Pochodzenie Attesto 3
AttestoMark Image
AttestoMark Image osadza niejawny lokalizator przypisany do assetu w nowym pliku PNG lub JPEG, a Local Vault tenanta rozwiązuje go w zaszyfrowanym lokalnym rejestrze. Oryginał pozostaje zachowany. Funkcja dodaje jeden sygnał provenance; nie określa autorstwa, pochodzenia, własności ani zgodności prawnej.
Zakres
Ten przewodnik opisuje produkcyjny provider obrazu Class S używany przez Local Vault. Obejmuje zamrożony kontrakt ATTESTO-MARK-IMAGE-001/0.1, lokalne zachowanie embed i detection, rotację kluczy, limity operacyjne oraz dokładną baseline odporności Sprintu 7. AttestoMark Image jest funkcją Local Vault, a nie przeglądarkowym API watermarkingu.
Architektura
- Local Vault tworzy losowy mark record i wyprowadza 61-bitowy lokalizator HMAC w aktywnej key epoch tenanta.
- Provider Class S bez sieci uruchamia Adobe TrustMark Rust
0.2.2, model Q, BCH5, strength0.95. - Provider widzi jeden ograniczony obraz i niejawny lokalizator. Nigdy nie otrzymuje credentials tenanta, platformy ani kluczy rejestru.
- Local Vault niezależnie wykrywa wynik, kończy zaszyfrowany record i tworzy relację assetu
marked_from. - Tylko znormalizowana evidence i losowe commitments capsule mogą opuścić Local Vault.
Modele ONNX encoder i decoder są instalowane podczas budowy kontenera. Ich rozmiar i digest SHA-256 są sprawdzane przy buildzie oraz ponownie przed załadowaniem w runtime. Pobieranie w runtime i dostęp sieciowy providera są wyłączone.
Cykl osadzania
- Zweryfikuj media type, rozmiar zakodowany, wymiary zdekodowane i liczbę pikseli.
- Oblicz hash niezmienionego oryginału i zarezerwuj bezkolizyjny zaszyfrowany record rejestru.
- Zapisz sygnał do nowego pliku wyjściowego; wejście nigdy nie jest modyfikowane in-place.
- Uruchom niezależną keyed detection na gotowym wyjściu.
- Zakończ record tylko wtedy, gdy wykryty lokalizator dokładnie odpowiada rezerwacji.
- Powiąż digest oryginału, digest oznaczonego pliku, tożsamość providera, key epoch, media types i relację
marked_fromz lokalną evidence provenance.
Błąd providera, timeout, malformed output, błąd rejestru, digest mismatch lub nieudana niezależna detekcja usuwa niekompletne wyjście i anuluje rezerwację. Żadna z tych ścieżek nie może zgłosić embedded.
Keyed detection
Detekcja najpierw sprawdza dokładny obraz. Gdy nie ma prawidłowego sygnału, provider sprawdza ograniczone wyśrodkowane cropy z insetem 3%, 5% i 10%, aby odzyskać udokumentowany profil screenshot-like. Surowy sygnał nie wystarcza: Local Vault musi rozwiązać i odszyfrować keyed registry record oraz ponownie wyliczyć lokalizator z mark id i digestu oryginalnego assetu. Nieznana payload to not_observed; malformed lub niespójna z rejestrem evidence to invalid.
Publiczne narzędzia TrustMark mogą odzyskać niejawne 61 bitów. Nie zawierają tenanta, nazwy pliku, asset id, capsule id, source id ani mark id. Znaczenie Attesto uzyskują wyłącznie z kluczem tenanta i zaszyfrowanym rejestrem Local Vault.
Formaty i limity
| Właściwość | Wartość produkcyjna |
|---|---|
| Wejście i wyjście | image/png lub image/jpeg; wyjście zachowuje media type wejścia. |
| Minimalne wymiary | 256 na 256 pikseli. |
| Maksymalny rozmiar zakodowany | 256 MiB. |
| Maksymalny rozmiar zdekodowany | 40 000 000 pikseli i 20 000 pikseli na wymiar. |
| Alpha PNG | Kopiowana bez zmian z oryginału po osadzeniu RGB. |
| Wyjście JPEG | Jakość 95. |
| Izolacja providera | Sandbox Class S bez sieci, deadline CPU 30 sekund, ograniczona przestrzeń adresowa 3 GiB. |
Klucze i rejestr
Wyprowadzanie lokalizatora, lookup rejestru i szyfrowanie rejestru używają trzech oddzielnych 256-bitowych kluczy. Stany to active, verify_only i revoked. Embed używa jednej aktywnej epoch. Detection może sprawdzać ograniczony zestaw epoch active/verify-only; revoked fail closed. Jedna epoch ma limit 1 000 000 records. Local Vault sprawdza kolizje i wymaga rotacji po wyczerpaniu.
