Une image arrive dans votre fil. Elle a l'air vraie. Vous voulez savoir d'où elle vient et si elle a été fabriquée par une IA. Il existe aujourd'hui des outils faits exactement pour ça — et ils sont utiles, à condition de savoir ce qu'ils mesurent.

Cette fiche explique ce que prouvent les métadonnées signées (C2PA / Content Credentials) et les watermarks invisibles (SynthID), ce qu'ils ne prouvent pas, et la méthode concrète à appliquer en cinq gestes. Règle de base : un signal trouvé prouve quelque chose ; un signal absent ne prouve rien.

1. « Provenance », c'est quoi exactement

Provenance = les faits sur l'histoire d'un fichier : quand et où il a été créé, par quel appareil, avec quels outils, et quelles modifications il a subies. C'est la définition du standard C2PA, qui précise au passage une distinction essentielle : la provenance décrit l'histoire du fichier, pas la vérité de ce qu'il montre (voir Sources : expliquer C2PA, §2, et l'analyse indépendante de Golaszewski et al.).

2. Les trois familles de preuves

A. Les métadonnées signées : C2PA / Content Credentials

Le fichier contient un manifeste : un bloc de données qui liste des assertions (outil de création, auteur déclaré, actions effectuées : recadrage, filtre, génération IA), une signature cryptographique (certificat X.509) qui lie ces assertions à une identité, et une empreinte du fichier. Si un outil compatible modifie l'image, il ajoute un nouveau manifeste sans effacer les précédents : on obtient une chaîne d'historique. Un vérificateur affiche le tout en clair (voir §5, geste 3).

Deux points techniques qui changent tout à l'usage :

  • Le standard le dit lui-même : les Content Credentials ne portent aucun jugement sur la vérité des données de provenance. Ils vérifient que l'information est bien formée, non altérée, produite par un signataire inscrit sur une liste de confiance, et bien attachée au fichier concerné (« valid asset »).
  • Le manifeste peut être retiré du fichier — le C2PA l'admet explicitement dans sa FAQ (« Can the provenance metadata be removed? Yes it can »). C'est précisément pourquoi le standard prévoit les durable Content Credentials : lier les métadonnées à un signal plus résistant (watermark, empreinte) pour pouvoir les retrouver ailleurs que dans le fichier.

B. Le watermark invisible : SynthID et compagnie

Au lieu d'un bloc de métadonnées, le signal est cuit dans les pixels, de façon imperceptible. SynthID (Google DeepMind) fonctionne comme ça, et Google indique l'avoir appliqué à plus de 100 milliards d'images et vidéos. Google annonce une résistance au recadrage, aux filtres, aux changements de fréquence d'images et à la compression avec pertes ; la détection se fait en passant l'image à Gemini ou au SynthID Detector (portail encore en test avec des journalistes).

Limite structurelle, écrite noir sur blanc dans la documentation Google : la détection est probabiliste. Le détecteur rend trois états possibles — « watermarked », « not watermarked », « uncertain » — avec des seuils réglables, donc des faux positifs et des faux négatifs par construction.

C. Les métadonnées classiques : EXIF / IPTC

Appareil, objectif, date, coordonnées GPS, logiciel utilisé. C'est le plus ancien et le plus lisible (ExifTool en affiche tout, y compris les tags du manifeste C2PA stockés en JUMBF). Mais c'est aussi le plus fragile : ces champs sont modifiables par n'importe qui et disparaissent très souvent quand un fichier passe par une plateforme ou un outil de retouche.

3. Ce que ça prouve, précisément

  • Un manifeste C2PA valide : le fichier a bien été produit ou modifié par le signataire annoncé (un modèle d'IA, un appareil photo, un logiciel), et il n'a pas été altéré après signature (hors zone exclue par le format).
  • Un manifeste qui déclare une action IA : l'outil de génération a lui-même signalé la génération.
  • Un watermark SynthID détecté : l'image est passée, à un moment, par un outil de génération Google. Google a étendu la vérification à Gemini, puis à Search et Chrome.
  • Une signature d'appareil photo : ce fichier sort de ce type d'appareil, à une date donnée, sans modification depuis. Le premier boîtier à signer à la prise de vue est le Leica M11-P (2023) ; Sony, Canon, Leica, Fujifilm, Samsung et les Google Pixel (Pixel 10, premier smartphone à signer nativement) suivent.
  • Un EXIF complet : le fichier vient probablement de l'appareil déclaré.

