HeadlinesBriefing HeadlinesBriefing.com

اختراق الوقت ببيانات C2PA الوصفية

Hacker News •
×

بقلم David Buchanan (aka retr0id)، 2 أكتوبر 2026

أكثر حيلة اختراق إثارة للإعجاب في تاريخ السينما تأتي من فيلم Kung Fury (2015)، حيث يخترق Hackerman الوقت نفسه. لكن ماذا سأفعل بقدرة اختراق الوقت؟ شخصياً أنا أكثر خوفاً من تأثير الفراشة، لذا سأعود بضع ساعات فقط لأخبر نفسي بأرقام اليانصيب الرابحة. كما يحدث، هذا بالضبط ما فعلته، وفقاً للبيانات الوصفية C2PA غير القابلة للتزوير تشفيرياً لهذه الصورة.

يحتوي بيان C2PA النموذجي على توقيعين. الأول هو توقيع "المطالبة"، وفي حالة تطبيق الكاميرا قد تكون المطالبة شيئاً مثل "هذه صورة ملتقطة، التُقطت عند إحداثيات GPS هذه، في هذا الوقت". هناك أيضاً توقيع ثانٍ من سلطة ختم الوقت (TSA)، التي تؤكد "نعم، رأيت هذا التجزئة في هذا الطابع الزمني".

إذا كان آلية TSA آمنة، فكيف سنخترق الوقت؟ سنستخدم فخ المواصفات: يسمح C2PA بـ "استثناءات" تعسفية — نطاقات بايت داخل الملف يتم استبعادها من حسابات التوقيع. يمكن للموقع الخبيث استخدام نطاق استبعاد كبير عمداً، واستبعاد الملف بالكامل لإنتاج توقيع صالح على سلسلة فارغة. هذا يسمح بالتلاعب بالملف بعد الأمر، دون إبطال التوقيع.

إذن لقد التقطت بالفعل صورة لتذكرة يانصيب، وأرفقت توقيع C2PA صالحاً مع طابع زمني موثوق صالح. لكن صممت البيان لاستبعاد الملف بالكامل، مما سمح لي بتعديله بالفوتوشوب بعد إعلان الأرقام، دون إبطال أي من التوقيعات.

المصدر: Hacker News · لخّصه HeadlinesBriefing