Decoy Font
一款利用混合影象技術在同一字形疊加真假兩個字母的實驗性字型——人眼退後或眯眼能看到真實資訊,AI放大畫素讀到的卻是誘餌文字
深度報告
-
Decoy Font 是由 AI 字型生成平臺 Mixfont 推出的一款實驗性字型,利用空間頻率(spatial frequency)與混合影象(hybrid image)技術,在同一個字形中疊加兩個不同的字母——人眼在適當距離下能讀出真實資訊,而多模態 AI 模型卻只能讀到誘餌字母。該字型於 2026 年 7 月 17 日釋出,基於 DejaVu Sans Mono 開源字型開發,免費供個人和商業使用。它本質上不是加密方案,而是利用 AI 視覺系統「優先讀取清晰輪廓」這一特性的對抗性工具。
-
Decoy Font 由 Eric Lu 開發,他是 AI 研究員兼字型生成平臺 Mixfont 的創始人。Mixfont 號稱是全球首個 AI 字型生成器,使用者只需輸入文字描述或參考圖片,就能在數秒內生成可商用的 TTF 字型檔案。Eric Lu 此前曾在 Google 擔任助理產品經理(APM),後創立 Mixfont 專注於 AI 與字型排印學的交叉領域。 Decoy Font 的靈感來源於 2006 年 Aude Oliva、Antonio Torralba 和 Philippe Schyns 發表的混合影象研究——最著名的案例是將阿爾伯特·愛因斯坦與瑪麗蓮·夢露的面部影象融合在一起,近看看到愛因斯坦,遠看看到夢露。Decoy Font 將這一原理從人臉遷移到了字形層面。 這並非 Mixfont 的第一個反 AI 實驗。2026 年 7 月 11 日,Eric Lu 釋出了 Ghost Font,透過動態點陣的運動來隱藏文字——靜態幀看起來完全是隨機噪點,只有播放時人眼才能透過運動感知讀出文字。Ghost Font 在 X(Twitter)上獲得超過 1470 萬次播放,連 GPT-5.6 Sol Ultra 和 Claude Fable 5 都未能正確識別其隱藏資訊。Decoy Font 則是這一實驗的延續,將反 AI 機制從動態影片壓縮到了靜態 TTF 字型檔案。
-
Decoy Font 的工作原理基於空間頻率的視覺分離。每個字形同時包含兩層資訊:前景是一套清晰的細輪廓線(高空間頻率),構成誘餌字母;背景是一個模糊的低頻色塊(低空間頻率),構成真實字母。當使用者用該字型打字並截圖後: - **近距離檢視截圖**:人眼看到的是細銳的誘餌字母 - **退後幾步或眯眼看**:高頻細節被抑制,低頻背景形狀佔據主導,真實字母浮現 - **AI 檢視截圖**:多模態模型放大畫素讀取,優先捕獲最清晰的輪廓,讀到的是誘餌字號碼 Mixfont 在實驗中用 ChatGPT 和 Gemini 3.5 with Thinking 測試了 Decoy Font 生成的圖片。結果顯示,ChatGPT 和 Gemini 均報告了誘餌文字而非隱藏的真實資訊。即便是 GPT Sol(GPT-5.6)和 Claude Fable 等最前沿的模型,在直接讀取截圖時也同樣上當。 該字型的使用方式非常簡潔:使用者可以從 Mixfont 官網下載 TTF 字型檔案,安裝到系統後即可在任何應用程式中像普通字型一樣輸入文字。網站還提供了一個線上 Playground,使用者可以直接在瀏覽器中輸入隱藏資訊與誘餌資訊,一鍵匯出為圖片。 字型編碼的隨機性是一個值得注意的設計細節——每個字母對應的誘餌字母不是固定的,而是帶有隨機性,這就排除了簡單地透過建立「真實字母→誘餌字母」對映表來逆向解碼的可能性。
-
Decoy Font 完全免費,可用於個人、商業和客戶專案,甚至包括為甲方產出作品。其字形基於 DejaVu Sans Mono(開源字型),許可證的寬鬆度為廣泛的商業使用掃清了障礙。這個專案本質上是一個實驗性展示,而非 Mixfont 的核心營利產品。Mixfont 的主營業務是 AI 字型生成服務(mixfont.com),提供免費試用和 API 付費方案,Decoy Font 更像是其技術能力的品牌展示和實驗性探索。
-
