Разработчики создали открытый аналог Apple Reference Image со стеганографией

Apple на днях представила Apple Reference Image, способ криптографически подтвердить, что снимок сделан настоящей камерой, а не сгенерирован ИИ. В ответ на это, во время летней программы Recurse Center, автор блога вместе с Алексом Хорнстайном собрали камеру Proof of Capture, полностью открытый аналог той же идеи.

Мотивацию автор объясняет личным опытом: ещё в 2019 году шла работа над ML-инструментами для фактчекинга и уже тогда, в эпоху нелепых дипфейков вроде видео «Уилл Смит ест спагетти», было видно, что генераторы обгоняют детекторы. По словам автора, обнаружение подделок постфактум, проигранная гонка, потому что каждое улучшение детектора становится обучающим сигналом для следующего генератора. Поэтому Proof of Capture решает задачу наоборот: не ловить фейк после того, как он появился, а доказывать подлинность снимка в момент съёмки. Самое сложное здесь не в криптографии, а в частностях: должен ли обрезанный кадр сохранять подпись, и что делать с тем, что EXIF-метаданные, где обычно хранят такие подписи, стираются из соображений приватности в момент, когда фото кто-то пересылает, вместе с ними исчезает и сама подпись.

Технически подпись прячут не в метаданных, а в самих пикселях, методом стеганографии: невидимый водяной знак содержит подписанный перцептивный хеш (хеш того, как фото выглядит, а не его точных байтов). Поскольку ничего не хранится в метаданных, подпись переживает сжатие и изменение размера. Первая версия камеры прятала точный SHA-256-хеш в последнем бите каждого пикселя, и любое пересжатие в JPEG уничтожало его. Текущая версия подписывает перцептивный хеш и размазывает его по всему изображению в виде частотного водяного знака, комбинации дискретного вейвлет- и косинусного преобразований (DWT и DCT), который переживает сжатие уровня WhatsApp и всё ещё позволяет заметить правки содержимого.

За подпись отвечает самостоятельно распаянный криптографический чип ATECC608: он хранит открытый ключ для проверки и закрытый, для подписи. Закрытый ключ создаётся внутри чипа и никогда его не покидает, прочитать его не может даже владелец камеры, а при попытке взлома чип блокирует сам себя.

Подход Apple похож в одном: сенсор камеры тоже подписывает каждый пиксель в момент съёмки. Но вместо того, чтобы встраивать подпись в само изображение, Private Cloud Compute Apple превращает её в отдельный «цифровой негатив», который хранится рядом с фото; как именно работает проверка, Apple пока не раскрывает. Автору не нравится, что Apple не использует уже существующий открытый стандарт C2PA, которым пользуются Nikon, Sony, Leica и Adobe: даже открыв API для нативной проверки на других платформах, Apple оставляет корень доверия внутри собственной закрытой Private Cloud Compute.

Автор оговаривается: ни Proof of Capture, ни Apple Reference Image, ни C2PA не решают проблему целиком, так называемая «атака через экран» всё ещё работает: если сфотографировать экран, на котором показан сгенерированный ИИ снимок, получится подлинно подписанное фото фейка. Проект полностью открыт, и, по словам автора, собрать свою камеру можно менее чем за $100. Пост завершается фотографией, распечатанной с их камеры и выставленной как объект искусства в Recurse Center: если приглядеться, на снимке видна скрытая подпись.

Ключевые факты

  • Apple анонсировала Apple Reference Image, криптографическое подтверждение того, что фото снято камерой, а не создано ИИ; в ответ независимые разработчики выпустили полностью открытый аналог, камеру Proof of Capture.
  • Подпись прячется не в EXIF-метаданных (их стирают при шаринге), а прямо в пикселях методом стеганографии, как невидимый водяной знак с перцептивным хешем снимка.
  • Первая версия хранила точный SHA-256-хеш в последнем бите каждого пикселя и ломалась при пересжатии JPEG; текущая версия использует частотный водяной знак (DWT+DCT), который переживает сжатие уровня WhatsApp.
  • За подпись отвечает самостоятельно распаянный чип ATECC608: закрытый ключ создаётся внутри чипа и никому не отдаётся, не может прочитать даже владелец, а при попытке взлома чип блокирует себя.
  • Автор критикует Apple за отказ от открытого стандарта C2PA (его используют Nikon, Sony, Leica, Adobe) и отмечает, что корень доверия у Apple всё равно остаётся внутри закрытой Private Cloud Compute; ни один из трёх подходов не защищает от съёмки экрана с ИИ-картинкой, а собрать свою камеру можно менее чем за $100.

