دوربینهای C2PA در برابر واقعیت دوام نمیآورند
خلاصه
استاندارد C2PA که برای تأیید صحت تصاویر و ویدیوها طراحی شده، در شرایط واقعی دارای نقصهای جدی است. یک محقق امنیتی نشان داد که پیادهسازیهای اندرویدی C2PA به راحتی قابل دور زدن هستند. این یافتهها بحث گستردهای در جامعه فناوری درباره قابلیت اطمینان سیستمهای منشأیابی محتوا برانگیخت.
C2PA یا ائتلاف برای منشأ و صحت محتوا، یک استاندارد صنعتی است که با هدف مقابله با دیپفیکها و اطلاعات غلط طراحی شده است. این استاندارد با جاسازی امضاهای رمزنگاری مستقیماً در فایلهای رسانهای در لحظه ضبط عمل میکند. ایده اصلی ساده است: دوربین هر تصویر را در زمان گرفتن امضا میکند تا هر کسی بتواند تأیید کند که محتوا واقعی و دستنخورده است. این استاندارد با حمایت شرکتهای بزرگی مانند Adobe، Microsoft و Google به عنوان راهحلی امیدوارکننده برای بحران رو به رشد رسانههای جعلی معرفی شده است.
اما تحلیل فنی جدیدی از محقق امنیتی دیوید بوکانان نشان میدهد که واقعیت بسیار پیچیدهتر است. بوکانان با بررسی پیادهسازیهای C2PA مبتنی بر اندروید، روشهای متعددی برای دور زدن این استاندارد نشان میدهد. مهاجمان میتوانند متادیتا را دستکاری کنند، از ضعفهای موجود در نحوه اعتبارسنجی امضاها سوءاستفاده کنند، و در برخی موارد امضاهای C2PA را بدون ایجاد هیچ هشداری در برنامههای نمایش معمولی حذف یا جایگزین کنند.
این مقاله به سرعت در Hacker News توجه زیادی جلب کرد و ۱۲۵ امتیاز و ۷۳ نظر از مهندسان و متخصصان امنیتی را به خود اختصاص داد. موضوع مشترک در بحثها این بود که ضعفهای C2PA ساختاری هستند، نه تصادفی: این استاندارد به طور ضمنی فرض میکند که کل زنجیره از سختافزار دوربین تا نرمافزار نمایش قابل اعتماد و امن است، فرضی که در محیطهای واقعی ناهمگون به ندرت برقرار است.
این موضوع نمونهای کلاسیک از چالش تکرارشونده در مهندسی امنیت است: راهحلهای فنی برای مشکلات اجتماعی اغلب در اسناد مشخصات بهتر از زمانی به نظر میرسند که بازیگران مخرب شروع به بررسی آنها در دنیای واقعی میکنند. نتیجهگیری بوکانان هشداردهنده است: C2PA در شکل فعلی خود ممکن است حس امنیت کاذبی ایجاد کند، و حس امنیت کاذب گاهی اوقات میتواند خطرناکتر از نداشتن هیچ امنیتی باشد.
به کمک فناوری اطلاعات در استکهلم نیاز دارید؟
پشتیبانی Sovin IT را از ۴۹۹ کرون رزرو کنید