Claude setzt jetzt ein Wasserzeichen. Ihr Code ist kaum betroffen.

Anthropic versieht Claudes Ausgaben jetzt mit einem Wasserzeichen. Was es wirklich markiert, warum Code kaum betroffen ist und warum Ihr SEO gleich bleibt.

Anthropic hat eine Hilfeseite dazu veröffentlicht, wie Claude von KI erzeugte Inhalte markiert, und binnen 24 Stunden hatte sich die Lesart auf einen einzigen Satz verdichtet: Claude verpfeift Sie jetzt, und jedes Repository, das Sie mit einem Agenten angefasst haben, ist ein Haftungsrisiko.

Diese Lesart ist genau an dem Punkt falsch, der die meisten Leute umtreibt. Die Markierung ist real, sie gilt weltweit, und sie ist nicht optional. Sie zielt außerdem auf Prosa, und Prosa ist genau das, was Code nicht ist. Im Folgenden steht, was tatsächlich ausgeliefert wurde, wie der Mechanismus in klaren Worten funktioniert, warum generierter Code der denkbar schlechteste Träger dafür ist, und warum die SEO-Panik jeder Grundlage entbehrt.

Was Anthropic tatsächlich ausgeliefert hat

Anthropic hat den Code of Practice on Transparency of AI-Generated Content des EU AI Act unterzeichnet. Die Markierung ist die technische Seite dieser Verpflichtung, und sie nimmt zwei verschiedene Formen an.

Text bekommt ein statistisches Wasserzeichen. Eine nicht wahrnehmbare Marke, die in den generierten Text selbst eingewoben wird. In den Worten von Anthropic: „es webt ein nicht wahrnehmbares Wasserzeichen direkt in den Text selbst. Sie werden es nicht sehen, und es verändert weder Bedeutung noch Qualität oder Lesbarkeit der Antwort von Claude.“ Es übersteht Kopieren und Einfügen und „kann manche Bearbeitungen überdauern“.

Dateien bekommen signierte Provenienz-Metadaten. Wenn Claude einen unterstützten Dateityp erzeugt, derzeit .svg, .png und .jpg, hängt es Metadaten nach dem offenen Standard C2PA an, dasselbe Content Credentials System, das von Adobe, Microsoft und der BBC getragen wird.

Der Geltungsbereich ist breit und gehört präzise benannt, denn ein großer Teil der Kommentare ging von einer Maßnahme aus, die nur die EU oder nur Claude.ai betrifft:

ModelleAlles, was am oder nach dem 2. August 2026 erscheint, ab Launch markiert
OberflächenAPI, Claude web, Claude Code, Cowork, Tag
Cloud-PartnerAWS, Google Cloud, Microsoft Foundry
GeografieWeltweit, nicht nur die EU

Das Wasserzeichen ist kein verstecktes Zeichen

Das ist das mit Abstand größte Missverständnis, und deshalb ist die Hälfte der Ratschläge, die gerade kursieren, nutzlos.

Man nimmt an, die Marke sei etwas, das in den Text eingefügt wird: ein Leerzeichen ohne Breite, eine ungewöhnliche Unicode-Variante, ein charakteristisches Interpunktionsmuster. Diese Annahme führt schnurstracks zu „einfach durch einen Cleaner jagen, dann passt das“. Das funktioniert nicht, weil nichts eingefügt wurde, das man säubern könnte.

Die Marke ist die Auswahl der Wörter selbst.

Schema, das erklärt, wie das unsichtbare Text-Wasserzeichen von Claude über eine Verzerrung der Token-Auswahl funktioniert: bei jedem Generierungsschritt teilt ein geheimer Schlüssel die Kandidaten-Tokens in eine bevorzugte Gruppe und den Rest, das Modell gibt ein bevorzugtes Token aus, wenn mehrere Kandidaten gleichwertig sind, und das über Hunderte von Tokens angehäufte Ungleichgewicht wird zum messbaren statistischen Signal.

