Leo Grove, SSL:s VD och koncernchef, förklarar varför SSL nu erbjuder kostnadsfria C2PA-certifikat för signering av anspråk på Assurance Level 1.
Jag har tillbringat större delen av min karriär med att se säkerhetsstandarder lyckas eller misslyckas baserat på en faktor: om de människor som behövde dem faktiskt hade råd att använda dem.
Jag har sett vissa protokoll stanna upp i åratal eftersom inkörningsvägen varit för dyr eller för komplicerad för alla utom de största aktörerna. Jag har också sett motsatsen. När man sänker inträdesbarriären slutar implementeringen att vara en långsam process och börjar gå av sig själv.
C2PA är vid den brytpunkten.
Kontakta oss nu för C2PA-lösningar
En standard värd att få rätt
AI-genererad media finns överallt, och det blir svårare för varje månad att avgöra vad som är äkta, vad som är redigerat och vad som är fabricerat från grunden. C2PA ger skapare, utgivare och plattformar ett sätt att bifoga verifierbar, kryptografiskt signerad information till ett innehåll: var det kommer ifrån, vilka verktyg som berörde det och vad som förändrades längs vägen.
Tidigare i år tog standarden ett betydelsefullt steg framåt. Produkter som signerar C2PA-manifest måste nu genomgå ett överensstämmelseprogram innan de kan få ett certifikat från en betrodd certifikatutfärdare som SSL. Det täcker ett verkligt gap. En signatur är bara så pålitlig som processen bakom den, och överensstämmelsetestning innebär att verktygen som genererar dessa manifest beter sig som de utger sig för.
Men det väcker också en fråga: Vem blir utanför när ribban höjs?
När barriären blir en blockering
Varje gång en bransch lägger till ett lager av rigor, lägger det till ett lager av kostnader. Det är inte en kritik. Rigor är trots allt dyrt att bygga och underhålla och kan vara ännu dyrare att verifiera. Men de organisationer som lätt kan absorbera den kostnaden är inte alltid de som bygger de mest innovativa sakerna.
Det innovativa arbetet med innehållsautenticitet just nu kommer inte från en handfull stora etablerade aktörer. Det kommer från små team som bygger appar för inspelning, redigeringsverktyg och publiceringsplattformar som såg problemet med ursprung tidigt och bestämde sig för att göra något åt det. Några av dem är välfinansierade. Många av dem är det inte. De är bootstrappade, eller så är de en handfull ingenjörer som försöker få ut en kompatibel produkt innan deras catwalk tar slut.
Om en betrodd signeringsinfrastruktur prissätts som ett företagskontrakt, får vi en standard som bara företag kan delta fullt ut i. Det är precis så bra standarder slutar. Tekniken är sund, incitamenten är i linje, och allting går fortfarande långsammare än det borde eftersom det första steget kostar mer än ett litet team kan motivera.
Jag tycker inte att det är acceptabelt för något så grundläggande som innehållets autenticitet. Proveniens borde inte vara en premiumfunktion. Det borde vara bordsinsatser som måste vara inom räckhåll för alla spelare.
Vad SSL gör åt det
SSL erbjuder nu kostnadsfria C2PA-kravsigneringscertifikat på Assurance Level 1, giltiga i ett år, för att kvalificera C2PA-kompatibla generatorprodukter. Varje certifikat innehåller upp till 10 000 betrodda tidsstämplar. Medan en signatur visar att innehållet inte ändrades, visar en tidsstämpel när signaturen skedde, vilket är det som gör att en autentiseringsuppgift kan sparas månader eller år senare – långt efter att signeringscertifikatet har löpt ut eller återkallats.
För en startup eller en plattform i tidigt skede tar detta bort ett av de första riktiga hindren mellan "vi byggde en kompatibel produkt" och "vi utfärdar faktiskt pålitliga innehållsreferenser i produktionen". Ingen upphandlingscykel, inget säljsamtal inom företaget, ingen budgetpost som står mellan ett bra koncept och en fungerande implementering.
För organisationer som behöver mer än vad en gratisnivå kan erbjuda, täcker vår Premium-nivå teknisk support, API:er, SLA:er, automatisering, återförsäljning av CAWG och garantier på företagsnivå. Den nivån finns eftersom vissa organisationer verkligen behöver det. Men att behöva mer borde inte vara inträdespriset. Det borde vara ett alternativ för senare support, inte ett dagskrav.
Varför detta är viktigt bortom oss
Vi tror att genom att erbjuda kostnadsfria, betrodda nivåer av C2PA-certifikat och tidsstämplar kan vi hjälpa potentiella och etablerade applikationer att uppnå full efterlevnad snabbare och påskynda C2PA-implementeringen genom att minska vissa hinder tidigt. När fler kompatibla produkter signerar manifest blir proveniensdata mer konsekventa, vanligare och mer användbara för alla nedströms, inklusive dina potentiella kunder och kunder som försöker lista ut vad de kan lita på.
Den långsiktiga vinnaren inom innehållsautenticitet kommer inte att avgöras av vilken certifikatutfärdare som signerar flest manifest. Det kommer att avgöras av om standarden i sig når den typ av bred, tråkig och överallt införande som... TLS nådde så småningom webben. Det är det resultat vi borde vilja ha för innehållsproveniens också. Inte en nischpraxis för säkerhetsmedvetna utgivare, utan ett standardantagande för alla som konsumerar digitala medier.
Vi når inte dit genom att göra pålitlig infrastruktur till en lyx. Vi når dit genom att göra den tillgänglig för utvecklaren som bygger ett kompatibelt insamlingsverktyg i deras extrarum lika enkelt som vi gör den tillgänglig för en plattform med en niosiffrig budget.
Om det du bygger kräver C2PA-överensstämmelse men kostnaden har hållit dig tillbaka, uppmuntrar jag dig att kontakta vårt team och diskutera de alternativ vi har för dig.
Kontakta oss nu för C2PA-lösningar
Leo Grove är VD, koncernchef och grundare av SSL.com, en ledande certifikatutfärdare och leverantör av PKI lösningar. Han har arbetat i årtionden i skärningspunkten mellan internetsäkerhet, digitalt förtroende och nya teknikstandarder.
