别再被 AI 骗了:我把腾讯云 4 个 Skill 做成了个「AI 打假侦探」,过程的一个小配置坑惨了我
你有没有想过,你刚在朋友圈刷到的那张"精修自拍",可能压根不是P图的?然后是直接扔给 AI 去处理的。
还有群里转发的"劲爆视频"、网上那篇"深度好文" ------ 它们背后,可能都是 AI。
今天不聊虚的,我干了一件实在事:
用腾讯云的 AI Skills,在 WorkBuddy 里搭了一个「AI 打假侦探」。你丢给它一张图、一段文字、一个视频,它就能告诉你:这玩意儿,是人做的,还是 AI 做的。

先放结论,再讲我怎么踩坑的。
一、我为什么要做这个
偶然刷到腾讯云 AI Skills 技能矩阵,我发现一个有意思的事:官方推荐的方向,几乎全是"正向识别"------OCR 帮你读文档、ASR 帮你听声音、人脸核身帮你确认"这是本人"。

但我想反着来:识假。
因为"是不是 AI 生成"这件事,2026 年了,早就不是技术圈的自嗨。AI 换脸上过无数次热搜,电商平台开始强制给 AI 内容打标,连我爸妈都会问我:"你群里转的那条视频,里面的人是假的吧?"

可问题是,普通人手里根本没工具,只能靠肉眼瞎猜。
于是我想:能不能用腾讯云现成的能力,造一个谁都能用的"打假侦探"?
项目我已经开源了,感兴趣可以直接拿去玩:github.com/LucianaiB20...
二、在 WorkBuddy 里,它是怎么跑起来的
我挑了腾讯云 AI Skills 技能矩阵的一组:
- 图片识别 :ims 的
ImageModeration,传个IMAGE_AIGC,判断图是不是 SD/Midjourney 画的 - 文本识别 :tms 的
TextModeration,传个TEXT_AIGC,判断文章是不是 AI 代写 - 视频识别:vm 的异步两段式,判断视频是不是 Veo3/混元/即梦生成的
- 人脸换脸:faceid 的防护盾,专治换脸和翻拍
架构很简单:Skill 负责"感知",WorkBuddy 负责"编排"。你在对话里丢一句话,agent 就自动按图/文/视频分流,调脚本,把结果原样吐给你。

这里我做了个"强迫症"式的决定:不装 SDK 。腾讯云官方 SDK 几十兆,我就想图个清爽,用 Python 标准库手写了 TC3-HMAC-SHA256 签名,直接 HTTP 调 API。为了确认自己没写错,我还装了一次官方 SDK,拿 Sign.sign_tc3 做字节级比对------结果两边签名一模一样,心才放下来。
跑通之后的效果长这样,三个字段原样返回:
| 文件 | 识别结果 | 机审标签 | 置信度 |
|---|---|---|---|
| 真实照片 | Pass |
Normal |
0 |
| AI 生成图 | Block |
GeneratedContentRisk |
100 |
| AI 生成文 | Block |
GeneratedContentRisk |
99 |
在codebuddy中的真实案例:

一眼就能看出来,AI 的东西,全被揪出来了。
三、我最想让你避开的那个坑
这部分是重点,因为这是我第一个踩出来的,你大概率也会踩。
3.1 最大的坑:创建 Biztype 时,必须写「场景」
我配好了密钥、配好了 Biztype,兴冲冲跑检测,结果......怎么测都是"全部真实"。
真的有人通过skill ,API去判断出图像是否是AI生成了吗?
(下图中唯一检测出来违规的是我手动在网页上面进行处理的)

明明喂进去的是张 AI 画的图,一篇文章也是典型 AI 腔("首先......其次......综上所述......"),结果腾讯云全给我判 Pass / Normal,识别不出任何 AI 痕迹。
甚至关于文字内容,我查看了详情,同样的文字,但是就是给了我不同的反馈内容。


我当时整个人是懵的。签名没错、密钥没错、服务也开了,到底哪出问题了?头发薅掉一半,查了半天。
最后发现,问题出在一个小到不能再小的配置 上:我创建 Biztype 审核策略的时候,没填「场景」。

