DeepFake Check
ブログに戻る
DeepCheckAI Team 4 分で読めます

C2PAトラストリスト:署名者の信頼を確認する方法

検証ツールが使った信頼ストアを記録する

C2PA検証ツールは、受け入れるExtended Key Usage値と対応するX.509証明書のtrust anchorを使って署名者を評価します。C2PA claim-signing EKUについて、仕様はC2PA提供の署名者trust anchorを一覧に含めるよう求め、追加anchorや外部一覧の選択も認めています。検証ツールと版、表示されたEKU、選択した信頼ストアや一覧を最初に記録します。「信頼済み」だけでは結果を再現できません。

署名者の信頼とタイムスタンプの信頼は別欄にします。仕様はTime Stamping Authority用のX.509 trust anchor一覧をC2PA署名者用と分離するよう求めています。署名者の通過はタイムスタンプが同じ経路で信頼されたことを示さず、タイムスタンプ結果を署名者欄へ移すこともできません。各検査の正確な状態文を残します。

証明書チェーンを検証対象として扱う

x5chainヘッダーは単一証明書または順序付き証明書チェーンを運べます。C2PA仕様が引用するRFC要件は、このパラメーターの証明書を信頼されていない入力として処理するよう求めます。ヘッダー内の自己署名証明書によって、帯域外の確認なしにtrust anchor集合を変更してはいけません。End-entity証明書と構築された経路を記録し、x5chainにあるだけで受け入れ済みとは扱いません。

検証が失敗したら、ファイル、完全な出力、表示された証明書情報を保存します。「選択した信頼設定で、この検証ツールは受け入れ可能な署名者経路を構築できなかった」のように限定して報告します。技術的失敗を、メディアが偽物または署名者が不正直という判断へ広げません。

非公開資格情報の範囲を守る

検証ツールは、帯域外の関係に基づいて利用者が信頼した資格情報を非公開ストアで管理できます。仕様は適用先を署名済みC2PA manifestに限り、タイムスタンプ検証から除外します。登録項目は資格情報を発行できず、trust anchorにもなれません。ストアを事前登録してはならず、追加と削除は利用者の要求に応じてのみ行います。

非公開資格情報が結果に影響した場合は明記します。分かる範囲で、誰がローカル信頼を要求し、どの独立した関係が根拠だったかを記録します。ローカルなアドレス帳の判断をC2PA Trust Listへの掲載と表現しません。この記録方法は本記事の運用提案であり、C2PA必須の案件管理形式ではありません。

信頼結果とclaim内容を分けて読む

証明書の信頼が答えるのは、署名資格情報と受け入れ可能な検証経路に関する限定的な問いです。署名claimの各assertionが正確か、描かれた出来事が発生したか、周囲の説明が正しいかは証明しません。Manifest assertionは別に読み、元の表現を保ち、現実の主張は公開元の文脈と独立証拠で確認します。

保存した画像、動画、音声、テキストを別の方法でも調べる場合、DeepFakeCheckで確率的なリスク信号を得られます。この分析はX.509経路を検証せず、C2PA署名者を特定せず、タイムスタンプも確認しません。自動分析には偽陽性と偽陰性があり、本物を疑わしいと示したり、合成・改変を見逃したりします。検出結果は資格情報の結果と分けて保管します。

再現できる信頼記録を残す

検査ファイル、検証ツールと版、受け入れEKU、署名者の信頼ストア、end-entity証明書、経路結果、TSA結果、非公開資格情報の判断、表示assertion、未確認の現実上の主張を記録します。失敗や不明点を推測で埋めません。

次の担当者が同じファイルを開き、記録された信頼設定を選び、証明書とタイムスタンプ検査を繰り返し、資格情報検証・コンテンツ分析・外部の事実確認のどこから各結論が出たか区別できる状態にします。

出典

  • C2PA, “C2PA Technical Specification — Trust Lists”: https://spec.c2pa.org/specifications/specifications/2.2/specs/C2PA_Specification.html#_trust_lists

この画像、AIで作られたかも?

高精度のディープフェイク検出ツールで、画像を今すぐ分析しましょう。

画像を分析する