Claude ora mette un watermark su tutto ciò che scrive. Il tuo codice non ne risente quasi.
Anthropic ora mette un watermark sugli output di Claude. Cosa marca davvero, perché il codice generato gli sfugge, chi può rilevarlo e perché la SEO non cambia.
Anthropic ha pubblicato una pagina di supporto su come Claude marca i contenuti generati dall'IA, e nel giro di un giorno la lettura si è cristallizzata in una sola frase: Claude ti denuncia, e ogni repository toccato da un agente diventa un rischio.
Quella lettura è sbagliata proprio sul punto che preoccupa di più. La marcatura è reale, è mondiale e non è opzionale. Prende di mira anche la prosa, e la prosa è esattamente ciò che il codice non è. Qui sotto trovi cosa è stato davvero rilasciato, come funziona il meccanismo in parole semplici, perché il codice generato ne è il peggior veicolo possibile, e perché il panico SEO non ha alcun fondamento.
Cosa ha rilasciato davvero Anthropic
Anthropic ha firmato il Code of Practice on Transparency of AI-Generated Content dell'EU AI Act. La marcatura è la contropartita tecnica di quell'impegno, e prende due forme distinte.
Il testo riceve un watermark statistico. Una marca impercettibile intessuta nel testo generato stesso. Nelle parole di Anthropic, «intreccia un watermark impercettibile direttamente nel testo. Non lo vedrai, e non cambia il significato, la qualità o la leggibilità della risposta di Claude». Persiste al copia e incolla, e «può persistere attraverso alcune modifiche».
I file ricevono metadati di provenienza firmati. Quando Claude genera un tipo di file supportato, oggi .svg, .png e .jpg, vi allega metadati secondo lo standard aperto C2PA, lo stesso sistema Content Credentials sostenuto da Adobe, Microsoft e BBC.
La portata è ampia e merita di essere enunciata con precisione, perché molti commenti hanno dato per scontata una misura limitata all'Europa o a Claude.ai:
| Modelli | Qualsiasi modello lanciato dal 2 agosto 2026 in poi, marcato fin dal lancio |
| Superfici | API, Claude web, Claude Code, Cowork, Tag |
| Partner cloud | AWS, Google Cloud, Microsoft Foundry |
| Geografia | Mondiale, non solo l'Unione europea |
Il watermark non è un carattere nascosto
È il più grande equivoco in circolazione, ed è il motivo per cui metà dei consigli che girano in questo momento sono inutili.
Si dà per scontato che la marca sia qualcosa di inserito nel testo: uno spazio a larghezza zero, una variante Unicode insolita, uno schema di punteggiatura caratteristico. Quel presupposto porta dritto al «basta passarlo in un cleaner e sei a posto». Non funziona, perché non c'è nulla di inserito da ripulire.
La marca sono le parole che sono state scelte.

Anthropic non ha pubblicato il suo algoritmo, ed è una scelta deliberata su cui torneremo. Ma tutte le proprietà che descrive (invisibile, dentro il testo, sopravvive al copia e incolla, richiede abbastanza testo per essere letta) corrispondono alla famiglia pubblicata dei watermark per bias di campionamento, l'approccio dietro SynthID-Text di Google e i lavori accademici che l'hanno preceduto.
L'idea è più semplice di quanto sembri. Ogni volta che il modello scrive, sceglie il token successivo tra un insieme di candidati. Molto spesso più candidati si equivalgono: veloce, rapido, svelto, celere funzionano tutti. Una chiave segreta divide il vocabolario in un gruppo favorito e nel resto, e il campionamento pende verso il gruppo favorito ogni volta che pendere non costa nulla in significato o qualità.
Una scelta isolata non dice nulla. Il caso da solo metterebbe circa metà dei token nel gruppo favorito. Ma su qualche centinaio di token lo squilibrio cresce fino a diventare misurabile, e un detector che possiede la chiave può calcolare quanto il testo si discosta da ciò che produrrebbe il caso. Quello scarto è tutto il segnale.
Ne discendono due conseguenze dirette, ed entrambe contano più del meccanismo stesso:
- La lunghezza è un requisito rigido. Un tweet o un messaggio di commit non porta alcun segnale utilizzabile. Il detector ha bisogno di volume.
- Cambiare le parole è l'unica cosa che la cancella. Non perché sia un'astuzia, ma perché le parole sono la marca.
Perché il codice generato ne è il peggior veicolo possibile
Ecco la parte che il panico ha saltato. Un watermark per campionamento è una tassa sulla libertà di scelta, e può essere prelevato solo dove quella scelta esiste. La prosa ne è ricchissima. Il codice è quasi in bancarotta.

Prendiamo una riga del tutto ordinaria: const user = await getUserById(id).
const è fissato dalle convenzioni del file. getUserById non è affatto una scelta, è il nome che esiste già nel codebase, e qualsiasi quasi equivalente sarebbe semplicemente un bug. await è imposto dalla firma della funzione. Le parentesi e l'argomento sono imposti dalla sintassi. Cosa resta davvero libero? Il nome di una variabile locale, e la formulazione di un commento. È tutto il canale disponibile.
