DeepFake Check
返回博客
5 分钟阅读

C2PA Claim:如何复核位置与结构错误

保存文件与验证器完整输出

打开 C2PA 验证器前,先保存未经编辑的实际文件。记录来源 URL 或本地路径、取得时间、文件标识、验证器名称与版本、current manifest label 和完整输出。无法确认相同字节与工具版本时,后续结果不能可靠复现第一次复核。这张记录表是本文提出的操作方法,不是 C2PA 规定的报告格式。

问题应限定为:验证器是否找到一个合规的 claim box,能否解析其结构,并解析 claim 要求的引用。这一步发生在 claim signature 密码学验证和 assertion 内容验证之前。结构通过不能证明配文、身份、日期、地点或画面事件真实;结构失败也不能证明这些陈述为假。

确认只有一个 claim box

找到 current manifest 后,C2PA 2.2 要求验证器定位其中的 claim JUMBF Superbox。Version 2 claim 使用 c2pa.claim.v2 label,旧格式使用 c2pa.claim。二者使用相同的 JUMBF type UUID 6332636C-0011-0010-8000-00AA00389B71,也写作 c2cl。应记录工具报告的 label 与 UUID,不要从文件名推测版本。

Current manifest 中只能有一个这样的 box。找到多个时,manifest 以 claim.multiple 拒绝。保留实际数量与准确 code,不要只保存红色徽标;数量能把这个条件与 claim 缺失、不可访问或结构损坏区分开。工具不显示数量时,标记为“未报告”,并保存完整输出供第二款验证器复核。

Claim 定位与 active manifest 定位不是同一步。前一步确认哪个 manifest 是 current,这一步查找该 manifest 内的 claim。复核表应同时保留两个标识,方便定位错误属于哪个对象。

检查 CBOR 与必需字段

Claim 内容必须是 well-formed CBOR,规范引用 RFC 8949 Appendix C 作为检查依据。CBOR 无效时返回 claim.cbor.invalid。不要猜测是传输、编辑还是生成工具造成了错误;这个 code 只指出结构检查失败,不能说明失败历史。

对 c2pa.claim.v2 object,规范列出了必需 field。任一字段缺失时,claim 以 claim.malformed 拒绝。claim_generator_info 缺少必需的 name 时也使用同一 code。验证器若显示缺失字段,应原样记录;如果只返回 claim.malformed,不要补写字段名,把它留作需要更详细工具确认的未决项。

Generator information 中的 icon 属于引用,需要按规范的 reference 规则验证。出现 icon、工具名或版本,并不能证明全部 provenance 陈述正确;它只增加了一项明确的引用检查。

分开解析 signature 与 assertion 引用

从 claim 的 signature field 读取 URI,并解析到 COSE signature。Signature 必须内嵌在同一个 manifest 中。URI 如果没有指向允许的 self#jumbf 位置,而是落在该 C2PA Manifest box 之外,claim 会被拒绝。进入密码学验证前,先记录 URI 原文、解析结果和返回 code。本文只处理位置与结构,不替代 signature 值、certificate chain、time-stamp 或吊销状态核查。

用有限结论报告结果

把文件标识、manifest label、claim label、claim-box 数量、CBOR 结果、必需字段结果、signature URI、验证器 code、工具版本与未决问题放进同一张表,并附完整输出。这样才能把 claim.multiple、claim.cbor.invalid、claim.malformed 与后续 signature 或 assertion 失败分开。

如果还用 DeepFakeCheck 分析保存的资产,应把概率性风险信号放在 C2PA 结构表之外。自动检测可能误报真实媒体,也可能漏报合成或修改媒体。DeepFakeCheck 不定位 claim box,也不签发本文列出的 C2PA failure code。

结构通过只支持一条有限结论:在本次验证器运行中,所查 current manifest 的 claim 通过了这些位置与结构检查。失败则指出一项需要调查的具体技术条件。发布者、配文、人物、日期、地点和事件仍需用原始来源与独立证据核查。

来源

  • C2PA《C2PA Technical Specification, Locating and Validating the Claim》:https://spec.c2pa.org/specifications/specifications/2.2/specs/C2PA_Specification.html#_locating_and_validating_the_claim

需要检查可疑文件?

打开对应的检测工具,并结合来源和上下文理解风险结果。

打开检测工具