Основные требования Apple Reference Image

Система верификации фотографий должна удовлетворять трём ключевым требованиям:

  • Семантическая аутентичность: изображение должно точно отражать то, что захватил сенсор. Все преобразования от сырых пикселей к финальному виду должны быть публично проверяемы.
  • Устойчивость к взлому: подлинность не должна подвергаться риску при компрометации сенсора, классических криптографических атаках или программных взломах устройства. Если всё же создадутся поддельные изображения, их можно отозвать.
  • Защита приватности: наблюдатель не должен узнать, сделаны ли пара изображений одним и тем же устройством. Содержимое фото не открыто для Apple или кого-либо ещё.

Apple Reference Image использует специально разработанные сенсоры на iPhone 18 Pro и Pro Max, а также опирается на Private Cloud Compute для безопасной обработки фотографий. По убеждению Apple, никакая другая коммерчески доступная система верификации фотографий не достигает таких строгих требований.

Семантическая аутентичность

Главная цель любой системы верификации — убедить пользователя, что аутентифицированное изображение соответствует тому, что реально было снято. Основная сложность в защите обширного конвейера обработки современной вычислительной камеры. Просто подписать сырые пиксели со стороны сенсора недостаточно: они всё ещё требуют значительной обработки — демозаики и коррекции виньетирования, чтобы быть пригодными к просмотру.

Предыдущие отраслевые решения откладывали подпись до конца программного конвейера. Однако такой подход уязвим к атакам, которые впрыскивают поддельные данные пикселей в транспорт от сенсора или компрометируют операционную систему, полностью изменяя изображение до подписи.

Решение строится на разделении процесса Apple Reference Image на две фазы: создание защищённого цифрового негатива и его развитие в финальное изображение. Каждая фаза получает максимальную степень защиты.

Создание защищённого цифрового негатива начинается с безопасной загрузки сенсора в специальный режим. Режим инструктирует сенсор криптографически подписывать данные пикселей сразу после захвата и предотвращает прошивку сенсора от их изменения. Это создаёт гарантию на уровне аппаратуры, что операционная система получает данные ровно в том виде, как их захватил аппаратный сенсор, предотвращая атаки впрыскивания или подделки.

Метаданные изображения получают такой же уровень защиты. Метаданные, произведённые сенсором, подписываются во время захвата вместе с пиксельными данными. Для метаданных, которые не производятся сенсором — таких как границы цифрового зума и фокусное расстояние — используется процессор Secure Enclave (SEP) для подписания значений. Эти метаданные не могут изменять сами пиксельные значения.

Знание о времени захвата часто является критическим элементом в установлении подлинности фотографии. В то время как предыдущие отраслевые системы включали временную метку от общей операционной системы устройства, Apple считает это недостаточным. Вместо этого Apple Reference Image предоставляет как нижнюю, так и верхнюю границу времени захвата от криптографического сервиса временных меток Apple, гарантируя, что снимок был сделан между двумя границами.

По регулярному расписанию устройство запрашивает криптографический токен временной метки и сохраняет последний полученный. В среднем это происходит каждые 15 минут, хотя интервал зависит от условий локальной сети. Это обеспечивает доказанную нижнюю границу временной метки для захвата. После захвата устройство запрашивает вторую временную метку для использования в качестве верхней границы, и обе подписываются вместе с данными сенсора.

Защищённый цифровой негатив содержит всю существенную информацию для рендеринга — данные пикселей, важные метаданные сенсора и безопасные границы временных меток — всё защищено от компрометации программного обеспечения устройства.

Чтобы развить защищённый цифровой негатив в видимое пользователю изображение, используется приватная облачная инфраструктура Private Cloud Compute. Когда пользователь выбирает создание верифицируемого изображения, устройство загружает цифровой негатив в PCC, который выполняет необходимые шаги для рендеринга — включая демозаику, тоновое картирование и сжатие — в строго защищённой, приватной и проверяемой среде.

