AIPWN / 溯源方法

C2PA 声明、签名与信任:三个不同的问题

来源声明、有效签名和可信签名方分别回答不同的问题。把它们合并成一个“AI 检测”结论,会误导后续判断。

· AIPwn · provenance-1.0.0

先看它回答了哪个问题

检查可以说不能说
发现声明文件中含有 C2PA 清单或 IPTC 来源类型。声明真实、签名有效,或图片一定由 AI 制作。
签名有效本地 C2PA 验证确认签名与受保护内容一致。签名方已在受信任列表,或画面反映真实事件。
签名方可信本地验证返回受信任的根证书状态。内容在现实世界中一定属实。
未发现声明当前文件中没有找到这些来源元数据。图片必然真实、未编辑或非 AI 生成。

在 AIPwn 上如何复核

  1. 先在浏览器本地选择原始图片,分别记录“未找到 / 无法读取 / 已找到”以及 Trusted、Valid、Invalid 或 Unknown。图片字节不会上传。
  2. 如需可分享的摘要报告,再调用云端图片接口。它读取 C2PA/IPTC 声明并绑定文件 SHA-256,但服务器不验签。
  3. 遇到无声明或签名状态不明,保留原图与来源链,人工补充证据;不要把“未发现”写成“非 AI”。

实现证据与限制

当前云端读取器版本为 provenance-1.0.0。开发回归使用合成样本检查 JPEG、PNG、WebP 内的 C2PA 声明、仅有 XMP/IPTC 声明、无声明和截断文件。它们验证解析行为,不是现实图片的检测准确率实验;测试文件目前不作为公开数据集提供。你可以用自己有权使用的图片,在上方本地工具中复核签名状态。

元数据可被删除;云端不会建立来源声明的签名信任链;即使签名可信,也不能独立证明画面所述事实。