翻译:Apple Reference Image

2026/09/18 security 共 8425 字,约 25 分钟

本文翻译自 Apple Blog中对”Apple reference Image” 介绍的一篇blog。

Apple Reference Image:一种可验证摄影的新方法

原文:Apple Reference Image: A New Approach for Verified Photography — Apple Security Research

译注:本文从网络安全视角审校,术语译法见文末安全术语对照表

如今,功能强大且广泛普及的 AI 工具让用户能够轻松生成或修改照片级逼真的图像,其程度在几年前还难以想象。这些工具带来了实用的功能,比如一键移除背景干扰物,但也让人难以区分记录真实事件的照片与经过大量修改或完全生成的合成图像。因此,在照片的核心作用是证明某件事确实发生的情况下,一张图像看起来照片级逼真,已不足以确立其真实性(veracity)。

这不是一个容易解决的问题。现代相机依赖复杂的图像处理算法来生成最终可查看的图像,因此,要认证一张图像准确反映了真实相机传感器所捕捉的内容,需要一个覆盖传感器以及解读这次拍摄的计算摄影软件的信任链(chain of trust)。业界基于 C2PA 标准的方案是在拍摄之后附加溯源(provenance)元数据,并从那一刻起认证图像的编辑历史。然而,这种方法在编辑链条的任何环节都可能被攻破(compromise),而观看者无法检测到这种失效。此外,通过将图像绑定到公开身份(特定设备或个人),它还可能给在危险环境中工作的摄影师带来隐私风险。

iPhone 是全球最受欢迎的相机,也是最安全的消费级移动设备,因此 Apple 处于迎接这一挑战的独特位置。iPhone 相机集成在一个从芯片层面就树立了业界最高安全标准的平台中。Apple 还运营着 Private Cloud Compute(PCC)——业界领先的隐私保护云基础设施,它安全、可审计,能够在不允许任何人(包括 Apple 自己)看到被处理数据的前提下执行可验证的算法运算。

利用这些最先进的能力,Apple 打造了 Apple Reference Image——一种面向 iPhone 可验证摄影的全新方案,并将在 iPhone 18 Pro 和 iPhone 18 Pro Max 的主相机传感器上首发。这一需用户主动开启(opt-in)的相机模式让摄影师能够创建一份经安全时间戳认证的基准图像(reference image),准确反映 iPhone 相机传感器所捕捉的内容。设备上的专用安全硬件保护这份基准图像的完整性(integrity),而 Private Cloud Compute 在处理过程中保护图像数据的机密性。该系统的设计能够防御针对设备的攻击(resilience to compromise),无论攻击发生的可能性多么微小:任何欺诈性图像都可以被撤销(revoke),而不会暴露摄影师的身份。

Apple Reference Image 提供了可信、可扩展的保证,确保一份基准图像确实如其所宣称:一张真实的照片,由 iPhone 相机中的真实传感器在特定时间段内拍摄。它为可验证的数字摄影树立了新的标准。

Apple Reference Image 的核心要求

一套高保障(high-assurance)的照片溯源系统必须满足三项核心要求:

  • 语义真实性(semantic authenticity):基准图像必须忠实呈现传感器捕捉的内容。从原始捕捉像素到最终可查看图像的每一步数据变换都必须是公开可验证的。
  • 对设备遭受攻击的防御(resilience to compromise):图像真实性不能因篡改相机传感器、常见密码学攻击或设备软件级越狱(jailbreak)而被破坏。即便有这些防护,如果仍有欺诈性基准图像被创建,它们也可以被撤销。
  • 隐私保护(privacy preservation):外部观察者无法判断任意两张基准图像是否出自同一台设备。图像内容不会暴露给 Apple 或任何其他人。

Apple Reference Image 依托 iPhone 18 Pro 和 iPhone 18 Pro Max 中定制设计的图像传感器来确保图像数据的可靠捕捉,并依赖 Private Cloud Compute——它提供了一个即使设备被攻破(compromised)也无法被颠覆的安全图像处理计算环境。Apple 相信,目前没有任何其他商用照片溯源系统能满足这些严格的要求。

