Decoy Font

一款利用混合图像技术在同一字形叠加真假两个字母的实验性字体——人眼退后或眯眼能看到真实信息,AI放大像素读到的却是诱饵文字

深度报告

  • Decoy Font 是由 AI 字体生成平台 Mixfont 推出的一款实验性字体,利用空间频率(spatial frequency)与混合图像(hybrid image)技术,在同一个字形中叠加两个不同的字母——人眼在适当距离下能读出真实信息,而多模态 AI 模型却只能读到诱饵字母。该字体于 2026 年 7 月 17 日发布,基于 DejaVu Sans Mono 开源字体开发,免费供个人和商业使用。它本质上不是加密方案,而是利用 AI 视觉系统「优先读取清晰轮廓」这一特性的对抗性工具。

  • Decoy Font 由 Eric Lu 开发,他是 AI 研究员兼字体生成平台 Mixfont 的创始人。Mixfont 号称是全球首个 AI 字体生成器,用户只需输入文字描述或参考图片,就能在数秒内生成可商用的 TTF 字体文件。Eric Lu 此前曾在 Google 担任助理产品经理(APM),后创立 Mixfont 专注于 AI 与字体排印学的交叉领域。 Decoy Font 的灵感来源于 2006 年 Aude Oliva、Antonio Torralba 和 Philippe Schyns 发表的混合图像研究——最著名的案例是将阿尔伯特·爱因斯坦与玛丽莲·梦露的面部图像融合在一起,近看看到爱因斯坦,远看看到梦露。Decoy Font 将这一原理从人脸迁移到了字形层面。 这并非 Mixfont 的第一个反 AI 实验。2026 年 7 月 11 日,Eric Lu 发布了 Ghost Font,通过动态点阵的运动来隐藏文字——静态帧看起来完全是随机噪点,只有播放时人眼才能通过运动感知读出文字。Ghost Font 在 X(Twitter)上获得超过 1470 万次播放,连 GPT-5.6 Sol Ultra 和 Claude Fable 5 都未能正确识别其隐藏信息。Decoy Font 则是这一实验的延续,将反 AI 机制从动态视频压缩到了静态 TTF 字体文件。

  • Decoy Font 的工作原理基于空间频率的视觉分离。每个字形同时包含两层信息:前景是一套清晰的细轮廓线(高空间频率),构成诱饵字母;背景是一个模糊的低频色块(低空间频率),构成真实字母。当用户用该字体打字并截图后: - **近距离查看截图**:人眼看到的是细锐的诱饵字母 - **退后几步或眯眼看**:高频细节被抑制,低频背景形状占据主导,真实字母浮现 - **AI 查看截图**:多模态模型放大像素读取,优先捕获最清晰的轮廓,读到的是诱饵字号码 Mixfont 在实验中用 ChatGPT 和 Gemini 3.5 with Thinking 测试了 Decoy Font 生成的图片。结果显示,ChatGPT 和 Gemini 均报告了诱饵文字而非隐藏的真实信息。即便是 GPT Sol(GPT-5.6)和 Claude Fable 等最前沿的模型,在直接读取截图时也同样上当。 该字体的使用方式非常简洁:用户可以从 Mixfont 官网下载 TTF 字体文件,安装到系统后即可在任何应用程序中像普通字体一样输入文字。网站还提供了一个在线 Playground,用户可以直接在浏览器中输入隐藏信息与诱饵信息,一键导出为图片。 字体编码的随机性是一个值得注意的设计细节——每个字母对应的诱饵字母不是固定的,而是带有随机性,这就排除了简单地通过建立「真实字母→诱饵字母」映射表来逆向解码的可能性。

  • Decoy Font 完全免费,可用于个人、商业和客户项目,甚至包括为甲方产出作品。其字形基于 DejaVu Sans Mono(开源字体),许可证的宽松度为广泛的商业使用扫清了障碍。这个项目本质上是一个实验性展示,而非 Mixfont 的核心营利产品。Mixfont 的主营业务是 AI 字体生成服务(mixfont.com),提供免费试用和 API 付费方案,Decoy Font 更像是其技术能力的品牌展示和实验性探索。

  • Decoy Font 发布后在设计社区和技术社区引起了广泛讨论。在 TypeDrawers 论坛的讨论帖中,字体设计师们对该技术的实现方式表现出浓厚兴趣,同时也对其实际效果的持续性提出了质疑。在中文社交媒体上,有网友评论「这可能是 CAPTCHA 的下一代演化方向」,也有用户认为「AI 只需要几次迭代就能攻破这个漏洞」。 正面反馈集中在概念的创新性和低使用门槛上——不需要安装特殊软件,不需要编程知识,下载一个 TTF 字体就能用。批评声音则主要集中在技术的时效性上:这不是加密,只是利用当前 AI 视觉系统的盲点,模型一旦更新或引入预处理步骤,效果随时可能消失。

