DeepFake Check
ブログに戻る
DeepCheckAI Team 5 分で読めます

C2PA Claim署名:検証結果を確認する方法

正確なファイルと全出力を保存する

メディアを編集せずに保存し、C2PA対応validatorの全出力を残します。ファイル名、入手元、取得時刻、validator名と版を記録します。複数のコピーがある場合は別々の識別子を付けます。結果は実際に検査したコピーだけに結び付けます。この記録方法は本文の実務上の提案であり、C2PAが要求する手順ではありません。

問いは、validatorが定義された検査に従ってclaim signatureを見つけ、検証したかに絞ります。色のbadgeや一つのラベルでは、通過または失敗した段階が分かりません。次の担当者が再現できるよう、元のstatus codeと診断を保存します。

信頼結果より先に署名参照を確認する

C2PA 2.2は、claimのsignatureフィールドからURIを取得し、解決してCOSE signatureを得るようvalidatorに求めています。署名は同じC2PA Manifest内のself#jumbf位置に埋め込まれている必要があります。フィールドがない、URIを解決できない、または別の場所を指す場合、claimは拒否されます。仕様は欠落または解決不能をclaimSignature.missingとし、claimとsignatureが同じmanifestにない場合は有効とみなせないと定めています。

この位置検査を後の結果と分けます。ファイル識別子、claim識別子、表示されたsignature URI、解決結果、正確なcodeを記録します。別のダウンロードにあるURIで欠落を補いません。二つ目のコピーで解決できても、両方のファイルと出力を残します。

Credential、algorithm、信頼チェーン、署名を分ける

署名を取得した後、その署名に使われたcredentialをC2PA trust modelに従って検証します。受け入れられないcredentialにはsigningCredential.invalid、許可またはdeprecatedリスト外のsignature algorithmにはalgorithm.unsupportedが記録されます。次にcredentialから適用可能なtrust anchorまでチェーンを構築します。失敗はsigningCredential.untrusted、成功はsigningCredential.trustedです。

各結果は別の検査を表すため、一行ずつ残します。Credentialのtrusted状態は暗号署名の検証を代替しません。Claimがすでに拒否されていなければ、validatorは定義されたdigital signature手順を続けます。失敗はclaimSignature.mismatch、成功はclaimSignature.validatedです。これらを独自の「メディア検証済み」という一語にまとめません。

表には段階、観察値、正確なcode、対象manifest、次の行動を記します。claimSignature.missingならファイルを保存して発行元の原本を探します。algorithm.unsupportedなら別の対応validatorを試す前にツール名と版を残します。signingCredential.untrustedなら表示されたチェーン情報と適用された信頼環境を確認します。claimSignature.mismatchなら対象コピーと全診断を保存します。これらはcodeの意味を変えない本文の確認案です。

隣接する検査と現実の主張を分ける

Time-stamp検証、credential revocation、trust listの方針にはそれぞれ別の検査があります。claimSignature.validatedからそれらの結果を推測しません。署名の失敗も、変更者、変更時刻、理由を特定しません。提出された証拠に対する技術的失敗の範囲で記録します。

有効なclaim signatureが支える記述は限定的です。Validatorが署名を取得し、credential、algorithm、trust chain、signatureについて記録された結果を得たと述べられます。Caption、話者の身元、撮影日、場所、描写された出来事は原投稿と独立資料で確認します。

保存したコピーをDeepFakeCheckでも分析する場合、確率的なrisk signalを別の欄に置きます。自動検出には、本物を疑わしいとする偽陽性と、合成または加工されたメディアを見逃す偽陰性があります。高いriskは追加確認の理由であり、低いriskはC2PA claimや現実の出来事を認証しません。

最後にファイル識別子、validator全出力、各C2PA code、未解決の問い、外部資料の確認、判断を残します。このコピーでは署名がmissing、unsupported、untrusted、mismatched、またはvalidatedだったという控えめな結論で十分です。次の担当者が同じ出発点から再現できます。

出典

  • C2PA, “C2PA Technical Specification, Validate the Signature”: https://spec.c2pa.org/specifications/specifications/2.2/specs/C2PA_Specification.html#_validate_the_signature

この画像、AIで作られたかも?

高精度のディープフェイク検出ツールで、画像を今すぐ分析しましょう。

画像を分析する