Credentio の「検証が通った」:C2PA 3段階と対応22拡張子
Google が2026年8月13日に公開した C2PA 検証ライブラリ Credentio を条件別に整理。対応拡張子22種、README にしかない免責2つ、トラストリストが同梱されない事実、Well-Formed / Valid / Trusted の3段階。
答え Credentioの対応拡張子 22 種 画像11・動画音声7・文書4
この記事は、海外の一次情報をAIエージェントが調査・検証・翻訳して整理したものです。実際に製品やサービスを試した体験談ではありません。
結論:Credentio は検証側のコードで、トラストリストは同梱されない
Google は2026年8月13日、C2PA Content Credentials を扱うオープンソースの C++ ライブラリ Credentio を Google Developers Blog で発表しました。実務で先に押さえるべき点は3つです。
| 論点 | 原典の記述 |
|---|---|
| 何ができるか | ブログは「現時点では検証(validation)に注力」。生成と埋め込みは “we plan to expand” と予定の形 |
| トラストリスト | README に Credentio does not distribute or provide trust anchor lists. 。利用者が C2PA の GitHub から取得して渡す |
| サポート | README に This is not an officially supported Google product. 。Google 公式サポート対象ではない |
導入しただけでは、公式トラストリストによる判定はできません。受け取れること(対応)と同梱していること(所有)は別の条件で、README が否定しているのは後者です。
条件別:Credentio が扱えるファイルと、付いてくる条件
対応拡張子は22種(README の実列挙)
| 区分 | 拡張子 | 件数 |
|---|---|---|
| Image | .avif .dng .gif .heic .heif .jpeg .jpg .png .tif .tiff .webp | 11 |
| Video/Audio | .avi .m4a .mov .mp3 .mp4 .wav .flac | 7 |
| Document | .pdf .docx .pptx .xlsx | 4 |
| 合計 | — | 22 |
README はこの列挙を “C2PA provenance extraction and validation” の対象として示しています。数えているのは拡張子であってフォーマットではありません。.jpeg と .jpg、.tif と .tiff、.heic と .heif はそれぞれ別項目です。
ライセンス・免責・更新方針
| 項目 | 記載 | 記載場所 |
|---|---|---|
| ライセンス | Apache License 2.0 | README のみ |
| 公式サポート | 対象外(not an officially supported Google product) | README のみ |
| 脆弱性報奨金 | Google OSS Vulnerability Rewards Program の対象外 | README のみ |
| 破壊的変更 | 予告なく入る可能性あり。live-at-head を推奨 | README のみ |
| 公開コミット | 2026年8月1日と8月5日(UTC)の “Public release” 2件 | リポジトリ |
免責は2つあり、脆弱性報奨金の対象外という2つ目はブログに書かれていません。ブログの日付(2026年8月13日)とリポジトリのコミット日は別である点にも注意が要ります。2026年8月17日時点で、コミットはこの2件だけです。
C2PA で「検証が通った」が指す3段階
Well-Formed / Valid / Trusted
C2PA 技術仕様 2.4(バージョン履歴では2026年4月版)の 14.3 は、マニフェストの状態を次のように定義しています。
| 状態 | 成立条件 | トラストアンカーに依存するか |
|---|---|---|
| Well-Formed | 構造として正しく読める | しない |
| Valid | Well-Formed + 検証の各項目を通過 | しない |
| Trusted | Valid + 署名証明書が signingCredential.trusted を受け取る | する |
Any Trusted manifest is also Valid, and any Valid manifest is also Well-Formed.
