Attesto

Provenance Attesto 3

AttestoMark Image

AttestoMark Image incorpora un locator opaco per asset in un nuovo PNG o JPEG e permette al Local Vault del tenant di risolverlo in un registro locale cifrato. L'originale viene conservato. La funzione aggiunge un segnale di provenance; non determina autore, origine, proprietà o conformità legale.

Ambito

Questa guida documenta il provider image Class S di produzione usato da Local Vault. Copre il contratto congelato ATTESTO-MARK-IMAGE-001/0.1, il comportamento locale di embed e detect, la rotazione delle chiavi, i limiti operativi e la baseline di robustezza esatta dello Sprint 7. AttestoMark Image è una capacità di Local Vault, non un'API di watermarking nel browser.

Architettura

  1. Local Vault crea un mark record casuale e deriva un locator HMAC di 61 bit sotto la key epoch attiva del tenant.
  2. Il provider Class S senza rete esegue Adobe TrustMark Rust 0.2.2, modello Q, BCH5 e strength 0.95.
  3. Il provider vede una sola image limitata e il locator opaco. Non riceve mai credenziali tenant, piattaforma o chiavi del registro.
  4. Local Vault rileva il risultato in modo indipendente, completa il record cifrato e crea una relazione asset marked_from.
  5. Solo evidence normalizzata e commitment casuali della capsule possono uscire da Local Vault.

I modelli ONNX encoder e decoder vengono installati durante la build del container. Dimensione e digest SHA-256 sono verificati in build e di nuovo prima del caricamento runtime. Download runtime e rete del provider sono disabilitati.

Ciclo di incorporamento

  1. Validare media type, dimensione codificata, dimensioni decodificate e numero di pixel.
  2. Calcolare l'hash dell'originale invariato e riservare un record cifrato del registro senza collisioni.
  3. Scrivere il segnale in un nuovo file output; l'input non viene mai modificato in-place.
  4. Eseguire una keyed detection indipendente sull'output completato.
  5. Completare il record solo se il locator rilevato corrisponde esattamente alla riserva.
  6. Legare digest originale, digest marked, identità provider, key epoch, media types e relazione marked_from all'evidence di provenance locale.

Un errore provider, timeout, output malformed, errore registry, digest mismatch o fallimento della detection indipendente rimuove l'output incompleto e annulla la riserva. Nessuno di questi percorsi può dichiarare embedded.

Keyed detection

La detection controlla prima l'image esatta. Se non trova un segnale valido, il provider prova crop centrati e limitati con inset del 3%, 5% e 10% per recuperare il profilo screenshot-like documentato. Un segnale raw non basta: Local Vault deve risolvere e decifrare il keyed registry record e ricalcolare il locator da mark id e digest dell'asset originale. Una payload sconosciuta è not_observed; evidence malformed o incoerente con il registro è invalid.

Gli strumenti TrustMark pubblici possono recuperare i 61 bit opachi. Non contengono tenant, nome file, asset id, capsule id, source id o mark id. Hanno significato Attesto solo con la chiave tenant e il registro Local Vault cifrato.

Formati e limiti

ProprietàValore di produzione
Input e outputimage/png o image/jpeg; l'output conserva il media type di input.
Dimensioni minime256 per 256 pixel.
Dimensione codificata massima256 MiB.
Dimensione decodificata massima40.000.000 pixel e 20.000 pixel per dimensione.
Alpha PNGCopiato invariato dall'originale dopo l'embedding RGB.
Output JPEGQualità 95.
Isolamento providerSandbox Class S senza rete, deadline CPU di 30 secondi, address space limitato a 3 GiB.

Chiavi e registro

Derivazione del locator, registry lookup e cifratura registry usano tre chiavi separate da 256 bit. Gli stati sono active, verify_only e revoked. Embed usa una epoch attiva. Detection può consultare un set limitato di epoch active/verify-only; le epoch revoked falliscono chiuse. Una epoch è limitata a 1.000.000 di record. Local Vault controlla le collisioni e richiede rotazione all'esaurimento.

Locator raw e digest deterministici degli asset non sono indici plaintext. I record sono cifrati AES-256-GCM e il keyed lookup usa un digest HMAC separato. Eseguire il backup congiunto di key epochs e registro cifrato; perdere uno dei due impedisce una detection storica significativa.

Evidence e privacy

L'evidence normalizzata pubblica contiene stato, scheme, provider, modello, eventuale error code e relazione asset. Locator raw, model score, mark id, plaintext del registro e internals del detector sono dati locali C1. Sono esclusi da platform envelopes, log, metriche, bundle frontend e report di release. La submission della capsule trasporta commitment casuali invece di identificatori deterministici del contenuto.

Robustezza misurata

Il corpus congelato dello Sprint 7 contiene otto immagini deterministiche 768 per 512 e 64 casi. Il container production ha superato 8/8 detection esatte, 8/8 ricompressioni JPEG quality 85, 8/8 resize al 75%, 8/8 crop moderati, 8/8 regolazioni colore, 8/8 rimozioni metadata, 8/8 ricompressioni screenshot-like e 8/8 controlli false-positive con chiave non corrispondente. Il PSNR minimo misurato è 45,665 dB. Il p95 misurato è 645,513 ms per embed e 516,107 ms per detect sull'host di release registrato.

Questi valori descrivono solo quel corpus congelato, trasformazioni, versione provider, modelli e ambiente release. Non sono un tasso universale di sopravvivenza e vanno rimisurati quando cambia uno di questi input.

Operazioni

Modalità di errore

RisultatoSignificatoAzione operatore
embeddedLa keyed detection indipendente corrisponde al record locale completato.Conservare entrambi gli asset e il ciclo registry cifrato.
detectedIl locator è stato risolto sotto una key epoch idonea e i controlli del record sono passati.Usarlo come un segnale nel record di provenance completo.
not_observedNessun segnale AttestoMark Image localmente significativo è stato risolto.Non dedurre origine umana o assenza di modifiche.
invalidL'evidence candidata contraddice il registro o lo schema chiuso.Conservare l'asset e indagare come conflicting evidence.
Error code sicuroProvider o Local Vault fallisce prima di un risultato affidabile.Fallire chiuso, conservare log senza dati privati e riparare la dipendenza indicata.

Confine dei claim

Un risultato riuscito prova che questo Local Vault ha risolto un locator keyed incorporato dal provider pinned e lo ha legato al suo mark record cifrato e alla capsule di provenance. Da solo non prova chi ha creato l'immagine, se è stata usata AI, se il contenuto è vero, chi lo possiede o se un requisito legale è soddisfatto. L'assenza non prova creazione umana. I segnali copiati sono conflicting evidence e vanno valutati con receipt, C2PA, source binding, relazioni asset, policy e il più ampio Proof of Evolution.