Artikel
Memahami Content Credentials dan C2PA
Mungkin anda pernah melihat lencana kecil pada foto yang mendakwa ia membawa Content Credentials, atau membaca bahawa kamera atau aplikasi penyuntingan kini menandatangani keluarannya dengan C2PA. Berikut ialah penjelasan ringkas tentang apa maklumat itu, apa yang boleh diberitahunya kepada anda, dan tiga had yang patut anda ingat sebelum menganggapnya sebagai bukti apa-apa.
Apa itu Content Credentials dan C2PA
C2PA bermaksud Coalition for Content Provenance and Authenticity, sebuah kumpulan industri yang menerbitkan spesifikasi terbuka untuk melampirkan data asal usul yang menonjolkan tanda gangguan kepada sesebuah fail media. Content Credentials ialah nama mesra pengguna bagi data itu apabila ditulis oleh kamera, telefon dan perisian penyuntingan. Pada amalannya, ia ialah rekod kecil bertandatangan yang ditanam di dalam fail imej, video atau audio. Rekod itu boleh menyenaraikan perkara seperti peranti atau aplikasi yang menghasilkan fail, masa ia dicipta, dan tindakan penyuntingan yang dikenakan sepanjang prosesnya, seperti pemangkasan atau pelarasan warna. Tandatangan kriptografi membalut rekod itu supaya sebarang perubahan kemudian pada kandungan yang dilindungi akan memecahkan meterai. Matlamatnya ialah asal usul, iaitu rantaian terdokumentasi tentang dari mana sesebuah fail datang, dan bukannya keputusan tentang sama ada kandungan itu benar.

Apa yang dilakukan pembaca kami terhadapnya
Pembaca C2PA di laman ini membaca manifes Content Credentials apabila ada satu, dan menunjukkan kepada anda dakwaan yang terkandung di dalamnya, dalam pelayar anda, tanpa apa-apa dimuat naik. Fail yang anda lepaskan dihurai secara setempat, jadi foto atau dokumen itu tidak pernah meninggalkan peranti anda. Apabila satu manifes ditemui, anda melihat pengeluar, tindakan yang direkodkan, dan sama ada tandatangan itu sah terhadap sijil yang ditanam. Ini bersifat menerangkan, bukan penghakiman: alat ini melaporkan isyarat yang memang ada dalam fail. Ia berpadanan secara semula jadi dengan pembaca EXIF, yang memaparkan metadata kamera dan lokasi, serta penonton metadata Office untuk dokumen, supaya anda boleh memeriksa beberapa lapisan asal usul sebelah-menyebelah tanpa mempercayakan fail asal kepada pelayan.
Tiga had yang berbaloi dinyatakan secara jelas
Pertama, pembaca hanya boleh menunjukkan Content Credentials apabila ia hadir. Kebanyakan fail yang beredar hari ini langsung tidak membawanya, kerana peranti atau perisian yang membuatnya tidak pernah menulis apa-apa. Kedua, ketiadaan Content Credentials tidak membuktikan apa-apa tentang ketulenan. Fail tanpa manifes bukanlah palsu, dan ia juga bukan tulen; ia sekadar tidak mempunyai rekod asal usul untuk dibaca, dan inilah keadaan biasa bagi sebahagian besar media. Menganggap manifes yang tiada sebagai tanda manipulasi adalah satu kesilapan. Ketiga, tandatangan yang sah tidak menjamin bahawa tiada apa-apa yang dimanipulasi. Tandatangan itu mengesahkan bahawa kandungan sepadan dengan rekod yang ditandatangani dan bahawa rekod itu datang daripada pengeluar yang dinyatakan. Ia tidak mengesahkan bahawa pemandangan di hadapan kamera itu nyata, bahawa suntingan di luar rantaian C2PA tidak berlaku, atau bahawa rakaman asal itu jujur. Asal usul dan kebenaran ialah dua persoalan berbeza.

Membaca asal usul secara bertanggungjawab
Cara yang berguna untuk menganggap Content Credentials ialah sebagai satu cebisan konteks antara beberapa, bukan sebagai satu jawapan ya-atau-tidak yang tunggal. Apabila manifes hadir dan tandatangannya sah, anda mempelajari sesuatu yang konkrit tentang cara fail itu dihasilkan dan disunting. Apabila ia tiada, anda hanya mempelajari bahawa tiada rekod, dan anda kembali kepada pertimbangan yang sama yang akan anda gunakan terhadap mana-mana fail tanpa label. Kami sengaja tidak menawarkan sebarang ciri pengesanan AI, kerana tiada alat yang boleh memutuskan secara boleh dipercayai sama ada kandungan dijana atau diubah, dan dakwaan yang yakin ke mana-mana arah akan menjadi tidak jujur. Jika anda ingin membuang metadata yang tidak anda niat untuk kongsi sebelum menerbitkan, panduan tentang membuang data EXIF dan GPS daripada foto serta panduan tentang membuang metadata daripada dokumen Word merangkumi langkah-langkah praktikalnya, kesemuanya berjalan secara setempat pada peranti anda sendiri.
