C2PA Content Credentials : métadonnées, vérificateur et méthode pour vérifier n’importe quelle image ou vidéo

Un manifeste C2PA Content Credentials est un enregistrement signé qui indique qui a créé un fichier et comment il a été modifié. Découvrez ce que contiennent les métadonnées, quel vérificateur les lit le mieux, pourquoi elles disparaissent sur les réseaux sociaux, et comment vérifier vous-même images, vidéos et musiques, étape par étape.

C2PA Content Credentials : métadonnées, vérificateur et méthode pour vérifier n’importe quelle image ou vidéo
Cristian Da Conceicao
Fondateur de Picasso IA

Une photo arrive dans votre boîte mail avec une légende affirmée et une source impossible à confirmer. S’agit-il d’une vraie prise de vue, d’une photo retouchée ou d’une image tapée dans une zone de prompt ? Les C2PA Content Credentials sont ce que l’industrie propose de plus proche d’une étiquette qui révèle toute falsification pour répondre à cette question. Elles attachent à un fichier image, vidéo ou audio un enregistrement signé qui indique qui l’a créé, avec quel outil, et ce qui lui est arrivé ensuite.

Cet article explique ce que contient cet enregistrement, quels champs de métadonnées comptent, quel vérificateur C2PA donne une réponse rapide, et comment vérifier un fichier à la main lorsque vous avez besoin d’une preuve plutôt que d’un badge. Il aborde aussi la partie peu séduisante : pourquoi les identifiants disparaissent, ce que signifie réellement une coche verte, et quoi faire des médias que vous générez vous-même.

Ce que sont les C2PA Content Credentials

C2PA signifie Coalition for Content Provenance and Authenticity, un groupe formé en 2021 qui a fusionné la Content Authenticity Initiative, menée par Adobe, avec Project Origin de Microsoft et de la BBC. La coalition publie une spécification technique ouverte pour la provenance des contenus. Content Credentials est le nom public de la fonctionnalité construite sur cette spécification, celle que vous voyez sous la forme d’un petit badge « CR » dans les applications compatibles.

Un reçu signé pour les médias

Imaginez un identifiant comme un reçu agrafé à un fichier. Lorsqu’un appareil photo, une application de retouche ou un modèle génératif crée ou modifie un fichier, il écrit un manifeste : un ensemble d’affirmations sur le fichier, signé avec un certificat qui identifie le fabricant du logiciel ou du matériel. Si quelqu’un modifie ensuite les pixels sans signer de nouveau, les valeurs ne correspondent plus et un vérificateur lève un signal d’alerte.

C’est la partie « qui révèle toute falsification ». Les identifiants n’empêchent pas les modifications. Ils rendent visibles les modifications discrètes.

Main pressant un sceau en laiton dans de la cire rouge sur une enveloppe contenant une photographie imprimée

C2PA ou métadonnées EXIF

La plupart des gens ont déjà vu des données EXIF : modèle d’appareil, objectif, date, parfois GPS. Ce sont des textes simples que n’importe quel outil gratuit peut réécrire en quelques secondes. Un manifeste C2PA est d’une tout autre nature, car il est signé cryptographiquement et lié au contenu du fichier.

CaractéristiqueMétadonnées EXIF / IPTCManifeste C2PA
Qui peut le modifierToute personne disposant d’un éditeur gratuitSeul un détenteur d’un certificat de signature, et les modifications sont détectables
Signature numériqueNonOui
Lié aux pixelsNonOui, grâce à un hachage
Enregistre l’historique des modificationsNonOui, sous forme d’actions et d’ingrédients
Survit à une capture d’écranNonNon

💡 Astuce : EXIF peut afficher « prise de vue avec un Leica » même si le fichier vient directement d’un prompt. Un manifeste C2PA peut faire la même affirmation, mais avec une signature qu’un vérificateur peut valider à partir du certificat du signataire.

À l’intérieur d’un manifeste

Assertions, revendications et signatures

Un manifeste comporte trois couches, et chacune répond à une question différente.

  • Les assertions sont les déclarations : les actions effectuées (création, recadrage, réglage des couleurs), le logiciel qui les a réalisées, une miniature, et un type de source numérique qui indique si le contenu provient d’une capture par appareil photo ou d’un modèle algorithmique entraîné.
  • La revendication rassemble ces assertions avec leurs hachages, afin qu’aucune ne puisse être remplacée sans que l’on s’en aperçoive.
  • La signature de la revendication est une signature numérique réalisée avec un certificat X.509. Elle prouve quel signataire se porte garant de la revendication.

Lorsqu’un vérificateur ouvre un fichier, il recalcule chaque hachage, vérifie la signature et remonte la chaîne de certificats jusqu’à une autorité de certification qu’il reconnaît.

