Hvis din organisation bruger fotos, videoer, lydoptagelser eller digitale dokumenter, og du ønsker at beskytte dem med verificerede Indholdsoplysninger eller tilføje til deres oprindelsesoplysninger, er det et kritisk skridt at blive et C2PA-kompatibelt generatorprodukt. SSL er en godkendt certifikatmyndighed (CA) på den officielle C2PA-tillidsliste, hvilket betyder, at vi kan udstede de C2PA-kravsigneringscertifikater i produktionskvalitet, som dit produkt har brug for, når overholdelsen er fastslået.
Denne guide gennemgår præcis, hvordan processen ser ud på et teknisk niveau, så dit team ved, hvad de kan forvente, før de går i gang.
Hvorfor er det nødvendigt at indsende overensstemmelsesprogrammet?
Koalitionen for indholdsproveniens og autenticitet (C2PA) opretholder et formelt overholdelsesprogram for at verificere, at generator- eller valideringsprodukter korrekt implementerer specifikationen for indholdsoplysninger. Når et produkt opfylder dette krav, får det en plads på den offentligt tilgængelige liste over overensstemmende C2PA-produkter, hvilket signalerer til det bredere økosystem, at din implementering er troværdig, interoperabel og sikker.
Dette er vigtigt for organisationer, der signerer medieindhold, fordi CA'er, der er godkendt til den officielle C2PA Trust List, inklusive SSL, kun kan udstede Claim Signing Certificates i produktionskvalitet til produkter, der overholder reglerne. Uden overholdelse kan C2PA-betroede certifikater ikke udstedes.
C2PA-overensstemmelsesudforsker er et nyttigt referenceværktøj her. Det giver dig mulighed for at gennemse og filtrere den aktuelle liste over overensstemmende produkter, C2PA-tillidslisten og TSA-tillidslisten, så du kan forstå landskabet og se, hvordan en implementering, der overholder reglerne, ser ud i praksis.
Processen opdeles i fire trin:
Trin 1: Udtryk din interesse
Den første konkrete handling er at udfylde C2PA-interesseformularen, som er tilgængelig direkte på C2PA-overensstemmelsessideDette starter den formelle proces og forbinder dig med C2PA-teamet, der fører tilsyn med programmet.
Derfra dækker evalueringen tre primære områder: juridisk onboarding, teknisk implementering og sikkerhedsarkitektur.
Trin 2: Juridisk onboarding
Udover de tekniske og sikkerhedsmæssige evalueringer skal deltagerne underskrive en formel juridisk aftale med C2PA. Denne aftale regulerer, hvordan Indholdsoplysninger må anvendes og sikrer, at alle parter i økosystemet holdes ansvarlige for ansvarlig brug.
Dette er ikke blot et trin i afkrydsningsfeltet. Den juridiske onboarding formaliserer din organisations forpligtelse til C2PA-styringsrammen og dens krav til overholdelse af certifikatpolitikken.
Trin 3: Tekniske og sikkerhedsmæssige evalueringer
Den tekniske evaluering bekræfter, at dit produkt korrekt implementerer C2PA-specifikationen. Helt konkret skal din implementering demonstrere, at den:
- Formaterer C2PA-manifester korrekt (de strukturerede containere, der indeholder indholdsoplysninger og proveniensdata)
- Håndterer certifikater i overensstemmelse med C2PA-certifikatpolitikken
- Opretter og/eller validerer korrekt indholdslegitimationsoplysninger som defineret i specifikationen
Uanset om du bygger et generatorprodukt (et produkt, der opretter og underskriver indholdslegitimationsoplysninger), et valideringsprodukt (et produkt, der læser og verificerer dem) eller begge dele, skal din implementering være i overensstemmelse med de relevante dele af C2PA-specifikationen. Du kan få adgang til vores C2PA-udviklerværktøj at teste SSL.com C2PA API-slutpunkter.
Derudover er sikkerhedsevalueringen det sted, hvor C2PA'en får oplysninger om dit produkt, håndterer signeringshandlinger og beskytter mod misbrug. Du skal udfylde et sikkerhedsarkitekturdokument baseret på skabelonen til produktsikkerhedskrav for C2PA-generatoren.
