文章
理解内容凭证与 C2PA
你或许在某张照片上见过一个小徽章,声称它带有内容凭证,或者读到过某款相机或编辑应用如今会用 C2PA 为其输出签名。下面就用平实的方式说明这些信息是什么、能告诉你什么,以及在把它当作任何证据之前应当牢记的三条界限。
什么是内容凭证与 C2PA
C2PA 代表内容来源与真实性联盟(Coalition for Content Provenance and Authenticity),这是一个行业组织,发布了一套开放规范,用于把可显示篡改痕迹的来源数据附加到媒体文件上。内容凭证是当这些数据由相机、手机和编辑软件写入时,面向用户的称呼。实际上,它是嵌入在图像、视频或音频文件内部的一段经过签名的小型记录。该记录可以列出诸如生成文件的设备或应用、创建的时间,以及一路上所施加的编辑操作,例如裁剪或色彩调整。一个加密签名包裹着这段记录,因此对受保护内容的任何后续更改都会破坏封印。其目标是来源,即一条记录文件出处的链条,而不是对内容是否真实下结论。

我们的读取器对它做了什么
本站的 C2PA 读取器会在内容凭证清单存在时读取它,并在你的浏览器里向你展示其中包含的声明,不上传任何东西。你拖入的文件在本地解析,因此照片或文档绝不会离开你的设备。当找到一份清单时,你会看到签发者、所记录的操作,以及签名针对内嵌证书是否验证通过。这是描述性的,而非判定:该工具报告文件中实际存在的信号。它与显示相机和位置元数据的 EXIF 读取器、以及用于文档的 Office 元数据查看器自然配合,使你可以并排查看多层来源信息,而无需把原件托付给服务器。
三条值得直白说明的界限
第一,读取器只能在内容凭证存在时才显示它。如今流通的大多数文件根本不带任何凭证,因为制作它们的设备或软件从未写入过。第二,内容凭证的缺失并不能证明真实性方面的任何事情。没有清单的文件既不是伪造的,也不是真实的;它只是没有可供读取的来源记录,而这对于绝大多数媒体来说都是正常状态。把缺失的清单当作被操纵的迹象将是一个错误。第三,有效的签名并不保证没有任何东西被操纵过。签名确认的是内容与已签名的记录相符,以及该记录来自所述的签发者。它并不证明镜头前的场景是真实的,不证明在 C2PA 链条之外没有发生过编辑,也不证明最初的拍摄是诚实的。来源与真相是两个不同的问题。

负责任地读取来源
看待内容凭证的有用方式,是把它当作若干背景信息中的一项,而不是当作单一的是或否的答案。当清单存在且其签名验证通过时,你会了解到关于该文件如何制作和编辑的一些具体内容。当它缺失时,你只了解到没有记录,于是你回到对待任何无标记文件时会采用的同一种判断。我们刻意不提供任何 AI 检测功能,因为没有任何工具能够可靠地判定内容是被生成还是被改动的,而无论朝哪个方向给出笃定的断言都将是不诚实的。如果你想在发布前移除原本无意分享的元数据,关于从照片中移除 EXIF 和 GPS 数据的指南,以及关于从 Word 文档中移除元数据的指南,涵盖了具体步骤,而这一切都在你自己的设备上本地运行。
C2PA 声明的密码学架构
内容凭证框架的安全性依赖于标准公钥基础设施(PKI)和成熟的哈希算法。当合规应用程序生成 C2PA 声明时,它会计算底层媒体数据的密码哈希,通常使用 SHA-256 或 SHA-384。该哈希存储在声明中的断言存储区中。然后使用 X.509 证书对声明进行数字签名:颁发者使用其私钥对声明哈希进行签名。验证执行两项独立检查:它根据颁发者的公钥验证签名,确认声明由所称实体创建且未被篡改;并重新对媒体数据进行哈希以确认与记录的哈希匹配。哪怕单个像素被修改也会完全改变媒体哈希,破坏密码封印并产生无效的验证结果。
JUMBF 结构与元数据嵌入
C2PA 数据使用 JPEG 通用元数据盒格式(JUMBF)嵌入文件,该格式在 ISO/IEC 19566-5 下标准化。JUMBF 允许将分层数据结构注入媒体文件而不影响旧版解析器。在 JPEG 文件中,JUMBF 盒位于 APP11 应用程序标记段内。在 MP4 视频或音频文件中,它占据 ISO 基础媒体文件格式结构中特定的 uuid 盒。该容器中保存的声明存储包含活跃声明和构成溯源链的任何历史声明。由于 JUMBF 支持引用数据,声明可以包含文件在先前编辑阶段的缩略图,让审阅者可以检查记录的修改,如裁剪或色彩调整。基于浏览器的读取器提取这些 JUMBF 盒,解析 CBOR 编码的声明数据,并完全通过本地 WebCrypto API 执行密码验证,因此文件无需送达验证服务器。
本文涉及的工具
常见问题
如果一张照片没有内容凭证,是否意味着它被伪造或编辑过?
不是。清单的缺失只告诉你没有写入来源记录,而这对于几乎每一个流通的文件来说都是正常情况。它既不是编辑的证据,也不是真实性的证据。除了没有任何东西可供读取这一事实之外,你无法从缺失的清单中读出任何含义。
如果 C2PA 签名有效,我能否相信这张图像是真实且未被改动的?
有效的签名确认内容与已签名的记录相符,以及该记录来自所述的签发者。它并不证明场景是真实的,也不证明在 C2PA 链条之外没有发生操纵。有人可以摆拍一张照片却依然正确地为其签名,而用未参与该标准的工具所做的编辑不会在清单中留下任何痕迹。请把有效的签名读作已确认的来源,而非已确认的真相。
读取内容凭证会把我的文件上传到任何地方吗?
不会。C2PA 读取器完全在你的浏览器中解析文件,因此图像、视频或文档都留在你的设备上。你可以通过打开浏览器的开发者工具,并在加载文件时观察网络选项卡来确认这一点:不会发出任何上传请求。