SSLの社長兼CEOであるレオ・グローブ氏が、SSLが現在、無料のアシュアランスレベル1 C2PAクレーム署名証明書を提供している理由を説明します。
私のキャリアのほとんどにおいて、セキュリティ基準の成否は、たった一つの要因、つまり、それを必要とする人々が実際にそれを利用するだけの経済力を持っているかどうかによって決まるのを見てきました。
導入コストが高すぎたり、複雑すぎたりして、大手企業以外には手が届かないために、何年も停滞するプロトコルをいくつも見てきました。一方で、その逆のケースも見てきました。参入障壁を下げると、導入は遅々としたものから、自然と加速していくのです。
C2PA まさに転換点にある。
正しく理解する価値のある基準
AIが生成したメディアは至るところに存在し、何が本物で、何が編集されたもので、何がゼロから作られたものなのかを見分けるのは、月を追うごとに難しくなっています。C2PAは、クリエイター、パブリッシャー、プラットフォームに対し、コンテンツに検証可能な暗号署名付き情報を添付する方法を提供します。つまり、コンテンツの出所、使用されたツール、そして制作過程で変更された内容などです。
今年初め、この規格は重要な一歩を踏み出しました。C2PAマニフェストに署名する製品は、SSLなどの信頼できる認証局から証明書を取得する前に、適合性評価プログラムに合格しなければならなくなりました。これは大きな進歩です。署名の信頼性は、その背後にあるプロセスによって決まります。適合性テストは、これらのマニフェストを生成するツールが、謳っているとおりに動作することを確認するためのものです。
しかし、それは同時に一つの疑問も提起する。基準が上がった時、誰が取り残されるのだろうか?
障壁が障害物になるとき
業界が厳格さを増すたびに、コストも増加する。これは批判ではない。厳格さを構築し維持するには費用がかかり、検証にはさらに費用がかかる場合があるからだ。しかし、そのコストを容易に吸収できる組織が、必ずしも最も革新的なものを生み出すとは限らない。
現在、コンテンツの真正性に関する革新的な取り組みは、少数の巨大企業から生まれているわけではありません。むしろ、コンテンツの出所に関する問題を早期に認識し、それに対処することを決意した、キャプチャアプリ、編集ツール、パブリッシングプラットフォームを開発する小規模チームから生まれています。中には資金が潤沢なチームもありますが、多くはそうではありません。自己資金で運営しているチームもあれば、資金が尽きる前に規格に適合した製品を世に出そうと奮闘している少数のエンジニアチームもあります。
信頼できる署名インフラストラクチャの価格が企業契約並みに高額だと、結局は企業しか完全に参加できない標準規格になってしまう。優れた標準規格が停滞する原因はまさにそこにある。技術はしっかりしていて、インセンティブも適切であるにもかかわらず、最初のステップにかかる費用が小規模チームでは正当化できないほど高額なため、全体の進展が本来あるべき速度よりも遅くなってしまうのだ。
コンテンツの真正性という根幹に関わる事柄において、それは到底容認できるものではないと思います。出所情報はプレミアム機能であるべきではなく、すべてのプレイヤーが利用できるべき最低限の機能であるべきです。
SSLはそれに対して何をしているのか
SSLは現在、C2PA準拠のジェネレーター製品を証明するために、1年間有効な無料のAssurance Level 1 C2PAクレーム署名証明書を提供しています。各証明書には、最大10,000個の信頼できるタイムスタンプが含まれています。署名はコンテンツが改ざんされていないことを示しますが、タイムスタンプは署名が行われた日時を示します。これにより、署名証明書の有効期限が切れたり失効したりした後でも、数か月、あるいは数年後でも認証情報が有効であり続けることができます。
スタートアップ企業や初期段階のプラットフォームにとって、これは「規格に準拠した製品を構築した」状態から「実際に本番環境で信頼できるコンテンツ認証情報を発行できるようになった」状態に至るまでの最初の大きな障害の一つを取り除くものです。優れたコンセプトと実用的な実装の間には、調達サイクルも、企業向け営業担当者との交渉も、予算項目も一切存在しません。
無料プランでは対応できない機能が必要な組織向けに、プレミアムプランでは、テクニカルサポート、API、SLA、自動化、CAWGの再販、エンタープライズ規模の保証などを提供しています。このプランは、実際に必要とする組織が存在するからこそ存在します。しかし、より多くの機能が必要になったからといって、それが必須条件であってはなりません。あくまでも後々の選択肢として用意されるべきであり、初日から必須となるべきではありません。
なぜこれが私たちにとって重要なのか
当社は、C2PA証明書とタイムスタンプの無料かつ信頼できるティアを提供することで、新規および既存のアプリケーションがより迅速に完全なコンプライアンスを達成し、初期段階で特定の障壁を軽減することでC2PAの導入を加速できると考えています。より多くの準拠製品がマニフェストに署名することで、出所データはより一貫性があり、より一般的になり、信頼できる情報源を探している見込み客や顧客を含む、あらゆる関係者にとってより有用なものとなります。
コンテンツの真正性における長期的な勝者は、どの認証局が最も多くのマニフェストに署名するかによって決まるのではない。それは、標準自体が、広く退屈で、あらゆる場所で採用されるようなものになるかどうかによって決まるだろう。 TLS 最終的にウェブにたどり着いた。コンテンツの出所についても、まさに同じ結果を目指すべきだ。セキュリティを重視する出版社だけのニッチな慣行ではなく、デジタルメディアを利用するすべての人にとってのデフォルトの前提となるべきなのだ。
信頼できるインフラストラクチャを贅沢品にすることで、目標を達成できるわけではありません。予算が数億ドル規模のプラットフォームと同様に、自宅の空き部屋で規格に準拠したキャプチャツールを開発する開発者にも、それを容易に利用できるようにすることで、目標を達成できるのです。
もしあなたが構築しようとしているものがC2PA準拠を必要とするものの、コストがネックになっているのであれば、ぜひ弊社のチームにご連絡いただき、お客様に最適な選択肢についてご相談ください。
レオ・グローブ SSL.comのCEO、社長、創設者であり、主要な認証局およびプロバイダーである。 PKI 彼は、インターネットセキュリティ、デジタル信頼性、そして新興技術標準の交わる分野で数十年にわたり研究を続けてきた。
