Un certificat C2PA est utilisé dans le processus de signature et de vérification pour Manifests C2PA.
Lorsqu'un outil crée Content Credentials, il signe le Manifest C2PA avec une clé privée. Le certificat correspondant aide les validateurs à comprendre qui ou quoi a signé le Manifest et si ce signataire peut être Trusted selon une politique de confiance spécifique. Consultez les guides sur certificats C2PA et la certificats de signature, et Sécurité.
Rôle d'un certificat C2PA
Un certificat C2PA aide à répondre à des questions techniques de confiance telles que :
- Quel signataire a créé le manifeste ?
- Le manifeste a-t-il été signé avec une clé valide ?
- La chaîne de certificats aboutit-elle à un source de confiance?
- Le credential a-t-il été signé pendant la période de validité du certificat ?
- Le signataire est-il reconnu par la politique de confiance du vérificateur ?
Le certificat ne prouve pas que le contenu visuel est vrai. Il soutient la vérification de provenance en aidant à établir qui a signé le Manifest et si les données signées sont intactes.
Certificats de test vs certificats de production
Un certificat de test est utile pour l'apprentissage, les démos, la validation interne et le développement. Il peut aider une équipe à confirmer que les flux de signature et de vérification fonctionnent correctement.
Un certificat de production doit être émis et géré conformément aux exigences de confiance de l'écosystème cible. Pour une confiance publique, la chaîne de certificats doit être reconnue par la liste de confiance ou la politique de confiance pertinente. Si la confiance n'est pas reconnue, la vérification peut afficher Signé non trusted.
Certificats dans ProvSeal
ProvSeal prend en charge le local workflows de signature de test et aide les utilisateurs à inspecter les détails du certificat pendant la vérification.
Lorsqu'un fichier est vérifié, l'extension peut indiquer si des données C2PA existent, si la signature est valide et si la chaîne de certificats est reconnue comme Trusted.
Cela facilite le test de la différence entre une identité de démo locale et une workflow de signature C2PA prêt pour la production.