Эксперты могут проверить, что PCC не изменяет цифровой негатив при его развитии: они могут изучить программное обеспечение, которое это делает. Каждая production-версия PCC записывается в неизменяемый, криптографически защищённый журнал прозрачности, бинарники доступны для публичной проверки, и устройство отправляет данные только на узел, который может подтвердить запуск версии из этого журнала. Это те же исключительные гарантии, которые Apple даёт для защиты приватности запросов Apple Intelligence.

Apple Reference Image объединяет сильные гарантии этих двух этапов — гарантию аппаратного уровня защищённого цифрового негатива и проверяемую прозрачность обработки в PCC — для обеспечения ведущей в отрасли семантической аутентичности результирующих изображений.

Устойчивость к взлому

При проектировании Apple Reference Image рассматривался широкий спектр атак, и система была построена для противостояния компрометации из нескольких векторов.

Как описано выше, основной конвейер верификации разработан для устойчивости к компрометации операционной системы или атакам впрыскивания данных на шину сенсора. Однако требовались дополнительные защиты против более широкого класса аппаратных атак, которые могли бы включать физическое извлечение сенсора из устройства.

Эти защиты начинаются ещё до первого снимка, во время производства. Когда сенсор впервые инициализируется на заводе, он создаёт криптографическую подпись, поделившись только открытым ключом с заводом. SEP аналогично создаёт отдельно аттестованную подпись. Эти подписи связываются в манифест устройства, позволяя позже проверить, принадлежат ли конкретный сенсор и SEP одному устройству. Во время захвата устройство включает эту информацию платформы в создаваемый цифровой негатив. Когда изображение затем развивается в PCC, PCC может подтвердить, что фотография поступила от действительного паросочетания сенсора и устройства.

Рассматривались и криптографические атаки. Существующие схемы подписания фотографий, насколько известно, все используют классически защищённые алгоритмы, но квантово-защищённые алгоритмы становятся критически важны для долгосрочной целостности криптографических подписей. Так как верифицируемые изображения — это публичные активы, целостность которых должна сохраняться столько, сколько кто-либо захочет их проверять, подпись, защищённая только от классических противников, недостаточна. Изображение, утверждаемое подлинным в 2026 году, должно быть безопасно проверяемым в вечность.

Система спроектирована для защиты от квантовых атак на любой алгоритм, используемый для защиты целостности публично распределяемых верифицируемых изображений. Финальная подпись на верифицируемом изображении — это составная постквантовая подпись, объединяющая RSA-3072 и ML-DSA-87. Насколько известно Apple, Reference Image — единственная система верификации фотографий, обеспечивающая квантово-защищённые средства защиты.

Наконец, так как ни одна система безопасности не совершенна, была создана система отзыва, которая может отозвать отдельные фото, а также все фото с конкретного сенсора. При развитии защищённого цифрового негатива PCC вычисляет оценку уверенности, оценивающую, имеет ли изображение физические характеристики, ожидаемые от сырого вывода сенсоров камеры. До подписания развитого верифицируемого изображения PCC отправляет идентификатор фото, идентификатор сенсора и эту оценку уверенности в сопутствующий сервис, который их записывает и обновляет текущую оценку, связанную с этим сенсором. Если низкооценённый сенсор отозван, PCC больше не будет подписывать его изображения. Apple-устройства получают обновленные списки отзыва с регулярной периодичностью; каждый раз при просмотре верифицируемого изображения зритель может быть уверен, что изображение не известно как поддельное.

Защита приватности

Другие отраслевые решения требуют, чтобы фотограф или учреждение подтвердили изображение, используя собственные учётные данные. Apple обеспокоена тем, что это ставит некоторых фотографов, таких как работающие в зонах конфликта, в сложное положение; не следует требовать отказа от анонимности, чтобы доказать подлинность изображения. Apple Reference Image разработана, чтобы избежать использования явного, открытого учётного данного для фотографов, и чтобы избежать даже неявной публичной ассоциации между различными фотографиями, сделанными одним сенсором. Финальное верифицируемое изображение вместо этого подписывается сервисом подписи Apple, после валидации PCC. Эта подпись поддерживается самыми строгими техническими гарантиями Apple.