Anthropic hat seinen Algorithmus nicht veröffentlicht, und das ist eine bewusste Entscheidung, auf die wir zurückkommen. Aber jede beschriebene Eigenschaft (unsichtbar, im Text selbst, übersteht Kopieren und Einfügen, braucht genug Text, um gelesen zu werden) passt zur veröffentlichten Familie der Wasserzeichen per Sampling-Bias, dem Ansatz hinter SynthID-Text von Google und den akademischen Arbeiten, die ihm vorausgingen.

Die Idee ist einfacher, als sie klingt. Immer wenn das Modell schreibt, wählt es das nächste Token aus einer Menge von Kandidaten. Sehr oft sind mehrere Kandidaten nahezu gleichwertig: schnell, rasch, zügig, flink funktionieren alle. Ein geheimer Schlüssel teilt das Vokabular in eine bevorzugte Gruppe und den Rest, und das Sampling neigt zur bevorzugten Gruppe, wann immer dieses Neigen nichts an Bedeutung oder Qualität kostet.

Eine einzelne solche Entscheidung sagt nichts aus. Der Zufall allein würde ungefähr die Hälfte der Tokens in der bevorzugten Gruppe landen lassen. Doch über einige Hundert Tokens hinweg wächst das Ungleichgewicht zu etwas Messbarem, und ein Detektor mit dem Schlüssel kann berechnen, wie weit der Text von dem entfernt liegt, was der Zufall hervorbringen würde. Dieser Abstand ist das gesamte Signal.

Daraus folgen unmittelbar zwei Konsequenzen, und beide wiegen schwerer als der Mechanismus selbst:

  • Länge ist eine harte Voraussetzung. Ein Tweet oder eine Commit-Message trägt kein verwertbares Signal. Der Detektor braucht Volumen.
  • Die Wörter zu ändern ist das Einzige, was die Marke entfernt. Nicht weil das raffiniert wäre, sondern weil die Wörter die Marke sind.

Warum generierter Code der denkbar schlechteste Träger ist

Hier kommt der Teil, den die Panik übersprungen hat. Ein Sampling-Wasserzeichen ist eine Steuer auf Wahlfreiheit, und erheben lässt es sich nur dort, wo diese Freiheit existiert. Prosa hat davon reichlich. Code ist praktisch bankrott.

Direkter Vergleich, der zeigt, warum das Text-Wasserzeichen von Claude in Prosa überlebt, in Code aber nicht: Prosa bietet pro Absatz Dutzende nahezu gleichwertiger Wortalternativen, von denen jede einen Teil des Wasserzeichens tragen kann, während Code-Tokens durch die Syntax, bestehende Bezeichner und Funktionssignaturen vorgegeben sind und Formatierer wie prettier, eslint, gofmt, black und rustfmt die verbliebene Wahlfreiheit normalisieren.

Nehmen wir eine einzige ganz gewöhnliche Zeile: const user = await getUserById(id).

const ist durch die Konventionen der Datei festgelegt. getUserById ist überhaupt keine Wahl, es ist der Name, der in der Codebase bereits existiert, und jedes Beinahe-Äquivalent wäre schlicht ein Bug. await ist durch die Signatur der Funktion erzwungen. Die Klammern und das Argument sind durch die Syntax erzwungen. Was ist wirklich frei? Der Name einer lokalen Variable und die Formulierung eines Kommentars. Das ist der gesamte Kanal.

Vergleichen Sie das nun mit einem Absatz Prosa, in dem fast jedes bedeutungstragende Wort drei oder vier austauschbare Alternativen hat. Der Unterschied ist nicht marginal, es ist der Unterschied zwischen Dutzenden Trägerplätzen pro Absatz und einer Handvoll pro Datei.

Und dann läuft die Pipeline.

