HeadlinesBriefing HeadlinesBriefing.com

C2PAメタデータで時間をハッキング

Hacker News •
×

著者: David Buchanan (aka retr0id)、2026年10月2日

映画史上最も印象的なハッキングスタントは『Kung Fury』(2015)から来ており、そこではHackermanが時間そのものをハッキングします。しかし、時間をハッキングする能力があったら私は何をするでしょうか?個人的にはバタフライ効果がより怖いので、数時間前に戻って自分に当選宝くじ番号を教えるだけでしょう。偶然にも、この画像の暗号学的に偽造不可能なC2PAメタデータによると、私はまさにそれをやったことになっています。

典型的なC2PAマニフェストには2つの署名が含まれます。最初は「クレーム」署名で、カメラアプリの場合、クレームは「これはこれらのGPS座標で、この時間に撮影された写真です」のようなものになります。また、タイムスタンプ認証局(TSA)からの2番目の署名もあり、「はい、このハッシュをこのタイムスタンプで見ました」と主張します。

TSAメカニズムが安全なら、どうやって時間をハッキングするのでしょうか?仕様のフットガンを使います:C2PAは任意の「除外範囲」を許可します — 署名計算から除外されるファイル内のバイト範囲です。悪意ある署名者は意図的に大きな除外範囲を使用し、ファイル全体を除外して空文字列に対する有効な署名を生成できます。これにより、署名を無効にすることなく事後にファイルを改ざんできます。

したがって、私は実際に宝くじチケットの写真を撮り、有効な信頼できるタイムスタンプ付きの有効なC2PA署名を添付しました。しかし、マニフェストを作成してファイル全体を除外することで、番号発表後にフォトショップで編集しても、どの署名も無効にせずに済みました。

出典: Hacker News · 要約:HeadlinesBriefing