指南

C2PA 内容凭证是什么

一份带数字签名的「来源说明书」,藏在图片文件里。它记录谁生成了这张图、用什么工具、做过哪些操作,并且能被任何人验证。

一句话解释

C2PA(Coalition for Content Provenance and Authenticity)是 Adobe、Google、微软、OpenAI、索尼、尼康、BBC 等机构组成的联盟制定的开放标准。它规定了一种把「内容来源信息」写进文件并签名的方法,Adobe 把它的用户界面叫做 Content Credentials,中文一般译作「内容凭证」。

它长什么样

一份 C2PA 清单(manifest)嵌在文件里,不改变图片像素。在 JPEG 里它放在 APP11 段,在 PNG 里放在 caBX 块,在 WebP 里放在 C2PA 块。里面有三类东西:

  • 断言(assertions):具体的声明,比如 c2pa.actions 记录「用 Photoshop 创建」「用 Firefly 生成」「裁剪」;c2pa.hash.data 记录图片内容的哈希;c2pa.ingredient 记录素材来源。
  • 声明(claim):把所有断言的哈希打包,写明生成工具(claim generator)、文件格式和标题。
  • 签名(signature):用 X.509 证书对声明签名,采用 COSE 格式。证书的主体就是「签名者」,比如 Adobe Inc.、Google LLC,或者某台相机的制造商。

它能证明什么

如果签名有效、证书链可信、内容哈希与图片一致,那么可以确认:自签名之后,这张图和它的清单没有被改动,并且清单里的声明是签名者做出的。

它不能证明声明本身是真的。一台相机可以声称「相机直出」,一个生成工具可以声称「AI 生成」,这些是签名者的陈述。可信度来自签名者是谁,而不是来自签名这个动作。

谁在写 C2PA

  • AI 生成工具:OpenAI 的 DALL·E 和 GPT Image、Adobe Firefly、Microsoft Designer、Google 的部分产品。
  • 相机与手机:Leica M11-P、索尼 α1 II 和 α9 III、尼康 Z6III、Google Pixel 10 系列(默认给所有照片签名)、三星 Galaxy S25 的 AI 编辑功能。
  • 编辑软件:Photoshop、Lightroom、Premiere 等 Adobe 产品可以选择写入。
  • 平台:Instagram、LinkedIn、TikTok 会读取并显示标签,部分会保留清单。

常见误解

没有 C2PA 就是假的? 不是。绝大多数图片没有 C2PA,因为绝大多数工具还没有写。它的缺失只说明「无法验证」。

有 C2PA 就是真的? 也不是。要看签名者是谁、签名是否有效、清单里说了什么。一份有效的清单可能明确写着「由 AI 生成」。

C2PA 能防止删除吗? 不能。清单是文件的一部分,剥掉元数据就没了。它防的是篡改,不是删除。

在 AuditImage 里怎么看

上传图片后,「C2PA 内容凭证」一栏会列出每份清单的生成者、签名者证书、操作记录和素材来源,并展开全部断言的原始内容。「校验」一栏逐项给出签名、内容哈希绑定、断言哈希和证书链的结果,并说明签名者是否在 C2PA 信任列表中;时间戳令牌只记录存在。想要第二意见,可以用 Content Authenticity Initiative 的 Verify 或命令行工具 c2patool。