Die Formatierer sind das eigentliche Problem. prettier, eslint --fix, gofmt, black, rustfmt existieren allesamt, um genau die nahezu gleichwertigen Oberflächenentscheidungen zu normalisieren, die ein Sampling-Wasserzeichen als Träger nutzt. Einen Formatierer über generierten Code laufen zu lassen, ist funktional ein Waschgang für das Wasserzeichen, ohne dass es irgendjemand darauf angelegt hätte. Nehmen Sie Korrekturen aus dem Review dazu, ein Rename, ein Refactoring und die Verschränkung von generiertem mit menschlichem Code in derselben Datei, und der Rest verteilt sich über Diffs, die ohnehin meist viel zu kurz zum Messen sind.

Der ehrliche Vorbehalt, denn das ist ein Argument aus der Mechanik und keine bestätigte Ausnahme: Anthropic hat nicht gesagt, dass Code ausgenommen ist, hat den Algorithmus nicht veröffentlicht und keinen Detektor freigegeben. Niemand außerhalb von Anthropic kann messen, was in einer committeten .ts-Datei tatsächlich übrig bleibt. Das Szenario mit der größten Restexposition ist eine lange generierte Datei, unangetastet committet, nicht formatiert und nie überprüft. Wenn das Ihren Workflow beschreibt, ist das Wasserzeichen das kleinste der Probleme, die er erzeugt, und unsere Haltung zum Review von Code, den Agenten geschrieben haben greift lange vor dieser Frage.

Was es löscht, und wer es tatsächlich erkennen kann

Anthropic ist bei den Grenzen ungewöhnlich direkt, und das gehört anerkannt. Eine erkannte Marke bedeutet, dass der Inhalt möglicherweise von Claude verarbeitet wurde. Sie ist ausdrücklich kein Beweis. Und das Fehlen einer Marke beweist überhaupt nichts.

Schema, das zeigt, was das Wasserzeichen von Claude löscht und wer es erkennen kann: das Text-Wasserzeichen übersteht Kopieren und Einfügen, kleine Bearbeitungen und den Neuumbruch von Absätzen, wird aber durch starkes Umschreiben, Paraphrasieren, Übersetzen, Screenshots und Code-Formatierer gelöscht; das Text-Wasserzeichen braucht den geheimen Schlüssel von Anthropic, sodass Dritte es noch nicht prüfen können, während die signierten C2PA-Metadaten generierter png-, jpg- und svg-Dateien einen öffentlichen Schlüssel verwenden und heute schon von jedem überprüft werden können, durch jede Neukodierung des Bildes aber verschwinden.

Die Frage der Erkennung zerfällt sauber in zwei Hälften, und das Vermischen dieser Hälften hat die meisten der schlechten Analysen hervorgebracht.

Dateien sind öffentlich überprüfbar, und zwar ab sofort. C2PA ist ganz gewöhnliches kryptografisches Signieren: ein privater Schlüssel signiert, ein öffentlicher Schlüssel verifiziert. Jeder kann ein generiertes .png in einem Content Credentials Viewer prüfen, und Google rollt diese Verifikation gerade in Search, Lens und Chrome aus. Es gibt hier kein Privileg für Anthropic, und die Signatur erfüllt gleich zwei Zwecke, weil sie offenlegt, ob die Datei nach der Erzeugung verändert wurde.

Text ist es nicht, und heute kann nur Anthropic ihn lesen. Die Erkennung erfordert den geheimen Schlüssel, der das Sampling verzerrt hat. Ohne ihn ist der Text statistisch nicht von unmarkiertem Text zu unterscheiden. Das ist der aktuelle Stand, und daher rührt die Reaktion „nur Claude kann Sie erwischen“.

Der angestrebte Endzustand ist das aber nicht. Der von Anthropic unterzeichnete Code of Practice verpflichtet sie dazu, eine Erkennung für Dritte bereitzustellen, und die Hilfeseite sagt, dass daran gearbeitet wird, Nutzern und Dritten die Erkennung der Marken zu ermöglichen, Dokumentation folgt.

