Preservando os Manifestos C2PA ao Longo do Fluxo de Trabalho de Produção de Mídia

Proveniência do conteúdo iUma rede é tão forte quanto seu elo mais fraco. Um manifesto C2PA assinado no momento da captura tem um valor imenso: ele prova criptograficamente a origem do conteúdo, quem o acessou e exatamente como ele foi modificado ao longo do processo. Mas essa prova desmorona no instante em que uma ferramenta subsequente a remove ou a ignora.

A realidade é que cada etapa do fluxo de trabalho de produção representa uma ameaça distinta a esse manifesto. Uma etapa de codificação pode removê-lo silenciosamente durante a conversão de formato. A criptografia pode romper a ligação criptográfica entre o manifesto e o ativo. Uma nova codificação em uma plataforma de streaming pode apagá-lo completamente. Gerenciar essas ameaças e manter a cadeia de procedência intacta está deixando de ser uma mera cortesia aos criadores e se tornando um diferencial competitivo.

Entre em contato conosco agora para soluções C2PA

Por que todos os parceiros da cadeia precisam agir agora

Adobe, Sony, Microsoft, Google, Meta, BBC, Reuters e dezenas de outras organizações se comprometeram fortemente com o C2PA. Vários fabricantes de câmeras importantes, incluindo a Sony, já incorporam manifestos assinados no momento da captura. O Adobe Photoshop e o Lightroom também atualizam os manifestos assinados a cada salvamento. O LinkedIn e o TikTok exibem as credenciais de conteúdo para os usuários finais. A legislação na UE, nos EUA, no Reino Unido, no Brasil e em vários outros países está acelerando a adoção de requisitos obrigatórios de procedência legível por máquina.

Os criadores que adotarem essa tecnologia escolherão seus parceiros subsequentes de acordo. Se sua ferramenta de edição, serviço de DRM, pipeline de codificação, plataforma de marca d'água ou sistema de reprodução não preservar e propagar os dados do manifesto C2PA, os criadores encontrarão um que o faça. Além disso, cada participante na cadeia precisa de seu próprio certificado. A assinatura C2PA requer um certificado X.509 emitido por uma Autoridade Certificadora na Lista de Confiança C2PA.

Seis Estágios da Preservação Manifesta do C2PA

Etapa 1: Criação

A criação ocorre em dois níveis. O primeiro é o dispositivo de captura. Os Certificados de Assinatura de Reivindicações C2PA são emitidos para ferramentas de software, plataformas e dispositivos. Esses certificados incorporam dados de proveniência aos ativos no momento da criação ou processamento. Câmeras e equipamentos de gravação que implementam o C2PA no nível de hardware operam no Nível de Garantia 2, com chaves de assinatura armazenadas em um módulo de segurança de hardware.

O segundo nível é o criador individual. Padrão do Grupo de Trabalho de Declaração do Criador (CAWG) Permite que uma pessoa ou organização anexe uma declaração de identidade assinada ao manifesto usando um S/MIME certificadoEste modelo de assinatura dupla significa que o manifesto contém tanto "o que foi capturado e como" do dispositivo quanto "quem o capturou" do criador.

Ação: Certifique-se de que o firmware do seu dispositivo de captura seja compatível com a assinatura C2PA e incorpore um certificado de assinatura de declaração C2PA.

CReatores e organizações devem obter um CAWG S/MIME certificado para vincular sua identidade a cada manifesto.

Etapa 2: Pós-produção (edição)

Cada recorte, correção de cor ou camada de efeitos altera a proveniência do recurso. O C2PA foi projetado para isso. Quando uma ferramenta de edição modifica um recurso, ela gera um novo manifesto que referencia o manifesto anterior como um "ingrediente principal", preservando toda a cadeia de custódia em vez de sobrescrevê-la.

Ação: As ferramentas de edição devem implementar a funcionalidade de geração de C2PA no Nível de Garantia 1 (assinatura baseada em software). Cada exportação que modifica o ativo deve produzir uma nova declaração assinada, referenciando os manifestos anteriores no repositório de manifestos (como mencionado anteriormente, o Adobe Photoshop e o Lightroom já fazem isso). 

Etapa 3: Codificação e Empacotamento

A codificação é uma etapa de alto risco para perda do manifesto. Quando um transcodificador reempacota um arquivo em um novo formato de contêiner, como MP4, MXF ou HLS, o manifesto original pode ser removido se o codificador não for compatível com C2PA.

Ação: Os codificadores devem ler o manifesto do recurso de entrada, preservar todos os manifestos anteriores e gerar uma nova declaração assinada registrando a ação de codificação. Se o seu codificador ainda não consegue assinar, ele deve, no mínimo, repassar os manifestos existentes sem modificação.

Etapa 4: Proteção e Gestão de Direitos Digitais (DRM)

Criptografia DRM Modifica o conteúdo binário de um recurso, o que pode quebrar a vinculação criptográfica entre o manifesto e o recurso se a implementação não for compatível com C2PA.

Ação: As plataformas DRM devem assinar uma nova declaração C2PA no momento da criptografia, registrando a ação de proteção como uma afirmação e fazendo referência ao histórico de procedência anterior. Isso exige que sua plataforma obtenha seu próprio certificado de assinatura C2PA.

Etapa 5: Marca d'água

A marca d'água ocupa uma posição singularmente poderosa nesse fluxo de trabalho. É a ferramenta mais eficaz disponível para recuperação de manifestos. Se algum participante remover um manifesto C2PA, seja acidentalmente durante a re-codificação ou por adulteração deliberada, uma marca d'água digital imperceptível incorporada ao arquivo pode servir como mecanismo de recuperação.

Ponto chave: A remoção do manifesto é um problema real. Pode ocorrer durante a conversão de formato, a recodificação da plataforma ou por meio da remoção deliberada por um agente no fluxo de trabalho. A marca d'água digital imperceptível é a sua alternativa. Uma marca d'água que codifica uma referência ao manifesto ou um hash de conteúdo sobrevive à recodificação da plataforma e à compressão de mídias sociais. Os serviços de marca d'água também podem gerar sua própria declaração C2PA, registrando a ação de marca d'água como parte da cadeia de proveniência.

Ação: As plataformas de marca d'água devem incorporar uma marca d'água vinculada à C2PA e gerar uma declaração C2PA assinada, registrando a ação de marcação d'água. Obtenha um certificado de assinatura para que sua plataforma se torne um agente confiável na cadeia.

Etapa 6: Reprodução

A reprodução é onde a origem encontra o público. LinkedIn, TikTok e Microsoft PowerPoint já exibem indicadores de credenciais de conteúdo. Espera-se que as plataformas de streaming e as redes de distribuição de conteúdo validem os manifestos e apresentem as credenciais aos espectadores.

Ação: As plataformas de reprodução devem validar o manifesto completo em relação à Lista de Confiança C2PA no momento da ingestão, exibir indicadores de credenciais de conteúdo para os usuários e lidar com ativos cujos manifestos foram recuperados por meio de marca d'água.

Por que usar SSL na sua integração C2PA?

A SSL foi a primeira Autoridade Certificadora publicamente confiável na lista de conformidade C2PA e a primeira a emitir um certificado. Certificados C2PA prontos para produçãoA equipe dedicada da SSL participa ativamente dos grupos de trabalho C2PA e CAWG, ajudando a moldar os padrões que sua implementação seguirá.

Nenhum provedor de C2PA econômico se compara ao que a SSL oferece. As alternativas mais baratas ignoram as auditorias e os protocolos de segurança que criadores corporativos e órgãos reguladores agora exigem. A SSL é a única provedora que oferece uma solução completa de autenticidade de conteúdo que inclui:

  • Auditorias da WebTrust – Auditorias rigorosas de terceiros que validam as práticas de segurança do SSL de acordo com os padrões esperados por criadores de soluções corporativas e órgãos reguladores. Essas auditorias abrangem toda a infraestrutura da qual depende uma implementação de C2PA em produção: 
    • Servidores OCSP para verificação do status do certificado em tempo real.
    • APIs de emissão que entregam certificados de forma confiável e em grande escala.
    • APIs de assinatura de declarações que devem estar disponíveis sempre que um manifesto for gerado em qualquer ponto do fluxo de trabalho.

  • Infraestrutura de assinatura com suporte de hardware – As chaves privadas são protegidas em HSMs, e não em software, para garantir a segurança. o nível de garantia mais elevado disponível.

  • Integrações de API personalizadas – A equipe da SSL trabalha diretamente com você para criar a integração que seu fluxo de trabalho específico exige, em vez de fornecer um guia de implementação genérico.

  • Carimbo de data/hora em conformidade com a RFC 3161 – A TSA (Automação de Segurança de Transações) credenciada pela C2PA da SSL ancora criptograficamente o momento da assinatura, de modo que os documentos permaneçam verificáveis ​​muito tempo depois do vencimento do certificado.

  • O único ambiente de testes C2PA disponível publicamente – Teste e valide sua implementação antes de colocá-la em produção. c2passign.com.

Cada uma dessas capacidades é importante por si só. Juntas, respaldadas por mais de 20 anos de experiência, PKI Com sua experiência e participação ativa nos grupos de trabalho C2PA e CAWG, a SSL se torna a parceira C2PA mais completa e confiável do mercado.

Comece hoje. Teste sua implementação de C2PA gratuitamente no ambiente de testes (sandbox) do SSL em c2passign.comOu entre em contato com a equipe SSL abaixo para obter uma solução personalizada de autenticidade de mídia, desenvolvida de acordo com seu fluxo de trabalho específico.

 

Mantenha-se informado e seguro

SSL.com é líder global em segurança cibernética, PKI e certificados digitais. Inscreva-se para receber as últimas notícias do setor, dicas e anúncios de produtos da SSL.com.

SSL.com

Adoraríamos receber seu feedback

Responda à nossa pesquisa e deixe-nos saber sua opinião sobre sua compra recente.

Visão geral de privacidade
SSL.com

Este site usa cookies para que possamos oferecer a melhor experiência possível ao usuário. As informações sobre cookies são armazenadas no seu navegador e desempenham funções como reconhecê-lo quando você retornar ao nosso site e ajudar nossa equipe a entender quais seções do site você acha mais interessantes e úteis.

Para mais informações, leia nossa Declaração de privacidade e cookies.

Cookies de terceiros

Este site usa Google Analytics & Contador de estatísticas para coletar informações anônimas, como o número de visitantes do site e as páginas mais populares.

Manter esses cookies habilitados nos ajuda a melhorar nosso site.

Mostrar detalhes