Guide confiance

C2PA Trust List

Une liste de confiance fournit aux vérificateurs des ancres reconnues pour évaluer la chaîne de certificats derrière un Content Credential.

La validité de la signature répond à « ce credential a-t-il été correctement signé ? ». L’évaluation de confiance pose une autre question : « cette chaîne de signature est-elle reconnue ici ? »

Parcours de décision

Comment un vérificateur arrive à un statut

La confiance intervient en dernier dans une séquence. Un fichier peut échouer avant, ou réussir les contrôles cryptographiques sans atteindre une ancre de confiance reconnue.

01Manifeste trouvé ?

Sinon, le résultat est No credentials.

02L’asset correspond ?

Valider la relation signée avec le média observé.

03Signature valide ?

L’échec des contrôles cryptographiques peut produire Invalid.

04Chaîne reconnue ?

Évaluer le certificat selon le contexte de confiance actif.

05Statut expliqué

Afficher Trusted ou Signed but untrusted avec les détails.

Portée

Ce qu’une liste de confiance indique — et ce qu’elle n’indique pas

Une liste de confiance est une donnée technique utilisée pour valider les certificats, pas une approbation universelle de chaque déclaration contenue dans un credential.

Elle peut établir la reconnaissance

Le vérificateur peut déterminer si le chemin de certificats mène à une source de confiance acceptée dans l’écosystème ou la politique active.

  • Ancres de confiance reconnues
  • Contexte de la chaîne de certificats
  • Une base pour le statut Trusted

Elle n’établit pas la vérité

La reconnaissance ne prouve pas à elle seule que la scène est réelle, qu’une légende est exacte ou que chaque action déclarée est complète.

  • Aucune vérification factuelle du média
  • Aucune garantie sur l’intention de l’auteur
  • Ne remplace pas la revue éditoriale
Deux contextes de confiance

Reconnaissance publique et politique privée

Les organisations peuvent prendre des décisions internes de confiance, mais elles doivent être décrites séparément de la confiance publique à l’échelle de l’écosystème.

Confiance publique de l’écosystème

La chaîne de certificats est évaluée selon l’infrastructure de confiance publique reconnue et applicable au vérificateur.

Contexte reconnu publiquement
ou

Confiance privée de l’organisation

Une rédaction, une marque ou une plateforme accepte explicitement un credential interne pour un workflow contrôlé.

Contexte de politique privée
Infrastructure officielle

Trois listes publiques aux rôles différents

Le Conformance Explorer distingue la conformité des produits des ancres de confiance utilisées pour la signature et l’horodatage.

ProduitsListe des produits conformes

Recense les produits évalués dans le programme de conformité C2PA. Ce n’est pas une liste de confiance de certificats.

SignatureC2PA Trust List

Contient les ancres de confiance X.509 des autorités qui émettent des certificats pour les signataires C2PA.

TempsListe de confiance TSA C2PA

Contient des ancres de confiance distinctes pour les autorités d’horodatage.

Contexte historique

L’Interim Trust List est retirée et gelée

La liste de confiance C2PA officielle a remplacé l’Interim Trust List temporaire. Les credentials historiques peuvent encore nécessiter un traitement explicite, mais aucune nouvelle entrée ni mise à jour n’est ajoutée à l’ITL.

Libellés de statut

Séparer signature et confiance

Des libellés clairs empêchent de confondre une signature techniquement valide avec une reconnaissance publique.

Fiable

Les preuves sont valides et la chaîne de certificats est reconnue dans le contexte de confiance actuel.

Signé non trusted

Des preuves signées existent, mais leur chaîne n’est pas reconnue par les sources de confiance actives.

Invalide

Un échec de validation empêche le credential d’être traité comme preuve valide.

Aucun credential

Aucun manifeste C2PA n’a été détecté dans l’asset observé.

Comment ProvSeal aide

Montrer la raison derrière le badge

ProvSeal présente un statut concis, puis permet d’inspecter le manifeste, la signature, le certificat et les détails de la chaîne. Les tests locaux, la signature privée et la confiance publique deviennent ainsi plus faciles à distinguer.

Réponses rapides

Questions fréquentes

Ces distinctions sont essentielles pour documenter les décisions de confiance destinées aux utilisateurs ou aux équipes internes.

Une signature peut-elle être valide mais non reconnue ?

Oui. La validité cryptographique et la reconnaissance de la chaîne de certificats sont des contrôles distincts.

Une entreprise peut-elle faire confiance à son propre certificat ?

Oui, dans le cadre d’une politique privée. Cela ne crée pas automatiquement une confiance publique dans l’écosystème C2PA.

Trusted signifie-t-il que le contenu est vrai ?

Non. Ce statut décrit des preuves validées et un contexte de signature reconnu, pas l’exactitude factuelle du média.