Bevara C2PA-manifest i hela medieproduktionsarbetsflödet

Innehållets ursprung iär bara så stark som dess svagaste länk. Ett C2PA-manifest som signeras vid insamlingstillfället har enormt värde: det bevisar kryptografiskt var innehållet kommer ifrån, vem som rörde det och exakt hur det förändrades längs vägen. Men det beviset kollapsar i det ögonblick ett nedströmsverktyg raderar eller ignorerar det.

Verkligheten är att varje steg i produktionsarbetsflödet utgör ett tydligt hot mot manifestet. Ett kodningssteg kan tyst radera det under formatkonvertering. Kryptering kan bryta den kryptografiska kopplingen mellan manifestet och tillgången. En omkodning på en streamingplattform kan radera det helt. Att hantera dessa hot och hålla provenienskedjan intakt går bortom att vara en artighet mot skapare och blir en konkurrensmässig differentiator.

Kontakta oss nu för C2PA-lösningar

Varför varje partner i kedjan måste agera nu

Adobe, Sony, Microsoft, Google, Meta, BBC, Reuters och dussintals andra organisationer har starkt engagerat sig i C2PA. Flera framstående kameratillverkare, inklusive Sony, bäddar redan in signerade manifest vid inspelning. Adobe Photoshop och Lightroom uppdaterar även signerade manifest vid varje sparning. LinkedIn och TikTok visar innehållsuppgifter för slutanvändare. Lagstiftning i EU, USA, Storbritannien, Brasilien och flera andra länder påskyndar införandet av obligatoriska maskinläsbara provenienskrav.

Skapare som använder den här tekniken kommer att välja sina nedströmspartners därefter. Om ert redigeringsverktyg, DRM-tjänst, kodningspipeline, vattenmärkningsplattform eller uppspelningssystem inte bevarar och sprider C2PA-manifestdata, kommer skaparna att hitta ett som gör det. Dessutom behöver varje deltagare i kedjan sitt eget certifikat. C2PA-signering kräver ett X.509-certifikat utfärdat av en certifikatutfärdare på C2PA Trust List.

Sex steg av C2PA Manifestbevarande

Steg 1: Skapande

Skapandet sker på två nivåer. Den första är inspelningsenheten. C2PA-kravsigneringscertifikat utfärdas till programvaruverktyg, plattformar och enheter. Dessa är certifikat som bäddar in proveniensdata i tillgångarna vid skapandet eller bearbetningen. Kameror och inspelningsutrustning som implementerar C2PA på hårdvarunivå fungerar på Assurance Level 2, med signeringsnycklar lagrade i en hårdvarusäkerhetsmodul.

Den andra nivån är den individuella skaparen. Standard för arbetsgruppen för skaparpåståenden (CAWG) låter en person eller organisation bifoga en signerad identitetsförsäkran till manifestet med hjälp av en S/MIME certifikatDenna modell med dubbla signaturer innebär att manifestet innehåller både "vad som fångades och hur" från enheten och "vem som fångade det" från skaparen.

Handling: Se till att din inspelningsenhets firmware stöder C2PA-signering och bädda in ett C2PA-anspråkssigneringscertifikat.

Cupphovsmän och organisationer bör skaffa en CAWG S/MIME intyg för att fästa sin identitet på varje manifest.

Steg 2: Efterproduktion (redigering)

Varje beskärning, färggradering eller effektlager ändrar resursens ursprung. C2PA utformades för detta. När ett redigeringsverktyg modifierar en resurs genererar det ett nytt manifest som refererar till det tidigare manifestet som en "förälderingrediens", vilket bevarar hela spårbarhetskedjan snarare än att skriva över den.

Handling: Redigeringsverktyg måste implementera C2PA-generatorfunktionalitet på Assurance Level 1 (programvarubaserad signering). Varje export som modifierar tillgången bör skapa ett nytt signerat anspråk som refererar till tidigare manifest i manifestarkivet (som tidigare nämnts gör Adobe Photoshop och Lightroom redan detta). 

Steg 3: Kodning och paketering

Kodning är ett högrisksteg för manifestförlust. När en transkodare ompaketerar en tillgång till ett nytt containerformat som MP4, MXF eller HLS, kan det ursprungliga manifestet tas bort om kodaren inte är C2PA-medveten.

Handling: Kodare måste läsa manifestarkivet från indataresursen, bevara alla tidigare manifest och generera ett nytt signerat anspråk som registrerar kodningsåtgärden. Om din kodare ännu inte kan signera måste den som ett minimum skicka igenom befintliga manifest utan modifiering.

Steg 4: Skydd och hantering av digitala rättigheter (DRM)

DRM-kryptering modifierar en tillgångs binära innehåll, vilket kan bryta den kryptografiska bindningen mellan manifestet och tillgången om implementeringen inte är C2PA-medveten.

Handling: DRM-plattformar bör signera ett nytt C2PA-anspråk vid krypteringstillfället, registrera skyddsåtgärden som en påstående och referera till tidigare provenienshistorik. Detta kräver att din plattform erhåller sitt eget C2PA-signeringscertifikat.

