بازگشت به وبلاگ
امنیت#C2PA#security#authentication#deepfakes#android

دوربین‌های C2PA در برابر واقعیت دوام نمی‌آورند

۴ شهریور ۱۴۰۵·1 دقیقه مطالعه·Hacker News·خلاصه‌شده توسط Sovin AI

خلاصه

استاندارد C2PA که برای تأیید صحت تصاویر و ویدیوها طراحی شده، در شرایط واقعی دارای نقص‌های جدی است. یک محقق امنیتی نشان داد که پیاده‌سازی‌های اندرویدی C2PA به راحتی قابل دور زدن هستند. این یافته‌ها بحث گسترده‌ای در جامعه فناوری درباره قابلیت اطمینان سیستم‌های منشأیابی محتوا برانگیخت.

C2PA یا ائتلاف برای منشأ و صحت محتوا، یک استاندارد صنعتی است که با هدف مقابله با دیپ‌فیک‌ها و اطلاعات غلط طراحی شده است. این استاندارد با جاسازی امضاهای رمزنگاری مستقیماً در فایل‌های رسانه‌ای در لحظه ضبط عمل می‌کند. ایده اصلی ساده است: دوربین هر تصویر را در زمان گرفتن امضا می‌کند تا هر کسی بتواند تأیید کند که محتوا واقعی و دست‌نخورده است. این استاندارد با حمایت شرکت‌های بزرگی مانند Adobe، Microsoft و Google به عنوان راه‌حلی امیدوارکننده برای بحران رو به رشد رسانه‌های جعلی معرفی شده است.

اما تحلیل فنی جدیدی از محقق امنیتی دیوید بوکانان نشان می‌دهد که واقعیت بسیار پیچیده‌تر است. بوکانان با بررسی پیاده‌سازی‌های C2PA مبتنی بر اندروید، روش‌های متعددی برای دور زدن این استاندارد نشان می‌دهد. مهاجمان می‌توانند متادیتا را دستکاری کنند، از ضعف‌های موجود در نحوه اعتبارسنجی امضاها سوءاستفاده کنند، و در برخی موارد امضاهای C2PA را بدون ایجاد هیچ هشداری در برنامه‌های نمایش معمولی حذف یا جایگزین کنند.

این مقاله به سرعت در Hacker News توجه زیادی جلب کرد و ۱۲۵ امتیاز و ۷۳ نظر از مهندسان و متخصصان امنیتی را به خود اختصاص داد. موضوع مشترک در بحث‌ها این بود که ضعف‌های C2PA ساختاری هستند، نه تصادفی: این استاندارد به طور ضمنی فرض می‌کند که کل زنجیره از سخت‌افزار دوربین تا نرم‌افزار نمایش قابل اعتماد و امن است، فرضی که در محیط‌های واقعی ناهمگون به ندرت برقرار است.

این موضوع نمونه‌ای کلاسیک از چالش تکرارشونده در مهندسی امنیت است: راه‌حل‌های فنی برای مشکلات اجتماعی اغلب در اسناد مشخصات بهتر از زمانی به نظر می‌رسند که بازیگران مخرب شروع به بررسی آن‌ها در دنیای واقعی می‌کنند. نتیجه‌گیری بوکانان هشداردهنده است: C2PA در شکل فعلی خود ممکن است حس امنیت کاذبی ایجاد کند، و حس امنیت کاذب گاهی اوقات می‌تواند خطرناک‌تر از نداشتن هیچ امنیتی باشد.

به کمک فناوری اطلاعات در استکهلم نیاز دارید؟

پشتیبانی Sovin IT را از ۴۹۹ کرون رزرو کنید

رزرو کنید ←