Liaisons fortes et liaisons souples

Deux types de liens rattachent un manifeste à son fichier.

Une liaison forte est un hachage des octets du fichier, à l’exclusion de la zone du manifeste elle-même. Modifiez un seul pixel et le hachage ne correspond plus. C’est pourquoi une modification effectuée dans un outil qui ne re-signe pas rend le manifeste invalide.

Une liaison souple est plus lâche : il s’agit d’un filigrane invisible ou d’une empreinte perceptuelle qui permet à un service de retrouver un manifeste même après que la copie intégrée a été supprimée. Les liaisons souples sont la base de ce qu’Adobe appelle les Content Credentials durables.

Développeur travaillant sur un ordinateur portable dans un bureau à domicile faiblement éclairé, avec des lignes de code à l’écran

Où vivent les octets

Le manifeste est empaqueté dans un conteneur JUMBF (format de boîte de métadonnées universel JPEG). Dans un JPEG, il se trouve dans des segments APP11. Dans un PNG, il réside dans un bloc dédié nommé caBX. Dans un MP4, il occupe sa propre boîte. Les formats audio comme WAV et MP3 peuvent eux aussi contenir des manifestes.

Un manifeste peut aussi être stocké à distance, le fichier ne contenant qu’un lien vers lui. C’est pratique pour la taille, mais cela signifie que l’identifiant n’est aussi durable que le serveur qui l’héberge.

Les meilleurs outils de vérification C2PA

Vous n’avez pas besoin d’être développeur pour vérifier un fichier. Il faut en revanche choisir l’outil adapté à la question que vous posez.

Outils de vérification dans le navigateur

La voie la plus simple est la page Verify des Content Credentials, gérée par la Content Authenticity Initiative. Déposez-y un fichier : elle affiche un résumé avec le signataire, les outils utilisés, les actions enregistrées et si quelque chose a été généré par IA. Plusieurs visionneuses tierces analysent le manifeste dans le navigateur grâce à WebAssembly, si bien que le fichier ne quitte jamais votre ordinateur. Consultez la note de confidentialité de toute visionneuse avant d’y déposer un fichier sensible.

La ligne de commande avec c2patool

Pour les lots, les audits et l’automatisation, c2patool, un outil open source, lit et écrit des manifestes depuis un terminal.

c2patool photo.jpg
c2patool photo.jpg -d
c2patool clip.mp4 --info

La première ligne affiche le manifeste au format JSON. La deuxième ajoute la vue détaillée au niveau JUMBF, avec les URL des assertions et les hachages. La troisième affiche un bref résumé de validation, utile dans les scripts. Les versions récentes d’ExifTool signalent aussi la présence d’un bloc JUMBF, sans toutefois valider la signature à votre place.

Vue de dessus d’un bureau avec un ordinateur portable affichant une photo munie d’un petit badge, un smartphone et un carnet

Téléphones et applications de retouche

Photoshop affiche un panneau Content Credentials pour les fichiers qui contiennent un manifeste. Google Photos affiche les identifiants sur les téléphones compatibles, et certaines plateformes sociales, LinkedIn notamment, affichent le petit badge CR sur les publications. Ces vues sont pratiques mais superficielles. Elles montrent rarement les détails du certificat : utilisez-les pour un premier coup d’œil, pas pour trancher.

Type d’outilIdéal pourPoints de vigilance
Page VerifyRéponses rapides, historique de modification lisibleEnvoi de fichiers privés à un tiers
Visionneuse WebAssembly dans le navigateurInspection locale du manifeste brutGestion variable de la liste de confiance
c2patoolLots, scripts, JSON completNécessite un terminal et de la patience
Panneau PhotoshopVérification des fichiers déjà présents dans votre flux de travailDétails du signataire limités
Badge socialNavigation occasionnelleMontre seulement ce que la plateforme a conservé

Comment vérifier en cinq étapes

Deux mains tenant un smartphone qui affiche une photo de montagne avec un petit badge dans le coin

Suivez cet ordre et vous éviterez la plupart des erreurs d’appréciation.