Steg 5: Vattenstämpel

Vattenstämpel har en unikt kraftfull position i detta arbetsflöde. Det är det starkaste tillgängliga verktyget för att återställa manifest. Om någon deltagare raderar ett C2PA-manifest, oavsett om det av misstag sker under omkodning eller genom avsiktlig manipulering, kan en omärkbar digital vattenstämpel inbäddad i tillgången fungera som en mekanism för återställning.

Viktig punkt: Manifeststripping är ett verkligt problem. Det kan uppstå vid formatkonvertering, omkodning av plattformar eller genom avsiktlig borttagning av en aktör i arbetsflödet. Omärkbar digital vattenmärkning är din reserv. En vattenmärkning som kodar en referens till manifestet eller en innehållshash överlever omkodning av plattformar och komprimering av sociala medier. Vattenmärkningstjänster kan också generera sina egna C2PA-påståenden och registrera vattenmärkningsåtgärden som en del av provenienskedjan.

Handling: Vattenstämpelplattformar bör både bädda in en C2PA-länkad vattenstämpel och generera ett signerat C2PA-anspråk som registrerar vattenstämpelåtgärden. Skaffa ett signeringscertifikat så att din plattform blir en betrodd aktör i kedjan.

Steg 6: Uppspelning

Uppspelning är där proveniens möter publiken. LinkedIn, TikTok och Microsoft PowerPoint visar redan indikatorer för innehållsreferenser. Streamingplattformar och innehållsleveransnätverk förväntas validera manifest och visa referenser för tittarna.

Handling: Uppspelningsplattformar bör validera hela manifestarkivet mot C2PA-förtroendelistan vid inmatning, visa indikatorer för innehållsautentiseringsuppgifter för användare och hantera tillgångar vars manifest har återställts via vattenstämpel.

Varför SSL för din C2PA-integration

SSL var den första offentligt betrodda certifikatutfärdaren på C2PA-överensstämmelseslistan och den första att utfärda produktionsklara C2PA-certifikatSSL:s engagerade team deltar aktivt i arbetsgrupperna för C2PA och CAWG och hjälper till att utforma de standarder som er implementering ska följa.

Ingen budgetvänlig C2PA-leverantör matchar vad SSL erbjuder. Budgetalternativ hoppar över de granskningar och säkerhetsprotokoll som företagsskapare och tillsynsmyndigheter nu kräver. SSL är den enda leverantören som levererar en holistisk lösning för innehållsautenticitet som inkluderar:

  • WebTrust-revisioner – Rigorösa tredjepartsrevisioner som validerar SSL:s säkerhetsrutiner enligt den standard som företagsskapare och tillsynsmyndigheter förväntar sig. Dessa revisioner täcker hela den infrastruktur som en C2PA-produktionsdistribution är beroende av: 
    • OCSP-svarare för kontroller av certifikatstatus i realtid
    • Utgivnings-API:er som levererar certifikat tillförlitligt i stor skala
    • API:er för anspråkssignering som måste vara tillgängliga varje gång ett manifest genereras någonstans i arbetsflödet.

  • Hårdvarubaserad signeringsinfrastruktur – Privata nycklar är säkrade i HSM:er, inte i programvara, för att uppnå den högsta tillgängliga säkerhetsnivån.

  • Anpassade API-integrationer – SSL:s team arbetar direkt med dig för att bygga den integration som ditt specifika arbetsflöde kräver, snarare än att ge dig en generisk implementeringsguide.

  • RFC 3161-kompatibel tidsstämpling – SSL:s C2PA-ackrediterade TSA förankrar kryptografiskt signeringsögonblicket så att manifest förblir verifierbara långt efter att ett certifikat har löpt ut.

  • Den enda offentligt tillgängliga C2PA-sandlådan – Testa och validera din implementering innan du går till produktion på c2pasign.com.

Var och en av dessa funktioner är viktiga på egen hand. Tillsammans, med stöd av över 20 års erfarenhet PKI expertis och en aktiv roll i C2PA- och CAWG-arbetsgrupperna, gör de SSL till den mest kompletta och trovärdiga C2PA-partnern som finns.

Kom igång idag. Testa din C2PA-implementering gratis i SSL:s sandlåda på c2pasign.com, eller kontakta SSL-teamet nedan för en skräddarsydd lösning för medieautentisering byggd kring ditt specifika arbetsflöde.

 

Håll dig informerad och säker

SSL.com är en global ledare inom cybersäkerhet, PKI och digitala certifikat. Registrera dig för att få de senaste branschnyheterna, tipsen och produktmeddelanden från SSL.com.

SSL.com

Vi vill gärna ha din feedback

Följ vår undersökning och låt oss veta vad du tycker om ditt senaste köp.

Sekretessöversikt
SSL.com

Denna webbplats använder cookies så att vi kan ge dig den bästa användarupplevelsen som möjligt. Cookieinformation lagras i din webbläsare och utför funktioner som att känna igen dig när du återvänder till vår webbplats och hjälpa vårt team att förstå vilka delar av webbplatsen du tycker är mest intressant och användbar.

För mer information, läs vår Cookie- och integritetsförklaring.

Tredjepartscookies

Denna webbplats använder Google Analytics & Statcounter för att samla in anonym information som antalet besökare på webbplatsen och de mest populära sidorna.

Att hålla dessa cookies aktiverade hjälper oss att förbättra vår webbplats.

Visa detaljer