11.09.2026
Jak sprawdzić, kiedy naprawdę nagrano film na telefonie
Wielu ludzi sprawdza datę nagrania filmu na telefonie patrząc na właściwościach pliku w systemie Windows, macOS albo w eksploratorze telefonu i jest przekonany, że widzi moment, w którym nagrano materiał. To jedno z najczęstszych nieporozumień w pracy z dowodami cyfrowymi, bo data utworzenia lub modyfikacji w systemie operacyjnym mówi wyłącznie o tym, kiedy plik pojawił się w danym folderze, kiedy został skopiowany, wysłany przez komunikator albo zaimportowany do komputera. Prawdziwa chwila zapisu obrazu i dźwięku jest zamknięta wewnątrz kontenera wideo, a nie w metadanych systemu plików. W przypadku nagrań z iPhone’a i większości telefonów z Androidem formatem wyjściowym jest zwykle MP4, a konkretnie wariant QuickTime MOV, który przechowuje informacje techniczne w atomach takich jak mvhd, tkhd, mdhd czy udta. To właśnie tam telefon zapisuje czas utworzenia utworu, czas modyfikacji ścieżki wideo i audio, a często także informacje o urządzeniu, modelu aparatu, ustawieniach ekspozycji, ogniskowej i lokalizacji GPS jeśli geotagowanie było włączone. Dlatego pytanie jak sprawdzić kiedy naprawdę nagrano film na telefonie sprowadza się do odczytu tych wewnętrznych znaczników czasu, a nie do patrzenia na datę pliku na dysku.
Data systemowa kłamie na każdym kroku. Kopiujesz film na pendrive, przesyłasz na WhatsApp, zapisujesz w chmurze i pobierasz z powrotem – za każdym razem zmienia się data modyfikacji w systemie, a oryginalny znacznik wewnątrz pliku pozostaje niezmieniony, o ile nikt go świadomie nie podmienił. Podobnie jest przy zmianie strefy czasowej telefonu, synchronizacji czasu z siecią lub ręcznej korekcie zegara.
W kontenerze MP4/MOV najistotniejsze są pola pochodzące z QuickTime. Atom mvhd zawiera creation_time i modification_time dla całego filmu, wyrażone jako liczba sekund od 1 stycznia 1904 roku. Dla każdej ścieżki wideo i audio osobno w atomie tkhd znajdziesz własne creation_time i modification_time. W praktyce na iPhone’ach wartość w mvhd creation_time odpowiada momentowi rozpoczęcia nagrywania, a modification_time często wskazuje na zakończenie lub ostatnie zamknięcie pliku po zapisie. Niektóre telefony z Androidem zapisują te same pola, ale mogą używać nieco innych atomów lub uzupełniać je danymi EXIF w strumieniu udta, gdzie pojawia się com.apple.quicktime.creationdate, com.apple.quicktime.modificationdate, a także MediaCreateDate, MediaModifyDate. Jeśli nagranie zostało wykonane z włączonym GPS, w atomie moov/udta/metadata znajdziesz też współrzędne, wysokość i czas strefowy, które dają dodatkowy punkt odniesienia. Warto pamiętać, że różne aplikacje kamer, aplikacje społecznościowe i edytory wideo przepisują kontener na nowo i mogą pominąć, zresetować lub nadpisać część tych znaczników. Dlatego porównanie kilku pól naraz – creation_time w mvhd, creation_time w tkhd ścieżki wideo, oraz ewentualny EXIF creationdate – daje dużo pewniejszy obraz niż pojedynczy znacznik.
Edycja zmienia historię. Przycięcie filmu w Galerii, eksport do nowego pliku, kompresja przed wysłaniem, konwersja do innego kodeka – to wszystko tworzy nowy kontener z nowymi czasami. Oryginalny plik źródłowy zachowuje stare wartości, kopia ma nowe. Różnica między nimi jest kluczowa w analizie.
Najbezpieczniejszy sposób, aby zobaczyć te dane bez ryzyka ingerencji, to odczyt metadanych na oryginalnym pliku i udokumentowanie go kryptograficznie. Narzędzia systemowe rzadko pokazują pełny zestaw atomów QuickTime. W praktyce forensicznej najpierw zabezpiecza się kopię pliku, liczy sumy kontrolne SHA-256 i MD5, a dopiero potem analizuje zawartość. Usługa FilesAudit pozwala wgrać plik i od razu uzyskać raport z wyekstrahowanymi metadanymi wideo, w tym polami creation_time, modification_time, czasem trwania, rozdzielczością, kodekiem, modelem urządzenia i danymi lokalizacyjnymi jeśli istnieją. Pełny przegląd tego, co można odczytać z MP4, znajdziesz w szczegółowy przewodnik po metadanych MP4, który pokazuje typowe atomy i ich interpretację. Raport zawiera też hash pliku, co pozwala udowodnić, że analizowany materiał nie był modyfikowany po ekstrakcji.
Hash jest niezbędny, gdy chcesz porównać dwa pliki. Dwie kopie tego samego nagrania mają identyczny SHA-256 niezależnie od nazwy pliku czy folderu. Jeśli sumy się różnią, pliki nie są bitowo identyczne, nawet jeśli wyglądają tak samo.