Apple Reference Image:一种可验证摄影的新方法
摘要
苹果推出“Apple Reference Image”,这是一项为iPhone打造的相机安全模式,能够确保摄影的可验证性并保护隐私,将首次在iPhone 18 Pro和Pro Max机型上亮相。
暂无内容
查看缓存全文
缓存时间: 2026/09/16 02:59
# Apple参考图像:验证摄影的新方法——Apple安全研究
来源:https://security.apple.com/blog/apple-reference-image
如今,强大且广泛可用的人工智能工具让用户能轻松生成或修改照片级真实感图像,其程度在几年前还难以想象。这些工具能实现有益的功能,例如一键移除背景干扰物,但也使得区分描绘真实事件的照片与高度修改或完全生成的合成图像变得困难。因此,当照片的核心作用是证明某事确实发生时,仅凭图像具有照片级真实感已不足以确立其真实性。
这并非一个简单的问题。现代相机依赖复杂的图像处理算法来生成最终可查看的图像,因此,要证明图像准确反映了真实相机传感器捕捉的内容,就需要一条覆盖传感器及其解释捕捉内容的计算摄影软件的信任链。基于C2PA标准的行业解决方案在**捕捉之后**附加来源元数据,并证明从那时起的图像编辑历史。然而,这种方法容易在编辑链中的任何环节被破坏,且观看者无法检测到此类故障。它还可能为在危险条件下工作的摄影师带来隐私风险,因为图像会与特定设备或个人关联到公开身份上。
iPhone是全球最受欢迎的相机,也是最安全的消费级移动设备,因此Apple在应对这一挑战上具有独特优势。iPhone相机集成在一个从芯片层就设定行业最高安全标准的平台上。我们还运营Private Cloud Compute(PCC),这是一个业界领先的隐私保护云基础设施,它安全、可审计,并且可以在不让任何人(包括Apple)看到处理数据的情况下执行可验证的算法操作。
利用这些最先进的能力,我们创建了**Apple Reference Image**,这是一个用于在iPhone上实现可验证摄影的新颖解决方案,首次亮相于iPhone 18 Pro和iPhone 18 Pro Max的主摄像头传感器。这种新的可选相机模式让摄影师能够创建一个安全的时间戳参考图像,该图像准确反映了iPhone摄像头传感器捕捉到的内容。设备上的专用安全硬件保护此参考图像的完整性,而Private Cloud Compute则在图像数据处理过程中保护其隐私。该系统设计为能够抵御破坏,无论可能性多小:任何欺诈性图像都可以被撤销,而不会暴露摄影师的身份。
Apple Reference Image提供了一种可信赖、可扩展的保证,证明参考图像就是它所声称的:由iPhone相机中的真实传感器在特定时间拍摄的真实照片。它为可验证的数字摄影设立了新标准。
### Apple Reference Image的核心要求
一个高保障的摄影来源系统必须满足三个核心要求:
- **语义真实性**:参考图像必须忠实地显示传感器捕捉到的内容。从原始捕捉像素到最终可查看图像的图像数据转换必须可公开验证。
- **抗破坏性**:图像真实性不能因篡改相机传感器、常见密码学攻击或设备的软件级越狱而受到破坏。如果尽管有这些保护措施,仍创建了任何欺诈性参考图像,它们可以被撤销。
- **隐私保护**:外部观察者无法确定任何一对参考图像是否由同一设备拍摄。图像内容不会暴露给Apple或任何其他人。
Apple Reference Image利用iPhone 18 Pro和iPhone 18 Pro Max中定制设计的图像传感器确保可靠的图像数据捕捉,并依赖Private Cloud Compute,后者提供了一个安全的摄影处理计算环境,即使在设备被破坏的情况下也无法被破坏。我们相信,目前没有其他市售的摄影来源系统能满足这些严格的要求。
### 语义真实性
对于任何摄影真实性系统,其定义目标是用户能够信任作为已认证图像显示的内容与实际拍摄的场景相对应。这些系统面临的一个核心挑战是如何保护现代计算相机的广泛摄影处理管道。简单地对传感器发出的原始值进行签名不会产生可查看的图像:这些像素仍然需要大量的处理,如去马赛克和镜头阴影校正,才能变得可用。为解决这个问题,之前的行业系统会延迟对图像进行签名,直到它们到达软件处理管道的末端。但这种方法容易受到将伪造像素数据注入传感器数据传输的攻击,或者在签名前完全改变图像的操作系统妥协的影响。无论是对原始传感器值进行签名,还是延迟到图像处理完成后再签名,都不符合我们对语义真实性的要求。我们的解决方案关键在于将Apple Reference Image过程分为两个阶段:创建安全的数字底片,以及将该底片开发为参考图像。每个阶段都受到我们最强的保护。
