filesaudit.com

26.09.2026

Как доказать подлинность скриншота: хеши и метаданные

Скепсис к скриншотам появился не вчера. Любой диалог в мессенджере, переписка в банке, уведомление в админке, окно с ошибкой или страница с ценой — всё это сегодня фиксируется скриншотом, а завтра оказывается под вопросом. «Это отредактировано в Фотошопе», «подпись подделана», «дату поменяли». Доказать визуально почти невозможно, потому что человек привык доверять глазам, а глаза обманывают. Поэтому когда встает задача показать, что скриншот не редактировался, нужно переходить от визуального к техническому. Нужна цепочка фактов о файле, а не красивые слова о честности. Речь идет не о юридическом признании подлинности, а о документировании технических признаков, которые делают редактирование заметным и проверяемым. Именно такие признаки — метаданные создания, цепочка изменений, криптографический отпечаток — и позволяют построить аргументацию, которую можно показать третьей стороне, редактору, юристу или следователю. Без этого любой скриншот остается просто картинкой, которую легко пересказать.

Зрительная проверка не работает. Коротко и честно.

Скриншот можно сделать на разных устройствах и в разных операционных системах, и каждый путь оставляет свой след. На Windows функция «Вырезка и заметка» сохраняет PNG с собственным профилем, macOS делает скриншоты в PNG с цветовыми профилями Display P3, а мобильные ОС часто добавляют EXIF с устройством и временем. При этом многие мессенджеры при пересылке перекодируют изображение, сбрасывают часть метаданных и меняют хеш. Поэтому важно фиксировать именно исходный файл сразу после создания, до того как он прошел через чаты, облака и редакторы. Как только файл меняют, меняется его криптографический отпечаток, а в ряде случаев и служебная информация внутри контейнера. Именно поэтому эксперты говорят не о «видимой честности», а о сохранности файла.

Метаданные скриншота редко бывают пустыми, даже если кажется, что это просто картинка. В PNG хранится блок tEXt, iTXt и zTXt с комментариями, а также информация о программном обеспечении, которое создало файл. В JPEG может остаться EXIF, XMP и IPTC, где фиксируется дата создания, модель устройства, софт и даже геотег, если скриншот сделан камерой телефона. При создании скриншота через системные средства часть этих полей заполняется автоматически, а при открытии файла в графическом редакторе они обычно перезаписываются, добавляется новая запись о программе и меняется дата модификации. Сравнить два состояния — оригинал и подозрительную копию — можно по совокупности полей: Software, DateTimeOriginal, ModifyDate, цветовой профиль, битая глубина, наличие альфа-канала. Если скриншот сделан программой захвата экрана, в метаданных часто видно имя инструмента и версию ОС. Это не доказывает юридически, что никто не вмешивался, но создает технический контур, который сложно воспроизвести без следов. Для ориентира по структурам PNG полезно посмотреть разбор метаданные PNG, где показано, какие блоки обычно сохраняются у скриншотов и что исчезает после перекодировки.

Короткая остановка для ясности. Метаданные не защищены от подделки опытным пользователем.

Самый устойчивый способ показать неизменность — криптографический хеш. SHA-256, MD5 и CRC32 — это цифровые отпечатки файла. Любое изменение, даже одна пересохраненная точка, меняет хеш полностью. Поэтому практика такая: сразу после создания скриншота считается хеш и фиксируется вместе с точной датой и временем по надежному источнику. Тот же хеш можно пересчитать позже и сравнить. Совпадение говорит о том, что бинарное содержимое не менялось. Расхождение — признак изменения. В рабочих процессах журналистов и аналитиков это выглядит так: скриншот сохранен в защищенную папку, получен отчет с хешами и временной меткой, а копия файла отправлена на хранение коллеге. При необходимости можно показать, что хеш, зафиксированный в момент создания, совпадает с хешем файла, который предъявляется сейчас. Это именно техническая верификация идентичности, а не юридический вывод о правде изображения. Но в сочетании с метаданными и журналом событий она формирует очень сильную доказательную базу.

На практике доказательство состоит из нескольких шагов, которые легко воспроизвести. Сначала делаете скриншот системным средством и сразу сохраняете файл без промежуточного открытия в редакторе. Не переименовывайте, не перетаскивайте через облако, не отправляйте в чат. Сохраните оригинал. Затем зафиксируйте технические характеристики: размер файла в байтах, формат, разрешение, цветовой профиль, наличие альфа-канала, список метаданных. Это можно сделать вручную через свойства файла и специальные просмотрщики, а удобнее — автоматически, чтобы исключить человеческую ошибку. После этого считаете криптографические хеши и сохраняете их вместе с датой и временем создания по системным логам. Если есть возможность, сделайте вторую независимую копию на другом носителе и проверьте совпадение хешей между копиями. При передаче файла другим людям лучше передавать архив с контрольной суммой, а не просто картинку. В ситуации, когда скриншот уже прошел через мессенджер, важно честно зафиксировать этот факт: перекоди

Ready to see what's hidden in your own files? Upload a file to FilesAudit and get a free forensic metadata report in seconds — no registration required.