关键事实:有效的 C2PA 签名证明已签名声明对该资产密码学有效;它本身不证明画面事件为真。
它意味着什么
C2PA 由 Coalition for Content Provenance and Authenticity 维护。实现通常把 Manifest Store 嵌入 JPEG/PNG/MP4 等,或使用 remote/sidecar 清单。
它如何工作
- 生成器创建 Claim(包含 actions、ingredients、digitalSourceType 等 assertion)。
- 用证书对 Claim 签名。
- 验证器重算绑定哈希、检查签名、再对照官方信任列表决定是否受信。
Roma Verify 如何检查
读取 c2pa-python(绑定 c2pa-rs)的 Reader,拆分 present / signature / binding / certificate / trust,并缓存官方 Trust List。
限制
没有清单不能推出“不是 AI”。有清单也不能推出“新闻真实”。远程清单必须防 SSRF。