  1. Obtenez le fichier original. Une capture d’écran ou une copie réenregistrée a presque certainement perdu son manifeste. Demandez à l’expéditeur le fichier intact, ou téléchargez l’original auprès de l’éditeur.
  2. Utilisez deux outils de vérification. Servez-vous d’un outil dans le navigateur et de c2patool. S’ils ne sont pas d’accord, faites confiance à celui qui affiche le manifeste brut.
  3. Lisez l’état de validation. Valide, bien formé mais non approuvé, ou invalide. Le tableau ci-dessous explique chacun de ces états.
  4. Examinez le signataire. Regardez le certificat émetteur, le nom de l’organisation et s’il figure sur la liste de confiance de C2PA. Un signataire inconnu est une affirmation, pas une garantie.
  5. Parcourez l’historique des modifications. Lisez les actions dans l’ordre. Recherchez le type de source, toute étape de génération par IA et les ingrédients qui renvoient à des versions antérieures.
RésultatCe que cela signifieVotre prochaine action
Aucun manifeste trouvéAucun identifiant n’a jamais été ajouté, ou ils ont été supprimésCherchez l’original. Ne qualifiez pas le fichier de faux sur cette seule base
Valide, signataire approuvéSignature intacte, fichier inchangé depuis la signature, signataire reconnuLisez les actions et le type de source
Bien formé, signataire non approuvéLa structure et la signature sont correctes, mais le signataire ne figure sur aucune liste de confianceTraitez-le comme une déclaration d’une partie inconnue
Invalide ou hachage non concordantLe fichier a été modifié après la signature ou le manifeste est endommagéNe vous y fiez pas. Demandez l’original

💡 Astuce : « Aucun manifeste » et « manifeste invalide » sont des résultats très différents. Le premier est un silence. Le second est un avertissement.

Pourquoi les identifiants disparaissent

Les plateformes qui suppriment les métadonnées

La plus grande faiblesse des identifiants intégrés est aussi la plus banale : les fichiers sont réécrits. Toute étape qui décode l’image puis la réencode supprime le manifeste, sauf si le logiciel sait le transporter.

ActionLes identifiants survivent-ils ?
Télécharger l’original depuis sa sourceEn général oui
Envoyer le fichier inchangé en pièce jointeEn général oui
Faire une capture d’écranNon
Enregistrer une copie avec un éditeur basiqueSouvent non
Importer sur une plateforme qui recompresseSouvent non
Héberger derrière un CDN configuré pour les conserverOui, si le paramètre est activé

Jeune femme faisant défiler son téléphone dans un wagon de métro bondé, avec des voyageurs flous derrière elle

Si vous gérez un site web, vérifiez votre chaîne de traitement des images. Les extensions de redimensionnement, les convertisseurs de format et certains CDN suppriment les métadonnées par défaut, et certains proposent désormais une option pour conserver les Content Credentials.

Identifiants durables et filigranes

Comme la suppression est si courante, le secteur superpose plusieurs méthodes.

MéthodeSurvit à une capture d’écranDétecte les falsificationsMontre l’historique des modifications
Manifeste C2PA intégréNonOuiOui
Manifeste dans le cloud plus liaison soupleSouvent récupérableOuiOui
Filigrane invisible comme SynthIDSouventPas à lui seulNon
Étiquette visibleJusqu’à ce qu’elle soit recadréeNonNon

Un filigrane invisible peut indiquer à un service qu’une image provient d’un générateur donné. Il ne contient pas d’historique signé. Un manifeste contient l’historique, mais il peut être supprimé. Associer les deux est l’idée derrière les identifiants durables, et c’est pourquoi une mise en place sérieuse de la provenance repose rarement sur une seule méthode.

Les appareils photo et générateurs qui signent

Appareils photo et téléphones

La signature matérielle commence à la capture, ce qui est l’endroit le plus solide pour signer, puisque le fichier n’a jamais existé sans signature. Leica a livré le premier appareil photo grand public doté de cette fonctionnalité. Sony l’a ajoutée sur les Alpha 1 II et Alpha 9 III. La série Pixel 10 de Google signe les photos dans l’application Pixel Camera au niveau d’assurance 2, et Google Photos peut afficher le résultat.

Le tableau n’est pas tout à fait net. Nikon a déployé des identifiants pour le Z6 III via une mise à jour du micrologiciel, puis a révoqué ses certificats après qu’une faille a permis de combiner des images authentiques et non authentiques tout en conservant une signature valide. Cet épisode montre les deux faces du système : la signature peut échouer, et la révocation est la façon dont l’écosystème réagit.

Photographe de rue levant un appareil hybride à hauteur de son œil dans un coin de ville calme au lever du soleil

Générateurs d’images IA

De nombreux grands générateurs d’images attachent désormais un manifeste à leur résultat, marqué avec le type de source trainedAlgorithmicMedia afin qu’un vérificateur puisse savoir que l’image a été synthétisée. La présence d’un manifeste dans un fichier donné dépend du fournisseur du modèle et de chaque étape située entre le modèle et votre dossier de téléchargements.

Sur Picasso IA, vous pouvez le tester vous-même avec plusieurs modèles d’images, dont Nano Banana Pro, Seedream 4.5, GPT Image 2 et Flux 2 Pro. Générez une image, téléchargez le fichier, passez-le dans un vérificateur et notez ce que vous observez. Ne supposez pas le résultat, car les chaînes de traitement diffèrent.

