收到一张可疑图片时,人们常想找一个干脆的按钮,按下去就显示真或假。C2PA 内容凭证提供的是另一类信息。它记录文件从哪里来、经过哪些工具处理,并用密码学方法检查这段记录有没有被改动。它能帮人追来路,无法替人判断画面里的事情是否真的发生。

我查看了 C2PA 的官方说明和 OpenAI 对来源信号的解释。C2PA 把数字内容的历史称为 provenance。Content Credential 会与图片、视频、音频或文档绑定,里面可以写创建工具、编辑动作、时间和其他来源信息。生成凭证的一方会给这些声明签名,验证工具再检查签名、内容哈希与文件是否匹配。

验证通过说明了什么

一张新闻照片若从支持 C2PA 的相机产生,随后在支持该标准的编辑器中裁切,发布系统还能继续记录这些动作。读者看到凭证,可以判断当前文件是否仍与签名时的内容对应,也能查看由谁的工具写入了哪些声明。

C2PA 官方特别划清了结论范围。验证通过表示来源记录格式有效、未被篡改,签名来自验证方认可的信任关系。它不评价声明里的故事是否真实。一个可信机构签过名的图片仍可能配错标题,拍摄角度也可能漏掉现场的一部分。权属、授权和人物身份还要看别的证据。

没有凭证也不能直接判假。添加凭证是可选行为,旧设备可能从未支持。社交平台重新压缩图片、编辑器另存格式或聊天软件转发,都可能移除元数据。C2PA 因此设计了软绑定,可以借助水印或指纹重新找到外部保存的凭证,但覆盖范围取决于具体工具和平台。

C2PA 还设计了 durable Content Credentials。常见凭证直接嵌在文件里,软绑定则可用不可见水印或内容指纹,帮助验证工具重新找到保存在外部的凭证。这样能提高来源记录经过转发后的可找回性,前提是制作工具、发布平台和验证端支持相应方式。找回凭证以后,结论仍然只到文件来路和记录完整性。

把凭证放进核验流程

企业收到用于宣传、投标或新闻发布的图片,可以先保存原文件,避免截图和二次转发。随后用支持的验证工具读取凭证,记录签名方、创建方式和编辑历史。再去核对拍摄时间、地点、人物授权及图片所配文字。缺少凭证时保留未知状态,继续查发布源与原始文件。

这套方法也适合自家内容。设计和导出环节保留来源记录,发布前确认网站或社交平台会不会剥离元数据,必要时同时保存带凭证的原文件。以后遇到盗图或错误转述,团队能拿出可验证的制作记录。内容凭证多提供一条证据,最终判断仍要由多份材料一起完成。

参考资料