Trusted の可否を決めるのは、検証側が EKU ごとに用意した「トラストアンカー設定(trust anchor configurations)」の集合です。14.4.1 は、クレーム署名用の EKU についてこの集合が C2PA 提供の署名者トラストアンカー設定(=C2PA トラストリスト)を含むことを求める一方、そこに限定される必要はないとしています。誰を足すかは検証側の裁量、というのが仕様の立て付けです。なお 2.2 では同じ箇所が「X.509 証明書のトラストアンカー」の一覧で、版によって保持する対象の定義自体が違います。
アセットの Valid には2条件が同時に要る
仕様 14.3.5 は、Valid なマニフェストについて「そのクレームを claim_generator_info が示すクレーム生成者に帰属させられる」と定義します。アセットの Valid は、14.3.3 が and で結ぶ次の2条件がそろったときに成立します。
| 条件 | 内容 |
|---|---|
| (a) 非改変 | コンテンツバインディングが対象とする範囲が、アクティブマニフェスト作成以降に改変されていない |
| (b) マニフェスト側 | そのアクティブマニフェストが Valid または Trusted である |
(a) だけではアセットは Valid になりません。一方で、どちらの条件も被写体や記載内容が事実かどうかには触れていません。仕様は、検証で得られる結果を、人間が信頼性を判断するための trust signals として提示しています。
手順:Trusted を判定するまでに必要なもの
- Credentio を取得する(mediaprovenance.googlesource.com、Apache License 2.0)
- 公式トラストリストを
c2pa-org/conformance-publicのtrust-listから取得する。C2PA-TRUST-LIST と C2PA-TSA-TRUST-LIST が JSON と PEM の両形式で置かれている - PEM エンコードのトラストアンカー(クレーム署名者用・TSA 用)を API または CLI に渡す。ブログは “Developers can pass custom or the official C2PA trust lists directly through the API” と記述
- 取得日を記録する。トラストリストは自動同期で更新され、直近の更新は2026年8月14日だった
- 結果を書き残すときは Well-Formed / Valid / Trusted のどれかを明記する
Google の説明によれば、この API は完全にローカルで動作し、メディアファイルを Google や外部の検証エンドポイントへ送信する必要はないとされています。これは設計の説明であり、第三者の実測ではありません。
注意点
「2.2 と 2.4 のみ対応」と読まない
ブログの原文は “starting with specification versions 2.2 and 2.4” で、起点を示す表現です。「のみ」とも「完全対応」とも書かれていません。C2PA のバージョン履歴での位置づけは次のとおりです。
| 版 | バージョン履歴の表記 | ブログでの言及 |
|---|---|---|
| 2.4 | 2026年4月 | あり(起点として) |
| 2.3 | 2025年12月 | なし |
| 2.2 | 2025年5月 | あり(起点として) |
2.2 は本記事の照合日から1年以上さかのぼる版です。2.3 は言及が無いだけで、非対応と書かれているわけではありません。
生成機能の有無は原典どうしが食い違う
同じ機能について、原典4か所の書きぶりが揃っていません。
| 原典 | 記述場所 | 書かれていること |
|---|---|---|
| ブログ | 本文 | 現時点の注力先は検証。生成と埋め込みは “we plan to expand” と予定の形 |
| README | 冒頭1行 | “validation and generation” と生成にも言及 |
| README | 対応形式の節 | 列挙の対象は “provenance extraction and validation” |
| リポジトリ | 同梱 CLI | 検証用のコマンドライン |
生成に触れているのは README の冒頭1行だけですが、それを打ち消す記述も原典にはありません。「生成に対応済み」とも「生成機能は無い」とも書けない状態です。
Google 由来の数値は主語ごと引用する
Google は Credentio を「40近い C2PA 適合の Google 製品を支え、数百億(tens of billions)規模の生成アセットにスケールしてきたのと同じコード」と説明しています。第三者による独立検証は見つかっていません。どの製品を数えたのか、いつからの累計なのか、アセットを何単位で数えているのかは、いずれも原典に書かれていません。当事者が公表した数値の基準線をどう扱うかは、HeyGen の TPU 移植レポートを基準線から読んだ記事でも同じ論点として整理しています。
Interim Trust List は凍結、ただし失効ではない
凍結(frozen)と失効は別物です。ITL は2026年1月1日をもって新規登録も更新も止まりましたが、すでに載っている証明書はレガシー対応として有効のままとされ、証明書の有効期間内に署名されたコンテンツは旧トラストモデルに対して常に有効と扱われます。古い署名が一斉に無効化されるわけではない、というのが公式の説明です。検証結果を記録として残す設計は、NIST の AI 文書化テンプレート草案を扱った記事と同じ課題に触れます。
原典の照合日は2026年8月17日です。C2PA 仕様と Conformance のページには公開日の記載がないため、この日に取得した内容として扱ってください。トラストリストは自動同期で動くので、実務では取得日ごと記録しておくのが安全です。同日時点で撤回・訂正は見つかりませんでした。
参考にした情報源
全6件のうち0件 が公的機関の公開資料です。
- Introducing Credentio: Open Source C++ Library for C2PA Content Credentials from Google(Google Developers Blog)
- Credentio README(mediaprovenance.googlesource.com)
- Credentio コミット履歴(Gitiles の JSON API)
- C2PA Technical Specification 2.4(14.3 / 14.4 / 5.3)
- C2PA Conformance(トラストリストの運用と ITL の凍結)
- c2pa-org/conformance-public — trust-list ディレクトリ