filesaudit.com

01.10.2026

C2PA-метка в фото: что это и как проверить происхождение файла

C2PA-метка у фотографии часто вызывает вопросы, потому что её легко перепутать с привычным EXIF. EXIF рассказывает, на каком устройстве снят кадр, с какими настройками экспозиции, датой и временем съёмки, и эту информацию можно изменить за секунды без следа. C2PA — это совсем другой уровень. Это открытый стандарт коалиции Content Authenticity Initiative, в которую входят Adobe, Microsoft, BBC, Nikon, Leica и другие, и он создан не для описания камеры, а для фиксации происхождения и истории изменений файла в виде криптографически подписанного манифеста. По сути, это цифровая цепочка происхождения, которая прикрепляется к изображению и рассказывает, кто создал файл, чем его обрабатывали и какие правки выполнялись, с возможностью проверить подпись.

Важно сразу отделить ожидания от реальности. C2PA сама по себе не доказывает, что фото настоящее в юридическом смысле и не гарантирует, что человек на снимке действительно существует. Она фиксирует техническую цепочку: был ли файл создан в камере, поддерживающей стандарт, подписали ли его инструменты, не меняли ли его после подписи. Это документ о техническом происхождении, а не приговор о правде. Именно поэтому в расследованиях её рассматривают вместе с другими доказательствами — хешами, временными метками, контекстом публикации.

Технически C2PA-метка хранится внутри файла как отдельное поле, чаще всего в контейнере XMP, и состоит из манифеста активов и манифеста утверждений. Манифест активов описывает сам файл — его бинарный хеш, размер, тип. Манифест утверждений содержит набор утверждений от разных участников цепочки: производитель камеры, приложение-редактор, платформа публикации. Каждое утверждение подписывается приватным ключом, а проверка происходит по открытому ключу, который тоже попадает в манифест. Если файл изменить после подписи, подпись сломается. Если кто-то подпишет свои правки, в истории появится новая запись. Так строится цепочка, похожая на блокчейн, только локально внутри файла.

Что именно может быть внутри C2PA-записи для фото. Это не водяной знак, который виден в кадре, а невидимые метаданные. Там может быть информация об устройстве, которое создало оригинал: модель камеры, серийный номер, версия прошивки. Может быть имя автора, контактные данные, лицензия. Может быть история редактирования: открытие в Lightroom, кадрирование, изменение экспозиции, экспорт в JPEG. Сохраняется не только факт правки, но и инструмент, который её делал, и время операции. В отличие от EXIF, который легко перезаписывается, C2PA фиксирует каждое вмешательство и подписывает его. При этом EXIF и C2PA могут сосуществовать, и часто C2PA ссылается на исходный EXIF как на часть происхождения.

На практике проверить наличие C2PA-метки можно несколькими способами, и выбор зависит от задачи. Самый простой для пользователя — просмотр в поддерживающих приложениях. Adobe Photoshop и Lightroom с 2023 года показывают статус подлинности в панели свойств, браузеры Chrome и Edge умеют отображать значок подлинности для изображений, загруженных с поддержкой C2PA, а мобильные приложения на базе стандарта добавляют индикатор в галерее. Камера Nikon Zf, Leica Q3, некоторые модели Canon с прошивкой уже пишут C2PA в момент съёмки. Для журналиста или юриста удобнее иметь независимый отпечатке файла, который можно сохранить и приложить к делу. Здесь помогает сервисный анализ, например загрузка файла на FilesAudit для извлечения метаданных и проверки наличия блока C2PA в структуре файла. Платформа не делает выводов о правде события, а документирует, есть ли манифест, целы ли подписи и какие утверждения в нём содержатся.

Если хочется проверить самостоятельно через сервис верификации, логика одинаковая. Файл загружается, из него извлекается блок C2PA, если он присутствует. Система читает манифест активов, проверяет криптографический хеш самого изображения, затем проходит по цепочке утверждений и проверяет каждую подпись по соответствующему открытому ключу. В отчёте видно, кто является создателем, какие инструменты участвовали в обработке, когда была создана последняя подпись и не нарушена ли целостность. Для фото в формате JPG это особенно актуально, потому что JPEG — самый распространённый формат новостей и соцсетей, и именно для него чаще всего делается проверка. Подробно о том, какие поля обычно встречаются в JPEG, можно посмотреть в руководстве по метаданным JPG. Аналогично можно проверить PNG, PDF, MP4 и другие поддерживаемые форматы, список которых насчитывает более двухсот типов.

Практический пример показывает разницу. Фото снято на камеру с поддержкой C2PA — в манифесте будет утверждение производителя с подписью, дата и время съёмки, модель. Затем фото открыли в редакторе, который поддерживает стандарт, обрезали кадр и сохранили — добавилось новое утверждение редактора с подписью, а предыдущее осталось в истории. Если открыть такой файл в неподдерживающем редакторе и просто пересохранить, подпись сломается и система покажет предупреждение о нарушении целостности. Если же кто-то вручную подправит EXIF, но не сможет подписать новый манифест, C2PA останется валидной, но укажет расхождение между подписанным состоянием и текущим содержимым. В этом и есть сила стандарта — он не запрещает редактирование, а делает его прозрачным.

Ограничения C2PA важно понимать, чтобы не переоценивать. Наличие метки не значит, что фото не постановочное, не значит, что автор — именно тот человек, который указан в поле. Подпись подтверждает только то, что утверждение подписано определённым ключом, а не то, что ключ принадлежит реальному человеку. Если исходная камера не поддерживала C2PA, метку можно добавить позже, но тогда в цепочке будет отсутствовать первичный шаг. Кроме того, C2PA не защищает от удаления метки: злоумышленник может просто вырезать блок XMP и пересобрать файл, тогда метки не будет вовсе, но файл при этом останется визуально идентичным. Поэтому в серьёзных кейсах C2PA рассматривают вместе с хешами файла, временными метками загрузки и контекстом публикации. Проверка контрольной суммы скачанной программы работает по тому же принципу — хеш фиксирует неизменность бинарника, а C2PA фиксирует цепочку изменений.

Для тех, кто работает с доказательствами, есть простое правило работы с C2PA-фото. Сохраняйте оригинал без пересохранения, фиксируйте хеш сразу после получения, проверяйте наличие манифеста независимым инструментом и делайте скриншот отчёта. Если вы публикуете материал, указывайте, что метка присутствует и какие утверждения в ней видны, но не делайте из этого юридический вывод об аутентичности события. Если вы получаете фото от источника, попросите передать файл как есть, без мессенджеров, которые могут перекодировать

Ready to see what's hidden in your own files? Upload a file to FilesAudit and get a free forensic metadata report in seconds — no registration required.