente. El Blue Report 2026 mide las defensas técnica por técnica a través de 338 millones de simulaciones ejecutadas en entornos de producción de clientes.


















Deja una respuesta