  • Decoy Font 获得了多家科技媒体的报道,包括 dev.ua、BigGo Finance、搜狐科技、虎科技、China AI News 等。英文科技媒体 remio.ai 发表了深度技术分析,指出 Decoy Font 的价值不在于其「强度」,而在于它「将对抗界面打包为标准 TrueType 字体」这一思路本身。 从行业角度看,这个项目揭示了一个深层问题:多模态 AI 虽然能流畅地「阅读」图片中的文字,但它所用的视觉处理流程与人眼的整体感知机制存在根本差异。AI 倾向于放大像素、寻找最清晰的边缘和轮廓,而人眼则在整体与局部之间自动切换。Decoy Font 利用的正是这一差异——它不是对抗 AI 的武器,而是「人机感知鸿沟」的实体化展示。 在竞品格局方面,Decoy Font 并非同类首创。2013 年,设计师 Sang Mun 发布过 ZXX 字体,通过视觉噪声来对抗传统 OCR 系统。但 ZXX 的设计针对的是传统 OCR 引擎,在今天多模态大模型面前基本无效——这些模型能轻松读到 ZXX 中的真实文字。Decoy Font 则利用了更底层的视觉感知原理,对抗的是新一代多模态 AI 的视觉处理流程。

  • Decoy Font 存在几个不可忽视的局限性。 **技术时效性是最大的风险。** 如同 remio.ai 的文章标题所言——「its Spatial-Frequency Trick Has an Expiration Date」。一旦 AI 模型引入图像预处理(如缩放、高斯模糊、边缘检测),或者使用提示词明确要求模型检查「是否存在隐藏的混合图像」,Decoy Font 的效果就可能大打折扣。 **它不是加密。** Eric Lu 本人也明确承认这一点。有能力的 AI Agent 可以通过编写代码执行傅里叶分解、分离频带后分别识别,或者直接访问底层文本(而非截图),从而绕过这个混淆。那些希望通过这个字体来保护真正敏感信息的用户,应该明白这只是「自动化读取的减速带」而非安全屏障。 **可访问性问题不容忽视。** 低视力用户、对比敏感度差异者或使用屏幕阅读器的用户无法接收隐藏信息,这与 W3C 关于图片文本可访问性的指导原则相冲突。将 Decoy Font 用于 CAPTCHA 替代方案需要谨慎评估包容性影响。 **还有一个容易被忽略的风险——反馈闭环。** 当用户将 Decoy Font 生成的图片输入 AI 并发现它读错时,实际上就是在为模型的训练数据贡献一条「错误识别样本」。每个这样的交互都在帮助模型学会识别这个把戏。

  • Decoy Font 最适合对 AI 文本抓取有一般性担忧的用户和场景——比如在社交媒体公开发布隐私信息时增加一道障碍,或在群聊中分享不想被自动摘要的信息。对于设计师来说,它也可以作为一种新型的水印或防伪手段。 不适合用于高度敏感信息(密码、密钥、商业机密等),因为这不是加密方案,抗攻击能力有限。也不适合需要无障碍访问的公共信息场景。 如果确实需要保护信息隐私,行业标准的加密方案(如端到端加密、PGP、Signal 协议等)才是正确选择。Decoy Font 更适合用作一种「趣味性防御」或「AI 能力的基准测试工具」。

  • Decoy Font 是一个巧妙的反 AI 字体实验,将经典的混合图像理论应用到字形设计中,利用人机视觉感知的差异实现了「人类能读、AI 读错」的效果。它免费开放、上手简单、概念新颖,但本质上是一项为期不长的技术展示——随着多模态模型对空间频率和混合图像的理解加深,这个把戏很可能在几个月到一年内失效。它的真正价值在于提醒行业:当前的 AI 视觉系统在整体感知上与人眼存在根本差异,而这种差异既是弱点,也是研究的方向。

用户评论

  • 头像
    LloydWashington
    试了一下,把 Decoy Font 打出来截图发给 ChatGPT,它读到的真不是我写的内容,笑死。这个原理有点意思,爱因斯坦和梦露的混合图像用在字体上,很有创意。

