DeepFake Check
블로그로 돌아가기
DeepCheckAI Team 3분 소요

Content Credentials 변조 증거를 확인하는 방법

받은 파일부터 그대로 보존합니다

Content Credential 무결성 결과는 특정 자산과 그 자산에 연결된 C2PA Manifest에 적용됩니다. 배지나 상태를 해석하기 전에 실제로 받은 파일을 저장하고, 입수 경로와 시간을 기록합니다. 플랫폼이 여러 크기의 다운로드를 제공한다면 검사한 버전을 보존합니다. 모든 변환본에 같은 자격 증명이 있다고 가정하지 않습니다. 이 보존 절차는 이 글의 검토 제안이며 C2PA가 정한 의무 절차는 아닙니다.

C2PA는 provenance를 디지털 자산의 역사에 관한 사실로 정의합니다. Content Credential은 C2PA Manifest라고도 하며, 자산에 암호학적으로 연결되고 하나 이상의 assertion을 담습니다. Assertion에는 출처, 수정, 사용 도구, AI 사용 정보가 포함될 수 있습니다. Manifest는 디지털 서명되며, 콘텐츠 hash는 자격 증명이 만들어질 때의 자산을 나타낼 수 있습니다.

검증 앱에는 좁고 구체적인 질문을 맡깁니다. 출처 정보의 형식이 맞는지, 탐지 가능한 변조가 없는지, 서명이 유효하거나 알려진 신뢰 목록과 연결되는지, manifest가 현재 파일과 연결되는지를 확인합니다. 장면이나 설명, 사건이 현실에서 참인지는 별도 질문입니다.

통과 결과를 항목별로 읽습니다

C2PA는 검증을 통해 Content Credential이 추가된 뒤 자산이 수정되지 않았는지, provenance 정보가 변경되지 않고 인증된 상태인지 확인할 수 있다고 설명합니다. 자격 증명의 일부가 바뀌면 하나 이상의 hash가 무효화되어 변조 신호가 나타납니다. 통과 결과는 검사한 파일, manifest와 기록된 provenance에 관한 제한된 결론을 뒷받침합니다.

결과를 모두 “진짜”라는 한 단어로 줄이지 않습니다. 검사 파일, 자산 연결, 무결성 상태, 서명자 또는 신뢰 정보, 실제로 표시된 assertion을 따로 적습니다. Assertion이 편집을 기록한다면 그 동작만 옮기고, 편집자의 의도나 화면 속 사건의 진위를 덧붙이지 않습니다.

유효한 자격 증명이 assertion의 현실적 진실성을 보장하지는 않습니다. C2PA는 provenance 데이터가 현실에서 참인지 가치 판단하지 않는다고 명시합니다. 구조, 무결성, 서명과 자산 연결을 확인한 뒤에도 사건 주장은 manifest 밖의 증거로 검증해야 합니다.

실패 상태는 조사 출발점으로 남깁니다

Hash 또는 무결성 실패는 자격 증명, 연결된 자산, 둘 사이의 관계가 검증기가 기대한 상태와 다르다는 신호일 수 있습니다. 다른 파일을 구하기 전에 정확한 상태 문구와 현재 파일을 보존합니다. C2PA Explainer는 자격 증명 데이터 변경이 hash를 무효화하고 변조를 알린다는 일반 원칙을 설명하지만, 누가 왜 변경했는지 또는 화면 속 사건이 거짓인지까지 판정하지 않습니다.

의도를 추정하기 전에 검사 대상을 다시 확인합니다. 저장 파일 대신 미리보기나 화면 캡처를 검사하지 않았는지 보고, 파일명과 크기, 출처 페이지, 다운로드 경로를 이전 기록과 비교합니다. 게시자가 제공한 다른 버전을 구하면 기존 파일을 덮어쓰지 말고 두 파일에 구분 표기를 합니다. 이 비교 절차도 이 글의 권고입니다.

자격 증명이 없을 때도 표현을 제한합니다. C2PA 채택은 선택 사항이므로 발견 가능한 Content Credential이 없는 파일을 곧바로 조작물로 볼 수 없습니다. “이 파일과 이 앱에서 자격 증명을 찾지 못함”이라고 기록합니다.

출처 기록과 탐지 결과를 분리합니다

첫 기록에는 자산 연결, 무결성, 서명 또는 신뢰 정보와 assertion을 적습니다. 두 번째 기록에는 파일 분석 결과를 둡니다. 저장한 이미지, 영상, 음성 또는 텍스트는 DeepFakeCheck에서 확률적 위험 신호를 확인할 수 있지만, 이 결과는 C2PA 서명을 검증하거나 manifest의 역사를 입증하지 않습니다.

자동 분석에는 오탐과 미탐이 있습니다. 오탐은 실제 자료를 의심스럽게 표시할 수 있고, 미탐은 합성 또는 조작 자료를 놓칠 수 있습니다. 분석한 복사본을 보존하고 결과를 그 파일에 연결합니다. 고위험은 추가 검토의 이유이며 저위험은 파일 인증이 아닙니다.

세 번째 기록은 현실의 사건을 다룹니다. 원 게시 페이지와 게시한 계정 또는 기관, 주장된 날짜와 맥락을 적고 독립 자료를 찾습니다. 자격 증명 검사 결과와 사건 증거는 함께 볼 수 있지만 서로를 대신하지 않습니다.

다음 검토자가 반복할 수 있게 마칩니다

마지막 기록에는 도구가 제공한다면 저장 파일의 hash나 식별자, 사용한 자격 증명 앱과 정확한 결과 문구, 확인한 assertion, 출처 페이지, 아직 없는 외부 증거를 남깁니다. 모르는 항목은 추측으로 채우지 않습니다.

다음 담당자는 보존된 파일을 열어 자격 증명 검사를 반복하고, 표시된 assertion을 비교한 뒤, 배지 화면 캡처나 앞선 담당자의 기억에 의존하지 않고 사건 검증을 계속할 수 있어야 합니다.

출처

  • C2PA, “C2PA Explainer”: https://spec.c2pa.org/specifications/specifications/2.2/explainer/Explainer.html

혹시 AI가 만든 이미지인가요?

고정밀 딥페이크 탐지 도구로 이미지를 바로 분석해 보세요.

이미지 분석하기