Préservation des manifestes C2PA tout au long du flux de production multimédia

Provenance du contenu iUn système est aussi solide que son maillon le plus faible. Un manifeste C2PA signé au moment de la capture est extrêmement précieux : il prouve cryptographiquement la provenance du contenu, les personnes qui y ont accédé et les modifications exactes qu’il a subies. Mais cette preuve s’effondre dès qu’un outil en aval la supprime ou l’ignore.

En réalité, chaque étape du processus de production représente une menace distincte pour le manifeste. L'encodage peut le supprimer silencieusement lors de la conversion de format. Le chiffrement peut rompre le lien cryptographique entre le manifeste et la ressource. Un réencodage sur une plateforme de streaming peut l'effacer complètement. La gestion de ces menaces et la préservation de la chaîne de provenance ne relèvent plus d'une simple courtoisie envers les créateurs, mais deviennent un véritable avantage concurrentiel.

Contactez-nous maintenant pour les solutions C2PA

Pourquoi chaque partenaire de la chaîne doit agir maintenant

Adobe, Sony, Microsoft, Google, Meta, la BBC, Reuters et des dizaines d'autres organisations se sont fortement engagées en faveur du C2PA. Plusieurs grands fabricants d'appareils photo, dont Sony, intègrent déjà des manifestes signés lors de la capture. Adobe Photoshop et Lightroom mettent également à jour les manifestes signés à chaque enregistrement. LinkedIn et TikTok affichent les informations d'identification du contenu aux utilisateurs. La législation en vigueur dans l'UE, aux États-Unis, au Royaume-Uni, au Brésil et dans plusieurs autres pays accélère l'adoption d'exigences obligatoires de traçabilité lisible par machine.

Les créateurs qui adoptent cette technologie choisiront leurs partenaires en aval en conséquence. Si votre outil de montage, votre service de gestion des droits numériques (DRM), votre chaîne d'encodage, votre plateforme de tatouage numérique ou votre système de lecture ne préserve et ne propage pas les données du manifeste C2PA, les créateurs se tourneront vers un autre prestataire. De plus, chaque participant de la chaîne a besoin de son propre certificat. La signature C2PA requiert un certificat X.509 émis par une autorité de certification figurant sur la liste de confiance C2PA.

Six étapes de la préservation manifeste du C2PA

Étape 1 : Création

La création s'effectue à deux niveaux. Le premier concerne le dispositif de capture. Des certificats de signature de revendication C2PA sont délivrés aux logiciels, plateformes et appareils. Ces certificats intègrent les données de provenance aux ressources lors de leur création ou de leur traitement. Les caméras et les équipements d'enregistrement qui implémentent C2PA au niveau matériel fonctionnent au niveau d'assurance 2, avec des clés de signature stockées dans un module de sécurité matériel.

Le deuxième niveau est celui du créateur individuel. Norme du groupe de travail sur l'affirmation du créateur (CAWG) permet à une personne ou à une organisation de joindre une déclaration d'identité signée au manifeste à l'aide d'un S/MIME certificatCe modèle à double signature signifie que le manifeste contient à la fois les informations « ce qui a été capturé et comment » provenant de l'appareil et « qui l'a capturé » provenant du créateur.

Action: Assurez-vous que le micrologiciel de votre périphérique de capture prend en charge la signature C2PA et intègre un certificat de signature de revendication C2PA.

CLes dirigeants et les organisations devraient obtenir un CAWG S/MIME un certificat permettant d'associer leur identité à chaque manifeste.

Étape 2 : Post-production (Montage)

Chaque recadrage, étalonnage des couleurs ou application d'effets modifie la provenance de la ressource. C2PA a été conçu à cet effet. Lorsqu'un outil de montage modifie une ressource, il génère un nouveau manifeste qui référence le manifeste précédent comme « élément parent », préservant ainsi l'intégralité de la chaîne de traçabilité au lieu de l'écraser.

Action: Les outils de montage doivent implémenter une fonctionnalité de génération de C2PA au niveau d'assurance 1 (signature logicielle). Chaque exportation modifiant la ressource doit générer une nouvelle déclaration signée faisant référence aux manifestes précédents dans le référentiel de manifestes (comme indiqué précédemment, Adobe Photoshop et Lightroom le font déjà). 

Étape 3 : Encodage et conditionnement

L'encodage représente une étape à haut risque de perte de données manifestes. Lorsqu'un transcodeur réencapsule une ressource dans un nouveau format conteneur tel que MP4, MXF ou HLS, les données manifestes d'origine peuvent être supprimées si l'encodeur n'est pas compatible avec la protection C2PA.

Action: Les encodeurs doivent lire le fichier manifeste de la ressource d'entrée, conserver tous les manifestes précédents et générer une nouvelle déclaration signée enregistrant l'opération d'encodage. Si votre encodeur ne prend pas encore en charge la signature, il doit au minimum transmettre les manifestes existants sans modification.

Étape 4 : Protection et gestion des droits numériques (DRM)

Cryptage DRM modifie le contenu binaire d'une ressource, ce qui peut rompre la liaison cryptographique entre le manifeste et la ressource si l'implémentation n'est pas compatible avec C2PA.

Action: Les plateformes DRM doivent signer une nouvelle déclaration C2PA au moment du chiffrement, enregistrant l'action de protection comme une assertion et faisant référence à l'historique de provenance. Cela nécessite que votre plateforme obtienne son propre certificat de signature C2PA.

