如果您的组织使用照片、视频、录音或数字文档,并且您希望使用经过验证的身份验证来保护它们,那么请放心使用。 内容凭证 或者,要完善其来源信息,成为符合 C2PA 标准的生成器产品是至关重要的一步。SSL 是官方认可的证书颁发机构 (CA)。 C2PA 信任列表这意味着一旦符合性得到确认,我们就可以签发您的产品所需的生产级 C2PA 索赔签署证书。
本指南将从技术层面详细介绍该过程,以便您的团队在开始之前了解预期情况。
为什么需要提交符合性程序报告?
内容来源和真实性联盟(C2PA) 维护一套正式的合规性程序,以验证生成器或验证器产品是否正确实现了内容凭证规范。一旦产品通过此项要求,即可列入公开的 C2PA 合规产品列表,这向更广泛的生态系统表明您的实现是值得信赖、可互操作且安全的。
对于签署媒体内容的组织而言,这一点至关重要,因为获得官方 C2PA 信任列表批准的证书颁发机构(包括 SSL)只能向符合要求的产品颁发生产级声明签名证书。不符合要求的产品无法获得 C2PA 信任证书。
此 C2PA 一致性浏览器 这是一个很有用的参考工具。它允许您浏览和筛选实时更新的合格产品列表、C2PA 信任列表和 TSA 信任列表,以便您了解整体情况,并查看合格产品在实践中的应用。
该过程分为四个步骤:
第 1 步:表达您的兴趣
第一个具体行动是填写 C2PA 意向表达表,该表格可直接在以下网址获取: C2PA 合规性页面. 这标志着正式流程的开始,并将您与负责该项目的 C2PA 团队联系起来。
评估涵盖三个主要方面:法律准入、技术实施和安全架构。
第二步:法律合规
除了技术和安全评估之外,参与者还必须与C2PA签署正式的法律协议。该协议规定了参与者如何参与C2PA的活动。 内容凭证 可以采用并确保生态系统中的所有参与方都对负责任的使用承担责任。
这并非简单的勾选步骤。法律合规流程正式确立了贵组织对 C2PA 治理框架及其证书策略合规要求的承诺。
步骤三:技术和安全评估
技术评估确认您的产品正确实现了 C2PA 规范。具体而言,您的实现需要证明:
- 正确格式化 C2PA 清单(包含内容凭证和来源数据的结构化容器)
- 根据 C2PA 证书政策处理证书
- 正确创建和/或验证规范中定义的内容凭证。
无论您是构建生成器产品(用于创建和签署内容凭证)、验证器产品(用于读取和验证内容凭证),还是两者兼而有之,您的实现都必须符合 C2PA 规范的相关部分。您可以访问 我们的 C2PA 开发者工具 测试 SSL.com C2PA API 端点。
此外,在安全评估阶段,C2PA 会获取您产品的详细信息,处理签名操作,并防止滥用。您需要根据 C2PA 生成器产品安全需求模板填写一份安全架构文档。
本文档通常涵盖以下内容:
- 密钥生成: 用于签名的加密密钥是如何生成的
- 钥匙存放处: 这些密钥的存储位置和存储方式(通常要求使用硬件安全模块,以确保更高的安全级别)
- 预防滥用: 有哪些控制措施可以防止未经授权或欺诈性签名
C2PA 合规性计划分为两个级别。1 级要求较为灵活,而 2 级则要求更严格的安全控制,包括硬件密钥存储和动态安全证据。确定哪个级别适用于您的用例应尽早进行讨论,因为这会影响您的实施方法和时间表。一般来说,在设备(手机、相机、摄像机等)上实施 C2PA 需要 1 级,而云服务至少需要 1 级。
申请合规认证可能很复杂,SSL 可以为您提供帮助。购买我们 C2PA 高级套餐的客户可以获得安全和架构模板,这些模板将有助于简化和加速您的合规认证流程,同时还可以获得我们 C2PA 专家的支持。
步骤 4:从 SSL 获取您的生产证书
一旦 C2PA 验证了您的合规性并签发了合规性函,您就有资格从 SSL(或 C2PA 官方信任列表上的任何经批准的 CA)获得生产声明签名证书。
以下是证书颁发流程:
提交您的C2PA合规函。 C2PA的这份官方文件确认您的产品已通过合规性认证计划。SSL要求提供此函作为验证流程的一部分。
提交您的证书签名请求(CSR). 您的 CSR 包含您的实现将用于签名的公钥,以及有关您组织的身份信息。
通过组织验证(OV)。 SSL 将 验证您组织的身份 以及法律地位。这是OV级证书的惯例做法,包括确认企业注册、运营存在以及授权联系方式的存在。
通过生成器产品验证。 SSL 还会验证将要执行签名的特定产品,从而将证书与您的符合规范的实现联系起来。
完成这些步骤后,SSL 可以颁发您的声明签名证书,您的产品可以使用该证书对内容凭证进行加密签名,从而将来源数据直接嵌入到您的媒体文件中。
获得帮助
C2PA 设有开放的社区渠道,用于解答技术问题和提供分步指导。如果您在操作过程中遇到任何问题,以下渠道是您寻求帮助的正确途径:
- 电子邮件:conformance@c2pa.org
- GitHub的: GitHub 上的 C2PA 组织
- 讨论:内容真实性倡议 Discord
如果您对 SSL 的声明签名证书、证书颁发流程或内容凭证如何与您的特定媒体工作流程配合使用有任何疑问,SSL 团队随时为您提供帮助。我们的 C2PA 高级套餐客户可直接联系我们的 C2PA 专家。
SSL 还提供了一种 C2PA免费套餐,包含一张有效期为1年的1级索赔签字证书。此外,每年还会通过 SSL 门户颁发 10,000 个可信时间戳。
注意:CAWG 证书用于签署嵌入在 C2PA 清单中的声明(例如身份断言);因此,它们在技术上也依赖于 C2PA 的基础架构。您需要一个 C2PA 证书来签署包含使用 CAWG 证书签名的声明的清单。
准备开始了吗?
SSL是C2PA官方信任列表中认可的CA机构,在您完成C2PA合规性计划后,可以指导您的组织完成证书颁发流程。无论您是保护新闻摄影作品、广播级视频、人工智能生成的媒体,还是企业文档,由合规证书支持的内容凭证都代表着溯源性和可信度的黄金标准。
进一步了解 SSL的C2PA证书产品.
请通过以下方式联系我们: