DeepFake Check
返回博客
5 分钟阅读

C2PA Cloud-Data Assertion:如何核对必填字段与禁用标签

保存 assertion 与验证器完整输出

用兼容 C2PA 的验证器打开前,先保存实际资产。记录来源 URL 或本地路径、取得时间、文件标识、验证器名称与版本、active manifest label、claim type 和完整输出。这张表是本文提出的复核方法,不是 C2PA 规定的报告格式。首次验证前不要重新导出文件,也不要用截图替代原文件。

找到 label 为 c2pa.cloud-data 的 assertion,只抄录验证器实际显示的字段。区分外层 assertion label 和内部 label 字段,后者标识被引用的 external assertion。工具没有显示的字段应标为“未报告”,不能根据文件名、徽标或另一份 manifest 补写。

本文只回答一个问题:这项 cloud-data assertion 是否满足所引 C2PA 章节的结构和标签规则。它不判断外部内容是否准确、安全或真实。

先核对四个必填字段

C2PA 2.2 要求 c2pa.cloud-data assertion 包含 label、size、location 和 content_type。缺少任一字段,claim 都会以 assertion.cloud-data.malformed 拒绝。把四个字段名、验证器显示的值和准确结果码写在同一条记录中。

字段缺失与字段值看起来异常不是一回事。所引规则只明确规定必填字段缺失时返回这个 code,不能据此虚构字段值,也不能把所有陌生值都判为 malformed。如果验证器只显示整体失败徽标,应保存完整输出,并把具体缺失字段记为“未确认”。

规范还要求按照单独的 external-reference 流程验证 location 字段。记录工具实际报告的 location 结果,但不要把这项结构检查扩写成网络取回、响应内容或 hash 比较的详细结论,除非验证器和适用来源给出了这些结果。

拒绝放在 cloud-data 后面的 hard binding

接着读取内部 label。当 external assertion label 是 c2pa.hash.data、c2pa.hash.boxes、c2pa.hash.collection.data、已弃用的 c2pa.hash.bmff.v2 或 c2pa.hash.bmff.v3 时,claim 会以 assertion.cloud-data.hardBinding 拒绝。应逐字保存 label 与 code,不要把它概括成“所有 hash 都禁止”。

这条规则限定哪些 assertion label 不能通过 c2pa.cloud-data 引用。Hard-binding 拒绝本身不能说明资产字节是否改变,不能识别编辑者,也不能证明画面事件为假;这些问题需要相应的 asset-binding 结果和其他证据。

如果存在多个 cloud-data assertion,应逐项分行。某一项使用禁用 label,而另一项使用其他 label 时,不能把结果合并成一枚徽标。记录必须能够把每个准确 label 追溯到验证器结果。

应用 update manifest 的 actions 规则

当 manifest 是 update manifest 时,external assertion label 不得为 c2pa.actions 或 c2pa.actions.v2;任一情况都会以 assertion.cloud-data.actions 拒绝。记录工具识别的 manifest type、external label 和准确 code。

不要因为输出其他位置出现 actions 一词就套用这个结果。所引条件同时依赖 manifest type 与 external assertion label。若验证器没有显示 manifest type,应把这一项留作未确认,不能自行指定 code。

建议记录资产编号、manifest label 与 type、外层 assertion label、label、size、location、content_type、工具报告的 location 验证结果、准确状态、验证器版本和未决字段,并附上完整输出。

用有限结论报告结果

结构检查通过只支持一个有限观察:本次验证器运行中,所查 cloud-data assertion 满足这些规则。它不验证被引用陈述,不建立 signer trust,也不验证 claim signature,更不能认证人物、配文、日期、地点或事件。拒绝只指出具体的 conformance 问题,不等于媒体是合成或欺骗内容。

若再用 DeepFakeCheck 分析保存的资产,应把概率性信号放在 C2PA 表之外,并关联实际文件。自动检测可能误报真实媒体,也可能漏报合成或修改媒体。DeepFakeCheck 不验证 c2pa.cloud-data assertion,也不签发本文列出的 failure code。

最后保存资产、验证器输出、字段表、单独的 external-reference 或 asset-binding 结果、原始发布页面核查和人工决定。

来源

  • C2PA《C2PA Technical Specification, c2pa.cloud-data validation》:https://spec.c2pa.org/specifications/specifications/2.2/specs/C2PA_Specification.html#_c2pa_cloud_data_validation

需要检查可疑文件?

打开对应的检测工具,并结合来源和上下文理解风险结果。

打开检测工具