C2PA Claim Generator Info를 검토하는 방법
정확한 파일과 검증 결과부터 기록합니다
검토할 미디어 파일을 저장하고 출처 페이지, 파일명, 입수 시각을 적습니다. 같은 사본을 C2PA 호환 검증 도구에서 열고 도구 이름과 버전도 기록합니다. 이 기록 방식은 본문이 제안하는 검토 방법이며 C2PA가 요구하는 절차는 아닙니다.
검증 결과에서 claim generator 정보를 찾습니다. C2PA 2.2는 claim generator의 상세 정보를 claim_generator_info에 저장합니다. Manifest Consumer는 이 값을 이용해 claim generator를 파악하거나 화면에 표시할 수 있습니다. “신뢰할 수 있는 도구로 생성됨”처럼 줄이지 말고 표시된 값을 그대로 옮깁니다.
결과를 실제 검사한 파일과 manifest에 연결합니다. 검증 도구가 필드를 보여 주지 않으면 “표시되지 않음”으로 남깁니다. 자신의 컴퓨터에 설치된 앱을 보고 버전을 추정하거나 익숙한 아이콘만 보고 제품을 단정하지 않습니다.
각 필드를 명세가 정한 범위에서 읽습니다
Generator information map에는 name 필드가 반드시 있어야 합니다. version, icon 또는 둘 다 포함될 수 있습니다. 명세는 entity-specific namespacing 규칙에 따른 추가 필드도 허용합니다. Namespace를 포함해 도구가 표시한 필드명과 값을 바꾸지 않고 기록합니다.
C2PA는 이 객체가 실제로 claim을 생성한 비인간 하드웨어 또는 소프트웨어 actor를 나타낸다고 설명합니다. 이 기록은 그 제한된 질문에 답합니다. 자산을 거친 모든 앱, 편집 결정을 내린 사람, claim 생성 이유까지 알려 주지는 않습니다. 다른 출처가 확인하지 못한 항목은 미확인으로 둡니다.
Manifest마다 한 행을 만들고 파일, 도구가 표시한 manifest 식별자, generator 이름, 버전, 아이콘 상태, 추가 namespace 필드, 검증 결과, 남은 질문을 적습니다. 이 표는 검토 보조 수단이며 C2PA 데이터 구조가 아닙니다.
아이콘은 참조 데이터로 확인합니다
아이콘이 있으면 C2PA는 이를 c2pa.icon 라벨의 embedded data assertion을 가리키는 hashed URI로 규정합니다. 해시 알고리즘은 hashed URI의 alg 필드에서 가져오며, 그 필드가 없으면 claim의 alg 필드를 사용합니다. 검증 도구가 표시한 참조 상태와 값을 보존합니다.
익숙한 로고는 화면을 읽는 데 도움을 줄 수 있지만, 모양만으로 manifest 제공자를 확인할 수는 없습니다. 아이콘 스크린샷을 검증 결과 대신 사용하지 않습니다. 참조가 없거나 열리지 않거나 검사에 실패하면 그 상태만 기록하고 파일을 만든 조직을 추정하지 않습니다.
사본을 각각 표시한 뒤 generator 기록을 비교합니다. 두 파일에서 이름이나 버전이 다르면 현재 기록이 다르다는 점만 확인됩니다. 전체 처리 이력이나 화면 내용의 정확성은 별도 증거가 필요합니다.
도구 기록, assertion, 현실 사건을 분리합니다
Claim generator 정보, claim의 서명과 검증 결과, manifest assertion을 별도 증거로 읽습니다. Generator 이름은 해당 claim을 생성한 하드웨어나 소프트웨어 actor에 관한 기록입니다. 모든 assertion의 정확성, 설명문의 진위, 현실 사건의 발생을 입증하지 않습니다.
Assertion은 원문 맥락에서 따로 확인하고 표현을 보존합니다. 현실 주장은 게시자의 원본 페이지, 게시 계정이나 기관, 주장된 날짜와 장소, 사건에 대한 독립 증거로 확인합니다. 해결되지 않은 항목은 보고서에서도 미확인으로 남깁니다.
Generator 정보가 없거나 표시 오류가 나도 의미는 제한적입니다. 정확한 오류나 누락 필드를 보존하고 “파일이 가짜”라는 결론으로 넓히지 않습니다. 관찰된 문제는 특정 기록이나 검사에 관한 것이기 때문입니다.
자동 탐지는 별도 위험 신호로 둡니다
저장한 이미지, 영상, 음성 또는 텍스트는 DeepFakeCheck에 제출해 확률적 위험 신호를 확인할 수 있습니다. 결과는 C2PA generator 기록과 분리해 보관합니다. DeepFakeCheck는 claim generator를 식별하거나 아이콘 참조와 C2PA 서명을 검증하지 않습니다.
자동 분석에는 오탐과 미탐이 있습니다. 실제 자료가 의심스럽게 표시되거나 합성·변경 자료가 누락될 수 있습니다. 결과를 분석한 사본에 연결합니다. 높은 위험 신호는 추가 조사의 근거이고, 낮은 위험 신호는 파일이나 generator 정보를 인증하지 않습니다.
마지막에는 파일, 검증 도구와 버전, 복사한 generator 필드, 아이콘 참조 상태, 검증 결과, 별도로 검토한 assertion, 외부 맥락 확인, 탐지 결과와 미확인 질문을 남깁니다. 다음 검토자가 도구 라벨을 더 넓은 주장으로 바꾸지 않고 같은 검사를 반복할 수 있어야 합니다.
출처
- C2PA, “C2PA Technical Specification — Claim Generator Info”: https://spec.c2pa.org/specifications/specifications/2.2/specs/C2PA_Specification.html#_claim_generator_info