La retouche change le résultat. Un upscaler réécrit les pixels, donc un manifeste antérieur à l’upscaling ne sera plus valide, sauf si l’outil signe de nouveau. Si vous terminez une image avec Topaz Image Upscale, vérifiez le fichier final, pas la source.

Vidéo et musique

La vidéo fait monter les enjeux, car les clips passent par plus de transcodeurs que les photos. Un manifeste sur un MP4 peut disparaître dès qu’une plateforme le réencode pour le streaming. La version 2.3 de la spécification a ajouté la prise en charge des flux en direct, ce qui compte pour les diffuseurs qui doivent signer les séquences au moment où elles sont produites.

Monteur vidéo barbu assis devant deux écrans dans une salle de montage peu éclairée

Si vous travaillez avec des clips générés, vous pouvez tester la même boucle avec Veo 3.1, Sora 2, Kling v3 Video ou Seedance 2.0. Téléchargez le MP4 avant qu’il ne soit compressé ailleurs et inspectez cette copie.

L’audio est le coin le plus discret de la provenance. Des outils de musique comme Lyria 3, ElevenLabs Music, Stable Audio 2.5 et MiniMax Music 2.6 produisent des pistes qui peuvent en principe contenir un manifeste, mais la prise en charge dans les lecteurs et les vérificateurs est en retard par rapport aux images. Attendez-vous à ce que moins d’outils affichent le résultat.

Musicienne au casque devant un microphone à condensateur dans un studio d’enregistrement chaleureux

Ce qu’une signature valide ne peut pas prouver

La confiance n’est pas la vérité

Un résultat vert prouve deux choses : le fichier n’a pas changé depuis sa signature, et un signataire identifié se porte garant de la revendication. Il ne prouve pas que la scène était réelle, que la légende est honnête, ni que le photographe n’a pas mis en scène le moment. Une photo mise en scène, prise avec un appareil qui signe, reste une photo mise en scène.

De même, l’absence de manifeste n’est pas une preuve de falsification. La plupart des photos authentiques qui circulent ne portent aucun identifiant, car l’appareil ne les a jamais signées ou une plateforme les a supprimées en chemin. Utilisez les identifiants comme un signal parmi d’autres, à côté de la recherche d’image inversée, de la vérification de la source et du bon sens.

⚠️ Attention : Ne considérez jamais une capture d’écran de badge comme une preuve. Une capture d’écran d’une page de vérification n’est qu’une image de plus. Ouvrez le fichier lui-même dans un vérificateur.

Les règles qui poussent à l’adoption

La réglementation pousse le marché dans cette direction. L’EU AI Act prévoit des obligations de transparence à l’article 50, qui exigent que les contenus de synthèse soient marqués d’une manière lisible par machine, et C2PA est l’un des mécanismes les plus souvent cités pour y parvenir. Les rédactions, les banques d’images et les régies publicitaires ajoutent des contrôles de provenance à leurs processus d’entrée pour la même raison : elles veulent une trace écrite lorsqu’une image est contestée.

Pour les créateurs, l’essentiel est simple. Conservez vos exports originaux, gardez le manifeste intact lorsque vous publiez, et notez quels outils ont touché un fichier.

Femme lisant un document de politique relié à une longue table en chêne dans une bibliothèque silencieuse

Créez et vérifiez vos propres médias

Lire sur la provenance ne suffit pas. Le moyen le plus rapide pour s’y habituer est de parcourir toute la boucle sur des fichiers que vous créez.

  1. Générez une image avec Nano Banana Pro ou Seedream 4.5 et téléchargez l’original.
  2. Créez un court clip avec Veo 3.1 et conservez le MP4 intact.
  3. Composez une piste avec Lyria 3 ou Stable Audio 2.5.
  4. Déposez chaque fichier dans un vérificateur dans le navigateur et dans c2patool, et notez si un manifeste est présent, valide et approuvé.
  5. Modifiez une chose, par exemple en redimensionnant ou en réenregistrant, puis vérifiez à nouveau pour voir le résultat basculer de valide à absent ou invalide.

Cette dernière étape vous apprendra plus que n’importe quel article. Voir une signature se rompre après un export qui semble anodin montre précisément pourquoi la provenance dépend de toute la chaîne et non d’un seul fichier.

Prêt à essayer ? Ouvrez Picasso IA, choisissez un modèle dans la liste complète des modèles, et créez vos propres images, vidéos et musiques. Passez ensuite vos téléchargements dans un vérificateur C2PA et voyez ce que vos fichiers révèlent réellement de leur origine.

Partager cet article

Choisissez votre langue