Un certificat de signature C2PA est un certificat utilisé par un produit, service ou appareil pour signer Manifests C2PA.
Lorsqu'un Content Credential est créé, le système de signature produit une signature cryptographique sur le Manifest C2PA. Cette signature aide les futurs validateurs à détecter si le Manifest a été modifié et si le credential du signataire peut être Trusted.
Rôle d'un certificat de signature
Un certificat de signature C2PA aide à répondre à une question centrale :
Qui, ou quel système, a signé ce C2PA Manifest ?
Il peut aussi aider les validateurs à déterminer si la signature a été créée pendant la période de validité du certificat, si la chaîne de certificats est valide et si le credential de signature est Trusted par la politique du validateur.
Un certificat de signature n'est pas une preuve générale que le contenu est vrai. Il fait partie d'un système de provenance. Il aide à prouver qu'un Manifest spécifique a été signé par un credential spécifique et que le Manifest peut être vérifié cryptographiquement.
Signature de test vs signature de confiance
Pour les développeurs et les équipes produit, la signature de test est souvent la première étape. Un certificat de test local peut suffire à confirmer que le flux de signature fonctionne, que le Manifest est correctement intégré et que les outils de vérification peuvent lire le résultat.
La signature Trusted est différente. Un certificat de signature de production doit être émis conformément à la politique de certificat C2PA pertinente et trust-list règles. C'est ce qui permet aux validateurs compatibles de distinguer une signature de démo locale d'un Content Credential publiquement Trusted. Consultez certificat de test vs certificat de confiance.
Quand avez-vous besoin d'un certificat de signature C2PA ?
Vous pouvez avoir besoin d'un certificat de signature C2PA si vous construisez :
- un outil de génération d'images ou de vidéo ;
- un appareil photo ou de capture ;
- un workflow de publication ;
- un pipeline d'actifs rédaction ou marque ;
- une intégration CMS, DAM ou plateforme média ;
- un service de signature entreprise.
Si votre objectif est uniquement de vérifier des Content Credentials existants, vous n'avez pas besoin d'un certificat de signature. La vérification peut se faire en lisant et validant les données C2PA déjà présentes dans l'actif.
Comment ProvSeal aide
ProvSeal permet aux utilisateurs de tester des workflows de signature locaux et d'inspecter les résultats signés directement dans Chrome. Cela le rend utile pour les démos, la validation et les premiers travaux d'intégration avant qu'une équipe ne passe à un certificat de signature de production et un workflow de confiance publique. Explorez le démo, Programme de conformité contexte et entreprise options.