Guide confiance

Certificats C2PA

Les certificats relient la signature d’un manifeste à un credential de signature et aident le vérificateur à évaluer la chaîne associée.

Un certificat soutient la provenance cryptographique. Il ne prouve pas que la scène, la légende ou la déclaration du média est vraie.

Chaîne de confiance

Du média à la décision de confiance

La vérification suit plusieurs contrôles liés. Une signature valide et une chaîne de certificats reconnue sont liées, mais ne constituent pas le même résultat.

01Asset média

L’image, la vidéo ou le document observé.

02Manifeste C2PA

Actions déclarées, assertions et liaisons au contenu.

03Certificat de signature

Le credential associé à la signature du manifeste.

04Chaîne de certificats

Les certificats intermédiaires mènent à une ancre de confiance.

05Politique de confiance

Le vérificateur décide si cette chaîne est reconnue.

Trois rôles

Ce que font réellement les certificats

La couche certificat permet d’attribuer le credential de signature et d’évaluer la confiance sans juger de la véracité du contenu.

SignatureLier le manifeste

La clé privée signe le manifeste C2PA afin que les modifications pertinentes puissent être détectées lors de la validation.

Contexte d’identitéPrésenter le credential

Le certificat fournit des informations sur le credential de signature utilisé pour créer la signature.

Évaluation de la confianceConstruire une chaîne

Le vérificateur tente de relier le certificat de signature à une autorité reconnue par sa politique de confiance.

Résultats de vérification

Un fichier, quatre états clairs

ProvSeal sépare la présence de preuves, la validité cryptographique et la confiance publique au lieu de les réduire à un simple oui ou non.

Fiable

Preuves C2PA valides et chaîne de certificats reconnue par le contexte de confiance actif.

Signé non trusted

La signature peut être valide, mais la chaîne de certificats n’est pas reconnue dans le contexte de confiance actuel.

Invalide

Des preuves C2PA existent, mais un contrôle d’intégrité, de signature ou de validation a échoué.

Aucun credential

Aucune preuve C2PA n’a été détectée dans l’asset observé.

Test et production

Même principe de signature, contexte de confiance différent

Les tests démontrent qu’un workflow peut créer et valider des manifestes. La confiance en production exige un credential adapté et une chaîne reconnue pour l’écosystème cible.

Certificat de test

Utile pour les démos, le développement et la validation interne. Il ne doit pas être présenté comme un signal de confiance publique.

  • Prototyper le flux de signature
  • Inspecter les manifestes et rapports
  • Prévoir une chaîne de confiance non reconnue

Certificat de production

Émis et géré pour un contexte de confiance de production. Sa reconnaissance dépend de l’écosystème concerné et de la politique du vérificateur.

  • Protéger les clés de signature de production
  • Maintenir la chaîne de certificats
  • Respecter les exigences de confiance applicables
Ce que ProvSeal affiche

Inspecter chaque couche séparément

ProvSeal peut présenter le manifeste, la validation de la signature, le certificat de signature et les informations de chaîne dans un rapport détaillé. Son statut résume le résultat observé sans prétendre que le média lui-même est vrai.

Réponses rapides

Questions fréquentes

Utilisez ces fondamentaux avant d’aborder les listes de confiance, la conformité ou la signature de production.

Un certificat valide prouve-t-il que le contenu est vrai ?

Non. Il aide à vérifier qui ou quoi a signé le manifeste et si la structure signée reste intacte.

Pourquoi une signature valide peut-elle être non reconnue ?

La signature cryptographique peut être valide même si sa chaîne de certificats est absente des sources de confiance reconnues du vérificateur.

Une organisation peut-elle utiliser une confiance privée ?

Oui. Un workflow contrôlé peut reconnaître des credentials privés, mais cette décision interne ne doit pas être présentée comme une confiance publique de l’écosystème.