HeadlinesBriefing HeadlinesBriefing.com

Menembak Waktu dengan Metadata C2PA

Hacker News •
×

Oleh David Buchanan (aka retr0id), 2 Oktober 2026

Aksi hacking paling mengesank dalam sejarah bioskop berasal dari Kung Fury (2015), di mana Hackerman menembak waktu itu sendiri. Tapi apa yang akan saya lakukan dengan kemampuan menembak waktu? Secara pribadi saya lebih takut efek kupu-kupu, jadi saya hanya akan kembali beberapa jam untuk memberitahu saya sendiri nomor lotere pemenang. Kebetulan itulah yang saya lakukan, menurut metadata C2PA yang tidak dapat dipalsukan secara kriptografis dari gambar ini.

Manifest C2PA khas berisi dua tanda tangan. Yang pertama adalah tanda tangan "klaim", dan dalam kasus aplikasi kamera klaimnya mungkin seperti "ini adalah foto yang diambil, di koordinat GPS ini, pada waktu ini". Ada juga tanda tangan kedua dari Otoritas Cap Waktu (TSA), yang menyatakan "ya, saya melihat hash ini pada cap waktu ini".

Jika mekanisme TSA aman, bagaimana kita akan menembak waktu? Kita akan menggunakan footgun spec: C2PA mengizinkan "pengecualian" sembarang — rentang byte dalam file yang dikecualikan dari perhitungan tanda tangan. Penanda tangan jahat dapat sengaja menggunakan rentang pengecualian besar, mengecualikan seluruh file untuk menghasilkan tanda tangan valid atas string kosong. Ini memungkinkan file dimanipulasi setelahnya, tanpa membatalkan tanda tangan.

Jadi saya benar-benar mengambil foto tiket lotere, dan melampirkan tanda tangan C2PA valid dengan cap waktu tepercaya valid. Tapi saya merancang manifest untuk mengecualikan seluruh file, memungkinkan saya memphotoshopnya setelah nomor diumumkan, tanpa membatalkan tanda tangan manapun.

Sumber: Hacker News · Diringkas oleh HeadlinesBriefing