Kui teie organisatsioon tegeleb fotode, videote, helisalvestiste või digitaalsete dokumentidega ja soovite neid kaitsta kontrollitud andmetega Sisu mandaadid või oma päritoluteabe täiendamiseks on C2PA-ga ühilduvaks generaatoritooteks saamine kriitilise tähtsusega samm. SSL on ametlikult heakskiidetud sertifitseerimisasutus (CA) C2PA usaldusnimekiri, mis tähendab, et saame pärast vastavuse kindlakstegemist väljastada teie tootele vajalikud tootmiskvaliteediga C2PA nõude allkirjastamise sertifikaadid.
See juhend annab teile tehnilisel tasandil ülevaate protsessist, et teie meeskond teaks enne alustamist, mida oodata.
Miks on vastavusprogrammi esitamine vajalik?
Sisu päritolu ja autentsuse koalitsioon (C2PA) haldab ametlikku vastavusprogrammi, et kontrollida, kas generaatori või valideerija tooted rakendavad sisumandaatide spetsifikatsiooni õigesti. Kui toode selle nõude täidab, teenib see koha avalikult kättesaadavas C2PA nõuetele vastavate toodete loendis, mis annab laiemale ökosüsteemile märku, et teie rakendus on usaldusväärne, koostalitlusvõimeline ja turvaline.
See on oluline organisatsioonide jaoks, kes allkirjastavad meediasisu, kuna ametliku C2PA usaldusnimekirja (sh SSL) jaoks heakskiidetud sertifitseerimisasutused saavad väljastada tootmiskvaliteediga nõudeallkirjastamise sertifikaate ainult nõuetele vastavatele toodetele. Ilma nõuetele vastavuseta ei saa C2PA usaldusväärseid sertifikaate väljastada.
. C2PA vastavuse uurija on siinkohal kasulik teatmik. See võimaldab sirvida ja filtreerida reaalajas kehtivate toodete nimekirja, C2PA usaldusnimekirja ja TSA usaldusnimekirja, et mõista olukorda ja näha, milline nõuetele vastav rakendamine praktikas välja näeb.
Protsess jaguneb neljaks etapiks:
1. samm: väljenda oma huvi
Esimene konkreetne tegevus on C2PA huviavalduse vormi täitmine, mis on otse saadaval veebisaidil. C2PA vastavuslehtSee käivitab ametliku protsessi ja ühendab teid programmi jälgiva C2PA meeskonnaga.
Sealt edasi hõlmab hindamine kolme peamist valdkonda: juriidiline sisseelamine, tehniline rakendamine ja turvaarhitektuur.
2. samm: Õigusalane sisseelamine
Lisaks tehnilistele ja turvahindamistele peavad osalejad sõlmima C2PA-ga ametliku juriidilise lepingu. See leping reguleerib seda, kuidas Sisu mandaadid võib kasutada ja see tagab, et kõik ökosüsteemi osapooled vastutavad vastutustundliku kasutamise eest.
See ei ole lihtsalt märkeruudu täitmine. Juriidiline sisseelamine vormistab teie organisatsiooni pühendumuse C2PA juhtimisraamistikule ja selle sertifitseerimispoliitika nõuetele vastavuse osas.
3. samm: tehnilised ja turvahinnangud
Tehniline hindamine kinnitab, et teie toode rakendab C2PA spetsifikatsiooni õigesti. Täpsemalt peab teie lahendus näitama, et see:
- Vormindab C2PA manifestid (struktureeritud konteinerid, mis hoiavad sisuandmeid ja päritoluandmeid) õigesti
- Sertifikaatide töötlemine vastavalt C2PA sertifitseerimispoliitikale
- Loob ja/või valideerib sisumandaate õigesti vastavalt spetsifikatsioonis määratletule
Olenemata sellest, kas ehitate generaatoritoodet (mis loob ja allkirjastab sisuvolitusi), valideerimistoodet (mis loeb ja kontrollib neid) või mõlemat, peab teie implementatsioon olema kooskõlas C2PA spetsifikatsiooni asjakohaste osadega. Teil on juurdepääs meie C2PA arendustööriist testimiseks SSL.com C2PA API lõpp-punktid.
Lisaks on turvalisuse hindamine see, mille käigus C2PA saab teie toote kohta teavet, tegeleb allkirjastamistoimingutega ja kaitseb väärkasutuse eest. Teil on vaja koostada turvaarhitektuuri dokument, mis põhineb C2PA generaatori toote turvanõuete mallil.
See dokument hõlmab tavaliselt järgmist:
- Võtme genereerimine: Kuidas allkirjastamiseks kasutatavaid krüptograafilisi võtmeid genereeritakse
- Võtmehoidla: Kus ja kuidas neid võtmeid hoitakse (riistvara turvamoodulitelt oodatakse sageli kõrgemat turvalisuse taset)
- Kuritarvituste ennetamine: Millised kontrollimeetmed on olemas volitamata või petturliku allkirjastamise vältimiseks?
