Si votre organisation utilise des photos, des vidéos, des enregistrements audio ou des documents numériques et que vous souhaitez les protéger avec des certificats vérifiés Identifiants de contenu ou d'ajouter à leurs informations de provenance, devenir un générateur conforme à la norme C2PA est une étape cruciale. SSL est une autorité de certification (AC) approuvée sur le système officiel Liste de confiance C2PA, ce qui signifie que nous pouvons émettre les certificats de signature de réclamation C2PA de qualité production dont votre produit a besoin une fois la conformité établie.
Ce guide décrit en détail le déroulement technique de ce processus, afin que votre équipe sache à quoi s'attendre avant de commencer.
Pourquoi la soumission au programme de conformité est-elle nécessaire ?
La Coalition pour la provenance et l'authenticité du contenu (C2PA) Nous maintenons un programme de conformité formel afin de vérifier que les générateurs et validateurs implémentent correctement la spécification Content Credentials. Une fois cette exigence satisfaite, le produit est inscrit sur la liste publique des produits conformes C2PA, ce qui atteste auprès de l'écosystème que votre implémentation est fiable, interopérable et sécurisée.
Cela a une incidence sur les organisations qui signent du contenu multimédia, car les autorités de certification approuvées pour la liste de confiance C2PA officielle, y compris SSL, ne peuvent émettre de certificats de signature de revendications de qualité production qu'aux produits conformes. Sans conformité, aucun certificat de confiance C2PA ne peut être délivré.
Le Explorateur de conformité C2PA Cet outil de référence s'avère très utile. Il vous permet de consulter et de filtrer en temps réel la liste des produits conformes, la liste de confiance C2PA et la liste de confiance TSA afin de mieux comprendre le contexte et de voir à quoi ressemble une mise en œuvre conforme en pratique.
Le processus se décompose en quatre étapes :
Étape 1 : Exprimez votre intérêt
La première action concrète consiste à remplir le formulaire de déclaration d'intérêt C2PA, disponible directement sur le site web. Page de conformité C2PACela lance le processus officiel et vous met en relation avec l'équipe C2PA qui supervise le programme.
L'évaluation porte ensuite sur trois domaines principaux : l'intégration juridique, la mise en œuvre technique et l'architecture de sécurité.
Étape 2 : Intégration juridique
Parallèlement aux évaluations techniques et de sécurité, les participants doivent signer un accord juridique formel avec la C2PA. Cet accord régit les modalités de participation. Identifiants de contenu peut être utilisé et garantit que toutes les parties prenantes de l'écosystème sont tenues responsables d'une utilisation responsable.
Il ne s'agit pas d'une simple formalité administrative. L'intégration juridique officialise l'engagement de votre organisation envers le cadre de gouvernance C2PA et ses exigences en matière de conformité à la politique de certification.
Étape 3 : Évaluations techniques et de sécurité
L'évaluation technique confirme que votre produit implémente correctement la spécification C2PA. Plus précisément, votre implémentation doit démontrer qu'elle :
- Formate correctement les manifestes C2PA (les conteneurs structurés qui contiennent les informations d'identification du contenu et les données de provenance).
- Gère les certificats conformément à la politique de certificats C2PA
- Crée et/ou valide correctement les identifiants de contenu tels que définis dans les spécifications
Que vous développiez un générateur (qui crée et signe des identifiants de contenu), un validateur (qui les lit et les vérifie), ou les deux, votre implémentation doit être conforme aux sections pertinentes de la spécification C2PA. Vous pouvez accéder notre outil de développement C2PA tester les points de terminaison de l'API C2PA de SSL.com.
De plus, l'évaluation de sécurité permet au C2PA de recueillir des informations sur votre produit, de gérer les opérations de signature et de vous protéger contre toute utilisation abusive. Vous devrez compléter un document d'architecture de sécurité basé sur le modèle « Exigences de sécurité du produit » du générateur C2PA.
