Een bewerkte foto kan toch een overtuigende herkomststempel houden. Onderzoeker David Buchanan publiceerde op 2 oktober een demonstratie met een loterijbriefje: volgens hem veranderde hij de foto achteraf, terwijl de digitale handtekeningen en tijdstempel geldig bleven. Voor wie in Nederland of België foto’s in een groepschat of op sociale media beoordeelt, maakt dat een verschil: zo’n stempel kan bij dit voorbeeld meer zekerheid suggereren dan hij biedt.

Bij onze browsercontrole op 3 oktober toont de openbare Verify-tool het voorbeeld als opgenomen camerabeeld, met Google LLC als uitgever van het certificaat. De interface noemt Pixel Camera en toont een keurmerk voor deelname aan het C2PA-controleprogramma. Er verschijnt in die weergave geen waarschuwing over uitgesloten beeldgegevens. We hebben de openbare foto bekeken in die tool; we hebben de aanval niet zelf uitgevoerd en niet alle andere controlediensten getest.

De techniek heet Content Credentials: digitaal ondertekende gegevens over de herkomst en bewerkingen van een bestand. De organisatie C2PA maakt daarvoor de afspraken. Haar FAQ beschrijft hoe een digitale koppeling tussen het beeld en die gegevens veranderingen moet verraden. Adobe beschrijft het gebruik onder meer in Photoshop, Lightroom en Premiere. Bij een gewone bewerking kunnen nieuwe herkomstgegevens worden toegevoegd, zodat er een zichtbare geschiedenis ontstaat.

Wat buiten de controle valt

Buchanan koos in zijn demonstratie een uitzondering die het hele bestand buiten de beeldcontrole hield. Daardoor kon volgens zijn beschrijving het loterijbriefje worden aangepast zonder de stempel ongeldig te maken. Zulke uitzonderingen bestaan om technische delen van een bestand over te slaan. Het probleem zit daarmee niet simpelweg in een verkeerde klok: een controle heeft weinig aan een betrouwbare handtekening als de zichtbare foto buiten de inhoudelijke vergelijking valt.

Een tijdstempel moet normaal juist extra zekerheid geven. De internetafspraak RFC 3161 beschrijft een dienst die bevestigt dat bepaalde gegevens vóór een bepaald tijdstip bestonden. Die dienst krijgt een berekende vingerafdruk van gegevens, geen beoordeling van wat er op een foto gebeurt. Daarmee kan hij bijvoorbeeld helpen aantonen dat een digitale handtekening bestond voordat een certificaat verliep. Dat is een andere taak dan controleren of de afgebeelde situatie echt heeft plaatsgevonden.

De huidige C2PA-specificatie, versie 2.4, stelt bovendien grenzen aan de uitzonderingen. Overgeslagen gegevens mogen de interpretatie van het bestand niet wezenlijk veranderen; de toegestane inhoud wordt beperkt tot herkomstinformatie en bestandsgegevens zoals cameragegevens. De hele foto overslaan past daar niet bij. Dat is een belangrijk verschil met de suggestie dat de standaard onbeperkt overslaan toestaat: de voorschriften voor makers en de uitkomst die een kijker in een controletool ziet, zijn verschillende dingen.

Google presenteerde de toepassing op Pixel 10 al op 10 september 2025. Het bedrijf beschreef toen herkomstgegevens bij JPEG-foto’s uit Pixel Camera en controles in Google Photos. Ook beschreef Google een beveiligde klok op het toestel, bedoeld om tijdstempels zonder internetverbinding te maken. Dat is oudere achtergrond, geen nieuwe telefoonfunctie van deze week. Buchanan zegt dat hij die ingebouwde klok niet heeft onderzocht. Zijn demonstratie is dus geen test van de beveiliging van alle Pixel-toestellen.

Een label is geen eindcontrole

Ook zonder dit probleem is een herkomststempel geen uitspraak over de waarheid van een gebeurtenis. De officiële C2PA-uitleg zegt dat expliciet: het systeem controleert herkomstgegevens en hun koppeling aan een bestand, maar spreekt geen waarheidsoordeel uit. Een correct vastgelegde foto kan bijvoorbeeld nog steeds een in scène gezette situatie tonen. Andersom is een foto zonder zulke gegevens niet automatisch nep. De afspraken zijn bedoeld voor vrijwillige toepassing en vullen feitencontrole aan.

Voor makers blijft een bewerkingsgeschiedenis nuttige context. Adobe laat bijvoorbeeld beschrijven hoe een beeld is gemaakt en welke gereedschappen zijn gebruikt. Voor kijkers is ook de herkomst van het certificaat relevant: C2PA onderscheidt een onderzocht product van oudere certificaten die niet hetzelfde controleprogramma hebben doorlopen. Een herkenbaar bedrijfslabel vertelt daarom iets specifieks over het systeem dat de gegevens ondertekende.

Ons oordeel: de nieuwe demonstratie geeft reden om scherper te kijken naar wat een controledienst werkelijk heeft gecontroleerd. Een keurmerk voor software en een vroege datum mogen een controle van de beeldinhoud niet vervangen. De openbare afspraken maken het mogelijk dat verschil te onderzoeken; makers van controles moeten het ook begrijpelijk tonen. Voor een opvallende foto blijft onze redactionele keuze daarom om de oorspronkelijke publicatie en ander bewijs erbij te zoeken, voordat een herkomstlabel als doorslaggevend bewijs geldt.

Verder bij de bron

Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.

Bronnen en werkwijze