4. Ce que ça ne prouve pas — la partie qui compte

  • Provenance ≠ vérité. Un manifeste signé ne dit pas que la scène photographiée existe, ni que la photo n'a pas été mise en scène. Une photo truquée dans un studio, signée par une vraie Leica, reste une photo truquée.
  • L'absence de signal ne prouve rien. La grande majorité des images en circulation n'ont ni manifeste ni watermark, parce qu'elles n'ont jamais traversé un outil qui en écrit. Pas de manifeste ≠ pas d'IA.
  • **Un watermark détecté ne dit pas quelle part de l'image est IA.** Une retouche locale, un agrandissement par IA, un filtre génératif suffisent à marquer un fichier issu d'une vraie photo.
  • Le standard lui-même n'est pas conçu pour trancher l'authenticité. L'analyse de sécurité indépendante menée par le Cyber Defense Lab (UMBC) avec Hacker Factor (2026) est directe : « C2PA provides provenance signals, not proof of authenticity », les spécifications 2.2–2.4 n'atteignent pas leurs objectifs de sécurité déclarés, et le procédé ne devrait pas encore servir de preuve pour la justice, le journalisme ou des dossiers financiers.
  • La confiance dépend de l'infrastructure de signature. Exemple concret : en septembre 2025, Nikon a révoqué tous les certificats C2PA déjà émis après la découverte d'une vulnérabilité permettant, dans certains modes, de faire signer frauduleusement des images. Un manifeste qui « avait l'air bon » peut donc devenir trompeur.
  • Les scores des détecteurs d'IA ne suffisent pas seuls. Snopes le rappelle dans son décryptage : les outils de détection font des erreurs et ne peuvent pas être utilisés comme preuve unique. Hive et Sightengine ne sont que des indices.

5. La méthode en 5 gestes

  1. Récupérez le fichier, pas la capture d'écran. Une capture est un nouveau fichier : elle n'emporte ni EXIF, ni manifeste, ni watermark intact. Notez l'URL exacte où vous l'avez vue et la date.
  2. Lisez les métadonnées. exiftool fichier.jpg pour la vue simple, exiftool -a -G1 -s fichier.jpg pour tout voir, y compris la structure JUMBF qui porte le manifeste C2PA. Si tout est vide, l'absence n'est pas une réponse.
  3. Passez le fichier dans un vérificateur de provenance (contentcredentials.org/verify) : il affiche le manifeste s'il existe, et signale surtout les incohérences (signature cassée, fichier modifié après signature).
  4. Cherchez la plus ancienne occurrence, pas seulement une occurrence : Google Lens, TinEye, Yandex Images, Bing Visual Search. Repérez la date la plus lointaine et le contexte de première apparition. Attention au piège : la version la plus grande n'est pas forcément la plus ancienne — c'est exactement l'inverse dans le cas décortiqué cette semaine (voir L'image de la semaine).
  5. Regardez l'image et son contexte. Cohérence interne (mains et doigts, ombres, objets impossibles dans leur position, textes) et contexte externe : une agence photo ou un média crédible a-t-il publié cette image, avec un crédit et une date ? Aucune trace côté presse n'est pas une preuve, mais c'est un signal fort.

6. Les cinq cas où tout ça échoue

  1. La capture d'écran. Zéro métadonnée, zéro manifeste, watermark possiblement altéré. C'est la façon la plus courante de faire perdre sa provenance à une image.
  2. Le recadrage, le redimensionnement, la recompression. Le manifeste tombe, le watermark s'affaiblit. Cas réel : dans l'affaire décortiquée cette semaine, la version basse résolution diffusée massivement n'avait plus le watermark OpenAI présent sur la version haute résolution.
  3. Les plateformes qui réencodent. C'est un problème connu et documenté (World Privacy Forum, section « Metadata Stripping and Removal through File Modifications ») ; c'est aussi la raison d'être des durable Content Credentials, qui visent à retrouver le signal même après disparition du fichier d'origine.
  4. La fausse alerte par amélioration. Une vraie photo agrandie ou « nettoyée » par IA déclenche des signaux d'IA. Conclusion correcte : le fichier a été retouché. Conclusion incorrecte : la scène est fausse.
  5. Le lavage volontaire. Retirer les métadonnées est trivial (exiftool -all= fichier.jpg), et il existe des services entiers vendus pour ça. Un fichier propre ne prouve jamais l'absence d'IA.

