15.08.2026
Jak sprawdzić, czy plik WAV nie został zmieniony po nagraniu
Plik WAV to jeden z najmniej skompresowanych i najmniej „inteligentnych” formatów audio, co paradoksalnie sprawia, że wykrycie w nim ingerencji bywa bardziej przewidywalne niż w przypadku skompresowanych formatów stratnych, takich jak MP3. Kiedy nagrywamy dźwięk na dyktafon, w studiu lub za pomocą profesjonalnego sprzętu, urządzenie zapisuje nie tylko same próbki audio, ale cały szereg towarzyszących im informacji opisujących sesję – oprogramowanie, które dokonało zapisu, datę i czas utworzenia, parametry strumienia danych oraz, co najważniejsze, strukturę nagłówka pliku. Każda zmiana wprowadzana po fakcie, nawet tak pozornie błahna jak przycięcie ciszy na początku nagrania czy normalizacja głośności, pozostawia po sobie techniczne ślady. Pytanie, jak sprawdzić czy wav nie był edytowany, nie ma prostej odpowiedzi w postaci jednego magicznego przycisku, ale wymaga systematycznego zbadania trzech różnych warstw danych: metadanych formatu, śladów w samej strukturze pliku oraz kryptograficznego podpisu całego pliku. Żadne z tych działań nie wykaże jednoznacznie w sensie prawnym, kto i w jakim celu zmodyfikował nagranie, lecz pozwala udokumentować z techniczną precyzją, czy plik jest wciąż dokładnie taki sam, jak w momencie wyprodukowania go przez oryginalne urządzenie. To rozróżnienie między technicznym dowodem a wnioskiem prawidłowym jest kluczowe i nie można go pominąć w żadnej rzetelnej analizie.
Pierwszym krokiem w analizie pliku WAV jest zawsze ekstrakcja i dokładne przeczytanie metadanych zapisanych w nagłówku pliku oraz w opcjonalnych blokach z dodatkowymi informacjami, które format ten definiuje jako „chunk” (fragment danych). Plik WAV bazuje na architekturze RIFF (Resource Interchange File Format), która dzieli zawartość na hierarchiczne bloki. Otwierając nagranie w weryfikatorze plików, szukamy bloków takich jak „fmt”, który definiuje parametry kodeka audio (zazwyczaj nieskompresowane PCM), liczbę kanałów, głębokość bitową i częstotliwość próbkowania, a także rzadszych bloków jak „bext” (Broadcast Extension), powszechnie używanych w radiofonii i radiowej dokumentacji, w których zapisuje się opis programu, czas rozpoczęcia produkcji i kod producenta. Zmiana tych pól przez jakikolwiek edytor audio – na przykład Audacity, Adobe Audition, czy Izotope RX – nadpisuje znaczniki czasu oprogramowania lub całkowicie je usuwa i zastępuje nowymi, odsłaniającą nazwę programu modyfikującego i nowy czas zapisu. Warto przy tym pamiętać, że samo usunięcie oryginalnych pól jest technicznie doskonale wykonalne i doświadczeni montażyści potrafią wyczyścić metadane, dlatego analiza nagłówka to dopiero początek poszukiwań. Jeśli plik ma pochodzić z konkretnego dyktafonu, a w metadanych zapisano, że został stworzony w nieznanym wcześniej programie do edycji audio na systemie Windows, to mamy do czynienia z twardym technicznym dowodem na przetworzenie pliku, udokumentowanym przez narzędzie cyfrowej kryminalistyki. Zamiast jednak ręcznie przeszukiwać te gąszcz technicznych pól w edytorze szesnastkowym, użytkownicy mogą skorzystać z platformy FilesAudit, która automatyzuje proces ekstrakcji i przedstawia zinterpretowane metadane w profesjonalnym, czytelnym formacie. Zamiast jednak ręcznie przeszukiwać ten gąszcz technicznych danych w edytorze szesnastkowym, warto zdać się na zautomatyzowane narzędzia do ekstrakcji metadanych, które odczytują każdy nagłówek i blok, porównując je z normami.
