内容来源 i安全性取决于其最薄弱的环节。在数据采集点签名的 C2PA 清单具有巨大的价值:它以加密方式证明了内容的来源、经手人以及传输过程中发生的具体变化。但一旦下游工具剥离或忽略了该证明,其有效性就会丧失。
事实上,制作流程的每个阶段都可能对资源清单构成威胁。编码步骤可能在格式转换过程中悄无声息地将其剥离。加密可能切断资源清单与素材之间的加密绑定。流媒体平台上的重新编码过程甚至可能将其彻底清除。管理这些威胁并保持完整的来源链,已不再仅仅是对创作者的礼貌,而成为一项重要的竞争优势。
为什么产业链上的每个合作伙伴现在都需要采取行动
Adobe、索尼、微软、谷歌、Meta、BBC、路透社以及其他数十家机构都已大力支持C2PA(数据保护协议)。包括索尼在内的几家知名相机制造商已经在拍摄时嵌入了已签署的清单。 Adobe Photoshop 和 Lightroom 每次保存时都会更新已签名的清单。LinkedIn 和 TikTok 会向最终用户显示内容凭证。欧盟、美国、英国、巴西和其他一些国家的立法正在加速强制性机器可读来源要求的采用。
采用此技术的创作者会相应地选择下游合作伙伴。如果您的编辑工具、DRM 服务、编码流程、水印平台或播放系统无法保存和传播 C2PA 清单数据,创作者会寻找能够做到这一点的替代方案。此外,链中的每个参与者都需要自己的证书。C2PA 签名需要由 C2PA 信任列表中的证书颁发机构颁发的 X.509 证书。
C2PA 显性保存的六个阶段
第一阶段:创造
创建过程分为两个层面。第一层面是采集设备。C2PA声明签名证书颁发给软件工具、平台和设备。这些证书在创建或处理资产时将溯源数据嵌入其中。在硬件层面实现C2PA的摄像机和录像设备以2级保障运行,其签名密钥存储在硬件安全模块中。
第二层级是个人创作者。 创建者断言工作组 (CAWG) 标准 允许个人或组织使用签名身份声明将身份声明附加到清单中 S/MIME 证书这种双重签名模型意味着清单既包含来自设备的“捕获的内容和方式”,也包含来自创建者的“捕获者”。
行动: 确保您的采集设备固件支持 C2PA 签名,并嵌入 C2PA 声明签名证书。
C开发商和组织应获得 CAWG。 S/MIME 用于将身份信息附加到每份清单上的证书。
第二阶段:后期制作(剪辑)
每次裁剪、调色或添加特效都会改变素材的来源。C2PA 的设计初衷正是为了解决这个问题。当编辑工具修改素材时,它会生成一个新的清单,并将之前的清单作为“父级素材”引用,从而保留完整的素材来源链,而不是覆盖它。
行动: 编辑工具必须在保证级别 1(基于软件的签名)下实现 C2PA 生成器功能。每次导出修改资产时,都应生成一个新的已签名声明,并引用清单存储中的先前清单(如前所述,Adobe Photoshop 和 Lightroom 已经实现了这一点)。
第三阶段:编码和包装
编码是清单信息丢失的高风险阶段。当转码器将资源重新封装成新的容器格式(例如 MP4、MXF 或 HLS)时,如果编码器不具备 C2PA 意识,则原始清单信息可能会被移除。
行动: 编码器必须从输入资源中读取清单存储,保留所有先前的清单,并生成一个新的已签名声明来记录编码操作。如果您的编码器尚不支持签名,则至少必须能够原封不动地传递现有的清单。
第四阶段:保护和数字版权管理(DRM)
DRM加密 修改资产的二进制内容,如果实现方式不支持 C2PA,则可能会破坏清单和资产之间的加密绑定。
行动: DRM平台应在加密时签署新的C2PA声明,将保护操作记录为断言并引用先前的来源历史记录。这要求您的平台获取其自身的C2PA签名证书。
第五阶段:水印
水印技术在这一工作流程中占据着极其重要的地位。它是目前最强大的清单恢复工具。如果任何参与者移除了C2PA清单,无论是在重新编码过程中意外移除还是故意篡改,嵌入在资产中的不易察觉的数字水印都可以作为恢复机制。
关键: 清单剥离是一个真实存在的问题。它可能发生在格式转换、平台重新编码过程中,也可能是工作流程中的参与者故意移除。不易察觉的数字水印是您的备选方案。水印包含对清单的引用或内容哈希值,可以抵御平台重新编码和社交媒体压缩。水印服务还可以生成自己的 C2PA 断言,将水印操作记录为溯源链的一部分。
行动: 水印平台应同时嵌入与 C2PA 关联的水印,并生成记录水印操作的已签名 C2PA 声明。获取签名证书,使您的平台成为该链中的可信参与者。
第六阶段:回放
播放环节是内容来源与受众接触的场所。LinkedIn、TikTok 和 Microsoft PowerPoint 等平台已经开始显示内容凭证标识。流媒体平台和内容分发网络预计也将验证内容清单,并向观众展示相关凭证。
行动: 播放平台应在摄取时根据 C2PA 信任列表验证完整的清单存储,向用户显示内容凭证指示符,并处理通过水印恢复清单的资产。
为什么您的 C2PA 集成需要 SSL
SSL是C2PA合规列表中第一个公开信任的证书颁发机构,也是第一个颁发证书的机构。 生产就绪的 C2PA 证书SSL 的专门团队积极参与 C2PA 和 CAWG 工作组,帮助制定您的实施将遵循的标准。
没有哪家廉价的C2PA服务商能像SSL一样提供如此全面的解决方案。廉价方案往往忽略了企业内容创作者和监管机构如今所要求的审核和安全协议。SSL是唯一一家能够提供包含以下内容的全面内容认证解决方案的服务商:
- WebTrust 审计 – 严格的第三方审计验证了 SSL 的安全实践是否符合企业级开发者和监管机构的预期标准。这些审计涵盖了生产环境 C2PA 部署所依赖的全部基础设施:
- OCSP 响应程序用于实时证书状态检查
- 能够大规模可靠地颁发证书的证书颁发 API
- 在工作流程中的任何位置生成清单时,都必须提供声明签名 API。
- 基于硬件的签名基础设施—— 私钥存储在硬件安全模块(HSM)中,而不是软件中,以实现这一目标。 最高级别的保证。
- 自定义 API 集成 – SSL 团队会直接与您合作,构建您特定工作流程所需的集成,而不是向您提供通用的实施指南。
- 符合 RFC 3161 标准的时间戳 – SSL 的 C2PA 认证 TSA 通过加密技术锚定签名时刻,使清单在证书过期后仍能保持可验证性。
- 唯一公开可用的C2PA沙箱—— 在投入生产环境之前,请测试并验证您的实现。 c2pasign.com.
这些能力本身都很重要。再加上20多年的经验积累,它们共同构成了强大的实力。 PKI 凭借专业知识和在 C2PA 和 CAWG 工作组中的积极作用,SSL 成为最全面、最值得信赖的 C2PA 合作伙伴。
立即开始。 在 SSL 的沙箱中免费测试您的 C2PA 实现 c2pasign.com或者联系下面的 SSL 团队,获取根据您的特定工作流程量身定制的媒体真实性解决方案。