Que sont les Content Credentials C2PA
Une déclaration d'origine numériquement signée intégrée dans un fichier image. Elle enregistre qui a fait la photo, avec quel outil, et ce qui a été fait, et n'importe qui peut la vérifier.
En une phrase
C2PA (Coalition for Content Provenance and Authenticity) est un standard ouvert issu d'une coalition comprenant Adobe, Google, Microsoft, OpenAI, Sony, Nikon et la BBC. Il définit comment écrire les informations de provenance dans un fichier et les signer. Le nom grand public d'Adobe pour cette technologie est Content Credentials.
À quoi ça ressemble
Un manifeste C2PA est intégré dans le fichier sans toucher aux pixels. Dans un JPEG, il se trouve dans un segment APP11, dans un PNG dans un bloc caBX, dans WebP dans un bloc C2PA. Il contient trois types d'éléments :
- Assertions : des affirmations concrètes.
c2pa.actionsenregistre « créé dans Photoshop », « généré avec Firefly », « recadré ».c2pa.hash.dataenregistre un hachage du contenu de l'image.c2pa.ingredientenregistre le matériau source. - La revendication : regroupe les hachages de chaque assertion et nomme le générateur de revendication, le format de fichier et le titre.
- La signature : signe la revendication avec un certificat X.509 au format COSE. Le sujet du certificat est le signataire, par exemple Adobe Inc., Google LLC, ou un fabricant d'appareil photo.
Ce que ça peut prouver
Si la signature est valide, la chaîne de certificats est de confiance et le hachage du contenu correspond à l'image, alors vous savez la photo et son manifeste n'ont pas été altérés depuis la signature, et que les affirmations dans le manifeste ont été faites par le signataire.
Ça ne peut pas prouver que les affirmations sont vraies. Un appareil photo peut déclarer « capture numérique », un générateur peut déclarer « généré par IA ». Ce sont les assertions du signataire. La confiance vient de qui a signé, pas de l'acte de signer.
Qui écrit du C2PA aujourd'hui
- Générateurs IA : DALL·E et GPT Image d'OpenAI, Adobe Firefly, Microsoft Designer, certains produits Google.
- Appareils photo et téléphones : Leica M11-P, Sony α1 II et α9 III, Nikon Z6III, Google Pixel 10 (signe chaque photo par défaut), Samsung Galaxy S25 pour les éditions IA.
- Éditeurs : Photoshop, Lightroom, Premiere et d'autres applications Adobe peuvent participer.
- Plateformes : Instagram, LinkedIn et TikTok lisent et affichent l'étiquette ; certaines conservent le manifeste idées reçues
Pas de C2PA = faux ? Non. La plupart des images n'ont pas de C2PA car la plupart des outils ne l'écrivent pas encore. L'absence signifie simplement « ne peut pas être vérifié ».
C2PA = vrai ? Non non plus. Cela dépend de qui a signé, si la signature est valide, et de ce que dit le manifeste. Un manifeste parfaitement valide peut déclarer « généré par IA ».
Le C2PA survit-il à la suppression ? Non. Le manifeste fait partie du fichier ; supprimez les métadonnées et il disparaît. Il protège contre la falsification, pas contre la suppression.
Comment AuditImage l'affiche
Après avoir téléchargé une image, la section « C2PA Content Credentials » liste le générateur, le certificat du signataire, les actions et les ingrédients de chaque manifeste, avec le contenu brut de chaque assertion dépliable. Le bloc « Vérification » donne un résultat par vérification : signature, liaison de hachage du contenu, hachages des assertions et chaîne de certificats, et indique si le signataire est dans la liste de confiance C2PA ; le jeton d'horodatage n'est signalé que comme présent. Pour un deuxième avis, utilisez le Content Authenticity Initiative's Verify ou l'outil en ligne de commande c2patool.