Seni bina kriptografi manifes C2PA
Keselamatan rangka kerja Content Credentials bergantung pada Infrastruktur Kunci Awam (PKI) piawai dan algoritma pengehasan yang sudah mantap. Apabila aplikasi yang patuh menjana manifes C2PA, ia mengira hash kriptografi data media asas, biasanya menggunakan SHA-256 atau SHA-384. Hash itu disimpan dalam gedung penegasan dalam manifes. Manifes kemudian ditandatangani secara digital menggunakan sijil X.509: penerbit menandatangani hash manifes dengan kunci peribadinya. Pengesahan melakukan dua semakan bebas: ia mengesahkan tandatangan berbanding kunci awam penerbit, mengesahkan manifes dibuat oleh entiti yang dituntut dan tidak diubah, dan mengekira semula hash data media untuk mengesahkan ia sepadan dengan hash yang direkodkan. Satu piksel yang diubah mengubah hash media sepenuhnya, memecahkan meterai kriptografi dan menghasilkan keputusan pengesahan yang tidak sah.
Struktur JUMBF dan penyematan metadata
Data C2PA disematkan ke dalam fail menggunakan JPEG Universal Metadata Box Format (JUMBF), yang dipiawaikan di bawah ISO/IEC 19566-5. JUMBF membenarkan struktur data hierarki disuntik ke dalam fail media tanpa menjejaskan penghurai warisan. Dalam fail JPEG, kotak JUMBF berada dalam segmen penanda aplikasi APP11. Dalam fail video atau audio MP4, ia menduduki kotak uuid tertentu dalam struktur ISO Base Media File Format. Gedung manifes yang disimpan dalam bekas ini termasuk manifes aktif dan mana-mana manifes sejarah yang membentuk rantai provens. Oleh sebab JUMBF menyokong data yang dirujuk, manifes boleh menyertakan lakaran kecil fail pada peringkat penyuntingan sebelumnya, membolehkan pengulas memeriksa perubahan yang direkodkan seperti pangkasan atau gred warna. Pembaca berasaskan pelayar mengekstrak kotak JUMBF ini, menghurai data manifes yang dikodkan CBOR, dan melakukan pengesahan kriptografi sepenuhnya melalui API WebCrypto tempatan, jadi fail tidak perlu sampai ke pelayan pengesahan.
Alat dalam artikel ini
- Pembaca Content Credentials (C2PA)Baca asal usul C2PA / Content Credentials sesuatu imej atau fail dalam pelayar anda. Tiada muat naik.
- Baca metadata EXIFLihat dan buang metadata EXIF daripada foto anda tanpa menghantarnya ke pelayan.
- Pembuang metadata OfficeBuang sifat dokumen tersembunyi (pengarang, syarikat, tarikh…) daripada fail Word, Excel dan PowerPoint. 100% dalam pelayar anda, tiada muat naik.
Soalan lazim
Jika sesebuah foto tiada Content Credentials, adakah itu bermakna ia dipalsukan atau disunting?
Tidak. Ketiadaan manifes hanya memberitahu anda bahawa tiada rekod asal usul ditulis, dan inilah keadaan biasa bagi hampir setiap fail yang beredar. Ia bukan bukti penyuntingan, dan ia juga bukan bukti ketulenan. Anda tidak boleh membaca apa-apa daripada manifes yang tiada selain hakikat bahawa tiada apa-apa untuk dibaca.
Jika tandatangan C2PA sah, bolehkah saya percaya imej itu nyata dan tidak diubah?
Tandatangan yang sah mengesahkan bahawa kandungan sepadan dengan rekod yang ditandatangani dan bahawa rekod itu datang daripada pengeluar yang dinyatakan. Ia tidak membuktikan bahawa pemandangan itu nyata atau bahawa tiada manipulasi berlaku di luar rantaian C2PA. Seseorang boleh mementaskan sebuah fotograf dan masih menandatanganinya dengan betul, dan suntingan yang dibuat oleh alat yang tidak menyertai piawaian itu tidak meninggalkan jejak dalam manifes. Bacalah tandatangan yang sah sebagai asal usul yang disahkan, bukan sebagai kebenaran yang disahkan.
Adakah membaca Content Credentials memuat naik fail saya ke mana-mana?
Tidak. Pembaca C2PA menghurai fail sepenuhnya dalam pelayar anda, jadi imej, video atau dokumen itu kekal pada peranti anda. Anda boleh mengesahkan ini dengan membuka alat pembangun pelayar anda dan memerhatikan tab Rangkaian semasa anda memuatkan sesebuah fail: tiada permintaan muat naik dibuat.