Druga warstwa analizy skupia się na samej strukturze danych audio i strumienia próbek, w której szukamy nieregularności niewidocznych w standardowych metadanych. Pliki WAV zapisane w formacie nieskompresowanym PCM (Pulse Code Modulation) mają bardzo prostą strukturę ciągłą, co oznacza, że każda przerwa, cięcie lub wklejenie materiału z innego źródła powoduje nagłe, ostre zerwanie ciągłości fali dźwiękowej na poziomie mikrosekund. Mimo że w formacie nieskompresowanym nie występują artefakty charakterystyczne dla stratnych kodeków (takie jak nagłe pojawienie się bloków kompresji), to uważna analiza widmowa i przebieg fal w edytorze audio potrafią ujawnić nagłe przesunięcia fazy, cięcia następujące idealnie w zerze crossovera lub nieciągłości w szumie tła. Dodatkowo, różne dyktafony używają specyficznych formatów bliskich standardowi PCM, ale posiadają własne bloki z „hashem” sumy kontrolnej zapisanym w nagłówku lub w specjalnych metadanych, wprowadzając dane z mikroprocesora urządzenia narzucającego czas trwania. Narzędzia do edycji audio często ignorują te nietypowe bloki, podczas gdy oryginalny sprzęt traktuje je jako obowiązkowe do autoryzacji pliku – ich brak jest silnym sygnałem ostrzegawczym świadczącym o tym, że plik został przeformatowany lub przecięty w nowym środowisku programowym. W praktyce cyfrowej kryminalistyki często weryfikuje się, czy iloczyn czasu trwania nagrania i szybkości transmisji (liczby bitów na sekundę) odpowiada rzeczywistej rozmiarowi pliku na dysku; jeśli rozmiar pliku jest większy niż to wynika z metadanych, sugeruje to wklejony materiał, który nie został skasowany z rejestru hex. Same metadane mówią tylko o tym, co program chciał w nich zapisać, ale analiza strukturalna ujawnia, co w pliku faktycznie się znajduje.
Trzecia i absolutnie najważniejsza weryfikacja to przeliczenie funkcji skrótu kryptograficznego dla zawartości pliku i sprawdzenie jej integralności. Każdy plik na dysku komputera jest ciągiem bajtów, a algorytmy takie jak SHA-256 lub MD5 biorą ten ciąg i generują z niego unikalny ciąg znaków o stałej długości, nazywany sumą kontrolną lub cyfrowym odciskiem palca. Jeśli choćby jeden bit w całym nagraniu zostanie zmieniony – czy to przez zmianę głośności, dodanie ciszy, przycięcie zakończenia, czy nawet modyfikację zapisu w ukrytym polu metadanych – suma kontrolna SHA-256 całkowicie się zmieni. Z punktu widzenia dowodu cyfrowego, to właśnie suma kontrolna jest fundamentem, który pozwala udowodnić, że dwa pliki są technicznie identyczne lub że jeden z nich uległ modyfikacji od momentu, gdy po raz pierwszy policzono jego funkcję skrótu. Oczywiście sam fakt wyliczenia sumy kontrolnej dzisiaj nie powie nam, czy plik był edytowany w przeszłości, jeśli nie mamy dostępu do oryginalnej sumy kontrolnej zarejestrowanej w momencie tworzenia nagrania. Jeśli jednak posiadamy pierwotną sumę zapisaną w protokole z secure logera lub w rejestrze systemowym, starczy porównać ją z bieżącą sumą kontrolną, aby z matematyczną pewnością stwierdzić, że plik w analizowanej chwili jest identyczny z plikiem z czasów rejestracji. FilesAudit oblicza sumy kontrolne SHA-256, MD5 oraz CRC32 w sposób automatyczny dla wszystkich wgranych plików i prezentuje je w generowanym raporcie PDF, co pozwala na archiwizację tych cyfrowych odcisków palców na przyszłość lub udokumentowanie ich w zaświadczeniu z badania. Obliczenie skrótu z całego pliku jest najmocniejszym technicznym dowodem na to, że zawartość danych nie uległa zmianie od momentu wyliczenia funkcji, o ile posiadamy referencyjny punkt wyjścia.
W wielu praktycznych scenariuszach analityk podnosi pytanie, jak w ogóle udowodnić, że nagranie nie było editowane, jeśli nie ma oryginalnej sumy kontrolnej zarejestrowanej w momencie pierwszego zapisu pliku na nośniku? W takich sytuacjach trzeba zbudować łańcuch dowodowy w oparciu o zbieżność wielu niezależnych technicznych śladów. Jeśli metadane pliku wskazują na to, że został nagrany na konkretnym modelu dyktafonu Zoom H5, w dokładnym dniu, z odpowiednimi parametrami, i brak w nich bloków z oprogramowania zewnętrznego, jednocześnie analiza struktury pliku wykazuje, że nagłówek nie ma luk, a przebieg dźwięku jest ciągły, to można udokumentować, że plik technicznie posiada wszystkie atrybuty oryginalnego nagrania z tego urządzenia. Z drugiej strony, jeśli na widmie analizatora audio zauważymy nagłe wycięcie szumu tła na granicy dwóch segmentów, podczas gdy metadane nadal twierdzą, że nagranie powstało na dyktafonie bez ingerencji oprogramowania, dysponujemy mocnym technicznym dowodem na manipulację, udokumentowanym przez niezależne narzędzia analityczne i porównane ze sobą formaty plików. W takich sytuacjach analityk nie wyciąga własnych wniosków co do prawdy merytorycznej, lecz jedynie stwierdza: "Techniczne parametry pliku są lub nie są zgodne z deklarowanym oryginalnym nagraniem z tego urządzenia." To ostatecznie pozostawia ocenę wagową tych dowodów sądowi lub innym organom decyzyjnym. Podobną metodologię analizy i dowodzenia można od