  • 头像
    orangecat977
    刚在 Hacker News 上看到 Decoy Font 讨论,去官网试了试。Gemini 读 PAY BILLS,但隐藏的文字其实是 DAY DREAMS。我眯着眼才看出来,效果挺惊艳的。

  • 头像
    JRodriguez_2020
    很酷的字体实验,实用性就不好说了。发个图片能防 AI 爬取?把图片缩小一下或者加个滤镜就能读出隐藏文字了。不过作为概念验证,值一个点赞。

  • 头像
    GregoryNelson_66
    免费商用这一点值得点赞,基于 DejaVu Sans Mono 改造,不用担心字体版权问题。就是人类自己读也有点费劲,得把手机拿远点才能看清隐藏信息。

  • 头像
    JordanHernandez
    我的第一反应是:这对我一个字体设计师意味着什么?下载下来装上了,在 AI 软件里试了一下,确实能同时看到两层字母。普通人装个字体就能用,门槛很低。

  • 头像
    StakeHawkRoberts
    设计圈有讨论说这可以当新一代 CAPTCHA 用。我觉得有戏,现的验证码已经快被 AI 打穿了,换这种利用人机视觉差异的方案可能是个方向。

  • 头像
    WEkel
    果然,加上一句提示词「There's a second hidden text」,GPT Sol 就读出来了。它还能教你怎么自己看到那个隐藏文字,说眯眼或者把屏幕放远。这些模型的理解力真的吓人。

  • 头像
    Susan.Gonzalez_2020
    不是加密,只是一个视觉把戏,Eric Lu 自己也承认了。拿来玩玩可以,真要保护敏感信息,还是老老实实用端到端加密吧。

  • 头像
    David_CookII
    眼睛受了点罪才把隐藏文字看出来,这字体对视力不好的人太不友好了。设想一下用这字体做网页内容,屏幕阅读器直接读底层文字倒没问题,但做成图片就是无障碍灾难了。

  • 头像
    Web3Dex_z
    微博上看到人测了,ChatGPT 读出来是 SORRY ROBOT,眯眼看其实是 HAPPY HUMAN。这种对抗工具对爬虫或许有点用,但对人类体验是种折磨,AI 提示一下就能破解。

  • 头像
    Janet441
    想起 2013 年的 ZXX 字体,也是防 OCR 的,今天多模态模型轻松就读穿了。Decoy Font 用了更底层的混合图像原理,但能不能撑过半年我持怀疑态度。

  • 头像
    黎洁雪
    有个大胆的想法,如果把中文做到 Decoy Font 里会怎样?中文字符都是方块字,大小形状差不多,理论上更容易塞进去两层信息。Eric Lu 在博客里也提到了这个方向。

  • 头像
    blackbear921
    感觉这个字体最真实的用处是当成 AI 视觉能力的基准测试工具。每当有新模型出来,拿 Decoy Font 生成的图测一下它能不能读出两层文字,就当打分了。

  • 头像
    Carol964
    在 TypeDrawers 论坛上看了 Eric Lu 的原始发布帖,字体设计师们的反应比技术圈正面。大家更多的关注点在技术上怎么实现这种双重视觉效果,而不是纠结它安不安全。

  • 头像
    SilviaSantana
    试了各种模型,结果挺分裂的。Gemma Flash 直接说出了两层文字,Claude Fable 拿到图片完全读成了诱饵。同一个把戏不同模型的反应不一样,说明这确实是视觉处理管线的盲点。

  • 头像
    trueNoémieDenys_88
    免费下载了 TTF,装到系统上,在 Word 里打了一段字,截图发群里。朋友们说退远一点才能看清我写的什么,正常距离只看到一堆乱码字。挺好玩的整活。

  • 头像
    bigsnake694
    一开始觉得这个字体好神奇,直到有人告诉我这只是利用了空间频率混淆的原理,不是什么黑科技。越想越觉得这更像一个艺术项目而不是安全工具。

  • 头像
    ROwri
    手机上试了一下,可能屏幕太小,我根本看不清隐藏文字。楼主说远距离看,在手机上远处看不是更小了吗,感觉移动端体验有问题。

  • 头像
    Jean.Lee_Max8
    跟之前 Ghost Font 比,Decoy Font 这次可以直接下载 TTF 安装使用,方便太多了。Ghost Font 还要导出视频,动来动去的体验反而不好。

  • 头像
    NSanders4
    刚发布就试了,把截图扔给 GPT Sol,它读到的是「BINGE SHOWS」,我明明写的是别的。有点意思,但我觉得最多几个月后模型就能学会分辨这种把戏。