C2PA est une norme ouverte qui permet de joindre à une photo, une vidéo, un son ou un document une signature numérique sur son origine. Elle indique qui a créé le fichier, avec quel outil, et s’il a été retouché, par exemple avec une IA. Content Credentials (« identifiants de contenu ») est son nom grand public. Sur certains sites, une petite icône « CR » signale qu’une image en porte.
C’est ce que Pause doute lit en premier quand vous déposez un fichier.
Qui est derrière C2PA ?
C2PA veut dire Coalition for Content Provenance and Authenticity, la « coalition pour la provenance et l’authenticité des contenus ». Elle a été fondée le 22 février 2021 par Adobe, Arm, la BBC, Intel, Microsoft et Truepic. Elle a réuni deux projets existants : la Content Authenticity Initiative, lancée par Adobe, et Project Origin, porté par Microsoft et la BBC.
La norme est ouverte : n’importe quel fabricant peut l’utiliser. Une liste officielle, la C2PA Trust List, recense les émetteurs de certificats reconnus.
Que contient une signature ?
Le fichier embarque un petit dossier signé, appelé manifeste. On y trouve notamment :
- qui a signé : par exemple « OpenAI » ou « Google LLC » ;
- quand ;
- avec quel outil : un générateur d’images, un logiciel de retouche, un appareil photo ;
- ce qui a été fait : création, retouche, recadrage ;
- le type de source, selon un vocabulaire commun : « créé par une IA générative », « retouché avec une IA générative », « prise de vue par un appareil »… ;
- les fichiers d’origine (« ingrédients ») quand l’image en combine plusieurs.
Le tout est scellé par une signature cryptographique. Si quelqu’un modifie l’image après coup sans re-signer, le sceau se brise, et un vérificateur le voit.
Qui signe aujourd’hui ?
| Qui | Ce qui est signé |
|---|---|
| OpenAI | Les images de ChatGPT et de son API, et les vidéos de Sora |
| Les images de Gemini, et les photos prises avec un Pixel 10, premier smartphone à signer nativement ses photos | |
| Adobe | Les images de Firefly, et les fichiers passés par son service Content Authenticity |
| Microsoft | Les images de Designer |
| Samsung | Sur les Galaxy S25, les images créées ou retouchées avec l’IA |
| Leica, Sony | Certains appareils photo professionnels, à la prise de vue |
| Stability AI, Runway | Leurs services en ligne |
Et ceux qui ne signent pas :
- Midjourney écrit seulement une étiquette non signée dans le fichier. N’importe qui peut l’ajouter ou l’effacer.
- Grok (xAI) : aucune signature C2PA publiée à ce jour.
- Les IA installées sur un ordinateur personnel (modèles libres comme Stable Diffusion) ne signent pas, en général.
Une signature peut aussi être retirée par son émetteur. Nikon a suspendu son service sur l’appareil Z6III en 2025, puis révoqué tous ses certificats, après une faille.
Ce qu’une signature dit, et ce qu’elle ne dit pas
Elle dit qui a déclaré quoi. Une signature d’OpenAI qui indique « créé par une IA générative » est un signal fort : c’est OpenAI qui le déclare, et le sceau est intact.
Elle ne dit pas si le contenu est exact. Une vraie photo signée par un appareil peut être prise hors contexte, ou montrer une mise en scène. Une signature n’est pas un label de vérité.
Son absence ne dit rien. La plupart des images que vous recevez n’ont aucune signature :
- beaucoup d’IA ne signent pas ;
- les réseaux sociaux et les messageries effacent les signatures. Le Washington Post a publié la même vidéo signée sur 8 applications sociales : aucune n’a gardé sa signature ;
- une capture d’écran fabrique une nouvelle image, sans signature.
Elle a ses failles. Des chercheurs ont montré en 2026 que des horodatages peuvent être modifiés, et que des vérificateurs différents ne donnent pas toujours le même résultat. C’est un outil d’aide, pas une preuve.
Comment vérifier les Content Credentials d’un fichier
Sur Pause doute, en français. Déposez le fichier sur la page d’accueil. La signature est lue sur votre appareil : le fichier n’est envoyé nulle part. Nous vérifions que le sceau est intact et que l’émetteur figure sur les listes de confiance officielles, puis nous traduisons le résultat en clair. Le détail technique est dans Comment ça marche.
Sur Content Credentials Verify. Le site contentcredentials.org/verify, porté par la Content Authenticity Initiative, affiche le détail des Content Credentials. Il est en anglais.
Dans Gemini. L’appli Gemini lit aussi les Content Credentials, en français, quand la signature vient d’un produit de la liste officielle. Voir SynthID en français.
Sur LinkedIn. Le réseau affiche une icône sur les images qui portent une signature C2PA.
Pour un meilleur résultat, vérifiez le fichier d’origine, pas une version partagée : voir Obtenir le fichier original.
C2PA et SynthID : quelle différence ?
| C2PA (Content Credentials) | SynthID | |
|---|---|---|
| Ce que c’est | Une signature jointe au fichier | Un filigrane caché dans les pixels ou le son |
| Qui l’utilise | OpenAI, Google, Adobe, Microsoft, Samsung, des appareils photo… | Google et ses partenaires (OpenAI, NVIDIA, Kakao) |
| Ce qu’il dit | Qui a signé, quand, avec quel outil, ce qui a été fait | Que le contenu vient d’une IA qui utilise SynthID |
| Au partage | Disparaît presque toujours | Résiste mieux, d’après Google |
| Où le vérifier | Pause doute, Content Credentials Verify, Gemini | synthid.com, Gemini, l’outil d’OpenAI |
Les deux se complètent. Une image de ChatGPT, par exemple, porte les deux. Si la signature a disparu au partage, le filigrane peut encore être là.
Pour aller plus loin : Comment savoir si une image est générée par une IA.
Sources
- Microsoft, « Technology and media entities join forces to create standards group aimed at building trust in online content », news.microsoft.com, 22 février 2021.
- C2PA, explorateur de conformité (produits conformes et liste de confiance), spec.c2pa.org, consulté le 8 octobre 2026.
- Content Credentials, présentation de l’icône « CR », contentcredentials.org, consulté le 8 octobre 2026.
- IPTC, vocabulaire « Digital Source Type », cv.iptc.org, consulté le 8 octobre 2026.
- OpenAI, « Advancing content provenance », openai.com, 19 mai 2026.
- Google, « Identifying AI-generated media online » (Pixel 10 et C2PA), blog.google, 19 mai 2026.
- Samsung, lancement des Galaxy S25 (Content Credentials sur les images retouchées par IA), news.samsung.com, 2025.
- DPReview, « Nikon temporarily suspends its Z6III content credential program », dpreview.com, 2025 ; PetaPixel, petapixel.com, 22 septembre 2025.
- The Washington Post, test de la même vidéo signée sur 8 applications sociales (Kevin Schaul), washingtonpost.com, 22 octobre 2025, mis à jour le 10 novembre 2025.
- Étude critique des vérificateurs C2PA, arxiv.org/abs/2604.24890, avril 2026.
- Aide Gemini, « Vérifier les images, les vidéos et les contenus audio générés par IA », support.google.com, consulté le 8 octobre 2026.
- Aide LinkedIn, Content Credentials, linkedin.com, consulté le 8 octobre 2026.
Mis à jour le 8 octobre 2026.