Certificats numériques dans C2PA
La signature C2PA utilise des certificats et des clés privées pour lier un manifeste à un média. ProvSeal prend en charge les certificats de test pour les démos et peut utiliser du matériel de signature importé pour des workflows contrôlés.
Rôles des certificats
Ce que les certificats prouvent et ne prouvent pas
Lien de signature
Un certificat aide à vérifier que la signature du manifeste correspond à la clé publique associée au matériel de signature.
Contexte de chaîne
Le chemin de certificat aide à déterminer si une signature peut être reliée à une source de confiance publique reconnue.
Pas un verdict de vérité
Un certificat valide ne prouve pas que le contenu visuel est vrai. Il soutient la revue de provenance et d’intégrité.
Matériel de signature
Certificats de test et certificats importés
| Type | Cas d’usage | Implication de confiance |
|---|---|---|
| Certificat de test | Démos, développement, validation interne et apprentissage. | Pas une confiance publique de production. Cela doit généralement apparaître comme Signed but untrusted. |
| .p12 / .pfx importé | Workflows de signature contrôlés avec du matériel de signature existant. | La confiance dépend des propriétés du certificat et de la reconnaissance de la chaîne. |
| Matériel avec support hardware | Support prévu pour les workflows avec token de sécurité, carte à puce ou clé gérée. | Améliorera la gestion des clés lorsque disponible, mais la confiance publique dépendra toujours de la chaîne de certificats. |
Les clés privées doivent être manipulées avec précaution. N’importez pas d’identifiants de signature de production dans des environnements que vous ne contrôlez pas. Les certificats de test sont réservés aux démos et au développement.
Champs du rapport
Ce qu’il faut inspecter dans les détails certificat
Qui le certificat identifie et quelle autorité l’a émis.
Si le certificat est valide pour le moment évalué.
Si les propriétés du certificat sont compatibles avec le workflow de signature.