Surowe lokalizatory i deterministyczne digests assetów nie są indeksami plaintext. Records są szyfrowane AES-256-GCM, a keyed lookup używa oddzielnego digestu HMAC. Twórz wspólny backup key epochs i zaszyfrowanego rejestru; utrata jednego uniemożliwia znaczącą historyczną detekcję.
Evidence i prywatność
Publiczna znormalizowana evidence zawiera stan, scheme, provider, model, odpowiedni error code i relację assetu. Surowy lokalizator, model score, mark id, plaintext rejestru i wnętrze detektora są lokalnymi danymi C1. Są wykluczone z platform envelopes, logów, metryk, bundle frontend i raportów release. Submission capsule przenosi losowe commitments zamiast deterministycznych identyfikatorów treści.
Zmierzona odporność
Zamrożony corpus Sprintu 7 zawiera osiem deterministycznych obrazów 768 na 512 i 64 przypadki. Kontener produkcyjny zaliczył 8/8 dokładnych detekcji, 8/8 rekompresji JPEG quality 85, 8/8 resize 75%, 8/8 umiarkowanych cropów, 8/8 korekt koloru, 8/8 usunięć metadanych, 8/8 rekompresji screenshot-like oraz 8/8 kontroli false positive z niepasującym kluczem. Minimalny zmierzony PSNR wyniósł 45,665 dB. Zmierzone p95 wyniosło 645,513 ms dla embed i 516,107 ms dla detect na zapisanym hoście release.
Wyniki opisują wyłącznie ten zamrożony corpus, transformacje, wersję providera, modele i środowisko release. Nie są uniwersalnym wskaźnikiem przetrwania i wymagają ponownego pomiaru po zmianie któregokolwiek wejścia.
Operacje
- Przechowuj provider binary, modele, sandbox, manifest, bazę rejestru i katalogi kluczy w chronionym persistent storage z wymaganym ownership i modes.
- Uruchamiaj provider doctor checks Local Vault i prawdziwy image-lifecycle canary po instalacji, upgrade, restore lub key rotation.
- Alarmuj dla error codes model-integrity, model-load, embed, detect, output, registry-tamper, collision i epoch-exhaustion.
- Nie zastępuj modeli ani provider binary poza wersjonowanym releasem Attesto.
- Zachowaj oryginał oddzielnie; oznaczone wyjście jest nowym asset node, nigdy zamiennikiem przedstawianym jako oryginał.
Tryby awarii
| Wynik | Znaczenie | Działanie operatora |
|---|---|---|
embedded | Niezależna keyed detection odpowiada ukończonemu lokalnemu record. | Zachowaj oba assets i zaszyfrowany cykl rejestru. |
detected | Lokalizator rozwiązano pod dozwoloną key epoch i kontrole record przeszły. | Użyj jako jednego sygnału w pełnym record provenance. |
not_observed | Nie rozwiązano lokalnie znaczącego sygnału AttestoMark Image. | Nie wnioskuj o ludzkim pochodzeniu ani braku zmian. |
invalid | Candidate evidence była sprzeczna z rejestrem lub zamkniętym schematem. | Zachowaj asset i zbadaj jako conflicting evidence. |
| Bezpieczny error code | Provider lub Local Vault zawiódł przed wiarygodnym wynikiem. | Fail closed, zachowaj logi bez prywatnych danych i napraw wskazaną zależność. |
Granica claims
Pomyślny wynik dowodzi, że ten Local Vault rozwiązał keyed lokalizator osadzony przez przypięty provider i powiązał go z zaszyfrowanym mark record oraz capsule provenance. Sam nie dowodzi, kto stworzył obraz, czy użyto AI, czy treść jest prawdziwa, kto jest właścicielem ani czy spełniono wymóg prawny. Brak nie dowodzi ludzkiego autorstwa. Skopiowane sygnały są conflicting evidence i muszą być oceniane wraz z receipts, C2PA, source bindings, relacjami assetów, policies i szerszym Proof of Evolution.