C2PA vastavusprogramm töötab kahel turvalisuse tasemel. 1. tasemel on paindlikumad nõuded, samas kui 2. tase nõuab rangemaid turvameetmeid, sealhulgas riistvaralist võtmete salvestamist ja dünaamilisi turvatõendeid. Teie kasutusjuhule vastava taseme kindlaksmääramine peaks olema varajane vestlus, kuna see mõjutab teie juurutamise lähenemisviisi ja ajakava. Rusikareegel on, et C2PA juurutamine seadmes (mobiiltelefon, kaamera, videosalvesti jne) nõuab 1. taset, pilveteenuse puhul aga vähemalt 1. taset.
Vastavuse taotlemine võib olla keeruline ja SSL on siin abiks. Meie C2PA premium-taseme ostjatel on juurdepääs turvalisuse ja arhitektuuri mallidele, mis aitavad vastavuse saavutamist lihtsustada ja kiirendada, ning juurdepääs meie C2PA spetsialistidele.
4. samm: hankige SSL-ilt oma tootmissertifikaat
Kui C2PA on teie vastavuse kontrollinud ja väljastanud vastavuskirja, on teil õigus saada SSL-ilt (või mis tahes C2PA ametlikus usaldusnimekirjas olevalt heakskiidetud sertifitseerimisasutuselt) tootmiskeskkonna nõude allkirjastamise sertifikaat.
Sertifikaadi väljastamise protsess hõlmab järgmist:
Esitage oma C2PA vastavuskiri. See C2PA ametlik dokument kinnitab, et teie toode on läbinud vastavusprogrammi. SSL nõuab seda kirja valideerimisprotsessi osana.
Esitage oma sertifikaadi allkirjastamise taotlus (CSR). Sinu CSR sisaldab avalikku võtit, mida teie rakendus allkirjastamiseks kasutab, koos teie organisatsiooni tuvastava teabega.
Läbida organisatsiooni valideerimine (OV). SSL kinnitage oma organisatsiooni identiteet ja õiguslik seisund. See on OV-taseme sertifikaatide standardpraktika ning hõlmab ettevõtte registreerimise, tegutsemise ja volitatud kontaktandmete olemasolu kinnitamist.
Passigeneraatori toote valideerimine. SSL valideerib ka konkreetse toote, mis allkirjastamist teostab, sidudes seeläbi sertifikaadi teie nõuetele vastava rakendusega.
Pärast nende toimingute lõpetamist saab SSL väljastada teile nõude allkirjastamise sertifikaadi, mida teie toode kasutab sisumandaatide krüptograafiliseks allkirjastamiseks, mis manustavad päritoluandmeid otse teie meediumifailidesse.
Abi saamine
C2PA-l on avatud kogukonnakanalid tehniliste küsimuste ja samm-sammult juhiste jaoks. Kui teil tekib protsessi käigus küsimusi, on need õiged kohad, kuhu pöörduda:
- E-post: conformance@c2pa.org
- GitHub: C2PA organisatsioon GitHubis
- Arutelu: Sisu autentsuse algatus Discord
Kui teil on küsimusi SSL-i nõuete allkirjastamise sertifikaatide, sertifikaatide väljastamise protsessi või sisumandaatide toimimise kohta teie konkreetse meedia töövooga, on SSL-i meeskond siin, et teid aidata. Meie C2PA premium-taseme klientidel on juurdepääs meie C2PA spetsialistidele.
SSL pakub ka C2PA tasuta tase, mis sisaldab ühte 1. taseme nõude allkirjastamise sertifikaati, mis kehtib 1 aasta, lisaks 10 000 usaldusväärset ajatemplit aastas, mis väljastatakse SSL-portaali kaudu.
märkusedCAWG sertifikaate kasutatakse C2PA manifestidesse (nt identiteediväited) manustatud nõuete allkirjastamiseks; seetõttu sõltuvad need tehniliselt ka C2PA infrastruktuurist. CAWG sertifikaadiga allkirjastatud nõudeid sisaldava manifesti allkirjastamiseks on vaja C2PA sertifikaati.
Kas olete valmis alustama?
SSL on ametlikus C2PA usaldusnimekirjas olev sertifitseerimisasutus (CA) ja saab teie organisatsiooni sertifikaatide väljastamisel juhendada, kui olete läbinud C2PA vastavusprogrammi. Olenemata sellest, kas kaitsete uudistefotosid, saatekvaliteediga videoid, tehisintellekti loodud meediat või ettevõtte dokumente, esindavad vastavussertifikaadiga tagatud sisuvolitused päritolu ja usaldusväärsuse kuldstandardit.
Lisateave SSL-i C2PA sertifikaatide pakkumised.
Alustamiseks võtke meiega ühendust allpool: