Appleはそのセキュリティ研究ブログで、iPhone 18 Proに新たに追加された参照画像カメラモードの技術、アーキテクチャ、思考過程について詳しく説明した記事を発表しました。この記事は「Apple 参照画像:全く新しい検証写真手法」と題されており、その新しい写真の真実性システムの動作方法について深く掘り下げています。文中では、AppleがApple 参照画像を開発した動機は、合成画像の作成や調整のハードルがますます低くなっているためであると確認されています。Appleは、業界標準であるC2PAがこの問題を解決するのに役立つ一方で、編集チェーンの特定の段階では依然として攻撃を受けやすいと指摘しています。
そのため、Appleは非常に創造的な検証チェーンシステムを開発しました。このシステムはプライベートで安全であり、会社が理解している範囲内で「量子安全防御を提供する唯一の画像ソースシステム」です。
Apple 参照画像システムの核心要件
Appleは説明の中で、クラシックな写真用語を使用しています。例えば、安全なデジタルフィルムには、元のキャプチャピクセル、署名メタデータ、タイムスタンプなどの情報が含まれており、会社のプライベートクラウドコンピューティングアーキテクチャ内の安全でプライベートかつ検証可能な環境で開発されています。このような意味論的真実性は、Appleが高保証の写真ソースシステムが満たすべき3つの核心要件の1つと考えているものの1つであり、他の2つの要件は妥協に対する耐性とプライバシー保護です。Appleの信頼スコアリングシステムが特定のセンサーを低スコアとして識別し、そのセンサーが取り消された場合、プライベートクラウドコンピューティングはそのセンサーがキャプチャした参照画像に署名しなくなります。
同様に、後に特定の参照画像が詐欺であると確認された場合、これらの画像は取り消されることができ、Appleデバイスは定期的に更新された取り消しリストを取得します。
Apple 参照画像の信頼チェーンには、カメラセンサーが初めて初期化されたときから機能し始めるという興味深い側面があります。これはiPhoneの製造プロセス中に行われます。センサーは一対の署名鍵を生成し、プライベートキーを自身に保持し、パブリックキー検証鍵を工場の録音ステーションと共有します。その後、工場証明書機関によって署名され、デバイスのハードウェアリストに記録されます。このプライベートキーは後に参照画像モードで撮影された各写真に署名するために使用され、キャプチャされたピクセルデータとセンサーのメタデータを特定のカメラセンサーにバインドし、画像がiOSのさらなる処理に入る前に適切な署名を取得していることを保証します。
Appleはまた、各写真撮影の検証可能な時間ウィンドウを確立するために暗号化されたタイムスタンプを使用し、デバイスの一般的なオペレーティングシステムが提供するタイムスタンプに依存しません。このタイムスタンプは妥協される可能性があるため、iPhoneは定期的に安全なタイムスタンプトークンを下限として受信し、その後撮影後に別のタイムスタンプを上限として要求します。これにより、Appleは画像がこの2つの間のいずれかの時点でキャプチャされたことを検証できるようになります。
Apple 参照画像のプライバシー保護機能
セキュリティエリアもこのプロセスで機能し、カメラセンサー外部からのメタデータに署名します。プライベートクラウドコンピューティングはその後、これらの署名を検証し、センサーとセキュリティエリアが同じiPhoneに属していることを確認し、タイムスタンプをチェックし、その後安全なデジタルフィルムを生成します。これらのチェックが通過すると、プライベートクラウドコンピューティングはフィルムを処理し、最終的なJPEG参照画像を生成し、従来の暗号化と後量子暗号化の組み合わせを使用して署名します。Appleは、これは将来の量子攻撃に直面しても画像の検証可能性を保持することを目的としていると述べています。
Appleはさらに、参照画像フレームワークの設計により、外部の観察者が写真家の身元、撮影された画像のデバイス、または同じデバイスで2枚の参照画像が撮影されたかどうかを特定できないようにしていると説明しています。Appleは、これは特に敏感な環境で働く写真家にとって重要であると指摘しています。例えば、紛争地域では、画像の真実性を証明することが匿名性の放棄を要求してはならない場所です。このセキュリティ研究ブログの記事は、非技術者にとっても非常に魅力的な読み物です。

