Content Credentials 与 C2PA:一份实用真实性核查指南
先确定你要核实的主张
Content Credential 能帮助回答一份数字内容来自哪里、经历过哪些处理,却不能单独判断图片或视频中的事情是否真实。核查前先划清这条边界,后面的证据才不会被混用。
C2PA 把来源历史定义为数字资产历史中的事实,适用对象包括图像、视频、录音和文档。Content Credential 也叫 C2PA Manifest,是与资产进行密码学绑定并带有签名的结构,其中包含一个或多个 assertion。这些声明可以描述来源、修改情况和 AI 的使用方式;C2PA 也允许加入其他声明,因此不同凭证展示的字段可能不同。
打开验证工具前,先写下你真正要回答的问题:是谁签署了凭证,记录是否完整,某项修改是否被记录,还是画面中的事件是否发生?前三类问题可以从来源历史中获得线索,最后一类必须依靠凭证之外的证据。
检查凭证及其与文件的关联
用支持 Content Credential 的应用打开文件关联的 manifest。记录应用是否验证了以下属性:manifest 格式有效、没有被篡改、与底层资产关联,以及签名实现是否关联到已知信任列表。这些属于 C2PA Explainer 明确说明的验证范围。
不要看到徽标就停止。继续阅读 assertion,逐项记录其中声明的来源、创建信息、修改、所用工具、AI 相关标记和素材引用。沿用凭证本身的措辞,不擅自增强结论。记录显示某项操作发生过,不等于解释了操作原因,更不能证明画面所表达的事件。
Manifest 可以嵌入资产,也可以借助 soft binding 从外部关联。C2PA 列举的 soft binding 方式包括不可见水印和指纹查询。如果验证应用找到了外部关联的凭证,应记录这种关系,不要假定 manifest 一定存放在文件内部。
把验证结果和被检查的那份文件放在一起。只留下截图或摘要,却没有对应文件,会让其他人难以复查。这里的保存方式是本文给出的操作建议,不代表 C2PA 要求使用某一种案件管理流程。
把有效来源历史与内容真假分开
C2PA 明确指出,Content Credentials 不会判断来源数据是好是坏,也不会判断内容真假。验证可以说明来源信息格式有效、保持完整、与资产关联,并以验证工具能够评估的方式签署;它不能保证 assertion 中的每一句话都符合事实。
实际核查也应保留这条限制。有效凭证可以帮助追溯发布组织或查看声明的编辑历史,但你仍要确认发布者是否为预期信源、内容是否符合原始发布语境,以及独立证据是否支持媒体附带的主张。C2PA 将来源历史定位为媒体素养、事实核查和数字取证的补充,数字取证中也包括深度伪造检测。
可以把笔记分成两栏:凭证已经验证的内容,以及仍未验证的内容。完整的编辑记录可以放入前一栏;画面中人物的身份、事件日期、配文真假,在其他证据确认前应留在后一栏。这种两栏记录法是本文建议的核查方式,不属于 C2PA 规范。
没有凭证不等于内容造假
C2PA 采用自愿加入的方式。Explainer 特别提醒,不应形成两层媒体环境,把没有 Content Credentials 的资产一律视为可信度更低。因此,未找到凭证只说明无法通过这个渠道获得来源历史,并不能证明文件是合成、篡改或具有欺骗性。
如果没有找到凭证,先确认检查的是目标文件,并记录所用工具和结果。随后继续核对来源与语境:寻找原始发布页面,把附带主张与可靠记录对照,保留能取得的最佳副本,并写清哪些信息无法验证。这些是稳妥的核查动作,并不保证之后一定能找回来源历史。
找到凭证时也要保持同样克制。不要把“存在”直接换成“可信”,也不要把“缺失”直接换成“可疑”。凭证是一份有明确适用范围的来源证据。
与概率性检测分开记录
如果有保存下来的图像、视频、音频或文本,可以使用 DeepFakeCheck 获取概率性风险信号。该结果针对可能的合成或篡改特征,不能验证 C2PA 签名、识别签名者、确认信源,也不能证明事件发生。来源记录与检测结果应作为两份独立证据。
自动检测会出现误报和漏报:误报把真实内容标成可疑,漏报则没有识别出合成或篡改内容。高风险信号可以支持进一步复核,低风险信号不能认证文件。任何一种结果都不应覆盖完整的来源记录,也不能替代信源与语境核查。
为了让复查可以重复进行,应保存原文件或最佳副本、凭证验证结果、判断时引用的 assertion、信源与语境核查记录、检测输出和最终人工决定。未知项直接标为未验证,让其他人能够看清每个结论来自哪一份证据。
只让每类证据回答自己的问题
Content Credentials 的实际价值很具体:它用可显示篡改的结构记录并验证与资产关联的来源信息。它的限制同样具体:有效来源历史不是内容真假的裁决。
一次可靠核查应分别询问:凭证记录了什么历史,验证是否确认记录完整并关联当前资产,声明的信源是否符合发布语境,独立事实核查确认了什么,概率性检测是否提供了需要继续调查的风险信号。证据足够之前不要把这些答案混成一个结论。这样既能使用 C2PA 解决它被设计来处理的问题,也不会要求来源标准回答它无法回答的事情。
来源
- C2PA, “C2PA Explainer”: https://spec.c2pa.org/specifications/specifications/2.2/explainer/Explainer.html