Google 新開源的 Credentio 是一套在本機解析與驗證 C2PA Content Credentials 的 C++ 函式庫,功能和猜測圖片是否由 AI 生成的偵測器不同。它適合媒體、素材庫、相機、桌面軟體與後端管線,在檔案不離開裝置或內網的前提下,檢查內容憑證的簽章、manifest、assertion 與信任鏈。
對偶爾查一張網路圖片的使用者,現成驗證工具較省事;對不能上傳未公開影片、客戶素材或證據檔案的團隊,Credentio 才有明確價值。導入前先驗證三件事:支援的檔案與 C2PA 版本、信任清單更新方式,以及系統如何處理「有效但不可信」和「完全沒有憑證」的結果。
Credentio 解決哪個實際問題
Google 8 月 13 日公告指出,Credentio 目前支援 C2PA 2.2 與 2.4,核心是本機優先驗證。大型影片或高解析圖片不必先傳到雲端,能避開頻寬、延遲、檔案大小與機密素材外傳的問題。
Google 表示,同一套程式碼已用在近 40 個符合 C2PA 的 Google 產品,處理數百億個生成資產;這是 Google 自己公布的規模說法,不等於公開的跨函式庫效能測試。官方只定性宣稱大型檔案驗證使用較少記憶體,沒有提供本文可獨立重現的比較數字,因此不應直接寫進採購效益。
目前版本只處理驗證,還不能建立與嵌入 Content Credentials。Google 把產生憑證列為未來方向;若你的需求是替自家相機或生成工具簽發 C2PA manifest,現在仍要評估其他實作。
C2PA 驗證到底驗了什麼
C2PA 2.4 在 2026 年 4 月發布,技術規格把 Content Credentials 定義為帶數位簽章的來源資訊。它可記錄資產如何建立、做過哪些動作、引用哪些素材,並用內容綁定檢查 manifest 是否屬於這個檔案、檔案是否在簽署後被更動。
實務上要把四種結果分開:
| 驗證結果 | 可以判斷 | 不能直接推論 |
|---|---|---|
| 簽章與內容綁定有效 | 憑證與目前檔案相符,簽署後未出現不符綁定的改動 | 畫面描述的事件一定發生 |
| 簽章有效,但簽署者不在採用的信任清單 | 技術結構可能正確 | 發布者身分值得信任 |
| 憑證無效或內容綁定不符 | 檔案、manifest 或簽章鏈需要調查 | 一定是惡意造假 |
| 沒有 Content Credentials | 檔案沒有可讀的 C2PA 訊號 | 一定是 AI 生成或一定是人類拍攝 |
這和站內的 C2PA、SynthID 圖片查證流程分工一致:來源訊號能降低查證成本,卻不能取代反向搜圖、原始發布脈絡、授權紀錄與編輯判斷。
本機試點怎麼做
Credentio 原始碼頁提供 Bazel 建置的 c2pa_validate 指令列工具。測試時不要先整合進正式媒體管線,可準備四組副本:有效且受信任、有效但使用自訂簽署者、簽署後被修改,以及完全沒有憑證的檔案。
bazel build tools:c2pa_validate
bazel run tools:c2pa_validate -- \
--asset=/path/to/asset.jpg \
--claim_signer_trust=/path/to/claim-signers.pem \
--tsa_trust=/path/to/tsa-anchors.pem
Credentio 不附帶信任錨清單。團隊要自行取得並更新 C2PA Trust List,也要記錄每次驗證使用的清單版本。自家攝影器材、合作媒體或內部簽署者若不在公開清單,可另建受控信任錨,但不能把「可自行加入」變成接受任何憑證。
輸出端至少保留檔案雜湊、驗證時間、Credentio 版本、C2PA 規格版本、信任清單版本、簽署者與錯誤類型。內容團隊看到的結果應翻成「來源憑證有效」「簽署者未受信任」「檔案與憑證不符」「未找到憑證」,不要只顯示一個模糊的綠勾或紅叉。
現在不適合直接上正式環境的原因
Credentio 採 Apache 2.0 授權,但原始碼頁同時註明:它不是 Google 正式支援產品,建議使用者緊跟主線更新,而且可能在沒有通知下出現破壞性變更。正式導入應固定版本、保留相容測試與回退方案,不要在建置時永遠抓取最新提交。
我不建議把 Credentio 當成內容真偽裁判,也不建議只因驗證通過就自動發布。對新聞、選舉、法院證據、廣告與客戶交付,仍要依 AI 內容揭露指南保留可見標示與人工審查;若是商用素材,還要查授權、人物、商標與合約,不能把 C2PA 當成免責符。
常見問題
Credentio 可以判斷圖片是不是 AI 生成嗎?
不能單獨做到。它可以讀取並驗證檔案裡的 C2PA 來源資訊;沒有憑證可能只是工具不支援、平台移除 metadata 或檔案經過轉換,不能反推一定由人或 AI 產生。
Credentio 會把圖片或影片傳回 Google 嗎?
它的設計是完全在本機應用程式內驗證,不需要把媒體送到 Google 或外部驗證端點。團隊仍要檢查自己整合的日誌、遙測與檔案儲存,避免周邊系統另外外傳素材。
Credentio 能替內容建立 C2PA 憑證嗎?
目前重點是驗證與解析。Google 把產生與嵌入 Content Credentials 列為未來方向,所以需要簽發憑證的產品不能假設現版已經支援。
C2PA 驗證通過代表圖片可以商用嗎?
不代表。C2PA 說明來源與修改歷程,不會自動授予著作權、肖像權或商標使用權;商用前仍要回到素材授權與合約確認。
參考來源
- Google Developers Blog:Introducing Credentio: Open Source C++ Library for C2PA Content Credentials from Google(2026-08-13)
- Google Open Source:Credentio source and quickstart(2026-08-13 公開,2026-08-24 查核)
- C2PA:Content Credentials Technical Specification 2.4(2026-04)
- C2PA:Conformance Program and official Trust List(2026-01-01 更新)
- C2PA:Implementation Guidance 2.4(2026-04)