HeadlinesBriefing HeadlinesBriefing.com

Взлом времени через метаданные C2PA

Hacker News •
×

Автор: David Buchanan (aka retr0id), 2 октября 2026 года

Самый впечатляющий хакерский трюк в истории кино — из фильма Kung Fury (2015), где Hackerman взламывает само время. Но что бы я сделал со способностью взламывать время? Лично я больше боюсь эффекта бабочки, поэтому просто вернул бы себя на несколько часов назад, чтобы сообщить себе выигрышные номера лотереи. Случается, что это именно то, что я сделал, согласно криптографически неподделываемым метаданным C2PA этого изображения.

Типичный манифест C2PA содержит две подписи. Первая — это подпись "утверждения" (claim), и в случае приложения камеры утверждение может быть вроде "это захваченное фото, сделано по этим GPS-координатам, в это время". Также есть вторая подпись от органа временных штампов (TSA), который утверждает "да, я видел этот хеш в этой временной метке".

Если механизм TSA безопасен, как нам взломать время? Мы воспользуемся «подводным камнем» спецификации: C2PA позволяет произвольные «исключения» — диапазоны байтов внутри файла, которые исключаются из расчетов подписи. Злоумышленный подписант может намеренно использовать большой диапазон исключения, исключая весь файл, чтобы создать валидную подпись над пустой строкой. Это позволяет модифицировать файл постфактум, не инвалидируя подпись.

Так что я действительно сделал фото лотерейного билета и прикрепил валидную подпись C2PA с валидной доверенной временной меткой. Но я составил манифест так, чтобы исключить весь файл, что позволило мне отфотошопить его после объявления номеров, не инвалидируя ни одну из подписей.

Источник: Hacker News · Сводку подготовил HeadlinesBriefing