Attesto

Provenance de Attesto 3

AttestoMark Image

AttestoMark Image incorpora un localizador opaco por asset en un PNG o JPEG nuevo y permite que el Local Vault del tenant lo resuelva contra un registro local cifrado. El original se conserva. La función añade una señal de provenance; no determina autoría, origen, propiedad ni cumplimiento legal.

Alcance

Esta guía documenta el provider de imagen Class S de producción de Local Vault. Cubre el contrato congelado ATTESTO-MARK-IMAGE-001/0.1, el comportamiento local de embed y detección, la rotación de claves, los límites operativos y la baseline de robustez exacta del Sprint 7. AttestoMark Image es una capacidad de Local Vault, no una API de watermarking en el navegador.

Arquitectura

  1. Local Vault crea un mark record aleatorio y deriva un localizador HMAC de 61 bits bajo la key epoch activa del tenant.
  2. El provider Class S sin red ejecuta Adobe TrustMark Rust 0.2.2, modelo Q, BCH5 y fuerza 0.95.
  3. El provider ve una imagen acotada y el localizador opaco. Nunca recibe credenciales del tenant, de plataforma ni claves del registro.
  4. Local Vault detecta el resultado de forma independiente, completa el record cifrado y crea una relación de asset marked_from.
  5. Solo la evidence normalizada y los commitments aleatorios de capsule pueden salir de Local Vault.

Los modelos ONNX encoder y decoder se instalan durante el build del contenedor. Su tamaño y digest SHA-256 se validan en el build y otra vez antes de cargar en runtime. La descarga en runtime y el acceso de red del provider están deshabilitados.

Ciclo de incorporación

  1. Validar media type, tamaño codificado, dimensiones decodificadas y número de píxeles.
  2. Hashear el original sin cambios y reservar un record cifrado del registro sin colisiones.
  3. Escribir la señal en un archivo de salida nuevo; la entrada nunca se modifica in-place.
  4. Ejecutar una detección keyed independiente sobre la salida terminada.
  5. Completar el record solo si el localizador detectado coincide exactamente con la reserva.
  6. Vincular digest original, digest marcado, identidad del provider, key epoch, media types y relación marked_from a la evidence de provenance local.

Un error del provider, timeout, salida malformed, error de registro, digest mismatch o fallo de detección independiente elimina la salida incompleta y cancela la reserva. Ninguno de esos caminos puede declarar embedded.

Detección keyed

La detección comprueba primero la imagen exacta. Si no encuentra una señal válida, el provider prueba crops centrados y acotados con inset de 3%, 5% y 10% para recuperar el perfil screenshot-like documentado. Una señal raw no basta: Local Vault debe resolver y descifrar el record keyed y recalcular el localizador desde el mark id y el digest del asset original. Una payload desconocida es not_observed; evidence malformed o inconsistente con el registro es invalid.

Las herramientas públicas de TrustMark pueden recuperar los 61 bits opacos. No contienen tenant, nombre de archivo, asset id, capsule id, source id ni mark id. Solo tienen significado Attesto con la clave del tenant y el registro cifrado de Local Vault.

Formatos y límites

PropiedadValor de producción
Entrada y salidaimage/png o image/jpeg; la salida conserva el media type de entrada.
Dimensiones mínimas256 por 256 píxeles.
Tamaño codificado máximo256 MiB.
Tamaño decodificado máximo40.000.000 píxeles y 20.000 píxeles por dimensión.
Alpha PNGCopiado sin cambios del original después del embedding RGB.
Salida JPEGCalidad 95.
Aislamiento del providerSandbox Class S sin red, deadline CPU de 30 segundos, espacio de direcciones acotado a 3 GiB.

Claves y registro

La derivación del localizador, el lookup del registro y el cifrado del registro usan tres claves separadas de 256 bits. Los estados son active, verify_only y revoked. El embed usa una epoch activa. La detección puede consultar un conjunto acotado de epochs active/verify-only; las revoked fallan de forma cerrada. Una epoch se limita a 1.000.000 records. Local Vault comprueba colisiones y exige rotación al agotarse.

Los localizadores raw y digests deterministas de assets no son índices plaintext. Los records están cifrados con AES-256-GCM y el lookup keyed usa un digest HMAC separado. Haga backup conjunto de key epochs y registro cifrado; perder uno impide una detección histórica significativa.

Evidence y privacidad

La evidence normalizada pública contiene estado, scheme, provider, modelo, error code cuando aplica y relación de asset. El localizador raw, model score, mark id, plaintext del registro e internals del detector son datos locales C1. Se excluyen de envelopes de plataforma, logs, métricas, bundles frontend y reports de release. La submission de capsule lleva commitments aleatorios, no identificadores deterministas de contenido.

Robustez medida

El corpus congelado del Sprint 7 contiene ocho imágenes deterministas de 768 por 512 y 64 casos. El contenedor de producción superó 8/8 detecciones exactas, 8/8 recompressions JPEG quality 85, 8/8 resizes al 75%, 8/8 crops moderados, 8/8 ajustes de color, 8/8 eliminaciones de metadata, 8/8 recompressions screenshot-like y 8/8 controles de falso positivo con clave no coincidente. El PSNR mínimo medido fue 45,665 dB. El p95 medido fue 645,513 ms para embed y 516,107 ms para detect en el host de release registrado.

Estas cifras describen solo ese corpus, transformaciones, versión del provider, modelos y entorno de release. No son una tasa universal de supervivencia y deben medirse de nuevo si cambia cualquiera de esos inputs.

Operaciones

Modos de fallo

ResultadoSignificadoAcción del operador
embeddedLa detección keyed independiente coincidió con el record local completado.Conserve ambos assets y el ciclo cifrado del registro.
detectedEl localizador se resolvió bajo una key epoch elegible y los controles del record pasaron.Úselo como una señal dentro del registro completo de provenance.
not_observedNo se resolvió una señal AttestoMark Image con significado local.No infiera origen humano ni ausencia de modificaciones.
invalidLa evidence candidata contradijo el registro o el esquema cerrado.Conserve el asset e investigue como evidence conflictiva.
Error code seguroEl provider o Local Vault falló antes de un resultado confiable.Falle cerrado, conserve logs sin datos privados y repare la dependencia indicada.

Límite de claims

Un resultado exitoso prueba que este Local Vault resolvió un localizador keyed incorporado por el provider fijado y lo vinculó con su mark record cifrado y su capsule de provenance. No prueba por sí solo quién creó la imagen, si se usó IA, si el contenido es verdadero, quién es su propietario ni si se cumple una obligación legal. La ausencia no prueba creación humana. Las señales copiadas son evidence conflictiva y deben evaluarse con receipts, C2PA, source bindings, relaciones de assets, policies y el Proof of Evolution más amplio.