语义真实性

对于任何图像真实性系统而言,其核心目标是让用户能够信任:被认证展示的图像与实际拍摄的场景相符。这类系统面临的核心挑战,是如何保护现代计算相机庞大的图像处理流水线。仅仅对传感器输出的原始值进行签名并不能得到可查看的图像:这些像素仍需大量处理,如去马赛克(demosaicing)和镜头阴影校正(lens-shading correction),才能使用。为解决这一问题,以往的行业系统选择将签名推迟到图像走完软件处理流水线之后。但这种方法容易遭受两类攻击:在传感器到系统的数据传输链路上注入伪造(spoofed)像素数据的攻击,以及设备操作系统被攻破后在签名前完全篡改图像的攻击。无论是签署原始传感器值,还是推迟到照片处理完成后再签名,都达不到 Apple 对语义真实性的要求门槛。其解决方案是将 Apple Reference Image 流程拆分为两个阶段:创建安全的数字底片(secure digital negative),以及将该底片显影为基准图像。每个阶段都受到最强有力的保护。

安全数字底片的创建始于将相机传感器安全启动(secure boot)至一种专用的基准拍摄模式。该模式指示传感器在拍摄后立即对像素数据进行密码学签名,并阻止传感器固件修改这些数据。这形成了硬件强制(hardware-enforced)的保证:操作系统接收到的像素数据与硬件传感器捕捉到的完全一致,从而防范注入或篡改攻击。

图像元数据也受到同等程度的保护。传感器产生的元数据在拍摄时与像素数据一同签名。对于少数源自传感器之外的元数据,例如数字变焦边界和焦距,Apple 使用安全隔区处理器(Secure Enclave Processor,SEP)来签名。这类传感器外元数据无法改变像素值本身。

了解照片的拍摄时间往往是确立其真实性的关键要素。以往的行业系统使用的是由设备通用操作系统提供的时间戳,这显然无法满足现实世界的保障需求。Apple Reference Image 转而提供来自 Apple 密码学时间戳服务的拍摄时间下界上界,并保证照片是在这两个时间点之间拍摄的。设备会按固定心跳(heartbeat)周期请求一个密码学时间戳令牌,并保留最近收到的一个。在全球范围内,这平均每 15 分钟发生一次,具体间隔取决于当地网络状况。这为拍摄提供了经过证明的时间下界。拍摄完成后,设备会请求第二个时间戳作为上界,两个时间戳都与传感器数据一同嵌入并签名。

由此,安全数字底片包含了渲染基准图像所需的全部关键信息——像素数据、必要的传感器元数据,以及安全时间戳上下界——全部受到保护,免受设备软件被攻破的影响。

为了将这份安全数字底片显影为用户可见的基准图像,Apple 利用了 Private Cloud Compute 提供的隐私保护计算环境。当用户选择创建基准图像时,设备将数字底片上传到 PCC,由它在高度安全、私密且可验证的环境中执行渲染图像所需的处理步骤——包括去马赛克、色调映射(tone mapping)和压缩。专家可以验证 PCC 在显影过程中不会篡改数字底片:他们可以审计执行这些工作的软件。PCC 的每个生产构建都记录在一个仅追加(append-only)、密码学防篡改的透明度日志(transparency log)中,二进制文件可供公众检查,且设备只会将数据发送给能够(远程)证明(attest)自己运行着该日志中某一构建的节点。这些与 PCC 保护 Apple Intelligence 请求隐私所提供的非凡保证一脉相承,此前发布的文章中已有深入介绍。

Apple Reference Image 将这两个阶段的强保证相结合——安全数字底片的硬件级保障,以及 PCC 对处理算法的可验证透明度——为最终图像提供了业界领先的语义真实性。

对设备遭受攻击的防御

在设计 Apple Reference Image 时,Apple 考虑了广泛的攻击手段,并构建了能够从多个攻击向量(attack vector)抵御攻击(compromise)的系统。

