HeadlinesBriefing HeadlinesBriefing.com

C2PA मेटाडेटा से समय हैक करें

Hacker News •
×

द्वारा David Buchanan (aka retr0id), 2 अक्टूबर 2026

सिनेमा इतिहास का सबसे प्रभावशाली हैकिंग स्टंट Kung Fury (2015) से आता है, जिसमें Hackerman समय को ही हैक कर लेता है। लेकिन समय हैक करने की क्षमता के साथ मैं क्या करूंगा? व्यक्तिगत रूप से मुझे बटरफ्लाई इफेक्ट से अधिक डर लगता है, इसलिए मैं बस कुछ घंटे पीछे जाकर खुद को जीतने वाले लॉटरी नंबर बता दूंगा। संयोग से, इस छवि के क्रिप्टोग्राफिक रूप से अनफोर्जेबल C2PA मेटाडेटा के अनुसार, मैंने ठीक यही किया।

एक सामान्य C2PA मैनिफेस्ट में दो हस्ताक्षर होते हैं। पहला "दावा" हस्ताक्षर है, और कैमरा ऐप के मामले में दावा कुछ इस तरह हो सकता है "यह एक कैप्चर की गई तस्वीर है, इन GPS निर्देशांकों पर ली गई, इस समय पर"। एक टाइम स्टैम्प अथॉरिटी (TSA) का दूसरा हस्ताक्षर भी होता है, जो दावा करता है "हां, मैंने इस हैश को इस टाइमस्टैम्प पर देखा"।

अगर TSA तंत्र सुरक्षित है, तो हम समय कैसे हैक करेंगे? हम स्पेक फुटगन का उपयोग करेंगे: C2PA मनमाने "बहिष्करण" की अनुमति देता है — फ़ाइल के अंदर बाइट रेंज जिन्हें हस्ताक्षर गणना से बाहर रखा जाता है। एक दुर्भावनापूर्ण हस्ताक्षरकर्ता जानबूझकर एक बड़े बहिष्करण रेंज का उपयोग कर सकता है, पूरी फ़ाइल को बाहर करके एक खाली स्ट्रिंग पर वैध हस्ताक्षर उत्पन्न कर सकता है। यह फ़ाइल को बाद में छेड़छाड़ करने की अनुमति देता है, बिना हस्ताक्षर को अमान्य किए।

तो मैंने वास्तव में एक लॉटरी टिकट की तस्वीर ली, और एक वैध विश्वसनीय टाइमस्टैम्प के साथ एक वैध C2PA हस्ताक्षर संलग्न किया। लेकिन मैंने मैनिफेस्ट को पूरी फ़ाइल को बाहर करने के लिए डिज़ाइन किया, जिससे मुझे नंबरों की घोषणा के बाद इसे फोटोशॉप करने की अनुमति मिली, बिना किसी हस्ताक्षर को अमान्य किए।

स्रोत: Hacker News · HeadlinesBriefing द्वारा सारांशित