À propos d’AuditImage

AuditImage est un outil gratuit qui lit les métadonnées d’une image et juge d’où elle vient. Cette page explique ce qu’il fait, ce qu’il ne fait pas, et pourquoi.

Ce qu’il fait

Téléversez une image et AuditImage lit chaque segment de métadonnées du fichier : Content Credentials C2PA, EXIF, XMP, IPTC, chunks de texte PNG, et l’étiquette implicite exigée par les règles d’étiquetage des contenus générés par IA. Il les recoupe ensuite et rend un verdict en une phrase, accompagné de constats détaillés.

Les verdicts : une déclaration de génération par IA signée, une prise de vue signée, une génération par IA auto-déclarée dans les métadonnées, des métadonnées contradictoires, une prise de vue selon l’EXIF, des métadonnées sans affirmation d’origine, et aucune métadonnée exploitable.

Ce qu’il ne fait pas

  • Pas de classification d’image IA au niveau des pixels. Ces outils devinent avec des modèles statistiques ; cela n’a rien à voir avec les métadonnées et leur taux d’erreur est une autre question.
  • Pas de détection de SynthID ni d’autres filigranes invisibles. Ils ne sont pas dans les métadonnées du fichier.
  • Les jetons d’horodatage C2PA sont signalés comme présents, pas vérifiés. La signature, la liaison par hachage du contenu, les hachages des assertions et la chaîne de certificats sont tous vérifiés, la chaîne par rapport à la liste de confiance officielle C2PA et à la liste intérimaire de la CAI. Pour un second avis : CAI Verify ou c2patool.

Pourquoi seulement les métadonnées

Les métadonnées sont ce que le fichier a écrit sur lui-même, et la seule chose qui puisse être vérifiée mot à mot. Elles peuvent prouver que « le fichier le dit », pas que « c’est vrai » ; mais quand des parties du fichier se contredisent, elles peuvent prouver que « quelqu’un a manipulé ». AuditImage énonce clairement cette limite au lieu de produire un pourcentage à l’air assuré.

Confidentialité

Les images sont analysées dans la mémoire du serveur, jamais écrites sur le disque, et supprimées une fois analysées. Seuls le rapport et le hachage SHA-256 du fichier sont conservés. Les pages de rapport peuvent être partagées par lien et sont exclues par défaut de l’indexation. Voir la politique de confidentialité.

API

POST /api/inspect accepte un envoi multipart et renvoie le même rapport JSON que la page. Un exemple figure en bas de la page d’accueil.

Technologie

TanStack Start, React, SQLite. La lecture des métadonnées repose sur ExifReader ; le parsing C2PA JUMBF et CBOR ainsi que le parcours segment par segment de JPEG, PNG et WebP sont de notre fait.