如上所述,核心基准图像流水线被设计为能够经受操作系统被攻破或传感器总线(sensor bus)上的数据注入攻击。但还需要额外的防护,以应对一类更广泛的硬件攻击,即可能将传感器从设备上物理拆卸的攻击。

这些防御始于拍摄第一张照片之前,即制造阶段。当图像传感器在工厂中首次初始化时,它会生成自己的密码学签名身份,仅向工厂共享公钥。SEP 同样会生成一个独立证明(separately attested)的签名身份。这些身份被绑定到设备清单(device manifest)中,使 Apple 之后能够核验特定的传感器与特定的 SEP 是否来自同一台设备。拍摄时,设备会将这些平台信息纳入其生成的数字底片。当基准图像随后在 PCC 中被显影时,PCC 可以验证这张照片确实来自一个有效的传感器-设备配对。

密码学攻击也在考虑之列。据 Apple 所知,现有的照片签名方案都使用仅具备经典安全性的算法进行签名,但抗量子算法对密码学签名的长期完整性日益关键。由于基准图像是公开发布的资产,其完整性必须存续到任何人想要核验它的时候,仅能对抗经典攻击者的签名是不够的:一张在 2026 年被认证为真实的图像,应当能够被永久安全地核验。因此,该系统被设计为能够抵御针对所有用于保护公开发布基准图像完整性的算法的量子攻击。基准图像上的最终签名是结合 RSA-3072 与 ML-DSA-87 的复合后量子签名(composite post-quantum signature)。据 Apple 所知,Apple Reference Image 是唯一提供抗量子防御的图像溯源系统。

最后,没有任何安全系统是完美的,因此 Apple 创建了撤销机制,既可以撤销单张照片,也可以撤销来自特定传感器的所有照片。作为显影安全数字底片的一部分,PCC 会计算一个置信度评分(confidence score),评估该图像是否具备 Apple 相机传感器原始输出所应有的物理特征。在显影后的基准图像被签名之前,PCC 会将照片 GUID、传感器 ID 和这个置信度评分发送给一个配套服务,该服务记录这些信息并更新与该传感器关联的滚动评分。如果某个低分传感器被撤销,PCC 将不再为其图像签名。Apple 设备会定期获取更新后的撤销列表(revocation list);任何时候查看基准图像,观看者都可以确信该图像不属于已知欺诈的图像。

隐私保护

其他行业方案要求摄影师或机构使用自己的凭证(credential)为图像作担保。Apple 担心这会让一些摄影师——例如在冲突地区工作的摄影师——陷入两难:为了证明图像的真实性而放弃匿名性,不应成为必要条件。Apple Reference Image 的构建方式,是避免使用面向摄影师的显式公开凭证,甚至避免同一传感器拍摄的不同照片之间产生隐式的公开关联。最终基准图像改为由 Apple 的签名服务在 PCC 验证之后签名。该签名由 Apple 最强的技术保证作为支撑。

其实现也保护图像本身的机密性(confidentiality),包括对 Apple 自己的机密性。仅仅拍摄一张基准图像,绝不应让实际像素暴露给 Apple 或任何其他人。这通过 PCC 出色的隐私特性实现——节点本身的架构决定了连 Apple 都无法访问图像数据,正如 Apple 无法看到 PCC 中为 Apple Intelligence 处理的信息一样。虽然撤销服务必须维护一份照片 GUID 与对应传感器的私密记录以便执行撤销,但它永远无法访问图像数据,也不允许公众访问这份记录。而且,最终的撤销检查使用的是设备本地列表,设备从不向任何人透露它正在核验哪张照片的有效性。

最后,Apple 尽力在各个环节限制网络可见性。时间戳请求通过 Oblivious HTTP(OHTTP)传输,因此时间戳服务永远无法获知请求设备的 IP 地址。同样,对撤销服务和签名服务的调用都从 PCC 内部发起,只提供这些服务正常运作所需的最低限度信息。总而言之,这些隐私保护远强于任何现有的图像溯源系统,让摄影师和观看者都能获取真实图像,而不会无意间泄露他们的个人信息。