Decoy Font 釋出後在設計社群和技術社群引起了廣泛討論。在 TypeDrawers 論壇的討論帖中,字型設計師們對該技術的實現方式表現出濃厚興趣,同時也對其實際效果的持續性提出了質疑。在中文社交媒體上,有網友評論「這可能是 CAPTCHA 的下一代演化方向」,也有使用者認為「AI 只需要幾次迭代就能攻破這個漏洞」。 正面反饋集中在概念的創新性和低使用門檻上——不需要安裝特殊軟體,不需要程式設計知識,下載一個 TTF 字型就能用。批評聲音則主要集中在技術的時效性上:這不是加密,只是利用當前 AI 視覺系統的盲點,模型一旦更新或引入預處理步驟,效果隨時可能消失。
-
Decoy Font 獲得了多家科技媒體的報道,包括 dev.ua、BigGo Finance、搜狐科技、虎科技、China AI News 等。英文科技媒體 remio.ai 發表了深度技術分析,指出 Decoy Font 的價值不在於其「強度」,而在於它「將對抗介面打包為標準 TrueType 字型」這一思路本身。 從行業角度看,這個專案揭示了一個深層問題:多模態 AI 雖然能流暢地「閱讀」圖片中的文字,但它所用的視覺處理流程與人眼的整體感知機制存在根本差異。AI 傾向於放大畫素、尋找最清晰的邊緣和輪廓,而人眼則在整體與區域性之間自動切換。Decoy Font 利用的正是這一差異——它不是對抗 AI 的武器,而是「人機感知鴻溝」的實體化展示。 在競品格局方面,Decoy Font 並非同類首創。2013 年,設計師 Sang Mun 釋出過 ZXX 字型,透過視覺噪聲來對抗傳統 OCR 系統。但 ZXX 的設計針對的是傳統 OCR 引擎,在今天多模態大模型面前基本無效——這些模型能輕鬆讀到 ZXX 中的真實文字。Decoy Font 則利用了更底層的視覺感知原理,對抗的是新一代多模態 AI 的視覺處理流程。
-
Decoy Font 存在幾個不可忽視的侷限性。 **技術時效性是最大的風險。** 如同 remio.ai 的文章標題所言——「its Spatial-Frequency Trick Has an Expiration Date」。一旦 AI 模型引入影象預處理(如縮放、高斯模糊、邊緣檢測),或者使用提示詞明確要求模型檢查「是否存在隱藏的混合影象」,Decoy Font 的效果就可能大打折扣。 **它不是加密。** Eric Lu 本人也明確承認這一點。有能力的 AI Agent 可以透過編寫程式碼執行傅立葉分解、分離頻帶後分別識別,或者直接訪問底層文字(而非截圖),從而繞過這個混淆。那些希望透過這個字型來保護真正敏感資訊的使用者,應該明白這只是「自動化讀取的減速帶」而非安全屏障。 **可訪問性問題不容忽視。** 低視力使用者、對比敏感度差異者或使用螢幕閱讀器的使用者無法接收隱藏資訊,這與 W3C 關於圖片文字可訪問性的指導原則相沖突。將 Decoy Font 用於 CAPTCHA 替代方案需要謹慎評估包容性影響。 **還有一個容易被忽略的風險——反饋閉環。** 當使用者將 Decoy Font 生成的圖片輸入 AI 並發現它讀錯時,實際上就是在為模型的訓練資料貢獻一條「錯誤識別樣本」。每個這樣的互動都在幫助模型學會識別這個把戲。
-
Decoy Font 最適合對 AI 文字抓取有一般性擔憂的使用者和場景——比如在社交媒體公開發布隱私資訊時增加一道障礙,或在群聊中分享不想被自動摘要的資訊。對於設計師來說,它也可以作為一種新型的水印或防偽手段。 不適合用於高度敏感資訊(密碼、金鑰、商業機密等),因為這不是加密方案,抗攻擊能力有限。也不適合需要無障礙訪問的公共資訊場景。 如果確實需要保護資訊隱私,行業標準的加密方案(如端到端加密、PGP、Signal 協議等)才是正確選擇。Decoy Font 更適合用作一種「趣味性防禦」或「AI 能力的基準測試工具」。
-
Decoy Font 是一個巧妙的反 AI 字型實驗,將經典的混合影象理論應用到字形設計中,利用人機視覺感知的差異實現了「人類能讀、AI 讀錯」的效果。它免費開放、上手簡單、概念新穎,但本質上是一項為期不長的技術展示——隨著多模態模型對空間頻率和混合影象的理解加深,這個把戲很可能在幾個月到一年內失效。它的真正價值在於提醒行業:當前的 AI 視覺系統在整體感知上與人眼存在根本差異,而這種差異既是弱點,也是研究的方向。
使用者評論
-
