L’analisi di un possibile falso digitale segue un percorso strutturato, documentato in ogni passaggio e replicabile.
1) Acquisizione e preservazione
→ acquisizione del file nella forma più vicina possibile all’originale (download da fonte primaria, estrazione da dispositivo, recupero da backup o cloud);
→ estrazione dei metadati tecnici (EXIF, XMP, header audio-video, informazioni di container e codec);
→ calcolo di impronte crittografiche (es. SHA-256) e apertura della catena di custodia con registrazione di accessi, supporti e strumenti utilizzati.
2) Verifica di origine e contesto
→ ricerca inversa di immagini e frame per individuare copie già presenti online (archivi giornalistici, stock, meme, social);
→ confronto con eventuali versioni alternative (file originali da dispositivo, copie inoltrate in chat, upload su piattaforme differenti).
3) Analisi delle immagini statiche
→ esame della struttura del file (ricompressioni anomale, differenze di qualità tra aree);
→ utilizzo di tecniche come Error Level Analysis (ELA), analisi del rumore di sensore, mappe di consistenza JPEG per evidenziare ritocchi e innesti;
→ verifica della coerenza di luci, ombre, prospettiva e riflessi quando rilevante per la dinamica dei fatti.
4) Analisi dei video
→ studio di contenitore, codec, struttura GOP e timecode per individuare tagli, accelerazioni, ricodifiche, inserti esterni;
→ analisi frame-by-frame, confronto audio/immagini, rilevazione di salti temporali o variazioni di qualità non spiegate;
→ sincronizzazione tra diverse versioni o angolazioni dello stesso evento (CCTV, dash-cam, smartphone, estratti social).
5) Deepfake e contenuti generati con AI
→ applicazione di reti neurali addestrate su dataset di deepfake volto/voce;
→ analisi di micro-comportamenti (movimenti oculari, sincronizzazione labiale, coerenza tra volto, corpo e ambiente);
→ valutazione conclusiva che integra output automatici, analisi visiva esperta e contesto di produzione/diffusione.
6) Relazione tecnica court-ready
→ redazione di un report in formato PDF/A con descrizione delle attività, esempi visivi (ingrandimenti, heatmap, grafici), hash dei file analizzati;
→ conclusioni espresse in modo comprensibile: file coerente con un originale, file alterato, file non valutabile in modo affidabile per limiti tecnici.
L’intero iter è progettato per poter essere illustrato in aula e per resistere al controesame di CTU e CTP.