Apple объясняет, как работает новый режим камеры Reference Image в iPhone 18 Pro

В новой публикации вблоге Apple по вопросам безопасности подробно описываются увлекательные технологии, архитектура и идеи, лежащие в основе нового режима камеры Reference Image для iPhone 18 Pro. Вот подробности

Apple объясняет, зачем был разработан новый режим камеры Reference Image

В записи в блоге под названием «Apple Reference Image: Новый подход к верифицируемой фотографии» Apple подробно рассказывает о том, как работает ее новая система проверки подлинности фотографий.

В публикации подтверждается, что причиной создания Apple Reference Image стал постоянно снижающийся барьер для создания или изменения изображений с помощью синтетических средств.

Apple поясняет, что, хотя отраслевые стандарты, такие как C2PA, помогают решить эту проблему, они остаются уязвимыми к компрометации на различных этапах цепочки редактирования.

По этой причине Apple разработала невероятно креативную систему цепочки верификации, которая является конфиденциальной, безопасной и, по данным компании, «единственной системой происхождения изображений, обеспечивающей защиту с использованием квантово-устойчивого шифрования».

«Новый стандарт верифицируемой цифровой фотографии»

В своем объяснении Apple использует классические фотографические термины, такие как защищенный цифровой негатив, который содержит исходные захваченные пиксели вместе с такой информацией, как подписанные метаданные и метки времени. Он обрабатывается в безопасной, конфиденциальной и проверяемой среде в рамках инфраструктуры Private Cloud Compute компании.

Эта семантическая подлинность — лишь одно из трех ключевых требований, которым, по утверждению Apple, должна соответствовать система происхождения фотографий с высокой степенью надежности. Два других требования — это устойчивость к взлому и сохранение конфиденциальности.

Если система оценки доверия Apple определяет датчик как низкоэффективный и этот датчик аннулируется, Private Cloud Compute больше не будет подписывать созданные им эталонные изображения (Reference Images).

Аналогичным образом, отдельные эталонные изображения могут быть аннулированы, если впоследствии будет установлено, что они являются фальшивыми, при этом устройства Apple регулярно получают обновленные списки аннулирования.

Еще один интересный аспект цепочки доверия Apple Reference Image заключается в том, что она начинает действовать сразу после первой инициализации датчика камеры в процессе производства iPhone.

Датчик генерирует пару ключей подписи, сохраняя закрытый ключ у себя и передавая открытый ключ верификации на заводскую станцию записи, которая затем подписывает его с помощью центра сертификации завода и записывает в аппаратный манифест устройства.

Этот закрытый ключ впоследствии будет использоваться для подписи каждой фотографии, сделанной в режиме Reference Image, связывая захваченные данные пикселей и метаданные датчика с этим конкретным датчиком камеры еще до того, как изображение попадет в iOS для дальнейшей обработки.

Apple также использует криптографические метки времени для установления проверяемого временного интервала создания каждой фотографии. Вместо того чтобы полагаться на метку времени, предоставляемую общей операционной системой устройства (которая, по мнению компании, может быть скомпрометирована), iPhone периодически получает защищенный токен метки времени, который служит нижней границей.

Затем он запрашивает еще один токен после съемки для установления верхней границы, что позволяет Apple убедиться, что изображение было снято в промежутке между ними.

Secure Enclave также играет свою роль, подписывая метаданные, которые поступают извне датчика камеры. Позже Private Cloud Compute проверяет эти подписи, подтверждает, что датчик и Secure Enclave принадлежат одному и тому же iPhone, и проверяет метки времени перед проявкой защищенного цифрового негатива.

После успешного прохождения этих проверок Private Cloud Compute обрабатывает негатив в финальное эталонное изображение в формате JPEG и подписывает его с помощью комбинации традиционной и постквантовой криптографии. По заявлению Apple, это сделано для того, чтобы изображение оставалось проверяемым даже перед лицом будущих квантовых атак.

Далее Apple поясняет, что инфраструктура Reference Image была разработана таким образом, чтобы внешний наблюдатель не мог определить личность фотографа, устройство, на которое была сделана та или иная фотография, или были ли два эталонных изображения сняты на одно и то же устройство.

Apple отмечает, что это особенно важно для фотографов, работающих в зонах повышенного риска, например в зонах конфликтов, где доказательство подлинности изображения не должно требовать отказа от анонимности.

Этот пост в блоге Security Research невероятно интересен для чтения, даже если вы не специалист в технических вопросах. Вы можете прочитать его здесь.