跨越全部三项要求——语义真实性、对设备遭受攻击的防御和隐私保护——Apple 相信 Apple Reference Image 为业界安全性树立了新的标准。对于对实现技术细节感兴趣的读者,下一节将描述支撑 Apple Reference Image 安全保证的确切制造、签名和验证流程。

技术细节

基准图像的初始化(制造与配置)

Apple Reference Image 的基础在设备制造阶段就已奠定。当 Apple 图像传感器首次初始化时,它会生成自己的 ECDSA P-256 签名密钥对,且永不导出私钥部分。工厂记录工站只获取对应的公钥验证密钥,用工厂证书颁发机构(CA)为其签名,并将该密钥和证书记录到设备的硬件清单(hardware manifest)中。

安全隔区处理器(SEP)经历类似的过程:它生成一个由 Apple 基础证明颁发机构(Basic Attestation Authority,BAA)在另一个 CA 下认证的密钥,这让设备之后能够产生 Apple 可归因(attribute)到该特定手机的签名。随后由第三个 CA 对设备清单本身进行签名,将传感器密钥与经 BAA 证明的 SEP 密钥绑定在一起,证明它们属于同一台 iPhone。正是这种绑定让 Apple 之后可以断言:某个特定的传感器与某个特定的安全隔区曾经是、并且现在仍是同一台设备的一部分。

设备投入使用后,便开始时间戳收集。Apple 推送通知服务(APNs)运行着一套既有的心跳协议,用于确保推送通知连接的健康状况。与该心跳同步,APNs 现在会下发来自 Apple 时间戳服务的最新 RFC 3161 时间戳令牌(以 ECDSA P-256 对 SHA-256 签名),设备保留最近收到的一个。

图像拍摄

要开始拍摄流程,用户需切换到“基准”(Reference)模式。这会将传感器重启进入专用的安全基准模式。该拍摄模式只接受来自设备操作系统的一个输入:一个 SHA-256 摘要(digest),将被嵌入到所拍摄帧元数据的固定位置。该摘要由最近的安全时间戳、设备清单和设备的安全启动清单计算得出。

拍摄时,传感器将光测量为模拟信号并完成数字化。数字化后的帧与嵌入的元数据摘要在传感器内部用传感器私钥一同签名。由操作系统产生的元数据(数字变焦倍数、曝光和镜头参数)则从相机系统采集。Apple 对传感器签名与这批元数据的组合生成密码学承诺(commitment),并使用经 BAA 证明的密钥以 SEP 签名。

随后对 SEP 签名计算 SHA-256 承诺值并发送给时间戳服务,服务返回一个签名令牌,证明该照片在该时刻之前即已存在——这是对已嵌入帧中的时间下界的补充,即时间上界。如果设备处于离线状态,则暂时没有可用的上界;一个后台进程会持续尝试该请求,一旦成功便插入令牌,从而产生当前条件下最紧凑的时间区间。

到此为止产生的所有内容——像素、两个签名、时间戳、元数据、设备清单和安全启动清单——都以 DNG 格式存储在设备上的安全数字底片中,并与标准流水线处理出的常规照片相关联。底片可以无限期保存在那里,也可以在这个未显影的状态下分享,这是专业摄影师可能需要的工作流。

基准图像的显影(Develop)

当用户发起显影基准图像时,设备将安全数字底片上传到 Private Cloud Compute。PCC 会重新计算嵌入帧中的摘要,验证传感器对像素和该摘要的签名,并沿证书链回溯校验至传感器 CA。PCC 还会验证 SEP 签名并将其证书链链接到 BAA CA,同时验证设备清单上的签名并将其链接到工厂中为设备清单签名的 CA。随后它确认这些证书链中提及的传感器和 SEP 属于同一台设备。只有当所有这些检查都通过时,处理才会继续。

PCC 接下来检查时间戳。如果时间下界未能通过验证,PCC 会将其替换为 2026 年 3 月 31 日,因为该功能在此日期之前并不存在,不可能有照片早于该日期。如果时间上界缺失或未通过验证,PCC 会将其替换为 PCC 中当前的显影时间。