Dass es noch nicht ausgeliefert ist, liegt an einem echten Dilemma und nicht an Trödelei: wer einen Detektor veröffentlicht, veröffentlicht auch die Landkarte zum Entfernen der Marke. Geben Sie jemandem ein Orakel, das eine Passage bewertet, und er kann so lange in der Schleife umschreiben, bis der Wert unter die Schwelle fällt. Google stand bei SynthID-Text vor derselben Abwägung und hat einen Detektor herausgegeben, der sich ohne das umgebende Modell nur schwer als Waffe nutzen lässt. Das wahrscheinlichste Ergebnis für Anthropic ist eine Erkennungs-API mit kontrolliertem Zugang, mit verifizierten Konten und Kontingenten, statt eines öffentlichen Prüfers mit einem Klick.

Das Detail, das fast niemand aufgegriffen hat

Die Marke gilt für Text, den das Modell hervorgebracht hat. Sie unterscheidet nicht zwischen Text, den Claude erfunden hat, und Text, den Claude bloß angefasst hat.

Bitten Sie Claude, die Grammatik in einem Absatz zu korrigieren, den Sie selbst geschrieben haben, und die Ausgabe trägt das Wasserzeichen. Bitten Sie um das Straffen eines Absatzes, die Übersetzung eines Satzes oder das Aufräumen Ihrer eigenen Notizen, und es gilt dasselbe.

Das schneidet in beide Richtungen, und es ist interessanter, als die Skandal-Rahmung nahelegt. Es schwächt das Anschuldigungsszenario, das viele fürchten, denn eine positive Erkennung kann „eine KI hat das geschrieben“ nicht von „ein Mensch hat das geschrieben und eine KI hat es poliert“ trennen, und diese beiden Aussagen sind nicht im Entferntesten dasselbe. Es bedeutet auch, dass jeder, der Erkennung als Urheberschaftsbeweis behandeln will, auf Sand baut. Anthropic räumt das faktisch ein, indem es einen Treffer als „möglicherweise von Claude verarbeitet“ beschreibt.

Was das für SEO ändert: nichts

Wir betreiben das SEO dieser Website offen, also seien wir deutlich bei dem Punkt, der den meisten Lärm gemacht hat. Es gibt hier kein Ranking-Risiko. Drei Gründe, die aufeinander aufbauen.

Google bestraft von KI geschriebene Inhalte nicht als solche. Die Richtlinie hat sich nicht bewegt: sanktioniert wird scaled content abuse, massenhaft produzierte Seiten ohne Wert. Beurteilt werden Qualität und Nutzen, nicht die Herkunft der Wörter. Ein wirklich guter Artikel bleibt ein wirklich guter Artikel.

Google kann dieses Wasserzeichen ohnehin nicht lesen. Es ist durch einen Schlüssel verriegelt, den Anthropic hält. Selbst wenn Google es als Ranking-Signal haben wollte, bräuchte es dafür eine Vereinbarung mit Anthropic. Nichts dergleichen wurde angekündigt, und auf der I/O 2026 wurde ebenso wenig ein Signal angekündigt, das auf von KI geschriebenen Text zielt.

Ausgeliefert wurde tatsächlich Medien-Provenienz, und die ist ein Label, kein Faktor. Die Arbeiten von Google im Jahr 2026 decken Bilder, Video und Audio über SynthID und C2PA ab, ausgespielt so, dass Nutzer in Search, Lens und Circle to Search fragen können, ob ein Bild von einer KI erzeugt wurde. Das ist Transparenz für Leser, kein Hebel auf Rankings.

Es gibt eine reale, praktische Konsequenz, und sie betrifft Ihre Bilder, nicht Ihren Text. Wenn Sie von Claude erzeugte Visuals veröffentlichen, tragen sie jetzt Content Credentials, und Chrome wie Search werden sie zunehmend kennzeichnen können. Der Effekt ist keine Abwertung, es geht um CTR und Vertrauen: ein Titelbild, das als KI-generiert markiert ist, liest sich nicht wie eine Fotografie.

