C2PA Content Credentialsとは何か
画像ファイルに埋め込まれたデジタル署名された出処声明。誰が画像を作成し、どのツールを使い、何が行われたかを記録し、谁でも検証できます。
一文で
C2PA(Coalition for Content Provenance and Authenticity)は、Adobe、Google、Microsoft、OpenAI、Sony、Nikon、BBCが参加する連合による公開標準です。出処情報をファイルに書き込み署名する方法を定義しています。Adobeのユーザー向け名称はContent Credentialsです。
見た目
C2PAマニフェストはピクセルに影響を与えずにファイルに埋め込まれます。JPEGではAPP11セグメントに、PNGではcaBXチャンクに、WebPではC2PAチャンクに配置されます。3種類のものを含みます:
- アサーション:具体的な声明。
c2pa.actionsは「Photoshopで作成」「Fireflyで生成」「トリミング」などを記録。c2pa.hash.dataは画像コンテンツのハッシュを記録。c2pa.ingredientは素材を記録。 - クレーム:すべてのアサーションのハッシュを束ね、クレーム生成者、ファイルフォーマット、タイトルを記名。
- 署名:X.509証明書を使用してCOSE形式でクレームに署名。証明書のサブジェクトが署名者(例:Adobe Inc.、Google LLC、またはカメラメーカー)です。
何を証明できるか
署名が有効で、証明書チェーンが信頼され、コンテンツハッシュが画像と一致する場合、画像とそのマニフェストが署名後に改ざんされていないこと、およびマニフェスト内の声明が署名者によって行われたことが分ります。
声明が真実であることは証明できません。カメラは「デジタル撮影」と主張でき、生成ツールは「AI生成」と主張できます。これらは署名者のアサーションです。信頼は署名の行為からではなく、誰が署名したかから来ます。
現在C2PAを書き込んでいるのは誰か
- AI生成ツール:OpenAIのDALL·EとGPT Image、Adobe Firefly、Microsoft Designer、一部のGoogle製品。
- カメラとスマートフォン:Leica M11-P、Sony α1 IIとα9 III、Nikon Z6III、Google Pixel 10(デフォルトで全写真に署名)、Samsung Galaxy S25(AI編集に使用)。
- エディター:Photoshop、Lightroom、Premiereおよびその他のAdobeアプリがオプトイン可能。
- プラットフォーム:Instagram、LinkedIn、TikTokがラベルを読み取って表示。一部はマニフェストを保持。
よくある誤解
C2PAがない=偽物? いいえ。ほとんどのツールがまだ書き込まないため、ほとんどの画像にC2PAはありません。欠如は「検証できない」ことを意味するだけです。
C2PAがある=本物? それも違います。誰が署名したか、署名が有効か、マニフェストに何が書かれているかに依存します。完全に有効なマニフェストが「AIで生成」と記述することもあります。
C2PAは削除に耐えるか? いいえ。マニフェストはファイルの一部です。メタデータを削除すると消えます。改ざんに対しては守りますが、削除に対しては守りません。
AuditImageの表示方法
画像をアップロードすると、「C2PA Content Credentials」セクションに各マニフェストの生成者、署名証明書、アクション、イングリディエントがリストされ、各アサーションの生の内容を展開できます。「検証」ブロックには署名、コンテンツハッシュバインディング、アサーションハッシュ、証明書チェーンごとの結果が表示され、署名者がC2PAトラストリストに含まれるかが記載されます。タイムスタンプトークンは存在するかどうかのみ報告されます。第二の意見にはContent Authenticity InitiativeのVerifyまたはc2patoolコマンドラインツールを使用してください。