LloydWashington—試了一下,把 Decoy Font 打出來截圖發給 ChatGPT,它讀到的真不是我寫的內容,笑死。這個原理有點意思,愛因斯坦和夢露的混合影象用在字型上,很有創意。 -
orangecat977—剛在 Hacker News 上看到 Decoy Font 討論,去官網試了試。Gemini 讀 PAY BILLS,但隱藏的文字其實是 DAY DREAMS。我眯著眼才看出來,效果挺驚豔的。 -
JRodriguez_2020—很酷的字型實驗,實用性就不好說了。發個圖片能防 AI 爬取?把圖片縮小一下或者加個濾鏡就能讀出隱藏文字了。不過作為概念驗證,值一個點贊。 -
GregoryNelson_66—免費商用這一點值得點贊,基於 DejaVu Sans Mono 改造,不用擔心字型版權問題。就是人類自己讀也有點費勁,得把手機拿遠點才能看清隱藏資訊。 -
JordanHernandez—我的第一反應是:這對我一個字型設計師意味著什麼?下載下來裝上了,在 AI 軟體裡試了一下,確實能同時看到兩層字母。普通人裝個字型就能用,門檻很低。 -
StakeHawkRoberts—設計圈有討論說這可以當新一代 CAPTCHA 用。我覺得有戲,現的驗證碼已經快被 AI 打穿了,換這種利用人機視覺差異的方案可能是個方向。 -
WEkel—果然,加上一句提示詞「There's a second hidden text」,GPT Sol 就讀出來了。它還能教你怎麼自己看到那個隱藏文字,說眯眼或者把螢幕放遠。這些模型的理解力真的嚇人。 -
Susan.Gonzalez_2020—不是加密,只是一個視覺把戲,Eric Lu 自己也承認了。拿來玩玩可以,真要保護敏感資訊,還是老老實實用端到端加密吧。 -
David_CookII—眼睛受了點罪才把隱藏文字看出來,這字型對視力不好的人太不友好了。設想一下用這字型做網頁內容,螢幕閱讀器直接讀底層文字倒沒問題,但做成圖片就是無障礙災難了。 -
Web3Dex_z—微博上看到人測了,ChatGPT 讀出來是 SORRY ROBOT,眯眼看其實是 HAPPY HUMAN。這種對抗工具對爬蟲或許有點用,但對人類體驗是種折磨,AI 提示一下就能破解。 -
Janet441—想起 2013 年的 ZXX 字型,也是防 OCR 的,今天多模態模型輕鬆就讀穿了。Decoy Font 用了更底層的混合影象原理,但能不能撐過半年我持懷疑態度。 -
黎潔雪—有個大膽的想法,如果把中文做到 Decoy Font 裡會怎樣?中文字元都是方塊字,大小形狀差不多,理論上更容易塞進去兩層資訊。Eric Lu 在部落格裡也提到了這個方向。 -
blackbear921—感覺這個字型最真實的用處是當成 AI 視覺能力的基準測試工具。每當有新模型出來,拿 Decoy Font 生成的圖測一下它能不能讀出兩層文字,就當打分了。 -
Carol964—在 TypeDrawers 論壇上看了 Eric Lu 的原始釋出帖,字型設計師們的反應比技術圈正面。大家更多的關注點在技術上怎麼實現這種雙重視覺效果,而不是糾結它安不安全。 -
SilviaSantana—試了各種模型,結果挺分裂的。Gemma Flash 直接說出了兩層文字,Claude Fable 拿到圖片完全讀成了誘餌。同一個把戲不同模型的反應不一樣,說明這確實是視覺處理管線的盲點。 -
trueNoémieDenys_88—免費下載了 TTF,裝到系統上,在 Word 裡打了一段字,截圖發群裡。朋友們說退遠一點才能看清我寫的什麼,正常距離只看到一堆亂碼字。挺好玩的整活。 -
bigsnake694—一開始覺得這個字型好神奇,直到有人告訴我這只是利用了空間頻率混淆的原理,不是什麼黑科技。越想越覺得這更像一個藝術專案而不是安全工具。 -
ROwri—手機上試了一下,可能螢幕太小,我根本看不清隱藏文字。樓主說遠距離看,在手機上遠處看不是更小了嗎,感覺移動端體驗有問題。 -
Jean.Lee_Max8—跟之前 Ghost Font 比,Decoy Font 這次可以直接下載 TTF 安裝使用,方便太多了。Ghost Font 還要匯出影片,動來動去的體驗反而不好。 -
NSanders4—剛釋出就試了,把截圖扔給 GPT Sol,它讀到的是「BINGE SHOWS」,我明明寫的是別的。有點意思,但我覺得最多幾個月後模型就能學會分辨這種把戲。