PCC 使用一个权重保密的神经网络为这张照片计算置信度评分。这一额外步骤确认图像具备 Apple 传感器原始输出所应有的物理特征,从而增强对其真实性的信心。随后 PCC 对底片进行显影:去马赛克、色调映射以及相关校正。结果被压缩为 JPEG 并计算哈希,形成对显影后图像的承诺。这个哈希有两个用途:它是将被签名的值(前提是它通过剩余的检查),同时它也为照片 GUID 提供了比特位。

PCC 将照片 GUID、原始哈希、置信度评分和传感器 ID 发送给配套服务,后者记录这些信息,更新与该传感器关联的滚动置信度评分,并确认该传感器不在撤销列表上。如果这些检查通过,PCC 随后将该承诺提交给 Apple 的签名服务,服务使用 MLDSA87-RSA-3072-PSS-SHA512 混合方案生成复合后量子签名进行签名。签名被嵌入 JPEG 中,基准图像被返回到设备,设备将其与最初拍摄的主照片相关联。

安全数字底片成功显影后,会自动移入“最近删除”文件夹。与任何已删除照片一样,用户可以根据需要恢复底片以便保存,或立即将其删除;否则它将在 30 天后自动清除。

在客户端,每当显示基准图像时,客户端都会先验证 JPEG 上的最终签名,并确认其照片 GUID 不在当前撤销列表上,然后才显示图像。

结语

Apple Reference Image 建立在 Apple 独有的软硬件能力基础之上,包括工厂阶段的传感器身份认证、芯片级安全,以及 Private Cloud Compute,为摄影师提供了一种提供可验证照片的新方式。这让他们能够证明自己的 iPhone 实际捕捉到了什么,而无需暴露公开身份或信任第三方。从核心上看,Apple Reference Image 将来自 iPhone 相机传感器的签名与一份经安全时间戳认证、可检测篡改(tamper-evident)的记录绑定在一起,在 PCC 内运行公开可验证的代码进行显影,并用一种设计为可保持数十年安全的复合后量子签名进行签署。如果一台设备日后被发现已被攻破,其图像可以被撤销并追溯标记,而不会透露哪些图像来自同一传感器。其结果是一种全新的验证模式,让摄影师、新闻机构和日常用户重新获得信心:他们正在查看的图像,是一张真实由相机拍摄的照片。


译注:安全术语对照

英文译法说明
provenance溯源数据/内容来源链,参照“数据溯源”
reference image基准图像经签名与时间戳认证、用于真实性核验的照片
Reference mode / reference capture mode基准模式 / 基准拍摄模式相机专用模式:传感器在该模式下生成带签名的原始捕捉
semantic authenticity语义真实性图像内容与真实场景一致
resilience to compromise对设备遭受攻击的防御compromise 指系统/设备被攻破,不宜译作“妥协”
chain of trust信任链 
secure boot安全启动业界标准译法(UEFI Secure Boot)
Secure Enclave Processor (SEP)安全隔区处理器Apple 官方译法
attestation / attest(远程)证明参照“远程证明”(remote attestation)
commitment密码学承诺承诺方案(commitment scheme)中的承诺值
transparency log透明度日志参照“证书透明度”(Certificate Transparency)
revocation list撤销列表参照证书撤销列表(CRL)
composite post-quantum signature复合后量子签名ML-DSA-87 + RSA-3072 混合方案
tamper-evident可检测篡改区别于 tamper-proof(不可篡改):篡改会被发现,而非不可能发生
append-only仅追加只写不改不删的日志结构
Oblivious HTTP (OHTTP)不译隐私协议:服务端无法看到客户端 IP
confidence score置信度评分用于传感器可信度评估与撤销
attack vector攻击向量 
jailbreak越狱iOS 设备提权破解
demosaicing / tone mapping去马赛克 / 色调映射计算摄影术语
secure digital negative / develop安全数字底片 / 显影沿用胶片暗房比喻:底片(negative)经显影(develop)成为可见图像,全文统一

文档信息

Search

    Table of Contents