Gut zu wissen, bevor jemand eine Antwort überkonstruiert: die meisten Bild-Pipelines entfernen C2PA schon heute ungefragt. sharp, next/image, die Kompression zur Build-Zeit, ein CDN, das im Flug neu kodiert, sie alle werfen die Metadaten weg. Auf einer typischen Website ist die Provenienz längst verschwunden, bevor ein Browser sie zu sehen bekommt. Das Ergebnis ist zweischneidig. Es erledigt die Kennzeichnungsfrage aus Versehen, doch das bewusste Entfernen von Provenienz wird in dem Moment zum eigenen Compliance-Problem, in dem der Anwendungsfall reguliert ist, und wenn Sie in die EU liefern, gehört diese Frage direkt neben die DSGVO-Seite der KI-gestützten Arbeit.

Was tatsächlich zu tun ist

Kurze Liste, denn es gibt weniger zu tun, als die Debatte nahelegt.

  1. Nichts, was den Code angeht. Kein Cleaner, kein Stripper, keine Änderung am Workflow. Es gibt nichts zu entfernen, und Ihr Formatierer tut bereits mehr als jedes Werkzeug, das Sie hinzufügen könnten.
  2. Überprüfen Sie generierten Code weiterhin, aus den Gründen, die schon vorher galten. Das Wasserzeichen ändert keinen davon.
  3. Entscheiden Sie bewusst über Bilder. Wenn Sie von Claude erzeugte Visuals veröffentlichen, sollten Sie wissen, ob Ihre Pipeline Content Credentials behält oder entfernt, und daraus eine Entscheidung machen statt eines Zufalls.
  4. Jagen Sie der Entfernung des Wasserzeichens aus Text nicht hinterher. Die einzige zuverlässige Entfernung besteht darin, den Text selbst umzuschreiben, und wenn Sie ihn selbst umschreiben, hat sich die Frage bereits von allein beantwortet.
  5. Sorgen Sie sich stattdessen um Qualität. Scaled content abuse ist das, was tatsächlich Positionen kostet, und das tat es schon lange, bevor es irgendein Wasserzeichen gab.

Die Maßnahme ist eine Transparenzpflicht, ehrlich dokumentiert, mit Grenzen, die ihr eigener Urheber sorgfältig benennt. Es ist ein weit kleineres Ereignis, als die Reaktion vermuten lässt, und für alle, die Code mit Agenten ausliefern, kommt es einem Nicht-Ereignis sehr nahe.

Wenn Sie Agenten in nennenswertem Umfang betreiben, sind die operativen Fragen, die Ihre Aufmerksamkeit verdienen, weiterhin die alten: was die Agenten angefasst haben, was überprüft wurde, und was in Produktion gegangen ist. Genau diesen Teil sichtbar zu machen, dafür gibt es AgentsRoom.

AgentsRoom herunterladen

Führe deine KI-Agenten (Claude, Codex, Antigravity CLI, OpenCode, Aider, Grok Build, Mistral Vibe, Kimi Code) auf all deinen Projekten aus, von einem einzigen Fenster.

KostenlosAgentsRoom herunterladen

Companion-App: Agenten auch unterwegs im Blick behalten

Nutzen Sie Claude, Codex, Antigravity CLI oder einen anderen AI-Anbieter.

Erweiterung installieren
Chrome Web Store

Bugs und Wünsche direkt in dein öffentliches Backlog schicken.

Ein Blick auf AgentsRoom in Aktion.

Multi-Projekte
Multi-Provider
Multi-Agenten
Live-Status
Diff & Commit
Mobile App
Live-Vorschau
Agent-Teams
Browser-Tests
Backlog-getriebene Entwicklung
Prompt-Bibliothek
Skills-Bibliothek
Alle Funktionen ansehen

Weiterlesen