创建安全的数字底片始于相机传感器安全启动进入专门的参考捕捉模式。该模式指示传感器在捕捉后立即对像素数据进行密码学签名,并防止传感器固件修改数据。这创建了硬件强制的保证,确保操作系统接收到的像素数据与硬件传感器捕捉到的完全一致,从而防止注入或篡改攻击。
我们对图像元数据也给予同等水平的保护。传感器产生的元数据在捕捉时与像素数据一起签名。对于少数源自相机传感器之外的元数据值,例如数码变焦边界和焦距,我们使用安全飞地处理器来签名这些值。这些传感器外的元数据无法改变像素值本身。
了解照片拍摄时间通常是确立其真实性的关键要素。虽然之前的行业系统包含了由通用设备操作系统提供的时间戳,但我们认为这显然达不到现实世界的保障需求。相反,Apple Reference Image从Apple的密码学时间戳服务提供拍摄时间的下限和上限,并保证照片是在这两个界限之间拍摄的。设备会定期请求一个密码学时间戳令牌,并保留其收到的最新令牌。全球范围内平均每15分钟发生一次,尽管间隔取决于本地网络条件。这提供了摄影捕捉的经过验证的下限时间戳。捕捉后,设备会请求第二个时间戳作为上限,两个时间戳都与传感器数据一起嵌入并签名。
因此,安全的数字底片包含了渲染参考图像所需的所有基本信息——像素数据、必要的传感器元数据以及安全的时间戳界限——所有这些都受到保护,免受设备软件破坏。
要将这个安全的数字底片开发为用户可见的参考图像,我们利用Private Cloud Compute提供的隐私保护计算环境。当用户选择创建参考图像时,设备将数字底片上传到PCC,PCC在一个高度安全、私密和可验证的环境中运行渲染图像所需的处理步骤——包括去马赛克、色调映射和压缩。专家可以验证PCC在开发过程中不会改变数字底片:他们可以检查执行工作的软件。PCC的每个生产构建都记录在一个只能追加、密码学防篡改的透明度日志中,二进制文件可供公众检查,设备只会向能够证明运行来自该日志构建的节点发送数据。这些与我们为PCC如何保护Apple Intelligence请求隐私所做的非凡保证相同,在之前的帖子中有深入描述。
Apple Reference Image结合了这两个阶段的强大保证——对安全数字底片的硬件级保证,以及PCC对处理算法的可验证透明性——为生成的图像提供行业领先的语义真实性。
### 抗破坏性
在设计Apple Reference Image时,我们考虑了广泛的攻击,并构建系统以抵抗来自多个向量的破坏。
如上所述,我们设计了核心参考图像管道以抵御操作系统的破坏,或传感器总线上的数据注入攻击。但我们还需要额外的防护措施来抵御更广泛的硬件攻击,这些攻击可能涉及从设备上移除传感器。
这些防御措施在拍摄第一张照片之前就开始了,即在制造阶段。当图像传感器在工厂首次初始化时,它会创建一个密码学签名身份,仅与工厂共享公钥。安全飞地也会类似地创建一个单独认证的签名身份。这些身份被绑定到设备清单中,使我们以后可以检查特定传感器和安全飞地是否来自同一设备。在捕捉时,设备将此平台信息纳入其创建的数字底片中。当参考图像随后在PCC中开发时,PCC可以验证该照片是否来自有效的传感器-设备配对。
我们也考虑了密码学攻击。据我们所知,现有的照片签名方案都使用经典安全的算法进行签名,但量子安全算法对于密码学签名的长期完整性越来越关键。因为参考图像作为发布的资产,其完整性必须在任何人可能想要检查它们的整个过程中得以保持,所以一个仅对经典攻击者安全的签名是不够的:一个在2026年被断言为真实的图像应能够永久安全验证。因此,我们设计了系统以抵抗对用于保护公开分发参考图像完整性的任何算法的量子攻击。参考图像的最终签名是一个结合了RSA-3072和ML-DSA-87的复合后量子签名。据我们所知,Apple Reference Image是唯一提供量子安全防御的图像来源系统。
最后,由于没有安全系统是完美的,我们创建了一个撤销系统,可以撤销单个照片,以及来自特定传感器的所有照片。作为开发安全数字底片的一部分,PCC计算一个置信度评分,评估图像是否具有我们相机传感器原始输出预期的物理特征。在开发的参考图像签名之前,PCC将照片GUID、传感器ID和此置信度评分发送给一个配套服务,该服务记录它们并更新与该传感器关联的累积评分。如果一个低评分的传感器被撤销,PCC将不再签署其图像。Apple设备会定期获取更新的撤销列表;任何时候查看参考图像,查看者都可以确信该图像不被认为是欺诈性的。