Étape 5 : Tatouage numérique

Le tatouage numérique occupe une place particulièrement importante dans ce processus. Il s'agit de l'outil le plus puissant pour la récupération des manifestes. Si un participant supprime un manifeste C2PA, que ce soit accidentellement lors du réencodage ou par falsification délibérée, un tatouage numérique imperceptible intégré au fichier peut servir de mécanisme de récupération.

Point clé: La suppression du manifeste est un problème bien réel. Elle peut survenir lors de la conversion de format, du réencodage par la plateforme ou suite à une suppression délibérée par un acteur du processus. Le tatouage numérique imperceptible constitue une solution de repli. Un tatouage contenant une référence au manifeste ou un hachage de contenu résiste au réencodage par la plateforme et à la compression des réseaux sociaux. Les services de tatouage numérique peuvent également générer leur propre assertion C2PA, enregistrant ainsi l'action de tatouage dans la chaîne de provenance.

Action: Les plateformes de tatouage numérique doivent intégrer un tatouage numérique lié à C2PA et générer une déclaration C2PA signée attestant de l'opération de tatouage. Obtenez un certificat de signature afin que votre plateforme devienne un acteur de confiance au sein de la chaîne.

Étape 6 : Lecture

La lecture est le point de rencontre entre la provenance et le public. LinkedIn, TikTok et Microsoft PowerPoint affichent déjà des indicateurs d'authenticité du contenu. Les plateformes de streaming et les réseaux de distribution de contenu devraient valider les manifestes et présenter les informations d'authenticité aux spectateurs.

Action: Les plateformes de lecture doivent valider l'intégralité du manifeste par rapport à la liste de confiance C2PA lors de l'ingestion, afficher des indicateurs d'identification du contenu aux utilisateurs et gérer les ressources dont les manifestes ont été récupérés via un filigrane.

Pourquoi le SSL pour votre intégration C2PA ?

SSL a été la première autorité de certification publiquement reconnue à figurer sur la liste de conformité C2PA, et la première à émettre certificats C2PA prêts à la productionL'équipe dédiée de SSL participe activement aux groupes de travail C2PA et CAWG, contribuant ainsi à façonner les normes que votre implémentation suivra.

Aucun fournisseur C2PA économique n'offre autant que SSL. Les solutions alternatives à bas prix font l'impasse sur les audits et les protocoles de sécurité désormais exigés par les entreprises et les organismes de réglementation. SSL est le seul fournisseur à proposer une solution d'authentification de contenu complète qui inclut :

  • Audits WebTrust – Des audits rigoureux menés par des tiers valident les pratiques de sécurité de SSL conformément aux normes attendues par les entreprises et les organismes de réglementation. Ces audits couvrent l'ensemble de l'infrastructure nécessaire au déploiement d'un C2PA en production. 
    • Répondeurs OCSP pour les vérifications en temps réel de l'état des certificats
    • API d'émission permettant de délivrer des certificats de manière fiable à grande échelle
    • API de signature de revendications qui doivent être disponibles à chaque génération d'un manifeste, quelle que soit l'étape du flux de travail.

  • Infrastructure de signature matérielle – Les clés privées sont sécurisées dans des modules de sécurité matériels (HSM), et non dans un logiciel, afin de garantir que… le niveau d'assurance le plus élevé disponible.

  • Intégrations API personnalisées – L'équipe de SSL travaille directement avec vous pour construire l'intégration dont votre flux de travail spécifique a besoin, plutôt que de vous fournir un guide d'implémentation générique.

  • Horodatage conforme à la RFC 3161 – Le TSA accrédité C2PA de SSL ancre cryptographiquement le moment de la signature afin que les manifestes restent vérifiables longtemps après l'expiration d'un certificat.

  • Le seul environnement de test C2PA accessible au public – Testez et validez votre implémentation avant de la mettre en production sur c2passign.com.

Chacune de ces capacités est importante en soi. Ensemble, elles s'appuient sur plus de 20 ans d'expérience. PKI Grâce à leur expertise et à leur rôle actif au sein des groupes de travail C2PA et CAWG, SSL est le partenaire C2PA le plus complet et le plus crédible du marché.

Commencer aujourd'hui. Testez gratuitement votre implémentation C2PA dans l'environnement de test SSL sur c2passign.com, ou contactez l'équipe SSL ci-dessous pour une solution d'authentification des médias sur mesure, adaptée à votre flux de travail spécifique.

 

Restez informé et en sécurité

SSL.com est un leader mondial de la cybersécurité, PKI et les certificats numériques. Inscrivez-vous pour recevoir les dernières nouvelles de l'industrie, des conseils et des annonces de produits de SSL.com.

SSL.com

Nous aimerions recevoir vos commentaires

Répondez à notre enquête et faites-nous part de votre avis sur votre récent achat.

Aperçu de la confidentialité
SSL.com

Ce site utilise des cookies afin que nous puissions vous offrir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre quelles sections du site Web vous trouvez les plus intéressantes et utiles.

Pour plus d'informations, lisez notre Cookie et déclaration de confidentialité.

3rd Party Cookies

Ce site utilise Google Analytics & compteur statistique pour collecter des informations anonymes telles que le nombre de visiteurs du site et les pages les plus consultées.

Garder ces cookies activés nous aide à améliorer notre site Web.

Afficher les détails