DeepFake Check
블로그로 돌아가기
DeepCheckAI Team 3분 소요

C2PA 신뢰 목록: 서명자 신뢰를 검토하는 방법

검증기가 사용한 신뢰 저장소를 기록합니다

C2PA 검증기는 허용된 Extended Key Usage 값과 그에 대응하는 X.509 인증서 trust anchor를 기준으로 서명자를 평가합니다. C2PA claim-signing EKU의 trust anchor 목록에는 C2PA가 제공하는 서명자 trust anchor가 포함되어야 하며, 사용자가 추가 anchor나 외부 목록을 선택할 수도 있습니다. 검토할 때 검증기와 버전, 표시된 EKU, 선택한 신뢰 저장소나 목록을 먼저 기록합니다. ‘신뢰됨’이라는 한 단어만 남기면 어떤 설정이 결과를 만들었는지 알 수 없습니다.

서명자 신뢰와 타임스탬프 신뢰는 별도 항목에 둡니다. 규격은 Time Stamping Authority용 X.509 trust anchor 목록을 서명자 목록과 분리하도록 요구합니다. 서명자가 신뢰된다는 결과로 타임스탬프가 같은 경로에서 신뢰됐다고 추정하지 않고, 타임스탬프 결과를 서명자 항목에 옮기지도 않습니다. 각 검사에서 나온 정확한 상태 문구를 보존합니다.

인증서 체인은 검증할 입력입니다

x5chain 헤더에는 한 개의 인증서나 순서가 있는 인증서 체인이 들어갈 수 있습니다. C2PA 규격이 인용한 RFC 요구사항은 이 매개변수의 인증서를 신뢰되지 않은 입력으로 처리하라고 합니다. 헤더 안의 자체 서명 인증서가 별도 확인 없이 trust anchor 집합을 바꾸게 해서는 안 됩니다. End-entity 인증서와 검증기가 구성한 경로를 기록하되, x5chain에 있다는 이유만으로 승인된 것으로 보지 않습니다.

검증에 실패하면 파일, 검증기의 전체 출력, 도구에 표시된 인증서 정보를 저장합니다. ‘선택한 신뢰 설정에서 이 검증기가 승인된 서명자 경로를 구성하지 못했다’처럼 좁게 보고합니다. 이 기술 결과를 미디어가 가짜라거나 서명자가 부정직하다는 주장으로 바꾸지 않습니다.

개인 자격 증명의 범위를 지킵니다

검증기는 사용자가 별도 관계를 근거로 신뢰하기로 한 자격 증명을 개인 저장소에서 관리하게 할 수 있습니다. 규격은 이 저장소를 서명된 C2PA manifest 검증에만 적용하고 타임스탬프 검증에서는 제외합니다. 저장소 항목은 자격 증명을 발급할 수 없고 trust anchor가 될 수도 없습니다. 저장소는 미리 채워져 있어서는 안 되며, 추가와 삭제는 사용자 요청에 따라서만 이뤄져야 합니다.

개인 자격 증명이 결과에 영향을 줬다면 분명히 표시합니다. 알 수 있다면 누가 로컬 신뢰를 요청했고 어떤 독립된 관계가 근거였는지 기록합니다. 로컬 주소록의 결정을 C2PA Trust List 등재로 표현하지 않습니다. 이 기록법은 본문의 운영 제안이며 C2PA가 요구하는 사건 관리 양식은 아닙니다.

신뢰와 claim 내용을 다른 증거로 읽습니다

인증서 신뢰는 서명 자격 증명과 허용된 검증 경로에 관한 제한된 질문에 답합니다. 서명된 claim의 모든 assertion이 정확한지, 장면의 사건이 실제로 일어났는지, 주변 설명이 맞는지는 증명하지 않습니다. Manifest assertion은 따로 읽고 원문 표현을 보존하며, 현실의 주장은 게시자의 원래 맥락과 독립된 증거로 확인합니다.

저장된 이미지, 영상, 음성, 텍스트에 다른 검토가 필요하면 DeepFakeCheck로 확률적 위험 신호를 얻을 수 있습니다. 이 분석은 X.509 경로를 검증하거나 C2PA 서명자를 식별하거나 타임스탬프를 확인하지 않습니다. 자동 분석에는 오탐과 미탐이 있어 진짜 자료를 의심스럽다고 표시하거나 합성·변경 자료를 놓칠 수 있습니다. 탐지 결과는 자격 증명 결과와 분리해 보관합니다.

재현 가능한 신뢰 기록을 남깁니다

검사 파일, 검증기와 버전, 허용 EKU, 서명자 신뢰 저장소, end-entity 인증서, 경로 결과, TSA 결과, 개인 자격 증명 결정, 표시된 assertion, 아직 확인하지 못한 현실 주장을 기록합니다. 실패와 미확인 항목을 추측으로 채우지 않습니다.

다음 검토자가 같은 파일을 열고 문서화된 신뢰 설정을 선택해 인증서와 타임스탬프 검사를 반복하고, 각 결론이 자격 증명 검증·콘텐츠 분석·외부 사실 확인 중 어디에서 나왔는지 구분할 수 있어야 합니다.

출처

  • C2PA, “C2PA Technical Specification — Trust Lists”: https://spec.c2pa.org/specifications/specifications/2.2/specs/C2PA_Specification.html#_trust_lists

혹시 AI가 만든 이미지인가요?

고정밀 딥페이크 탐지 도구로 이미지를 바로 분석해 보세요.

이미지 분석하기