filesaudit.com

25/09/2026

Come controllare se un'immagine ha le credenziali di provenienza C2PA

Verificare se un'immagine contiene dati di provenienza C2PA non significa stabilire se è autentica in senso legale, significa controllare se all'interno del file è presente un manifesto tecnico firmato secondo lo standard Content Authenticity Initiative e se quel manifesto è leggibile e integro. C2PA è un formato aperto che permette a fotocamere, editor e piattaforme di registrare una cronologia di azioni: chi ha creato il file originale, con quale dispositivo, quali modifiche sono state applicate successivamente e da quale software. Queste informazioni viaggiano dentro l'immagine come metadati strutturati, spesso incapsulati in un box proprietario nei formati JPEG, PNG, HEIC e in molti file RAW. La verifica consiste quindi nel leggere quel contenitore, controllare la presenza di una firma crittografica e vedere se la catena di modifiche dichiarata è coerente con il contenuto attuale. È un controllo tecnico, non una sentenza di verità. Un manifesto può essere presente ma incompleto, può essere stato rimosso da una riconversione, oppure può essere valido formalmente pur descrivendo un flusso editoriale non desiderato. Per questo la domanda corretta non è “questa immagine è vera?”, ma “questa immagine porta con sé un manifesto C2PA leggibile e cosa dice quel manifesto?”.

Il manifesto C2PA è essenzialmente un documento JSON firmato, inserito nel file. Contiene l’identità del produttore dichiarata, l’hash del contenuto originale, la lista degli strumenti usati per le modifiche e, quando disponibile, riferimenti a certificati di emissione. A differenza dell’EXIF classico, che registra parametri di scatto come data, modello di fotocamera e impostazioni, C2PA punta alla tracciabilità dell’intero ciclo di vita. L’EXIF può essere riscritto facilmente, il manifesto C2PA invece è legato crittograficamente al contenuto: se si altera un pixel senza aggiornare la firma, la verifica fallisce. Nella pratica questo significa che un’immagine scattata con una fotocamera abilitata C2PA arriva con un manifesto di origine, mentre un’immagine modificata in un editor aderente riceve un nuovo statement che si aggancia a quello precedente. La presenza del manifesto non garantisce che la fonte sia affidabile, garantisce solo che qualcuno ha dichiarato una provenienza e l’ha firmata con una chiave che può essere verificata. Per questo motivo la verifica richiede strumenti in grado di estrarre il box C2PA, decodificarlo e mostrare gli statement senza alterare il file.

Molti utenti cercano un controllo visivo rapido, ma i visualizzatori comuni non mostrano nulla. Adobe Photoshop e Lightroom, i browser recenti e alcune app mobili riconoscono il manifesto e possono esporre un badge di autenticità, ma la lettura è parziale e dipende da aggiornamenti software. Per un’analisi documentabile serve un’estrazione completa dei metadati e una relazione tecnica che riporti hash e timestamp. È qui che una piattaforma di analisi forense come FilesAudit diventa utile: carichi l’immagine e ottieni un report che indica esplicitamente se è presente un blocco C2PA, quali statement contiene e se la firma è leggibile. La piattaforma di verifica estrae anche EXIF, XMP, IPTC e GPS, così puoi confrontare ciò che dice la provenienza dichiarata con i metadati tradizionali. Questo approccio è particolarmente importante quando lavori con immagini ricevute da terzi, dove non puoi fidarti dell’interfaccia di un’app. Il report generato è neutro, tecnico e riproducibile, ideale per archiviare una prova senza modificare l’originale.

Nella pratica, il flusso è semplice ma richiede attenzione al file che carichi. Se ricevi un’immagine da un social network, sappi che la maggior parte delle piattaforme rimuove o strippar i metadati per motivi di privacy e dimensione. In quel caso è normale non trovare alcun manifesto C2PA, anche se l’originale ne era dotato. Carica invece il file originale ricevuto via mail, da un archivio fotografico o direttamente dalla fotocamera. Sul sito di FilesAudit, dopo l’upload, la sezione dedicata alla provenienza AI e C2PA indica chiaramente Presente o Non rilevato. Quando è presente, il report elenca il claim URI, l’emittente, la data di creazione del manifesto e la lista delle azioni dichiarate, ad esempio Capture, Crop, Adjust Exposure, Export. Viene anche riportato l’hash del contenuto al momento della firma. Un esempio tipico è un JPEG da fotocamera compatibile: il report mostra un manifesto di origine con produttore dichiarato, modello e serial number anonimizzato, seguito da uno statement di editing se il file è passato per un software aderente. Se invece carichi un PNG creato da uno screenshot, è molto probabile che non ci sia alcun manifesto, perché lo standard non è stato applicato in fase di creazione.

Interpretare il risultato richiede un po’ di disciplina. Presenza del manifesto significa che il file contiene dati strutturati C2PA leggibili. Firma valida significa che il contenuto non è stato alterato dopo la firma, almeno per la parte coperta dal manifesto. Assenza del manifesto non significa che l’immagine sia falsa, significa solo che non c’è tracciabilità C2PA al suo interno. Questo è un punto cruciale da comunicare a commissioni, redazioni o legali: la verifica tecnica documenta cosa c’è nel file, non stabilisce la proprietà intellettuale né l’autenticità percepita. Un’immagine può avere un manifesto perfetto ma essere stata generata da un modello AI che dichiara onestamente la propria origine, oppure può essere priva di manifesto perché l’autore ha scelto di rimuoverlo. Per questo il report tecnico va sempre letto insieme al contesto di acquisizione. FilesAudit non emette giudizi legali, produce una fotografia tecnica del file al momento dell’analisi, con hash SHA-256, MD5 e CRC32 che permettono di dimostrare che il documento esaminato è identico a quello archiviato.

È utile distinguere C2PA da altri segnali di provenienza. L’EXIF dice come e quando è stato scattato, ma può essere riscritto. L’XMP può contenere crediti dell’autore, ma non è firmato. C2PA aggiunge la firma e la catena di modifiche. In termini pratici, un’immagine con EXIF completo ma senza C2PA è tracciabile solo a livello descrittivo, mentre un’immagine con C2PA permette di verificare l’integrità della catena dichiarata. Questo non rende C2PA infallibile: se l’emittente iniziale non è attendibile, la catena parte da una base debole. Inoltre, alcune conversioni di formato, compressioni aggressive o passaggi attraverso editor non compatibili eliminano il manifesto. Per questo, quando vuoi preservare la provenienza, evita di ri-salvare l’immagine in strumenti che non supportano C2PA e conserva sempre l’originale non modificato. Se lavori con grandi volumi, l’app desktop permette analisi locali e in batch senza caricare i file su servizi esterni, mantenendo la riservatezza.

Nel lavoro quotidiano di giornalisti, archivisti e professionisti della sicurezza, verificare la presenza di C2PA è un primo filtro rapido. Ricevi una foto sensibile da una fonte: carichi il file, controlli se c’è un manifesto e cosa dichiara. Se il manifesto indica una fotocamera

FAQ

Come faccio a sapere se un'immagine ha i dati di provenienza C2PA?

Carica l'immagine su FilesAudit e controlla la sezione Provenienza / C2PA nel report. La piattaforma estrae il manifest C2PA, se presente, e documenta le informazioni tecniche come editor, data di creazione e firma criptografica.

FilesAudit può verificare i dati C2PA di un'immagine scaricata online?

Sì. Basta caricare il file originale scaricato. FilesAudit analizza i metadati incorporati e segnala se il manifest C2PA è presente, leggibile e integro, producendo un PDF forense con hash SHA-256, MD5 e CRC32.

Cosa significa se FilesAudit non trova dati C2PA nell'immagine?

Significa che il file non contiene un manifest C2PA valido o è stato rimosso durante la modifica o il salvataggio. FilesAudit documenta l’assenza tecnica, ma non può stabilire perché manchi né provare la provenienza storica.

La verifica C2PA su FilesAudit dimostra che l'immagine è autentica o non è stata modificata?

No. FilesAudit documenta solo evidenza tecnica: presenza del manifest C2PA, hash crittografici e metadati estratti. Non determina da solo proprietà legale o autenticità, ma fornisce una documentazione forense utile per confronti e audit.

Ready to see what's hidden in your own files? Upload a file to FilesAudit and get a free forensic metadata report in seconds — no registration required.