Signature C2PA contrôlée

Créez des Content Credentials et vérifiez le résultat

Utilisez des certificats de test locaux pour l’apprentissage et les prototypes, ou importez du matériel de signature contrôlé par l’organisation pour un workflow géré.

Une signature de test réussie prouve que le workflow fonctionne. Elle ne crée pas de confiance publique dans l’écosystème.

Workflow de signature

Préparer, décrire, signer et vérifier

Conservez la déclaration, le certificat et le rapport obtenu dans un workflow unique et vérifiable.

01Choisir le média

Sélectionnez une image ou un document pris en charge.

02Sélectionner le matériel d’identité

Générez un certificat de test ou importez du matériel pris en charge.

03Déclarer et signer

Ajoutez les informations de provenance disponibles et créez le credential.

04Vérifier le résultat

Inspectez les résultats d’intégrité, de signature et de chaîne de confiance.

Choisir le bon contexte

Le test et la production reposent sur des modèles de confiance différents

L’opération cryptographique peut être similaire ; la gouvernance et la reconnaissance ne le sont pas.

Signature de test

  • Configuration rapide pour les démonstrations
  • Utile pour le développement et la formation
  • Destiné à apparaître comme non fiable publiquement
  • Ne prouve pas l’existence d’une organisation reconnue

Signature de production

  • Processus d’identité contrôlé par l’organisation
  • Clés privées protégées
  • Cycle de vie et révocation des certificats
  • Politique de confiance et auditabilité opérationnelle
Liste de contrôle de sécurité

Traitez les clés de signature comme des identifiants de production

Ne transposez pas un workflow de test en production sans politique explicite de gestion des clés et des certificats.

AccèsLimiter les personnes autorisées à signer

Appliquez le moindre privilège et séparez les rôles humains, de service et d’administration.

StockageProtéger les clés privées

Privilégiez un stockage géré ou matériel pour les éléments de production.

Cycle de viePlanifier la rotation et la révocation

Documentez l’expiration, la réponse aux compromissions et le remplacement des certificats.

Avant le déploiement

Vérifiez comment les validateurs externes présenteront le résultat

Testez toujours le résultat signé dans l’environnement de diffusion prévu. Une signature valide, une chaîne reconnue et une identité organisationnelle fiable sont des résultats liés mais distincts.