Maat ScanMaat Scan

技術解説

C2PAとは?メタデータで偽画像と戦う業界標準

Maat Scan · 2026年5月19日

2025年7月、キヤノンはEOS R1とEOS R5 Mark IIにファームウェアアップデートを配信しました。 これ以降、これらのカメラで撮影したすべての写真に新しい情報が付与されます。 シャッターが切られた日時、使用したカメラ本体、そして撮影後に編集されたかどうかを記録した 暗号証明書が画像ファイルの内部に埋め込まれるのです。11年前、この機能を持つコンシューマー向けカメラはほぼ存在しませんでした。 2026年初頭には数十機種が対応しています。

C2PAが解こうとしている問い

検出ツールは写真をスコア化できます。しかし、その写真がどこから来たかを証明することはできません。 これは別の問いであり、別のツールが必要です。

C2PA(コンテンツ来歴・真正性のための連合)は来歴の側に取り組みます。 「AI生成らしく見えるか」ではなく、「このファイルの出所と、何が行われたかを検証できるか」という問いです。 生成または撮影の瞬間に、「コンテンツクレデンシャル」と呼ばれる暗号証明書を 画像ファイルの内部に直接埋め込みます。

コンテンツクレデンシャルの仕組み

C2PAマニフェスト(コンテンツクレデンシャルの技術名称)は3つの層で構成されています。

アサーションは画像に関する記述です。 撮影日時・場所、適用された編集ツール、AI生成や加工への関与の有無などが含まれます。

クレームは、アサーションをまとめた 構造化された要約です。検証可能な単一のユニットとして束ねます。

クレーム署名は、コンテンツを生成した デバイスまたはソフトウェアの秘密鍵を使った暗号署名です。 X.509ベースの認証情報で発行されます。

署名はSHA2-256ハッシュをマークル木構造で計算するため、 画像ファイルまたはマニフェストへのいかなる変更も署名を無効にします。2証明書は改ざん検知型です。準拠したビューアーはオフラインで、 署名時に証明書が有効であり、それ以降変更がなかったことを確認できます。 中央データベースへの接続は不要です。

誰が推進しているのか

C2PAは2021年2月にAdobe、Arm、BBC、Intel、Microsoftによって設立されました。3標準の維持を担うステアリングコミッティーには、現在OpenAI、Amazon、Meta、Sonyも参加しています。 2026年1月時点で、業界団体CAI(Content Authenticity Initiative)には 6,000以上の組織・個人が参加しています。4

ハードウェア側では、ライカが2025年1月にSL3-Sで最初のC2PA対応コンシューマーカメラを発売しました。 キヤノンは同年7月にEOS R1・R5 Mark IIほか複数機種のファームウェアで対応。1サムスンはGalaxy S25にC2PA署名をネイティブ搭載した最初の主流スマートフォンとなりました。 グーグルは2025年8月にPixel 10でC2PA保証レベル2のハードウェアバックド署名に対応しています。5

順調ではないケースもありました。ニコンは2025年8月にZ6 IIIへのファームウェア対応を行いましたが、 署名の脆弱性が発見されてから数週間でサービスを停止しました。 発行済みの証明書はすべて失効し、2026年初頭の時点でサービスは再開されていません。5

メタデータ削除という壁

C2PAがスケールで機能するための最大の障壁は技術的な問題ではありません。 プラットフォームによるメタデータ削除という運用上の問題です。

C2PA署名済みの画像をほとんどのSNSにアップロードすると、 再エンコードと圧縮処理の中でマニフェストが削除されます。 視聴者が見るファイルにクレデンシャルは残っていません。 C2PA仕様の欠陥ではなく、プラットフォームが長年行ってきた処理であり、 変えるにはプラットフォーム側の意図的なエンジニアリングが必要です。

TikTokは2025年1月にCAIとの連携のもとC2PAクレデンシャルの保持と表示に対応した 最初の主要プラットフォームとなりました。6LinkedInも署名済み画像にCRアイコンを表示しています。 それ以外のほとんどの主要プラットフォームはまだマニフェストを保持していません。

削除が標準である間は、C2PAクレデンシャルが確実に残るのは C2PA対応チャンネルで共有される場合か、 どこにもアップロードされる前に元のファイルから直接検証される場合に限られます。

AI画像検出との関係

C2PAとAI画像検出ツールは競合ではなく、補完し合う関係にあります。 検出ツールは「この画像にAI生成の統計的シグナルがあるか」を問います。 C2PAは「保管の連鎖を検証できるか」を問います。

信頼できるカメラメーカーからの有効なC2PAクレデンシャルと、 検出ツールからの高い真正性スコアを組み合わせることで、 どちらか単独より格段に強い証拠になります。 クレデンシャルがないことは偽物の証明にはなりません。 今日存在するほとんどの本物の写真にクレデンシャルはありません。 しかし、署名者の公開鍵に照らして検証できる有効なクレデンシャルは偽造が困難です。

実在の人物を描写するAI生成コンテンツへの機械可読な開示義務を定めた EU AI法第50条は、2026年8月に施行されます。7C2PAはこの要件を満たす最有力のオープン標準として位置づけられています。 実際にそうなるかどうかは、プラットフォームがマニフェストを削除する代わりに 保持し始めるかどうかに大きくかかっています。

出典

  1. SoftwareSeni, "C2PA Adoption in 2026 Hardware Platforms and Verification Reality," Softwareseni.com, 2026年。
  2. C2PA, "Content Credentials and C2PA Explainer," spec.c2pa.org, 2025年。
  3. Content Authenticity Initiative, Wikipedia, 2025年。
  4. Content Authenticity Initiative, "5,000 members: building momentum for a more trustworthy digital world," contentauthenticity.org, 2026年1月。
  5. AttestTrail, "C2PA Cameras & Phones 2026: Nikon, Canon, Sony, Leica, Samsung, Pixel," attesttrail.com, 2026年。
  6. TrueScreen, "C2PA Standard in 2026: How It Works, Limitations & What's Missing," truescreen.io, 2026年。
  7. EU AI Act, Article 50(AI生成コンテンツの透明性義務), 2024年。