Ora confrontalo con un paragrafo di prosa, dove quasi ogni parola piena ammette tre o quattro alternative intercambiabili. La differenza non è marginale, è la differenza tra decine di slot portanti per paragrafo e una manciata per file.
E poi passa la pipeline.
I formattatori sono il problema specifico. prettier, eslint --fix, gofmt, black, rustfmt esistono tutti per normalizzare esattamente le scelte di superficie quasi equivalenti che un watermark per campionamento usa come veicolo. Passare un formattatore sul codice generato equivale, funzionalmente, a fare un ciclo di lavaggio sul watermark, senza che nessuno l'abbia voluto. Aggiungi le correzioni di revisione, un rename, un refactor e l'intreccio di codice generato con codice umano nello stesso file, e il residuo finisce distribuito su diff che comunque sono quasi sempre troppo corti per essere misurati.
La riserva onesta, perché questo è un ragionamento sulla meccanica e non un'esenzione confermata: Anthropic non ha detto che il codice è escluso, non ha pubblicato l'algoritmo e non ha rilasciato un detector. Nessuno fuori da Anthropic può misurare cosa resti davvero in un file .ts committato. Lo scenario con la maggiore esposizione residua è un file generato lungo, committato così com'è, non formattato e mai riletto. Se questo descrive il tuo workflow, il watermark è il minore dei problemi che crea, e la nostra posizione sulla revisione del codice scritto dagli agenti si applica ben prima di questa.
Cosa lo cancella, e chi può davvero rilevarlo
Anthropic è insolitamente diretto sui limiti, e va riconosciuto. Una marca rilevata significa che il contenuto potrebbe essere stato elaborato da Claude. Non è esplicitamente conclusivo. E l'assenza di marca non prova assolutamente nulla.

La questione del rilevamento si divide nettamente in due, ed è la confusione tra le due metà ad aver prodotto la maggior parte delle analisi sbagliate.
I file sono verificabili pubblicamente, già adesso. C2PA è normale firma crittografica: una chiave privata firma, una chiave pubblica verifica. Chiunque può controllare un .png generato in un visualizzatore Content Credentials, e Google sta portando quella verifica dentro Search, Lens e Chrome. Qui non c'è alcun privilegio Anthropic, e la firma fa doppio servizio rivelando se il file è stato alterato dopo la generazione.
Il testo no, e oggi solo Anthropic può leggerlo. Il rilevamento richiede la chiave segreta che ha introdotto il bias nel campionamento. Senza di essa il testo è statisticamente indistinguibile da un testo non marcato. È lo stato attuale, ed è la fonte della reazione «solo Claude può beccarti».
Ma non è lo stato finale previsto. Il Code of Practice firmato da Anthropic li obbliga a fornire un rilevamento ai terzi, e la pagina di supporto dice che stanno lavorando per permettere a utenti e terzi di rilevare le marche, con documentazione a seguire.
Se non è ancora arrivato, il motivo è un vero dilemma più che una melina: pubblicare un detector significa pubblicare anche la mappa per rimuovere la marca. Dai a qualcuno un oracolo che assegna un punteggio a un passaggio, e potrà riscrivere in loop finché il punteggio non scende sotto la soglia. Google ha affrontato lo stesso compromesso con SynthID-Text e ha rilasciato un detector che resta difficile da trasformare in arma senza il modello che gli sta attorno. L'esito più probabile per Anthropic è una API di rilevamento ad accesso controllato, con account verificati e quote, non un verificatore pubblico in un clic.
Il dettaglio che quasi nessuno ha colto
La marca si applica al testo che il modello ha prodotto. Non distingue il testo che Claude ha inventato da quello che Claude ha semplicemente toccato.
Chiedi a Claude di correggere la grammatica di un paragrafo che hai scritto tu, e l'output porta il watermark. Chiedigli di stringere un paragrafo, di tradurre una frase o di rimettere in ordine i tuoi appunti, e vale lo stesso.
Questo taglia in entrambe le direzioni, ed è più interessante di quanto la cornice dello scandalo lasci intendere. Indebolisce lo scenario di accusa che si teme, perché una rilevazione positiva non sa separare «questo l'ha scritto un'IA» da «questo l'ha scritto un umano e un'IA l'ha rifinito», e le due affermazioni non si somigliano affatto. Significa anche che chiunque pensi di trattare il rilevamento come prova di paternità sta costruendo sulla sabbia. Anthropic lo concede di fatto descrivendo una rilevazione come un «potrebbe essere stato elaborato da Claude».
Cosa cambia per la SEO: niente
La SEO di questo sito la gestiamo allo scoperto, quindi diciamolo chiaro sul punto che ha fatto più rumore. Qui non c'è alcun rischio di posizionamento. Tre motivi, che si sommano.
Google non penalizza il contenuto scritto dall'IA in quanto tale. La policy non si è mossa: ciò che viene sanzionato è lo scaled content abuse, le pagine prodotte in massa e senza valore. Il giudizio è sulla qualità e sull'utilità, non sull'origine delle parole. Un articolo davvero buono resta un articolo davvero buono.
