Leo Grove, SSLs administrerende direktør, forklarer, hvorfor SSL nu tilbyder gratis Assurance Level 1 C2PA Claim Signing Certificates
Jeg har brugt det meste af min karriere på at se sikkerhedsstandarder lykkes eller mislykkes baseret på én faktor: om de mennesker, der havde brug for dem, rent faktisk havde råd til at bruge dem.
Jeg har set nogle protokoller gå i stå i årevis, fordi tilkørselsrutinen var for dyr eller for kompliceret for alle andre end de største aktører. Jeg har også set det modsatte. Når man sænker adgangsbarrieren, holder adoptionen op med at være en langsommelig proces og begynder at bevæge sig af sig selv.
C2PA er på det vendepunkt.
Kontakt os nu for C2PA-løsninger
En standard, der er værd at få rettet
AI-genererede medier er overalt, og det bliver sværere for hver måned der går at se, hvad der er ægte, hvad der er redigeret, og hvad der er fabrikeret fra bunden. C2PA giver skabere, udgivere og platforme en måde at vedhæfte verificerbare, kryptografisk signerede oplysninger til et stykke indhold: hvor det kom fra, hvilke værktøjer der berørte det, og hvad der ændrede sig undervejs.
Tidligere i år tog standarden et betydningsfuldt skridt fremad. Produkter, der underskriver C2PA-manifester, skal nu bestå et overensstemmelsesprogram, før de kan få et certifikat fra en betroet certifikatmyndighed som SSL. Det lukker et reelt hul. En signatur er kun så troværdig som processen bag den, og overensstemmelsestest betyder, at de værktøjer, der genererer disse manifester, opfører sig, som de hævder.
Men det rejser også et spørgsmål: Hvem bliver holdt udenfor, når barren hæves?
Når barrieren bliver en blokering
Hver gang en branche tilføjer et lag af stringens, tilføjer det et lag af omkostninger. Det er ikke en kritik. Strengens er trods alt dyrt at opbygge og vedligeholde, og det kan være endnu dyrere at verificere. Men de organisationer, der nemt kan absorbere disse omkostninger, er ikke altid dem, der bygger de mest innovative ting.
Det innovative arbejde inden for indholdsautenticitet lige nu kommer ikke fra en håndfuld massive etablerede virksomheder. Det kommer fra små teams, der bygger optagelsesapps, redigeringsværktøjer og publiceringsplatforme, som så proveniensproblemet tidligt og besluttede at gøre noget ved det. Nogle af dem er velfinansierede. Mange af dem er ikke. De er bootstrappede, eller de er en håndfuld ingeniører, der forsøger at få et kompatibelt produkt ud af døren, før deres catwalk ender.
Hvis prissætningen af en pålidelig signeringsinfrastruktur er som en virksomhedskontrakt, ender vi med en standard, som kun virksomheder kan deltage fuldt ud i. Det er præcis sådan, gode standarder går i stå. Teknologien er solid, incitamenterne er afstemte, og det hele går stadig langsommere end det burde, fordi det første skridt koster mere, end et lille team kan retfærdiggøre.
Jeg synes ikke, det er acceptabelt for noget så fundamentalt som indholdets autenticitet. Proveniens bør ikke være en premiumfunktion. Det bør være indsatser ved bordet, der skal være inden for rækkevidde for alle spillere.
Hvad SSL gør ved det
SSL tilbyder nu gratis C2PA-kravsigneringscertifikater på Assurance Level 1, gyldige i et år, for at kvalificere C2PA-kompatible generatorprodukter. Hvert certifikat indeholder op til 10,000 betroede tidsstempler. Mens en signatur fortæller dig, at indholdet ikke blev ændret, fortæller et tidsstempel dig, hvornår denne signatur fandt sted, hvilket er det, der holder en legitimationsoplysninger måneder eller år senere – længe efter at signeringscertifikatet udløber eller er tilbagekaldt.
For en startup eller en platform i den tidlige fase fjerner dette en af de første virkelige hindringer mellem "vi har bygget et kompatibelt produkt" og "vi udsteder faktisk pålidelige indholdsoplysninger i produktionen". Ingen indkøbscyklus, ingen salgssamtale i virksomheden, ingen budgetpost, der står mellem et godt koncept og en fungerende implementering.
For organisationer, der har brug for mere end et gratis niveau kan tilbyde, dækker vores Premium-niveau teknisk support, API'er, SLA'er, automatisering, CAWG-videresalg og garantier på virksomhedsniveau. Dette niveau eksisterer, fordi nogle organisationer virkelig har brug for det. Men behovet for mere bør ikke være prisen for at komme ind. Det bør være en mulighed for senere, ikke et krav fra dag ét.
Hvorfor dette betyder mere end blot os
Vi mener, at ved at tilbyde gratis, pålidelige niveauer af C2PA-certifikater og tidsstempler, kan vi hjælpe potentielle og etablerede applikationer med at opnå fuld overholdelse hurtigere og fremskynde C2PA-adoptionen ved at reducere visse barrierer tidligt. Når flere kompatible produkter underskriver manifester, bliver proveniensdata mere ensartede, mere almindelige og mere nyttige for alle downstream-kunder, inklusive dine potentielle kunder og kunder, der prøver at finde ud af, hvad de kan stole på.
Den langsigtede vinder inden for indholdsautenticitet vil ikke blive afgjort af, hvilken certifikatmyndighed der underskriver flest manifester. Det vil blive afgjort af, om selve standarden når den form for bred, kedelig og overalt anvendelighed, der TLS nåede til sidst ud til nettet. Det er også det resultat, vi ønsker for indholdsproveniens. Ikke en nichepraksis for sikkerhedsbevidste udgivere, men en standardantagelse for alle, der forbruger digitale medier.
Vi når ikke dertil ved at gøre pålidelig infrastruktur til en luksus. Vi når dertil ved at stille den til rådighed for udvikleren, der bygger et kompatibelt indfangningsværktøj i deres fritid, lige så let som vi stiller den til rådighed for en platform med et nicifret budget.
Hvis det, du bygger, kræver C2PA-overholdelse, men omkostningerne har holdt dig tilbage, vil jeg opfordre dig til at kontakte vores team og drøfte de muligheder, vi har for dig.
Kontakt os nu for C2PA-løsninger
Leo Grove er administrerende direktør, præsident og grundlægger af SSL.com, en førende certifikatmyndighed og udbyder af PKI løsninger. Han har i årtier arbejdet i krydsfeltet mellem internetsikkerhed, digital tillid og nye teknologistandarder.