Почему это важно

Отличить настоящее фото от ИИ-генерации становится всё труднее, а ловить подделки постфактум, заведомо проигранная гонка: каждое улучшение детектора тут же становится обучающим материалом для следующего генератора. Proof of Capture разворачивает задачу: подлинность доказывается в момент съёмки, а не проверяется потом. Важно и то, что Apple занялась той же проблемой своей Apple Reference Image практически одновременно, значит, крупные игроки уже считают это реальной задачей, а не нишевым чудачеством. Открытый проект показывает, что то же самое криптографическое доказательство достижимо самодельным устройством менее чем за $100 и публичным кодом, а не только закрытой системой одной компании, это довод в пользу открытых стандартов вроде C2PA против частных решений наподобие Apple.

Кому это важно

Фотографам, журналистам и фактчекерам, которым нужна проверяемая цепочка происхождения кадра, в судебных делах, новостных редакциях, страховых случаях. Энтузиастам открытого железа и криптографии, которым интересны стеганография и чипы вроде ATECC608. Производителям камер и платформ, которым предстоит выбирать между открытым C2PA (его уже используют Nikon, Sony, Leica, Adobe) и закрытыми схемами вроде Apple. И обычным пользователям, которые пересылают и обрезают фото и хотели бы, чтобы подпись подлинности переживала эти правки, а не терялась вместе со стёртыми EXIF-метаданными.

Как это применить

Проект полностью открыт, и по словам автора собрать рабочую камеру можно менее чем за $100, включая самостоятельную распайку чипа ATECC608, это готовый прототип для тех, кто хочет разобраться со стеганографией и криптографической подписью на практике. Но это самодельный демонстратор из летней программы Recurse Center, а не коммерческий продукт: «менее $100», это оценка стоимости деталей для сборки своими руками, а не розничная цена. У самой Apple Reference Image тоже пока нет ни цены, ни срока запуска, ни данных о доступности, источник описывает только принцип работы. Тем, кто оценивает технологии подтверждения подлинности фото для реального использования, стоит следить за тем, какой стандарт победит, открытый C2PA или закрытые схемы отдельных производителей вроде Apple, потому что от этого зависит совместимость между камерами, платформами и инструментами проверки.

Можно ли доверять

Это личный пост автора блога, а не рецензируемое исследование или официальный релиз компании, поэтому технические утверждения (снимок «переживает сжатие уровня WhatsApp», подпись «обнаруживает правки содержимого»), это заявления автора о собственной разработке, а не результаты независимых тестов; кода или спецификаций в самом тексте для проверки нет. Критика Apple, отказ от C2PA, закрытый корень доверия в Private Cloud Compute, тоже личная оценка автора, а не аудит третьей стороны. При этом сам автор прямо признаёт, что верификационный процесс Apple «пока не публичен и не описан ясно», то есть часть сравнения строится на неполных данных о системе Apple, а не на подтверждённых деталях.

Риски и подводные камни

Автор сам называет главный пробел: ни Proof of Capture, ни Apple Reference Image, ни C2PA не защищают от «атаки через экран», фото экрана, на котором показан ИИ-снимок, получает настоящую, честную подпись поддельного изображения. Открытым остаётся и вопрос, должен ли обрезанный кадр сохранять подпись. Самодельная криптографическая цепочка доверия, чип, из которого ключ не может извлечь даже владелец, поднимает практические вопросы восстановления доступа при потере устройства и доверия к конкретной партии чипов вне единственной собранной автором камеры. И в более широком смысле: если у каждого производителя будет своя несовместимая схема подписи (закрытая у Apple, открытая C2PA, самодельная здесь), это может не решить проблему подлинности, а раздробить её на несовместимые между собой островки.

«Обнаружение, проигранная гонка: каждое улучшение детектора становится обучающим сигналом для следующего генератора.»

— автор проекта Proof of Capture

Компания Meta Platforms признана экстремистской организацией, её деятельность на территории РФ запрещена.