Google comunque non può leggere questo watermark. È chiuso da una chiave che detiene Anthropic. Anche se Google lo volesse come segnale di posizionamento, servirebbe un accordo con Anthropic per ottenerlo. Nulla del genere è stato annunciato, e nessun segnale rivolto al testo scritto dall'IA è stato annunciato all'I/O 2026.
Quello che è stato davvero rilasciato è la provenienza dei media, ed è un'etichetta, non un fattore. Il lavoro di Google del 2026 copre immagini, video e audio tramite SynthID e C2PA, esposti perché l'utente possa chiedere se un'immagine è generata dall'IA in Search, Lens e Circle to Search. È trasparenza per chi legge, non una leva sul posizionamento.
C'è una conseguenza pratica ben reale, e riguarda le tue immagini più che il tuo testo. Se pubblichi visual generati da Claude, ora portano i Content Credentials, e Chrome e Search sapranno etichettarli sempre meglio. L'effetto non è un declassamento, è CTR e fiducia: un'immagine di copertina segnalata come generata dall'IA non si legge come una fotografia.
Da sapere prima che qualcuno sovraingegnerizzi una risposta: la maggior parte delle pipeline di immagini rimuove già il C2PA senza che glielo si chieda. sharp, next/image, la compressione in fase di build, una CDN che ricodifica al volo: tutte lasciano cadere i metadati. Su un sito tipico la provenienza è sparita molto prima che un browser la veda. È un esito a doppio taglio. Liquida per caso la questione dell'etichettatura, ma rimuovere deliberatamente la provenienza diventa un problema di conformità nel momento in cui l'uso è regolamentato, e se pubblichi nell'Unione europea quella domanda sta accanto al lato GDPR del lavoro assistito dall'IA.
Cosa fare davvero
Lista corta, perché c'è meno da fare di quanto il dibattito suggerisca.
- Niente, per il codice. Nessun cleaner, nessuno stripper, nessun cambio di workflow. Non c'è nulla da rimuovere, e il tuo formattatore fa già più di qualsiasi strumento tu possa aggiungere.
- Continua a rileggere il codice generato, per le ragioni che valevano già prima. Il watermark non ne cambia nessuna.
- Decidi consapevolmente sulle immagini. Se pubblichi visual generati da Claude, sappi se la tua pipeline conserva o rimuove i Content Credentials, e fanne una decisione invece che un incidente.
- Non inseguire la rimozione del watermark sul testo. L'unica rimozione affidabile è riscrivere il testo da solo, e se lo stai riscrivendo tu, la domanda ha già risposto da sé.
- Preoccupati della qualità, piuttosto. Lo scaled content abuse è ciò che costa davvero posizioni, e le costava molto prima che esistesse il minimo watermark.
La misura è un obbligo di trasparenza, documentato onestamente, con limiti che il suo stesso autore ha cura di enunciare. È un evento molto più piccolo di quanto la reazione lasci pensare, e per chiunque spedisca codice con gli agenti è quasi un non evento.
Se fai girare agenti su scala, le domande operative che meritano la tua attenzione restano quelle di sempre: cosa hanno toccato gli agenti, cosa è stato riletto e cosa è andato in produzione. È questa la parte che AgentsRoom esiste per rendere visibile.
Scarica AgentsRoom
Eseguire i vostri agenti AI (Claude, Codex, Antigravity CLI, OpenCode, Aider, Grok Build, Mistral Vibe, Kimi Code) su tutti i vostri progetti, da una singola finestra.
App companion: monitora i tuoi agenti in movimento
Usa Claude, Codex, Antigravity CLI o un altro provider IA.
Invia bug e richieste direttamente nel tuo backlog pubblico.
Uno sguardo ad AgentsRoom in azione.
Continua a leggere
Dovresti ancora rivedere il codice del tuo agente AI?
I tuoi agenti scrivono codice migliore della metà delle pull request che eri solito unire. Quindi leggi ancora ogni riga? Il caso onesto per entrambe le parti, i 10 segnali che ti dicono che un agente ha fatto un errore e quanto review merita effettivamente ogni cambiamento.
Leggi l'articoloVibe coding e GDPR: perché il sito creato dall'IA potrebbe essere illegale
Gli agenti di coding come Claude Code e Codex sfornano un sito funzionante in poche ore, ma introducono in silenzio violazioni del GDPR che non hai mai chiesto: cookie attivati prima del consenso, dati personali conservati per sempre, nessun modo per gli utenti di cancellarli. Ecco perché succede con ogni agente di coding, quanto può costarti e il skill gratuito per Claude Code che analizza il tuo progetto e corregge i problemi GDPR.
Leggi l'articoloClaude Code mantiene un solo accesso alla volta. Ecco come farne convivere diversi.
Guida sul campo per far convivere un account di lavoro e uno personale sulla stessa macchina: l'unica variabile d'ambiente che decide quale accesso è attivo, perché il metodo via shell si rompe appena hai più di due terminali aperti, e come fissare un account per progetto.
Leggi l'articolo