Provenance Attesto 3
AttestoMark Image
AttestoMark Image incorpora un locator opaco per asset in un nuovo PNG o JPEG e permette al Local Vault del tenant di risolverlo in un registro locale cifrato. L'originale viene conservato. La funzione aggiunge un segnale di provenance; non determina autore, origine, proprietà o conformità legale.
Ambito
Questa guida documenta il provider image Class S di produzione usato da Local Vault. Copre il contratto congelato ATTESTO-MARK-IMAGE-001/0.1, il comportamento locale di embed e detect, la rotazione delle chiavi, i limiti operativi e la baseline di robustezza esatta dello Sprint 7. AttestoMark Image è una capacità di Local Vault, non un'API di watermarking nel browser.
Architettura
- Local Vault crea un mark record casuale e deriva un locator HMAC di 61 bit sotto la key epoch attiva del tenant.
- Il provider Class S senza rete esegue Adobe TrustMark Rust
0.2.2, modello Q, BCH5 e strength0.95. - Il provider vede una sola image limitata e il locator opaco. Non riceve mai credenziali tenant, piattaforma o chiavi del registro.
- Local Vault rileva il risultato in modo indipendente, completa il record cifrato e crea una relazione asset
marked_from. - Solo evidence normalizzata e commitment casuali della capsule possono uscire da Local Vault.
I modelli ONNX encoder e decoder vengono installati durante la build del container. Dimensione e digest SHA-256 sono verificati in build e di nuovo prima del caricamento runtime. Download runtime e rete del provider sono disabilitati.
Ciclo di incorporamento
- Validare media type, dimensione codificata, dimensioni decodificate e numero di pixel.
- Calcolare l'hash dell'originale invariato e riservare un record cifrato del registro senza collisioni.
- Scrivere il segnale in un nuovo file output; l'input non viene mai modificato in-place.
- Eseguire una keyed detection indipendente sull'output completato.
- Completare il record solo se il locator rilevato corrisponde esattamente alla riserva.
- Legare digest originale, digest marked, identità provider, key epoch, media types e relazione
marked_fromall'evidence di provenance locale.
Un errore provider, timeout, output malformed, errore registry, digest mismatch o fallimento della detection indipendente rimuove l'output incompleto e annulla la riserva. Nessuno di questi percorsi può dichiarare embedded.
Keyed detection
La detection controlla prima l'image esatta. Se non trova un segnale valido, il provider prova crop centrati e limitati con inset del 3%, 5% e 10% per recuperare il profilo screenshot-like documentato. Un segnale raw non basta: Local Vault deve risolvere e decifrare il keyed registry record e ricalcolare il locator da mark id e digest dell'asset originale. Una payload sconosciuta è not_observed; evidence malformed o incoerente con il registro è invalid.
Gli strumenti TrustMark pubblici possono recuperare i 61 bit opachi. Non contengono tenant, nome file, asset id, capsule id, source id o mark id. Hanno significato Attesto solo con la chiave tenant e il registro Local Vault cifrato.
Formati e limiti
| Proprietà | Valore di produzione |
|---|---|
| Input e output | image/png o image/jpeg; l'output conserva il media type di input. |
| Dimensioni minime | 256 per 256 pixel. |
| Dimensione codificata massima | 256 MiB. |
| Dimensione decodificata massima | 40.000.000 pixel e 20.000 pixel per dimensione. |
| Alpha PNG | Copiato invariato dall'originale dopo l'embedding RGB. |
| Output JPEG | Qualità 95. |
| Isolamento provider | Sandbox Class S senza rete, deadline CPU di 30 secondi, address space limitato a 3 GiB. |
Chiavi e registro
Derivazione del locator, registry lookup e cifratura registry usano tre chiavi separate da 256 bit. Gli stati sono active, verify_only e revoked. Embed usa una epoch attiva. Detection può consultare un set limitato di epoch active/verify-only; le epoch revoked falliscono chiuse. Una epoch è limitata a 1.000.000 di record. Local Vault controlla le collisioni e richiede rotazione all'esaurimento.
Locator raw e digest deterministici degli asset non sono indici plaintext. I record sono cifrati AES-256-GCM e il keyed lookup usa un digest HMAC separato. Eseguire il backup congiunto di key epochs e registro cifrato; perdere uno dei due impedisce una detection storica significativa.
Evidence e privacy
L'evidence normalizzata pubblica contiene stato, scheme, provider, modello, eventuale error code e relazione asset. Locator raw, model score, mark id, plaintext del registro e internals del detector sono dati locali C1. Sono esclusi da platform envelopes, log, metriche, bundle frontend e report di release. La submission della capsule trasporta commitment casuali invece di identificatori deterministici del contenuto.
Robustezza misurata
Il corpus congelato dello Sprint 7 contiene otto immagini deterministiche 768 per 512 e 64 casi. Il container production ha superato 8/8 detection esatte, 8/8 ricompressioni JPEG quality 85, 8/8 resize al 75%, 8/8 crop moderati, 8/8 regolazioni colore, 8/8 rimozioni metadata, 8/8 ricompressioni screenshot-like e 8/8 controlli false-positive con chiave non corrispondente. Il PSNR minimo misurato è 45,665 dB. Il p95 misurato è 645,513 ms per embed e 516,107 ms per detect sull'host di release registrato.
Questi valori descrivono solo quel corpus congelato, trasformazioni, versione provider, modelli e ambiente release. Non sono un tasso universale di sopravvivenza e vanno rimisurati quando cambia uno di questi input.
Operazioni
- Conservare provider binary, modelli, sandbox, manifest, database registry e directory chiavi su storage persistente protetto con ownership e mode prescritti.
- Eseguire i provider doctor check di Local Vault e il vero image-lifecycle canary dopo installazione, upgrade, restore o key rotation.
- Generare alert per error code model-integrity, model-load, embed, detect, output, registry-tamper, collision ed epoch-exhaustion.
- Non sostituire modelli o provider binary indipendentemente da una release Attesto versionata.
- Conservare l'originale separatamente; l'output marked è un nuovo asset node, mai una sostituzione presentata come originale.
Modalità di errore
| Risultato | Significato | Azione operatore |
|---|---|---|
embedded | La keyed detection indipendente corrisponde al record locale completato. | Conservare entrambi gli asset e il ciclo registry cifrato. |
detected | Il locator è stato risolto sotto una key epoch idonea e i controlli del record sono passati. | Usarlo come un segnale nel record di provenance completo. |
not_observed | Nessun segnale AttestoMark Image localmente significativo è stato risolto. | Non dedurre origine umana o assenza di modifiche. |
invalid | L'evidence candidata contraddice il registro o lo schema chiuso. | Conservare l'asset e indagare come conflicting evidence. |
| Error code sicuro | Provider o Local Vault fallisce prima di un risultato affidabile. | Fallire chiuso, conservare log senza dati privati e riparare la dipendenza indicata. |
Confine dei claim
Un risultato riuscito prova che questo Local Vault ha risolto un locator keyed incorporato dal provider pinned e lo ha legato al suo mark record cifrato e alla capsule di provenance. Da solo non prova chi ha creato l'immagine, se è stata usata AI, se il contenuto è vero, chi lo possiede o se un requisito legale è soddisfatto. L'assenza non prova creazione umana. I segnali copiati sono conflicting evidence e vanno valutati con receipt, C2PA, source binding, relazioni asset, policy e il più ampio Proof of Evolution.
