Removedor de C2PA: verifique e remova Content Credentials
Veja se uma foto ou vídeo tem um manifesto C2PA, o que ele declara, e remova tudo em um passo. Funciona com JPG, PNG, WebP, MP4 e MOV, direto no seu navegador.
O que são as Content Credentials (C2PA)
O C2PA (Coalition for Content Provenance and Authenticity) é um padrão aberto para anexar um histórico assinado a um arquivo de mídia. Esse registro se chama manifesto. Ele pode dizer qual aparelho ou app criou o arquivo, quais edições foram feitas e se o conteúdo foi gerado por IA, e é assinado com criptografia para que qualquer adulteração possa ser detectada.
As grandes plataformas leem esses manifestos. O TikTok usa as Content Credentials para rotular automaticamente conteúdo gerado por IA enviado de outros lugares (TikTok), e a Meta lê a informação de "gerado por IA" do C2PA e do IPTC para rotular imagens no Instagram, Facebook e Threads (Meta). Os geradores adicionam isso por padrão: a OpenAI anexa metadados C2PA às imagens feitas no ChatGPT e na sua API (OpenAI).
Onde o manifesto fica em cada formato
| Formato | Contêiner | O que removemos |
|---|---|---|
| JPEG | Um ou mais segmentos APP11 com caixas JUMBF | Todos os segmentos APP11 |
| PNG | Bloco caBX | O bloco (mais os blocos XMP e de texto) |
| WebP | Bloco C2PA dentro do contêiner RIFF | O bloco, com o tamanho do cabeçalho e as flags corrigidos |
| MP4 / MOV | Caixa uuid de nível superior (ID d8fec3d6-1b0e-483c-9297-5828877ec481) | Convertida numa caixa free vazia |
Muitos arquivos também mencionam o manifesto uma segunda vez no XMP (uma referência dcterms:provenance ou parecida). Isso também é removido, para nada apontar para um manifesto que não existe mais.
O que tem dentro de um manifesto
Um manifesto C2PA é um pacote de declarações assinadas, chamadas de asserções, mais a assinatura que as protege. As partes que você mais vai ver são:
- Claim generator: o app ou a biblioteca que escreveu o manifesto.
- Ações: uma lista como "criado", "editado" ou "convertido", e cada uma pode trazer um tipo de origem digital. O valor IPTC
trainedAlgorithmicMediasignifica que o conteúdo foi gerado por um modelo de IA;compositeWithTrainedAlgorithmicMediasignifica que a IA foi usada para editar parte dele. - Ingredientes: arquivos anteriores a partir dos quais o conteúdo foi feito, às vezes com seus próprios manifestos aninhados.
- Vínculo por hash: uma impressão digital dos bytes do arquivo, para que qualquer mudança na imagem possa ser detectada.
- Assinatura: feita com um certificado emitido para quem assina, e é assim que um verificador sabe quem garantiu as declarações.
Como o hash cobre os dados da imagem, editar um arquivo assinado normalmente invalida o manifesto. Remover o manifesto é diferente: não sobra nada para validar.
C2PA, IPTC e EXIF comparados
| C2PA | IPTC / XMP | EXIF | |
|---|---|---|---|
| Finalidade | Histórico de procedência assinado | Campos descritivos, incluindo o tipo de origem digital | Detalhes da câmera e da captura |
| Pode dizer "gerado por IA" | Sim, nas ações | Sim, via DigitalSourceType | Só indiretamente (nome do software) |
| Mostra adulteração | Sim, assinado com criptografia | Não | Não |
| Lido por plataformas para rótulos de IA | Meta, TikTok | Meta | Não como sinal declarado |
| Removido por esta ferramenta | Sim | Sim | Sim (orientação mantida) |
Como verificar se um arquivo tem C2PA
- Esta ferramenta: solte um arquivo e leia o relatório. Ele diz se há um manifesto antes de qualquer coisa ser removida, então você pode usar como verificador.
- Content Credentials Verify: o verificador público da Content Authenticity Initiative em contentcredentials.org mostra o manifesto completo e valida a assinatura. Note que ele funciona fazendo você enviar o arquivo.
- c2patool: a ferramenta de linha de comando de código aberto do projeto C2PA imprime o manifesto em JSON.
O que o relatório mostra
Quando um manifesto é encontrado, o relatório avisa e lista o que dá para ler dele sem uma verificação completa: se ele marca o conteúdo como gerado por IA (o tipo de origem IPTC trainedAlgorithmicMedia) e quais nomes de ferramentas ou empresas conhecidas ele menciona. Os nomes aparecem como "menciona" de propósito: um nome aparecer num manifesto não é o mesmo que essa empresa tê-lo assinado.
Antes de remover
Um manifesto C2PA válido também pode jogar a seu favor. Fabricantes de câmeras e algumas redações usam o C2PA para provar que uma foto não foi gerada por IA e não foi alterada. Se você fotografa com uma câmera compatível com C2PA e quer que essa prova acompanhe a sua imagem, guarde o original e compartilhe uma cópia limpa só onde a procedência não importa.
Perguntas frequentes
Remover metadados C2PA é legal?
Remover metadados dos seus próprios arquivos costuma ser uma escolha sua. O que importa é como você usa o resultado: as regras das plataformas podem exigir que você declare conteúdo gerado por IA, e algumas leis tratam do uso enganoso de mídia sintética. Confira as regras que valem para você.
Um manifesto removido pode ser recuperado?
Não a partir do arquivo limpo. Mas um arquivo sem metadados não fica automaticamente sem marcação: a OpenAI e o Google também embutem marcas d'água SynthID nos pixels, que a remoção de metadados não afeta. Mais sobre o SynthID.
Tirar um print também remove o C2PA?
Normalmente, sim, e a própria OpenAI observa que um print pode removê-lo. Mas o print recodifica a imagem, pode mudar o tamanho dela e adiciona os metadados do seu próprio aparelho. Remover o manifesto diretamente mantém intactos os dados originais da imagem.
Vocês verificam a assinatura C2PA?
Ainda não. O relatório detecta manifestos e lê a marcação de gerado por IA e as ferramentas citadas. A verificação completa da assinatura contra listas de confiança está nos planos.