Реализация также защищает конфиденциальность самого изображения, включая от Apple. Простой захват верифицируемого изображения никогда не должен открывать фактические пиксели для Apple или кого-либо ещё. Это достигается благодаря исключительным свойствам приватности PCC — узлы архитектурированы так, что даже Apple не может получить доступ к данным изображения, так же как Apple не может видеть информацию, обрабатываемую для Apple Intelligence в PCC.

Хотя сервис отзыва должен поддерживать частный протокол идентификаторов фото и связанных сенсоров для возможности отзыва, он никогда не имеет доступ к данным изображения и не позволяет публичный доступ к этому протоколу. И так как финальные проверки отзыва происходят с использованием списков на устройстве, устройство никогда не открывает кому-либо, какое фото оно проверяет, чтобы узнать, всё ещё ли оно действительно.

Также проявлена забота об ограничении видимости сети, где это возможно. Запросы временных меток путешествуют через Oblivious HTTP, поэтому сервис временных меток никогда не узнает IP-адрес запрашивающего устройства. Аналогично, вызовы к сервисам отзыва и подписи происходят из самой PCC, которая предоставляет только минимальную информацию, требуемую для функционирования этих сервисов. В совокупности, защиты приватности по нашему мнению значительно сильнее, чем в любой существующей системе верификации изображений, предоставляя как фотографам, так и зрителям возможность доступа к аутентичным изображениям без случайного раскрытия личной информации.

Технические детали

Подготовка верифицируемого изображения

Основание для Apple Reference Image создаётся во время производства устройства. Когда датчик фото Apple впервые инициализируется, он генерирует собственную пару ключей подписи ECDSA P-256 и никогда не выпускает частную половину. Станция записи заводской линии получает только соответствующий открытый ключ проверки, подписывает его сертификатом центра сертификации (CA) заводской линии и записывает ключ и сертификат в манифест аппаратуры устройства.

Secure Enclave Processor (SEP) проходит аналогичный процесс: генерирует ключ, сертифицированный нашим Basic Attestation Authority (BAA) в отдельном CA, что позволяет устройству позже производить подписи, которые Apple может приписать этому конкретному телефону. Третий CA затем подписывает сам манифест устройства, связывая ключ сенсора и BAA-аттестованный ключ SEP как принадлежащие одному iPhone. Эта связь — это то, что позволяет нам позже утверждать, что конкретный сенсор и конкретный Secure Enclave были и остаются частью одного устройства.

Когда устройство находится в использовании, оно начинает сбор временных меток. Apple Push Notification Service (APNs) выполняет существующий протокол периодического контроля, чтобы гарантировать здоровье соединения для push-уведомлений. Одновременно с этим APNs теперь доставляет актуальный токен временной метки RFC 3161 от сервиса временных меток Apple, подписанный ECDSA P-256 над SHA-256, и устройство сохраняет последний полученный.

Захват изображения

Чтобы начать процесс захвата, пользователь переключается на режим Reference. Это перезагружает сенсор в специализированный, защищённый режим reference. Этот режим захвата принимает один ввод из операционной системы устройства: дайджест SHA-256, который будет встроен в фиксированное место в метаданных захватываемого кадра. Дайджест вычисляется из последней защищённой временной метки, манифеста устройства и манифеста безопасной загрузки устройства.

Во время захвата сенсор измеряет свет как аналоговый сигнал, который оцифровывается. Оцифрованный кадр и встроенный дайджест метаданных подписываются вместе, внутри сенсора, с помощью приватного ключа сенсора. Метаданные, производные от ОС (коэффициент цифрового зума, экспозиция и параметры линзы) собираются из системы камеры. Берётся обязательство к подписи сенсора вместе с этими метаданными и подписывается SEP, используя BAA-аттестованный ключ.

Вычисляется обязательство SHA-256 к подписи SEP и отправляется сервису временных меток, который возвращает подписанный токен, устанавливающий, что фото существовало не позже этого момента — верхняя граница для дополнения нижней границы, уже встроенной в кадр. Если устройство оффлайн, верхняя граница пока недоступна; фоновый процесс продолжает попытки запроса и вставляет токен как только это удаётся, давая самый узкий интервал, который позволяют обстоятельства.

