DeepFake Check
블로그로 돌아가기
DeepCheckAI Team 3분 소요

C2PA 컬렉션 데이터 해시: 여러 파일을 검증하는 방법

검증 전에 컬렉션을 보존합니다

파일을 열거나 위치를 바꾸기 전에 받은 컬렉션을 그대로 저장합니다. 출처, 받은 시각, manifest 위치, 디렉터리 구조, 파일명과 사본 식별자를 기록합니다. 압축 파일로 받았다면 원본 압축 파일과 추출한 작업본을 별도 항목으로 보관합니다. 이 기록 방식은 본문의 실무 제안이며 C2PA가 정한 보고 양식은 아닙니다.

C2PA 호환 validator의 이름과 버전을 적고 전체 출력을 저장합니다. 확인할 질문은 c2pa.hash.collection.data assertion에 나열된 member를 찾았는지, 각 파일의 계산 결과가 기록된 hash와 일치하는지입니다. Member별 출력을 보존해 URI, algorithm, 각 파일의 확인 가능 여부를 기록합니다.

첫 검증 전에 파일명을 바꾸거나 이동하고 다시 저장하지 않습니다. 경로나 byte가 달라질 수 있습니다. 작업본이 필요하면 새 식별자를 부여해 따로 검증합니다.

URI 목록을 선언된 범위로 읽습니다

C2PA 2.2는 manifest가 여러 asset의 컬렉션을 가리킬 때 collection data hash assertion을 사용합니다. Label은 c2pa.hash.collection.data입니다. uris 배열은 상대 URI와 hash를 연결하고, 하나의 alg 값은 나열된 파일에 공통으로 적용할 암호학적 hash algorithm을 지정합니다. 선택 필드에는 크기, media type, data type 정보가 들어갈 수 있습니다.

Validator가 표시한 URI를 그대로 옮깁니다. URI는 manifest가 로컬, container, cloud 어디에 있든 manifest 위치를 기준으로 해석됩니다. 규격은 URI 경로 요소에 . 또는 ..가 없도록 claim generator가 URI를 검사하거나 정리하게 합니다. 검토 자료에서 이런 요소를 발견하면 해당 reference를 기록하고 의도한 위치를 확인할 때까지 진행하지 않습니다. 의심스러운 경로를 임의로 정리해 정상 경로처럼 기록하지 않습니다.

목록은 assertion이 선언한 범위입니다. 한 hierarchy의 모든 파일을 포함할 의무는 없습니다. 따라서 목록 밖 파일이 추가돼도 나열된 binding은 무효가 되지 않을 수 있습니다. Assertion에 포함된 파일과 실제로 관찰한 다른 파일을 나눠 적습니다.

필수 필드와 파일별 hash를 확인합니다

Schema에는 컬렉션의 urisalg, 각 항목의 urihash가 정의돼 있습니다. 필드가 빠졌다면 기록을 미완료로 표시하고 validator가 실제로 보여 준 메시지를 보존합니다.

각 파일은 alg의 algorithm으로 개별 hash를 계산하고 그 결과를 해당 URI와 연결합니다. 파일의 처음부터 끝까지 모든 byte를 다시 계산해 기록된 hash와 비교합니다. 검토표에는 validator가 실제로 사용한 표현에 따라 일치, 불일치, 확인 불가를 기록합니다.

컬렉션 식별자, manifest 위치, algorithm, URI, 실제 파일 식별자, 표시된 크기와 media type, 비교 상태, result code를 표로 남깁니다. 도구가 보여 주지 않은 필드는 미보고로 둡니다.

무결성과 내용의 진실성을 분리합니다

모든 match는 validator가 나열된 파일을 찾았고 전체 byte가 assertion의 hash와 일치했다는 제한된 관찰을 뒷받침합니다. 컬렉션에 필요한 파일이 모두 들어 있다는 뜻은 아니며 signer 신뢰, metadata 정확성, 파일 속 사건의 사실 여부도 증명하지 않습니다.

Mismatch, invalid URI, malformed entry, 누락 파일은 이 사본이 지정된 binding 검사를 통과하지 못했다는 결과입니다. 누가 언제 변경했는지, 누락이 고의인지, 문서나 미디어 내용이 거짓인지는 알 수 없습니다.

별도 확률 신호가 필요하면 DeepFakeCheck 출력을 C2PA 기록과 분리해 실제 분석 파일에 연결합니다. 자동 분석은 진짜 자료를 잘못 표시하는 오탐과 합성·변경 자료를 놓치는 미탐을 낼 수 있습니다. 낮은 위험 신호는 컬렉션을 인증하거나 hash failure를 복구하지 않습니다.

다른 사람이 반복할 수 있게 기록합니다

원본 컬렉션, manifest, validator 버전, 전체 출력, URI 표와 외부 출처 확인을 함께 보관합니다. 다음 검토자가 같은 상대 URI를 따라 각 비교를 재현할 수 있어야 합니다. Member별 출력이 보이지 않으면 그 제한을 기록하고 전체 badge를 여러 개의 match로 추정하지 않습니다.

현실 주장은 원래 게시자, 표시된 날짜와 장소, 책임 있는 기관, 사건에 관한 독립 자료로 확인합니다. Collection data hash는 선언된 파일이 암호학적 기록과 맞는지를 답할 뿐 컬렉션의 완전성이나 내용의 진실성을 판단하지 않습니다.

출처

  • C2PA, "C2PA Technical Specification: Collection Data Hash": https://spec.c2pa.org/specifications/specifications/2.2/specs/C2PA_Specification.html#_collection_data_hash

혹시 AI가 만든 이미지인가요?

고정밀 딥페이크 탐지 도구로 이미지를 바로 분석해 보세요.

이미지 분석하기