L’image, la vidéo ou le document observé.
Certificats C2PA
Les certificats relient la signature d’un manifeste à un credential de signature et aident le vérificateur à évaluer la chaîne associée.
Un certificat soutient la provenance cryptographique. Il ne prouve pas que la scène, la légende ou la déclaration du média est vraie.
Du média à la décision de confiance
La vérification suit plusieurs contrôles liés. Une signature valide et une chaîne de certificats reconnue sont liées, mais ne constituent pas le même résultat.
Actions déclarées, assertions et liaisons au contenu.
Le credential associé à la signature du manifeste.
Les certificats intermédiaires mènent à une ancre de confiance.
Le vérificateur décide si cette chaîne est reconnue.
Ce que font réellement les certificats
La couche certificat permet d’attribuer le credential de signature et d’évaluer la confiance sans juger de la véracité du contenu.
La clé privée signe le manifeste C2PA afin que les modifications pertinentes puissent être détectées lors de la validation.
Le certificat fournit des informations sur le credential de signature utilisé pour créer la signature.
Le vérificateur tente de relier le certificat de signature à une autorité reconnue par sa politique de confiance.
Un fichier, quatre états clairs
ProvSeal sépare la présence de preuves, la validité cryptographique et la confiance publique au lieu de les réduire à un simple oui ou non.
Preuves C2PA valides et chaîne de certificats reconnue par le contexte de confiance actif.
La signature peut être valide, mais la chaîne de certificats n’est pas reconnue dans le contexte de confiance actuel.
Des preuves C2PA existent, mais un contrôle d’intégrité, de signature ou de validation a échoué.
Aucune preuve C2PA n’a été détectée dans l’asset observé.
Même principe de signature, contexte de confiance différent
Les tests démontrent qu’un workflow peut créer et valider des manifestes. La confiance en production exige un credential adapté et une chaîne reconnue pour l’écosystème cible.
Certificat de test
Utile pour les démos, le développement et la validation interne. Il ne doit pas être présenté comme un signal de confiance publique.
- Prototyper le flux de signature
- Inspecter les manifestes et rapports
- Prévoir une chaîne de confiance non reconnue
Certificat de production
Émis et géré pour un contexte de confiance de production. Sa reconnaissance dépend de l’écosystème concerné et de la politique du vérificateur.
- Protéger les clés de signature de production
- Maintenir la chaîne de certificats
- Respecter les exigences de confiance applicables
Inspecter chaque couche séparément
ProvSeal peut présenter le manifeste, la validation de la signature, le certificat de signature et les informations de chaîne dans un rapport détaillé. Son statut résume le résultat observé sans prétendre que le média lui-même est vrai.
Questions fréquentes
Utilisez ces fondamentaux avant d’aborder les listes de confiance, la conformité ou la signature de production.
Un certificat valide prouve-t-il que le contenu est vrai ?
Non. Il aide à vérifier qui ou quoi a signé le manifeste et si la structure signée reste intacte.
Pourquoi une signature valide peut-elle être non reconnue ?
La signature cryptographique peut être valide même si sa chaîne de certificats est absente des sources de confiance reconnues du vérificateur.
Une organisation peut-elle utiliser une confiance privée ?
Oui. Un workflow contrôlé peut reconnaître des credentials privés, mais cette décision interne ne doit pas être présentée comme une confiance publique de l’écosystème.