这里面的逻辑是这样的:
腾讯云的 AI 生成识别,是靠"场景"来判断的。不同场景------新闻、小说、百科、问答、博客、商业文案、论文、作文、日记------各有各的 AI 特征标准。系统拿到一份内容,得先知道"这属于哪个场景",才能对照那个场景去判断它有没有 AI 痕迹。
你不写场景,系统就没依据判断"这个 AI 生成的内容到底符不符合当前场景",于是干脆一刀切,全给你判成"真实"。
检测形同虚设。就这么简单,也就这么隐蔽。
解决办法:去内容安全控制台的「应用管理」里,创建/编辑策略时,老老实实把「场景」填上。填完之后,之前那些明明 AI 却判"真实"的内容,立刻现原形------AI 图 100 分,AI 文 99 分,一个没跑。
在它里面,它默认如果你选择场景的话,是使用的这个内容 LLM内容检测页面服务对应的配套策略 ⚠️ 再敲一次黑板**:创建 Biztype 策略,一定要写「场景」。不写场景,AI 生成识别就是摆设,永远判"真实"**。
这个坑,我认了,也请你务必记住。
3.2 顺手记下的其他几个坑
- 手写签名,别急着怀疑自己 。第一次报
AuthFailure.SignatureFailure,我第一反应"我签名写错了"。但我没瞎猜,装官方 SDK 用同一对密钥调一次------SDK 也报一样的错,那就说明是密钥的问题,不是签名的问题。排错第一步,永远是先分清"谁的锅"。 - SecretKey 只有 32 位,而且只能看一次 。我第一版复制成了 33 位(
0/O、1/l/I看混了),签名死活过不了。更狠的是,腾讯云从 2023 年底就关闭了查询 SecretKey 的功能,只在新建那一刻显示一次。错过了?对不起,新建一个吧。 - 服务要单独开通 。图片 AI 识别不主动开,直接报
UnauthorizedOperation。得去「LLM 内容审核」里点「初始化配置,立即体验」。 .env和** 环境变量**打架。一开始脚本是"环境变量有值就不读 .env",结果系统里藏了一组失效旧密钥,把 .env 里有效的给覆盖了。后来改成「.env 优先」才消停。
四、这项目怎么用
4.1 先把项目拉下来
你可以直接对你的 CodeBuddy 说:
Bash
帮我部署:
git clone https://github.com/LucianaiB2004/ai-truth-detective.git
cd ai-truth-detective

4.2 腾讯云那边要做三件事
① 拿密钥 :去 console.cloud.tencent.com/cam/capi 新建密钥,拿到 SecretId(AKID 开头)和 SecretKey(32 位)。

② 开通服务 :去 console.cloud.tencent.com/cms/clouds/... 进入「LLM 内容审核」,点「初始化配置,立即体验」。
(我这个位置不一样,是因为我已经开通了。开通之后的展示图如下)

③ 建策略(重点:写场景!) :去 console.cloud.tencent.com/cms/clouds/... 的「应用管理」,分别建图片/视频/文本三个审核策略,务必填写「场景」,记下每个策略的 Biztype。

4.3 配置 + 运行
把 .env.example 复制成 .env,填进去(不想运行的话,你直接无脑扔给workbuddy就可以):
Bash
TENCENTCLOUD_SECRET_ID=你的SecretId
TENCENTCLOUD_SECRET_KEY=你的SecretKey
TENCENTCLOUD_AIGC_RECOG_IMAGE_BIZ_TYPE=图片策略Biztype
TENCENTCLOUD_AIGC_RECOG_VIDEO_BIZ_TYPE=视频策略Biztype
TENCENTCLOUD_AIGC_RECOG_TEXT_BIZ_TYPE=文本策略Biztype
先自检(会真实调一次 API 验密钥):
Bash
python scripts/detect.py check
然后开测:
Bash
python scripts/detect.py image ./图片.jpg # 图片
python scripts/detect.py text ./文本.txt # 文本
python scripts/detect.py video "https://...mp4" # 视频
python scripts/detect.py auto ./任意文件 # 自动分流
也可以整个塞进 WorkBuddy 技能目录,直接对话:"用 ai-truth-detective 检测 xxx 是不是 AI 生成的"。

五、腾讯云这块,到底好不好用
凭良心说,腾讯云在「AI 生成内容识别」上的支持是成体系、能直接上生产的:
- 接口全:图片、文本、视频三个模态都有专门的 AIGC 检测接口,外加人脸防护盾管换脸;
- 结果清晰 :统一返回
Suggestion(Block/Review/Pass 三级)+Label(标签)+Score(0-100 置信度),对接业务很省心; - 场景化:靠 Biztype 绑"场景"做差异化判断(所以场景才必须填);
- 有免费额度:个人开发者和小团队基本够用,Skill 还能一键接进 WorkBuddy/CodeBuddy。
唯一的槽点:"场景"这个必填项,文档里埋得太深了 。我第一次就栽这上面,翻来覆去找不到原因。所以这篇里我把它单独拎出来敲黑板------你能看到这里,就能少走我那个弯(官方的skillhub也没有说)。
六、写在最后
回看这个「AI 打假侦探」,它没发明任何新算法,用的全是腾讯云现成的东西。它的价值,在于把"识假"这个反直觉的需求,落成了一个真能跑的链路,顺便把签名、密钥、服务开通、Biztype 场景这些坑,一个个帮你踩平了。
普通用户拿它当一把"眼见不一定为实"的尺子;开发者拿它当个范式------Skill 提供感知,WorkBuddy 提供编排,中间的缝隙,正是最好下针的地方。
而这次我最大的感悟,其实特别朴素:
技术方案的坑,往往不在技术本身,而在那些文档里一笔带过、却决定成败的"小配置"上。比如一个必须填写的"场景"。
项目就在这,拿去用:github.com/LucianaiB20...
如果你也踩了类似的坑,或者有更狠的 AI 攻击样本,评论区见。
