SSL总裁兼首席执行官Leo Grove解释了SSL现在为何提供免费的1级C2PA声明签名证书。
我的职业生涯大部分时间都在观察安全标准的成败,而成败取决于一个因素:需要这些标准的人是否真的能够负担得起使用这些标准。
我见过一些协议停滞多年,因为除了最大的几家公司之外,其他人根本无法负担得起高昂的成本或过于复杂的流程。我也见过相反的情况。当准入门槛降低时,推广就会停止缓慢推进,转而自主发展。
C2PA 正处于那个转折点。
值得遵循的标准
人工智能生成的媒体内容无处不在,而且随着时间的推移,越来越难以分辨哪些是真实的,哪些是经过编辑的,哪些又是完全虚构的。C2PA 为创作者、出版商和平台提供了一种方法,可以将可验证的、经过加密签名的信息附加到内容上:内容的来源、使用的工具以及过程中发生的更改。
今年早些时候,该标准向前迈出了重要一步。现在,签署 C2PA 清单的产品必须通过一致性测试,才能从 SSL 等受信任的证书颁发机构获得证书。这弥补了一个真正的缺口。签名的可信度取决于其背后的流程,而一致性测试则确保生成这些清单的工具能够按照其宣称的方式运行。
但这同时也引出了一个问题:当标准提高时,谁会被排除在外?
当障碍变成阻碍时
每当一个行业增加一层严谨性,成本也就随之增加。这并非批评。毕竟,严谨性的建立和维护成本高昂,验证成本可能更高。但那些能够轻松承担这些成本的组织,并不总是那些创造最具创新性的组织。
目前内容真实性领域的创新工作并非来自少数几家大型企业,而是来自那些开发采集应用、编辑工具和发布平台的小型团队。他们很早就发现了内容来源问题,并决定着手解决。其中一些团队资金雄厚,但大多数并非如此。他们依靠自有资金,或者只是几个工程师在资金耗尽前努力推出符合规范的产品。
如果可信签名基础设施的定价与企业合同相同,最终只会形成一个只有企业才能完全参与的标准。这正是优秀标准停滞不前的原因。技术本身是可靠的,激励机制也合理,但整个过程仍然进展缓慢,因为第一步的成本对于一个小型团队来说难以承受。
我认为对于内容真实性这样基础性的东西来说,这是不可接受的。出处不应该是高级功能,而应该是所有玩家都能获得的基本保障。
SSL对此有何应对措施
SSL 现为符合 C2PA 标准的生成器产品提供免费的 1 级 C2PA 声明签名证书,有效期为一年。每个证书包含多达 10,000 个可信时间戳。签名证明内容未被篡改,而时间戳则记录签名发生的时间,这使得凭证能够在数月甚至数年后仍然有效——即使签名证书早已过期或被吊销。
对于初创公司或早期平台而言,这消除了“我们构建了符合规范的产品”和“我们实际在生产环境中颁发可信内容凭证”之间最先遇到的真正障碍之一。无需采购流程,无需企业销售洽谈,也无需预算项目来阻隔一个绝妙的概念和切实可行的实施方案。
对于那些需要超出免费套餐范围的组织,我们的高级套餐涵盖技术支持、API、服务级别协议 (SLA)、自动化、CAWG 转售以及企业级保修。之所以提供高级套餐,是因为某些组织确实需要它。但需要更多功能不应该成为准入门槛。它应该是以后的选择,而不是一开始的必要条件。
这为何对我们之外也至关重要?
我们相信,通过提供免费且可信的 C2PA 证书和时间戳层级,我们可以帮助潜在应用和现有应用更快地实现完全合规,并通过尽早消除某些障碍来加速 C2PA 的普及。当更多符合规范的产品签署清单时,溯源数据将变得更加一致、通用,并且对下游所有用户(包括正在努力辨别可信度的潜在客户和现有用户)都更有用。
内容真实性领域的长期赢家,并非取决于哪个证书颁发机构签署的清单最多,而是取决于该标准本身能否达到那种广泛、普遍、无处不在的普及程度。 TLS 最终,人们选择了网络作为溯源方式。对于内容溯源,我们也应该追求同样的结果。这并非只有注重安全的出版商才会采取的特殊做法,而是所有数字媒体消费者的默认设置。
我们并非通过将可信基础设施变成奢侈品来实现这一目标。而是通过让开发者能够像使用预算高达九位数的平台一样轻松地使用它,无论是在家开发符合规范的采集工具,还是在闲置的房间里构建工具,都能获得可靠的基础设施。
如果您正在构建的产品需要符合 C2PA 标准,但成本一直是您面临的难题,我建议您联系我们的团队,讨论我们能为您提供的方案。
利奥·格罗夫 是SSL.com的首席执行官、总裁兼创始人,SSL.com是一家领先的证书颁发机构和提供商。 PKI 解决方案。他数十年来一直致力于互联网安全、数字信任和新兴技术标准交叉领域的研究。