Dette dokument dækker typisk:
- Nøglegenerering: Hvordan kryptografiske nøgler, der bruges til signering, genereres
- Nøgleopbevaring: Hvor og hvordan disse nøgler opbevares (hardwaresikkerhedsmoduler forventes ofte at have højere sikkerhedsniveauer)
- Forebyggelse af misbrug: Hvilke kontroller findes der for at forhindre uautoriseret eller svigagtig underskrift
C2PA-overensstemmelsesprogrammet fungerer på to sikkerhedsniveauer. Niveau 1 har mere fleksible krav, mens niveau 2 kræver mere strenge sikkerhedskontroller, herunder hardwarebaseret nøglelagring og dynamisk sikkerhedsbevis. Det bør være en tidlig diskussion at bestemme, hvilket niveau der gælder for din use case, da det påvirker din implementeringsmetode og tidslinje. En tommelfingerregel er, at en C2PA-implementering på en enhed (mobiltelefon, kamera, videokamera osv.) kræver niveau 1, hvorimod en cloudtjeneste kræver mindst niveau 1.
Det kan være komplekst at ansøge om overholdelse af regler, og SSL er her for at hjælpe. Kunder, der køber vores C2PA premium-niveau, har adgang til sikkerheds- og arkitekturskabeloner, der vil hjælpe med at forenkle og fremskynde din overholdelse af regler, samt adgang til vores C2PA-specialister.
Trin 4: Hent dit produktionscertifikat fra SSL
Når C2PA har verificeret din overensstemmelse og udstedt et overensstemmelsesbrev, er du berettiget til at modtage et produktionscertifikat for underskrift på krav fra SSL (eller enhver godkendt CA på den officielle C2PA-tillidsliste).
Her er, hvad certifikatudstedelsesprocessen indebærer:
Indsend dit C2PA-overensstemmelsesbrev. Dette officielle dokument fra C2PA bekræfter, at dit produkt har bestået overensstemmelsesprogrammet. SSL kræver dette brev som en del af valideringsprocessen.
Indsend din anmodning om certifikatsignering (CSR). Din CSR indeholder den offentlige nøgle, som din implementering vil bruge til underskrift, sammen med identificerende oplysninger om din organisation.
Bestå organisationsvalidering (OV). SSL vil bekræft din organisations identitet og juridisk søgsmålsret. Dette er standardpraksis for certifikater på OV-niveau og omfatter bekræftelse af virksomhedsregistrering, operationel eksistens og tilstedeværelsen af autoriserede kontaktoplysninger.
Produktvalidering af Pass Generator. SSL validerer også det specifikke produkt, der udfører signering, og knytter dermed certifikatet til din overensstemmende implementering.
Når disse trin er gennemført, kan SSL udstede dit kravsigneringscertifikat, som dit produkt bruger til kryptografisk at signere indholdslegitimationsoplysninger, der integrerer oprindelsesdata direkte i dine mediefiler.
Få hjælp
C2PA har åbne fællesskabskanaler til tekniske spørgsmål og trinvis vejledning. Hvis du støder på spørgsmål under processen, er disse de rette steder at gå hen:
- E-mail: conformance@c2pa.org
- GitHub: C2PA-organisation på GitHub
- Diskussion: Discord om initiativet for indholdsautenticitet
Hvis du har spørgsmål om SSL's Claim Signing Certificates, certifikatudstedelsesprocessen eller hvordan Content Credentials fungerer med din specifikke medieworkflow, er SSL-teamet her for at hjælpe. Vores C2PA premium-kunder har adgang til vores C2PA-specialister.
SSL tilbyder også en C2PA gratis niveau, der inkluderer ét niveau 1-kravsigneringscertifikat, der er gyldigt i 1 år, plus 10,000 betroede tidsstempler om året, udstedt via SSL-portalen.
BemærkCAWG-certifikater bruges til at underskrive krav, der er indlejret i C2PA-manifester (f.eks. identitetspåstande); derfor er de også teknisk set afhængige af C2PA's infrastruktur. Du skal bruge et C2PA-certifikat for at underskrive manifestet, der indeholder krav, der er underskrevet med et CAWG-certifikat.
Klar til at komme i gang?
SSL er en godkendt CA på den officielle C2PA Trust List og kan guide din organisation gennem certifikatudstedelse, når du har gennemført C2PA Conformance Program. Uanset om du beskytter nyhedsfotografering, video i udsendelseskvalitet, AI-genererede medier eller virksomhedsdokumenter, repræsenterer indholdslegitimationsoplysninger, der er bakket op af et konformt certifikat, guldstandarden for proveniens og tillid.
Lær mere om SSL's C2PA-certifikattilbud.
Kontakt os nedenfor for at komme i gang: