La C2PA Trust List fait partie de l'infrastructure de confiance utilisée pour évaluer si un Content Credential a été signé par une source reconnue.
Lorsqu'un validateur C2PA examine un fichier, il ne vérifie pas seulement que la Manifest signature est mathématiquement valide. Il peut aussi vérifier si le certificat de signature se rattache à une autorité de certification ou source de confiance reconnue par l'écosystème C2PA.
Cette distinction est importante car une signature peut être valide sans être publiquement Trusted. Voir aussi Sécurité et la Limitations.
Pourquoi la C2PA Trust List compte
Un Content Credential peut avoir différents résultats de confiance :
- le manifeste peut être valide et Trusted ;
- le manifeste peut être valide mais signé par un certificat inconnu ou de test ;
- le manifeste peut être Invalid parce que la validation d'intégrité ou de signature a échoué ;
- le fichier peut ne contenir aucune preuve C2PA détectable.
La C2PA Trust List aide les validateurs à distinguer une signature valide d'une source de confiance reconnue d'une signature valide d'une source inconnue ou non publiquement Trusted — souvent affichée comme Signé non trusted.
Trust List vs confiance locale
La C2PA Trust List est conçue pour la confiance au niveau de l'écosystème. Une entreprise ou une équipe interne peut aussi utiliser sa propre politique de confiance pour les workflows privés, pilotes ou environnements sandbox.
Par exemple, un certificat de test local peut être utile pour les démos et le développement, mais il ne doit pas être présenté comme publiquement Trusted sauf s'il se rattache à une source de confiance reconnue.
C2PA Trust List dans ProvSeal
ProvSeal affiche des statuts de vérification clairs pour que les utilisateurs comprennent la différence entre Trusted, Signed but untrusted, Invalid et No credentials.
C'est utile pour tester des workflows car les développeurs et équipes peuvent voir si un fichier est simplement signé, si la signature se valide et si la chaîne de confiance est reconnue.
Pour le guide complet, consultez C2PA Trust List.