C2PA 信任列表:如何核查签名者信任
记录验证器实际使用的信任库
C2PA 验证器按照可接受的 Extended Key Usage 值及其对应的 X.509 证书信任锚评估签名者。对于 C2PA claim-signing EKU,规范要求信任锚列表包含 C2PA 提供的签名者信任锚,同时允许用户配置额外信任锚或选择外部维护的列表。开始核查时,先记录验证器及版本、显示的 EKU,以及选中的信任库或列表。只写“可信”,会丢失产生结果的配置背景。
把签名者信任和时间戳信任分成两项。规范要求 Time Stamping Authority 使用一份独立于 C2PA 签名者的 X.509 信任锚列表。签名者通过,不代表时间戳使用了同一条信任路径;时间戳结果也不能直接填进签名者栏。每项检查都保留工具显示的准确状态。
把证书链当作待验证输入
x5chain 头部可以携带单张证书或按顺序排列的证书链。C2PA 规范引用的 RFC 要求把该参数中的证书视为不受信任的输入。头部出现自签名证书,不能在缺少带外确认时改变验证器的信任锚集合。应记录终端实体证书和验证器构建的路径,不能因为证书出现在 x5chain 中就视为已接受。
验证失败时,保存被检查文件、完整验证输出和工具显示的证书信息。结论应保持狭窄,例如“该验证器在所选信任配置下未能构建可接受的签名者路径”。不要把技术结果改写成“媒体是假的”或“签名者不诚实”。
限定私有凭据的适用范围
验证器可以让用户维护私有凭据库,用于保存基于带外关系选择信任的凭据。规范把它限制在已签名 C2PA manifest 的验证中,不允许用于时间戳验证;其中的条目不能签发凭据,也不能充当信任锚。私有库不得预置条目,添加或删除都只能响应用户请求。
如果结果来自私有凭据,应明确标注。条件允许时,记录谁提出本地信任请求,以及哪一种独立关系支持该决定。不要把本地“地址簿”决定表述成进入了 C2PA Trust List。这种记录方法是本文的操作建议,不是 C2PA 规定的案件管理格式。
把信任结果与 claim 内容分开阅读
证书信任回答的是签名凭据与可接受验证路径这一有限问题。它不能证明签名 claim 里的每条 assertion 都准确,也不能证明画面中的事件发生过或附带说明正确。Manifest assertion 要单独阅读并保留原有措辞;现实主张则应结合发布者的原始语境和独立证据核查。
如果还要分析保存下来的图片、视频、音频或文本,可以用 DeepFakeCheck 获取概率性风险信号。这项分析不验证 X.509 路径,不识别 C2PA 签名者,也不确认时间戳。自动分析还有误报和漏报:真实材料可能被标为可疑,合成或改动材料也可能被遗漏。检测输出应与凭据结果分开保存。
留下可复现的信任记录
一份有效记录应包含被检查文件、验证器与版本、接受的 EKU、签名者信任库、终端实体证书、路径结果、TSA 结果、私有凭据决定、显示的 assertion,以及尚未核实的现实主张。失败和未知项保持原状,不用推测补齐。
下一位复核者应能打开同一文件,选择已记录的信任配置,重复证书和时间戳检查,并看出哪些结论来自凭据验证、内容分析或外部事实核查。
来源
- C2PA《C2PA Technical Specification — Trust Lists》:https://spec.c2pa.org/specifications/specifications/2.2/specs/C2PA_Specification.html#_trust_lists