### 隐私保护
其他行业解决方案要求摄影师或机构使用他们自己的凭证来为图像担保。我们担心这会使一些摄影师(例如在冲突地区工作的人)处于困境;为了证明图像真实性而放弃匿名权应该是不必要的。我们构建Apple Reference Image是为了避免为摄影师使用明确的、公开的凭证,并避免同一传感器拍摄的不同照片之间甚至隐式的公开关联。最终的参考图像在经过PCC验证后,由Apple的签名服务签署。该签名由Apple最强大的技术保证支持。
我们的实现也保护了图像本身的机密性,包括对Apple。仅仅捕捉一个参考图像永远不应将实际像素暴露给Apple或任何其他人。我们通过PCC卓越的隐私特性实现了这一点——节点本身被设计成即使Apple也无法访问图像数据,正如Apple无法看到在PCC中为Apple Intelligence处理的信息一样。虽然撤销服务必须维护照片GUID和相关传感器的私有记录以允许撤销,但它永远无法访问图像数据,并且不允许公开访问此记录。并且由于最终的撤销检查是使用设备上的列表进行的,设备永远不会向任何人透露它正在查看哪张照片以了解其是否仍然有效。
最后,我们已注意尽可能限制网络可见性。时间戳请求通过Oblivious HTTP (https://www.rfc-editor.org/rfc/rfc9458) 传输,因此时间戳服务永远不会了解请求设备的IP地址。类似地,对撤销和签名服务的调用发生在PCC内部,该服务仅提供这些功能所需的最少信息。总而言之,我们认为这些隐私保护远强于任何现有的图像来源系统,允许摄影师和查看者访问真实图像,而不会无意中泄露他们的个人信息。
在所有三项要求——语义真实性、抗破坏性和隐私保护方面,我们认为Apple Reference Image为行业安全设立了新的标准。对于对其实现技术细节有额外兴趣的读者,下一节将描述支撑Apple Reference Image安全保证的精确制造、签名和验证序列。
### 技术细节
##### 参考图像设置
Apple Reference Image的基础是在设备制造过程中创建的。当Apple图像传感器首次初始化时,它会生成自己的ECDSA P-256签名密钥对,并且永远不会释放私钥部分。工厂记录站只检索相应的公共验证密钥,用工厂证书颁发机构签署它,并将密钥和证书记录在设备的硬件清单中。
安全飞地处理器经历了一个类似的过程:它生成一个由我们的基本认证机构在单独的CA下认证的密钥,这使得设备以后可以生成Apple可以归因于该特定手机的签名。第三个CA然后签署设备清单本身,将传感器密钥和经BAA认证的SEP密钥绑定在一起,表明它们属于同一iPhone。这种绑定使我们以后能够声明特定的传感器和特定的安全飞地过去和现在都是同一设备的一部分。
一旦设备投入使用,它就开始收集时间戳。Apple推送通知服务运行一个现有的心跳协议以确保推送通知连接的健康状态。与此心跳同时,APNs现在提供一个最新的RFC 3161
相似文章
苹果新方法:证明你的iPhone照片非AI伪造
苹果宣布为iPhone 18 Pro推出Apple Reference Image,该功能使用签名的传感器数据和Private Cloud Compute来验证照片真实性并检测AI篡改。
Proof of Capture:Apple Reference Image,但开源且使用隐写术
本文介绍了一个名为Proof of Capture的开源项目,它使用隐写术和加密芯片来证明照片是相机拍摄的,提供了Apple Reference Image功能的替代方案。
苹果相机主管认为AI能赋予你超能力
苹果相机主管Jon McCormack讨论了iOS 27中照片应用的新生成式AI功能,包括Extend和Spatial Reframe,并强调苹果在AI照片编辑上采取审慎态度,同时兼顾隐私和真实性保障。
Apple的iPhone 18 Pro增加了可变光圈和更强大的芯片
Apple的iPhone 18 Pro搭载可变光圈以实现自适应光控制,改进的散热系统,以及更强大的芯片,预购将于9月12日开始。
Apple的iPhone相机应用将在iOS 27中获得AI升级
苹果在WWDC 2026上宣布,iOS 27将为iPhone相机应用带来AI升级,包括Siri AI视觉智能模式以及生成式AI照片编辑工具,如Clean Up、Extend和Spatial Reframe。