科技少数派··AI 生成
从开发者视角去猜测 Apple Reference Image 的工作原理和限制
文章从开发者视角推测了 Apple Reference Image (ARI) 的工作原理,并将其拆解为数字传感器签名、Private Cloud Compute (PCC) 处理生成数字底片两个核心环节。但作者指出,ARI 只能证明照片确实由特定设备拍摄且未被篡改(解决前两个真实性难题),无法证明镜头前的物体真实存在(第三个难题,即实拍不等于真实)。作者分享了自身开发的开源项目 TAPCam,利用深度数据增加一道验证从而提高造假门槛,并对比了与 ARI 在安全硬件、云端处理等方面的技术路线差异。文章适合对计算机视觉、安全认证、数字篡改防御有技术背景的读者,尤其是开发者。原文 ↗原文 ↗
核心观点
- ▍Apple Reference Image 通过数字签名和可信硬件,只能证明照片来源和设备采集流程未被篡改,但无法证明镜头前的物体真实存在。
- 01ARI 可能在拍摄时对传感器数据进行签名,再通过 Private Cloud Compute (PCC) 处理生成 Reference Image,相当于一种数字底片。
- 02数字签名可以类比 HTTPS 或 C2PA 标准,能够验证数据是否由指定设备签署且未被篡改。
- 03实拍不等于真实:卖家可以将真实图片显示在屏幕上或打印后重新拍摄,照片依然可通过 ARI 认证,但镜头前的物体可能不真实。
- 04作者提出的 TAPCam 应用利用深度数据(如物体立体结构与平面特征差异)来鉴别拍摄对象是否为真实三维物体,从而提高造假门槛。
- 05TAPCam 使用 Apple 的 App Attest API 保护凭证,并由设备安全硬件(Secure Enclave)生成签名,其他数据处理在用户浏览器中完成。
- 06ARI 依赖 iPhone 18 Pro 系列的新主摄,且可能将原始照片和元数据发送到 PCC 处理,但目前未说明是否纳入深度数据。
反方 / 局限
- — 深度数据也非万能:远处物体无法获取有效深度信息,轻薄物体(如徽章)表面起伏难以捕捉,造假者还可制作实体仿制品。
- — A 作者承认,如果设备已被 root,攻击者可以在用户态调用 App Attest 接口为伪造数据生成有效签名,从而破坏信任链。
- — ARI 在中国大陆和欧盟可能无法使用,推测可能与数据上传至 PPC 的合规性有关。
19 分钟 · 4 卡片 · 12 资料
读原文 →概念锚点
前置背景
平行视角
延伸追问