Certificats

Certificats numériques dans C2PA

La signature C2PA utilise des certificats et des clés privées pour lier un manifeste à un média. ProvSeal prend en charge les certificats de test pour les démos et peut utiliser du matériel de signature importé pour des workflows contrôlés.

Ce que les certificats prouvent et ne prouvent pas

Certificates support provenance review — they do not certify visual truth.

Lien de signature

Un certificat aide à vérifier que la signature du manifeste correspond à la clé publique associée au matériel de signature.

Contexte de chaîne

Le chemin de certificat aide à déterminer si une signature peut être reliée à une source de confiance publique reconnue.

Pas un verdict de vérité

Un certificat valide ne prouve pas que le contenu visuel est vrai. Il soutient la revue de provenance et d’intégrité.

Certificats de test et certificats importés

Choose signing material based on demo, development or controlled production needs.

TypeCas d’usageImplication de confiance
Certificat de test Démos, développement, validation interne et apprentissage. Pas une confiance publique de production. Cela doit généralement apparaître comme Signed but untrusted.
.p12 / .pfx importé Workflows de signature contrôlés avec du matériel de signature existant. La confiance dépend des propriétés du certificat et de la reconnaissance de la chaîne.
Matériel avec support hardware Bientôt Support prévu pour les workflows avec token de sécurité, carte à puce ou clé gérée. Améliorera la gestion des clés lorsque disponible, mais la confiance publique dépendra toujours de la chaîne de certificats.
Gestion des clés privées

Les clés privées doivent être manipulées avec précaution. N’importez pas d’identifiants de signature de production dans des environnements que vous ne contrôlez pas. Les certificats de test sont réservés aux démos et au développement.

Ce qu’il faut inspecter dans les détails certificat

Key fields to review when opening certificate information in a report.

01 Sujet et émetteur

Qui le certificat identifie et quelle autorité l’a émis.

02 Période de validité

Si le certificat est valide pour le moment évalué.

03 Usage de clé et extensions

Si les propriétés du certificat sont compatibles avec le workflow de signature.

Guides connexes

Continue with trust chains and recognized authorities to interpret Trusted vs Signed but untrusted.