Ce document traite généralement des sujets suivants :
- Génération de clé : Comment sont générées les clés cryptographiques utilisées pour la signature
- Stockage des clés : Où et comment ces clés sont stockées (des modules de sécurité matériels sont souvent attendus à des niveaux d'assurance plus élevés)
- Prévention des abus : Quels contrôles existent pour empêcher les signatures non autorisées ou frauduleuses
Le programme de conformité C2PA fonctionne selon deux niveaux d'assurance. Le niveau 1 offre des exigences plus souples, tandis que le niveau 2 impose des contrôles de sécurité plus rigoureux, notamment le stockage matériel des clés et la mise en place de preuves de sécurité dynamiques. Il est essentiel de déterminer le niveau applicable à votre cas d'utilisation dès le début, car cela influencera votre approche et votre calendrier de mise en œuvre. En règle générale, une implémentation C2PA sur un appareil (téléphone mobile, appareil photo, caméscope, etc.) requiert le niveau 1, tandis qu'un service cloud requiert au minimum le niveau 1.
La mise en conformité peut s'avérer complexe, et SSL est là pour vous accompagner. Les clients qui souscrivent à notre offre C2PA Premium bénéficient de modèles de sécurité et d'architecture qui simplifient et accélèrent leur mise en conformité, ainsi que de l'expertise de nos spécialistes C2PA.
Étape 4 : Obtenez votre certificat de production auprès de SSL
Une fois que la C2PA a vérifié votre conformité et émis une lettre de conformité, vous êtes admissible à obtenir un certificat de signature de revendication de production auprès de SSL (ou de toute CA approuvée sur la liste de confiance officielle de la C2PA).
Voici en quoi consiste le processus de délivrance du certificat :
Soumettez votre lettre de conformité C2PA. Ce document officiel de la C2PA confirme que votre produit a réussi le programme de conformité. SSL exige cette attestation dans le cadre du processus de validation.
Soumettez votre demande de signature de certificat (CSR). Votre CSR contient la clé publique que votre implémentation utilisera pour la signature, ainsi que des informations d'identification sur votre organisation.
Validation de l'organisation (OV). SSL Vérifiez l'identité de votre organisation et statut légal. Il s'agit d'une pratique courante pour les certificats de niveau OV, qui consiste notamment à confirmer l'immatriculation de l'entreprise, son existence opérationnelle et la présence de coordonnées autorisées.
Validation du produit du générateur de passes. Le protocole SSL valide également le produit spécifique qui effectuera la signature, liant ainsi le certificat à votre implémentation conforme.
Une fois ces étapes terminées, SSL peut émettre votre certificat de signature de revendication, que votre produit utilise pour signer cryptographiquement les informations d'identification du contenu qui intègrent directement les données de provenance dans vos fichiers multimédias.
Obtenir de l'aide
Le C2PA met à disposition des canaux communautaires ouverts pour les questions techniques et les guides pas à pas. Si vous rencontrez des questions durant le processus, voici les ressources à consulter :
- Courriel : conformance@c2pa.org
- GitHub: Organisation C2PA sur GitHub
- Discussion : Discord de l'Initiative pour l'authenticité du contenu
Pour toute question concernant les certificats de signature de revendications SSL, le processus d'émission des certificats ou le fonctionnement des identifiants de contenu avec votre flux de travail multimédia, l'équipe SSL est à votre disposition. Nos clients C2PA Premium bénéficient d'un accès à nos spécialistes C2PA.
SSL propose également un Niveau gratuit C2PA incluant un certificat de signature de réclamation de niveau 1 valable 1 an, plus 10 000 horodatages de confiance par an, émis via le portail SSL.
NoteLes certificats CAWG servent à signer les revendications intégrées aux manifestes C2PA (par exemple, les assertions d'identité) ; ils dépendent donc techniquement de l'infrastructure C2PA. Vous aurez besoin d'un certificat C2PA pour signer le manifeste contenant les revendications signées avec un certificat CAWG.
Prêts à franchir le pas ?
SSL est une autorité de certification (CA) agréée figurant sur la liste de confiance officielle C2PA et peut accompagner votre organisation dans l'émission de certificats une fois le programme de conformité C2PA terminé. Que vous protégiez des photographies d'actualité, des vidéos de qualité professionnelle, des contenus multimédias générés par l'IA ou des documents d'entreprise, les certificats d'authenticité de contenu (Content Credentials) associés à un certificat conforme constituent la référence en matière de provenance et de fiabilité.
En savoir plus sur le Offres de certificats C2PA de SSL.
Contactez-nous ci-dessous pour commencer :