作者:David Buchanan (aka retr0id),2026年10月2日
电影史上最令人印象深刻的黑客特技来自《Kung Fury》(2015),其中Hackerman黑入了时间本身。但如果我拥有黑入时间的能力,我会做什么?就我个人而言,我更害怕蝴蝶效应,所以我只会回到几小时前,告诉自己中奖的彩票号码。碰巧的是,根据这张图片经加密不可伪造的C2PA元数据显示,我正是这么做的。
典型的C2PA清单包含两个签名。第一个是“声明”签名,就相机应用而言,声明可能类似于“这是一张拍摄的照片,拍摄于这些GPS坐标,此时刻”。还有一个来自时间戳授权机构(TSA)的第二个签名,它断言“是的,我看到了这个哈希值,此时刻戳”。
如果TSA机制是安全的,我们要如何黑入时间?我们将利用规范中的陷阱:C2PA允许任意的“排除范围” —— 文件中被排除在签名计算之外的字节范围。恶意签名者可以故意使用一个大的排除范围,排除整个文件,从而对空字符串产生有效签名。这允许在事后篡改文件,而不使签名失效。
所以我确实拍了一张彩票照片,并附加了一个带有有效可信时间戳的有效C2PA签名。但我精心设计了清单以排除整个文件,这让我在号码公布后对其进行PS修改,而不使任何签名失效。
关键实体:公司:Google | 人物:David Buchanan, Hackerman, Neal Krawertz, Tim Cook | 地点:Kung Fury
来源: Hacker News · 由HeadlinesBriefing整理摘要