Für die Prüfung brauchen Sie weder FilmLab noch ein Konto, und auch diese Seite nicht. Es reichen OpenSSL (ab Version 3.0), shasum, curl und jq. Auf macOS und Linux ist das meiste vorhanden; jq gibt es über den Paketmanager.
Vier Fragen, vier Schritte. Jeder beantwortet genau eine davon.
ID=FH-… curl -s https://seal.thefilmradar.com/api/herkunft/$ID -o nachweis.json curl -s https://seal.thefilmradar.com/.well-known/script-seal-pubkey.pem -o schluessel.pem
shasum -a 256 IHRE_DATEI.mp4 jq -r .datei_sha256 nachweis.json
Beide Zeilen müssen denselben Wert zeigen. Unter Windows: certutil -hashfile IHRE_DATEI.mp4 SHA256.
Der Hash gilt für die exakte Datei, die FilmLab exportiert hat. Schon ein erneutes Encodieren, ein anderer Container oder ein geschnittener Sendemaster ergibt einen anderen Wert. Das ist kein Fehler des Nachweises, sondern seine Grenze.
openssl pkey -pubin -in schluessel.pem -outform DER | shasum -a 256
Erwartet:
42a4750cd1ab3512ea335685093bf580f220d780d57bf7994ddf63e9290e7bec
Diesen Wert zeigt Ihnen derselbe Server, der auch den Schlüssel ausliefert. Er ersetzt also keine unabhängige Quelle. Heben Sie ihn beim ersten Mal auf und vergleichen Sie ihn später, oder lassen Sie ihn sich von uns auf einem anderen Weg bestätigen. Ändert er sich ohne Ankündigung, ist das ein Grund zur Rückfrage.
jq -j '"FILMLAB-HERKUNFT:v1:\(.datei_sha256):\(.nachweis_sha256):\(.zeitpunkt):\(.id)"' nachweis.json > nachricht.txt jq -r .signatur nachweis.json | base64 -d > signatur.bin openssl pkeyutl -verify -pubin -inkey schluessel.pem -rawin -in nachricht.txt -sigfile signatur.bin
Erwartet: Signature Verified Successfully. Bei jeder Abweichung meldet OpenSSL Signature Verification Failure.
Unterschrieben ist eine Zeile aus Kennung, Datei-Hash, Hash des Nachweis-Inhalts und Zeitpunkt. Die erste Zeile baut sie aus den Feldern der JSON-Datei selbst zusammen, statt der mitgelieferten Fassung zu vertrauen. Algorithmus: Ed25519.
jq -j .nachweis_kanonisch nachweis.json | shasum -a 256 jq -r .nachweis_sha256 nachweis.json
Beide Zeilen müssen denselben Wert zeigen. Damit ist belegt, dass die Angaben zu Clips, Werkzeugen und Kennzeichnung seit der Versiegelung unverändert sind.
Wurde der Titel auf Antrag aus der öffentlichen Ansicht entfernt, fehlt nachweis_kanonisch, weil er den Titel enthält. Schritt 3 bleibt dann gültig, Schritt 4 entfällt.
curl -s https://seal.thefilmradar.com/api/herkunft/$ID/ots -o nachweis.ots
Die .ots-Datei ist ein OpenTimestamps-Beleg über den Datei-Hash, verankert in der Bitcoin-Blockchain. Sie lässt sich mit dem OpenTimestamps-Client oder auf opentimestamps.org zusammen mit der Filmdatei prüfen, unabhängig von uns. Direkt nach der Versiegelung ist der Beleg noch nicht in einem Block; das dauert einige Stunden.
Zusätzlich holen wir einen RFC-3161-Zeitstempel von FreeTSA. Er ist gespeichert, aber noch nicht zum Herunterladen freigegeben.
Die Datei im Browser prüfen: seal.thefilmradar.com/herkunft
Script Seal dokumentiert eine kryptografische Operation (Ed25519, SHA-256, Zeitstempel). Es ist keine notarielle Beglaubigung; welches Gewicht ein Nachweis hat, entscheidet, wer ihn prüft.