Trois choses sont arrivées ce mois-ci à la provenance des contenus, et elles ne prennent sens qu’ensemble.
Un éditeur l’a promise. Un autre s’avère la livrer depuis un moment. Et un chercheur a montré que le schéma de signatures sous-jacent ne tient pas sur toute une classe d’appareils.
La promesse
Le 11 août, Anthropic a annoncé qu’il incrusterait des filigranes dans le texte et les fichiers générés par les futurs modèles qu’il lancera dans l’UE, au titre de sa conformité aux règles de contenu et de transparence du règlement sur l’IA.
La formulation du document d’aide de l’entreprise : « Le texte généré portera des filigranes incrustés, et les fichiers générés incluront des métadonnées de provenance signées numériquement là où c’est pris en charge ».
Deux réserves vont à côté, toutes deux dans le même article. Cela concerne les modèles futurs, avec des travaux en cours sur ceux déjà publiés pendant la période transitoire que le droit européen autorise. Et c’est cadré autour des modèles lancés dans l’UE, non comme un changement mondial de produit.
C’est une déclaration d’intention avec une échéance réglementaire derrière. Ce n’est pas une description de ce que le produit fait aujourd’hui.
La livraison
Pendant que cela s’annonçait, quelque chose de comparable tournait déjà sur des centaines de millions de machines Windows, sans communiqué.
Une analyse publiée le 20 août a trouvé que MS Paint et Photos incrustent un identifiant dans les pixels des images générées par IA, y compris celles générées localement sur le NPU de l’appareil.
Le constat qui dépasse la simple case cochée : « Le watermarkId du serveur, l’identifiant incrusté dans les pixels et la valeur c2pa.soft-binding de C2PA sont la même valeur par génération ».
Par génération. Chaque image porte sa propre valeur, liée à un enregistrement côté serveur, un objet bien plus spécifique qu’un drapeau disant « ceci est de l’IA ». Un seul des deux permet de retrouver qui a produit une image donnée et quand.
La fissure
Le 25 août, un chercheur a publié un moyen de mettre en échec C2PA sur Android, sur les appareils disposant d’un accès root.
Le mécanisme n’est pas un chiffrement cassé. Le StrongBox du téléphone signe des données arbitraires sur demande, sans que l’attaquant apprenne jamais les clés, et les mécanismes d’attestation censés détecter un appareil compromis ne le font pas de manière fiable. Le matériel concerné inclut les Pixel 8a et 9a ainsi que des appareils Samsung. Les voies d’entrée comprennent CVE-2026-43499, un root en un clic, et l’injection de fautes électromagnétiques, qui opère au niveau matériel et n’est pas corrigeable. L’outillage porte un nom : keystork.
La réponse de Google est la partie qui mérite d’être citée. Le rapport a été clos en « Won’t fix (infeasible) » — et Google a versé malgré tout une prime de 7500 dollars, en précisant que le glitching matériel et les attaques par canal auxiliaire sortent du périmètre du programme.
Le raisonnement du chercheur sur les raisons de l’abandon est plus accablant que la faille : réparer C2PA sur Android supposerait de réarchitecturer toute la chaîne de traitement d’image, et même alors, selon ses mots, « on ne peut toujours pas empêcher les attaques du type photo de l’écran ».
Cette phrase est le plancher sous tout ce domaine. Un appareil photo braqué sur un écran produit une photographie authentiquement signée d’une image fausse. La signature est valide et le contenu est un mensonge.
Ce qui n’est pas établi
La fissure Android ne touche ni les filigranes textuels d’Anthropic ni l’identifiant de Paint. Elle concerne les signatures C2PA produites par le matériel photo Android. Le lien entre ces trois histoires est thématique, non technique, et les traiter comme un seul système cassé serait faux.
Quiconque écrit « les filigranes IA sont cassés » en s’appuyant là-dessus a fondu trois mécanismes distincts en une affirmation qu’aucune des trois sources ne formule.
Ce que cela signifie
Les systèmes de provenance répondent bien à une question étroite et mal à une question large.
L’étroite est ce fichier est-il sorti de cette chaîne, et un identifiant par génération y répond avec précision. C’est réellement utile, et l’exemple de Paint montre que cela peut se déployer discrètement et à grande échelle.
La large est cette image est-elle vraie, et aucun schéma de signature n’y répond. Une photographie signée d’un écran, un rendu signé d’une scène mise en scène, une image signée à la chaîne de possession honnête et au sujet malhonnête : toutes passent.
La combinaison à surveiller est celle qui a émergé ce mois-ci par accident : un éditeur qui annonce la provenance pour des raisons réglementaires, un autre qui la livre sans l’annoncer, et une couche de signatures qu’une partie déterminée peut falsifier sur du matériel courant. Les trois sont vraies en même temps.
Quoi en faire
Si les métadonnées de provenance font partie d’un flux dont vous dépendez, cherchez de quelle couche vous dépendez réellement. Faire confiance à un identifiant par génération issu de la chaîne d’un éditeur donné est un pari différent de faire confiance à la signature C2PA d’un appareil photo.
Si vous publiez, partez du principe que la seule présence de données de provenance sera lue comme une preuve d’authenticité par des gens qui n’ont rien lu de tout cela. Cet écart est désormais un problème de communication autant que technique.
Et si vous attendiez que les filigranes tranchent la question de ce qui est réel, le chercheur qui les a cassés vous a déjà dit qu’ils ne le feront pas, et Google l’a approuvé en refusant de corriger.
Sources
- The Register, « Anthropic pledges to embed watermarks to help discern AI slop in sop to EU », 11 août 2026 : https://www.theregister.com/ai-and-ml/2026/08/11/anthropic-pledges-to-embed-watermarks-to-help-discern-ai-slop-in-sop-to-eu/5285792 (consulté le 27 août 2026). Origine de l’engagement, de son périmètre pour les futurs modèles lancés dans l’UE, de la formulation citée du document d’aide, et des travaux sur les modèles déjà publiés pendant la période transitoire.
- Xusheng, « MS Paint invisible watermark », 20 août 2026 : https://xusheng.dev/posts/reversing/mspaint_invisible_watermark/main/ (consulté le 27 août 2026). Origine de l’identifiant incrusté dans les pixels, de sa présence avec la génération locale sur NPU, et du constat cité selon lequel le watermarkId du serveur, l’identifiant incrusté et la valeur soft-binding de C2PA sont la même valeur par génération.
- David Buchanan, « Android C2PA », 25 août 2026 : https://www.da.vidbuchanan.co.uk/blog/android-c2pa.html (consulté le 27 août 2026). Origine du mécanisme de signature StrongBox, du manque de fiabilité de l’attestation sur appareils compromis, du matériel concerné, de CVE-2026-43499, de la voie par injection de fautes électromagnétiques, de l’outillage
keystork, de la résolution « Won’t fix (infeasible) », de la prime de 7500 dollars et de la note de Google sur le périmètre, ainsi que du point cité sur les attaques du type photo de l’écran. - Les trois sources n’existent qu’en anglais : les citations de cet article sont une traduction propre de l’original, non des citations littérales en français. Toutes ont été vérifiées dans le code source des pages, pas dans des résumés.
