AIPWN / 溯源方法
C2PA 声明、签名与信任:三个不同的问题
来源声明、有效签名和可信签名方分别回答不同的问题。把它们合并成一个“AI 检测”结论,会误导后续判断。
01 / 判读
先看它回答了哪个问题
| 检查 | 可以说 | 不能说 |
|---|---|---|
| 发现声明 | 文件中含有 C2PA 清单或 IPTC 来源类型。 | 声明真实、签名有效,或图片一定由 AI 制作。 |
| 签名有效 | 本地 C2PA 验证确认签名与受保护内容一致。 | 签名方已在受信任列表,或画面反映真实事件。 |
| 签名方可信 | 本地验证返回受信任的根证书状态。 | 内容在现实世界中一定属实。 |
| 未发现声明 | 当前文件中没有找到这些来源元数据。 | 图片必然真实、未编辑或非 AI 生成。 |
02 / 实操
在 AIPwn 上如何复核
- 先在浏览器本地选择原始图片,分别记录“未找到 / 无法读取 / 已找到”以及 Trusted、Valid、Invalid 或 Unknown。图片字节不会上传。
- 如需可分享的摘要报告,再调用云端图片接口。它读取 C2PA/IPTC 声明并绑定文件 SHA-256,但服务器不验签。
- 遇到无声明或签名状态不明,保留原图与来源链,人工补充证据;不要把“未发现”写成“非 AI”。
03 / 证据
实现证据与限制
当前云端读取器版本为 provenance-1.0.0。开发回归使用合成样本检查 JPEG、PNG、WebP 内的 C2PA 声明、仅有 XMP/IPTC 声明、无声明和截断文件。它们验证解析行为,不是现实图片的检测准确率实验;测试文件目前不作为公开数据集提供。你可以用自己有权使用的图片,在上方本地工具中复核签名状态。
元数据可被删除;云端不会建立来源声明的签名信任链;即使签名可信,也不能独立证明画面所述事实。