Всё произведённое до этого момента — пиксели, обе подписи, временные метки, метаданные, манифест устройства и манифест безопасной загрузки — сохраняется в защищённом цифровом негативе на устройстве в формате DNG, связанном с обычно обработанным фото из стандартного конвейера. Негатив может оставаться там неопределённо долго, и также может быть поделен в этом необработанном состоянии — рабочий процесс, который могут потребовать профессиональные фотографы.

Развитие верифицируемого изображения

Когда пользователь начинает развитие верифицируемого изображения, устройство загружает защищённый цифровой негатив в Private Cloud Compute. PCC перевычисляет дайджест, встроенный в кадр, и проверяет подпись сенсора над пиксельными данными и этим дайджестом, проверяя цепь сертификатов вернее к CA сенсора. PCC также проверяет подпись SEP и разворачивает её к BAA CA, и проверяет подпись на манифесте устройства, разворачивая её к CA, которая подписывает манифесты устройств на заводе. Затем подтверждает, что сенсор и SEP, названные в этих цепях, принадлежат одному устройству. Только если все эти проверки пройдены, обработка продолжается.

Затем PCC проверяет временные метки. Если проверка нижней границы временной метки не пройдена, PCC подставляет 31 марта 2026 года, так как функция не существовала до этой даты и никакое фото не может предшествовать ей. Если верхняя граница временной метки отсутствует или не проходит проверку, PCC подставляет текущее время развития в PCC.

Используя нейронную сеть со скрытыми весами, PCC вычисляет оценку уверенности для фотографии. Этот дополнительный шаг подтверждает, что изображение имеет физические характеристики, ожидаемые от сырого вывода сенсоров камеры, увеличивая уверенность в его подлинности. PCC затем развивает негатив с помощью демозаики, тонового картирования и связанных коррекций. Результат сжимается как JPEG и хешируется, создавая обязательство к развитому изображению. Этот хеш служит двум целям: это значение, которое будет подписано, в предположении, что оно пройдёт оставшиеся проверки, и предоставляет биты, используемые для GUID фото.

PCC отправляет GUID фото, сырой хеш, оценку уверенности и ID сенсора в сопутствующий сервис, который их записывает, обновляет текущую оценку уверенности, связанную с этим сенсором, и подтверждает, что сенсор не появляется в списке отзыва. Если эти проверки пройдены, PCC затем отправляет обязательство нашему сервису подписи, который подписывает его составной постквантовой подписью, используя гибридную схему MLDSA87-RSA-3072-PSS-SHA512. Подпись встраивается в JPEG, и верифицируемое изображение возвращается на устройство, которое связывает его с основным фото из исходного захвата.

После успешного развития защищённый цифровой негатив автоматически перемещается в папку удалённых фото. Как и любое удалённое фото, пользователь может восстановить негатив для сохранения, если желает, или удалить его сразу; иначе он автоматически удаляется через 30 дней.

На стороне клиента, каждый раз, когда верифицируемое изображение отображается, клиент проверяет финальную подпись на JPEG и подтверждает, что его GUID фото не появляется в текущем списке отзыва перед показом изображения.

Заключение

Apple Reference Image опирается на уникальный фундамент возможностей Apple в аппаратуре и программном обеспечении, включая сертификацию идентичности сенсора на заводе, безопасность кремния и Private Cloud Compute, давая фотографам новый способ предоставить проверяемую фотографию. Это позволяет им аттестировать то, что их iPhone фактически захватил, без требования открывать открытую личность или полагаться на доверие к третьей стороне.

В своей основе Apple Reference Image привязывает подпись от датчика камеры iPhone к безопасно отмеченной временем, защищённой от подделок записи, развивая её внутри PCC при запуске публично проверяемого кода, и подписывая её составной постквантовой подписью, разработанной оставаться защищённой десятилетиями. Если устройство позже будет обнаружено как скомпрометированное, его изображения могут быть отозваны и отмечены retroactively, без открытия, какие изображения поступили от одного сенсора. Результат — модель верификации, которая предоставляет фотографам, редакциям новостей и рядовым пользователям возобновленную уверенность в том, что изображение, которое они просматривают, — это фотография, фактически захваченная камерой.