HeadlinesBriefing HeadlinesBriefing.com

Pirater le temps avec métadonnées C2PA

Hacker News •
×

Par David Buchanan (aka retr0id), 2 octobre 2026

Le coup de piratage le plus impressionnant de l'histoire du cinéma vient de Kung Fury (2015), où Hackerman pirate le temps lui-même. Mais que ferais-je avec la capacité de pirater le temps ? Personnellement, j'ai plus peur de l'effet papillon, donc je reviendrais juste de quelques heures en arrière pour me donner les numéros gagnants de la loterie. Il se trouve que c'est exactement ce que j'ai fait, selon les métadonnées C2PA cryptographiquement infalsifiables de cette image.

Un manifeste C2PA typique contient deux signatures. La première est la signature de "revendication" (claim), et dans le cas d'une application appareil photo, la revendication pourrait être quelque chose comme "c'est une photographie capturée, prise à ces coordonnées GPS, à cette heure". Il y a aussi une seconde signature d'une Autorité d'Horodatage (TSA), qui affirme "oui, j'ai vu ce hachage à cet horodatage".

Si le mécanisme TSA est sécurisé, comment allons-nous pirater le temps ? Nous allons utiliser le pied-de-biche de la spécification : C2PA permet des "exclusions" arbitraires — des plages d'octets dans le fichier qui sont exclues des calculs de signature. Un signataire malveillant peut délibérément utiliser une grande plage d'exclusion, excluant tout le fichier pour produire une signature valide sur une chaîne vide. Cela permet de falsifier le fichier après coup, sans invalider la signature.

Donc j'ai vraiment pris une photo d'un billet de loterie, et joint une signature C2PA valide avec un horodatage de confiance valide. Mais j'ai conçu le manifeste pour exclure tout le fichier, me permettant de le photoshopper après l'annonce des numéros, sans invalider aucune des signatures.

Source: Hacker News · Résumé par HeadlinesBriefing