7. Le cadre qui arrive (UE)

L'article 50(2) du règlement européen sur l'IA impose aux fournisseurs de systèmes qui génèrent du contenu synthétique (audio, image, vidéo, texte) de marquer les sorties dans un format lisible par machine et détectable comme générées ou manipulées ; l'obligation s'applique à partir du 2 août 2026 (article 113). Traduction pratique pour nous : de plus en plus d'images arriveront déjà marquées. Mais la logique reste la même — l'obligation pèse sur le fournisseur d'outil, et l'absence de marquage ne sera jamais une preuve d'authenticité.

En résumé

La provenance répond à une question précise : ce fichier est-il passé par tels outils, dans tel ordre, et a-t-il été modifié depuis ? Elle ne répond pas à : ce que l'image montre est-il arrivé ? Les deux questions se ressemblent, elles ne se confondent pas. Le jour où quelqu'un vous montre un manifeste « valide » pour vous prouver qu'une image est vraie, la bonne réponse est : ce n'est pas ce que ce document mesure.

Sources

Les faits et les chiffres cités dans cette page s’appuient sur les sources suivantes.

  • Définition de la provenance, jugement de valeur, retrait possible des métadonnées, durable Content Credentials — C2PA Explainer 2.4 — spec.c2pa.org
  • Le standard, ses buts — C2PA — c2pa.org
  • Vérifier un fichier (outil officiel) — contentcredentials.org
  • Comment ça fonctionne, et « Leica M11-P, le premier appareil photo avec les Content Credentials intégrés » — Content Authenticity Initiative — contentauthenticity.org
  • « C2PA provides provenance signals, not proof of authenticity », failles des specs 2.2–2.4 — Golaszewski et al., Verifying Provenance of Digital Media: Why the C2PA Specifications Fall Short , arXiv — arxiv.org
  • Effacement des métadonnées, durabilité, objectifs réels du C2PA — World Privacy Forum — worldprivacyforum.org
  • Watermark invisible, résistance au recadrage/compression, SynthID Detector en test — Google DeepMind — deepmind.google
  • « Watermark detection is probabilistic », états watermarked / not watermarked / uncertain, limites — documentation Google SynthID — ai.google.dev
  • Robustesse mesurée du watermark image à l'échelle — SynthID-Image , arXiv — arxiv.org
  • 100 milliards d'images/vidéos watermakées, vérification C2PA dans Gemini puis Search/Chrome, Pixel 10 — Google, 19 mai 2026 — blog.google
  • Vérifier un watermark SynthID dans Gemini — Google — support.google.com
  • Appareils et services qui signent ou affichent des Content Credentials (liste datée du 18 septembre 2026) — c2paviewer.com
  • Leica et les Content Credentials à la prise de vue — leica-camera.com
  • Révocation de tous les certificats C2PA Nikon (vulnérabilité de l'infrastructure de signature) — digitalcameraworld.com
  • Détail technique de la vulnérabilité Nikon — c2paviewer.com
  • Communiqué Nikon (firmware 2.00 et fonctionnalité C2PA) — nikon.com
  • Lecture des métadonnées, dont le JUMBF C2PA — ExifTool — exiftool.org
  • Lecture des métadonnées, dont le JUMBF C2PA — ExifTool — exiftool.org
  • Recherche d'images inversée — lens.google.com
  • Recherche d'images inversée — yandex.com
  • TinEye — bing.com
  • (blocage des robots : le site existe, l'appel automatisé est refusé) — tineye.com
  • « Les outils de détection IA font des erreurs et ne peuvent pas être utilisés seuls » (Hive 100 %, Sightengine 99 % sur un cas réel) — Snopes — snopes.com
  • Outils de détection cités — hivemoderation.com
  • Outils de détection cités — sightengine.com
  • Article 50 (marquage lisible par machine) — artificialintelligenceact.eu
  • Article 113 (dates d'application) — artificialintelligenceact.eu
  • Étiquetage IA des vidéos par YouTube — blog.youtube
  • Affichage des Content Credentials dans le fil LinkedIn — linkedin.com