Sinon, le résultat est No credentials.
C2PA Trust List
Une liste de confiance fournit aux vérificateurs des ancres reconnues pour évaluer la chaîne de certificats derrière un Content Credential.
La validité de la signature répond à « ce credential a-t-il été correctement signé ? ». L’évaluation de confiance pose une autre question : « cette chaîne de signature est-elle reconnue ici ? »
Comment un vérificateur arrive à un statut
La confiance intervient en dernier dans une séquence. Un fichier peut échouer avant, ou réussir les contrôles cryptographiques sans atteindre une ancre de confiance reconnue.
Valider la relation signée avec le média observé.
L’échec des contrôles cryptographiques peut produire Invalid.
Évaluer le certificat selon le contexte de confiance actif.
Afficher Trusted ou Signed but untrusted avec les détails.
Ce qu’une liste de confiance indique — et ce qu’elle n’indique pas
Une liste de confiance est une donnée technique utilisée pour valider les certificats, pas une approbation universelle de chaque déclaration contenue dans un credential.
Elle peut établir la reconnaissance
Le vérificateur peut déterminer si le chemin de certificats mène à une source de confiance acceptée dans l’écosystème ou la politique active.
- Ancres de confiance reconnues
- Contexte de la chaîne de certificats
- Une base pour le statut Trusted
Elle n’établit pas la vérité
La reconnaissance ne prouve pas à elle seule que la scène est réelle, qu’une légende est exacte ou que chaque action déclarée est complète.
- Aucune vérification factuelle du média
- Aucune garantie sur l’intention de l’auteur
- Ne remplace pas la revue éditoriale
Reconnaissance publique et politique privée
Les organisations peuvent prendre des décisions internes de confiance, mais elles doivent être décrites séparément de la confiance publique à l’échelle de l’écosystème.
Confiance publique de l’écosystème
La chaîne de certificats est évaluée selon l’infrastructure de confiance publique reconnue et applicable au vérificateur.
Contexte reconnu publiquementConfiance privée de l’organisation
Une rédaction, une marque ou une plateforme accepte explicitement un credential interne pour un workflow contrôlé.
Contexte de politique privéeTrois listes publiques aux rôles différents
Le Conformance Explorer distingue la conformité des produits des ancres de confiance utilisées pour la signature et l’horodatage.
Recense les produits évalués dans le programme de conformité C2PA. Ce n’est pas une liste de confiance de certificats.
Contient les ancres de confiance X.509 des autorités qui émettent des certificats pour les signataires C2PA.
Contient des ancres de confiance distinctes pour les autorités d’horodatage.
L’Interim Trust List est retirée et gelée
La liste de confiance C2PA officielle a remplacé l’Interim Trust List temporaire. Les credentials historiques peuvent encore nécessiter un traitement explicite, mais aucune nouvelle entrée ni mise à jour n’est ajoutée à l’ITL.
Séparer signature et confiance
Des libellés clairs empêchent de confondre une signature techniquement valide avec une reconnaissance publique.
Les preuves sont valides et la chaîne de certificats est reconnue dans le contexte de confiance actuel.
Des preuves signées existent, mais leur chaîne n’est pas reconnue par les sources de confiance actives.
Un échec de validation empêche le credential d’être traité comme preuve valide.
Aucun manifeste C2PA n’a été détecté dans l’asset observé.
Montrer la raison derrière le badge
ProvSeal présente un statut concis, puis permet d’inspecter le manifeste, la signature, le certificat et les détails de la chaîne. Les tests locaux, la signature privée et la confiance publique deviennent ainsi plus faciles à distinguer.
Questions fréquentes
Ces distinctions sont essentielles pour documenter les décisions de confiance destinées aux utilisateurs ou aux équipes internes.
Une signature peut-elle être valide mais non reconnue ?
Oui. La validité cryptographique et la reconnaissance de la chaîne de certificats sont des contrôles distincts.
Une entreprise peut-elle faire confiance à son propre certificat ?
Oui, dans le cadre d’une politique privée. Cela ne crée pas automatiquement une confiance publique dans l’écosystème C2PA.
Trusted signifie-t-il que le contenu est vrai ?
Non. Ce statut décrit des preuves validées et un contexte de signature reconnu, pas l’exactitude factuelle du média.