有効なApple Reference Imageが証明するのは、特定のカメラセンサーが狭い時間枠のなかで特定のピクセル群を生成したという事実である。そのカメラが実在する対象に向けられていたことは証明しない。AppleがiPhone 18 Proおよび18 Pro Max向けの新しい撮影モードの設計を公開した後、開発者のあいだで起きた論争は、すべてこの区別にかかっている。
要点
- Reference Imageはファームウェアが触れる前にセンサー内部で生のピクセルにECDSA P-256で署名し、デバイスマニフェストを介してその署名をSecure Enclaveに結び付ける。
- 2つのRFC 3161タイムスタンプが撮影時刻を前後から挟み、Oblivious HTTPで送信するためAppleのタイムスタンプサービスは端末のIPアドレスを見ない。
- そのフレームが画面を撮った写真ではなく本物の生センサー出力かどうかは、Appleが重みを公開していないニューラルネットワークが判定する。
C2PAが残していた穴
Adobe、Microsoft、BBCが支持するC2PA方式のContent Credentialsは、誰かが画像に署名した後にその画像に何が起きたかを記録する。Appleの異議はそれ以前の区間に向いている。フォトサイトから最初の署名までの経路が汚染されれば、できあがった資格情報は虚偽を完璧な忠実度で保証してしまい、閲覧者がその形式のなかで異常に気づく手立てはない。さらにC2PAの資格情報は写真に実名の身元を結び付けられる。通信社には適した機能だが、戦場特派員には危険だ。
Appleの答えは、ハードウェアが許す限り上流へ署名を押し上げることである。Referenceモードではイメージセンサーが専用の状態にセキュアブートし、ピクセルデータを読み出した瞬間に署名し、その後は自分が署名した内容を書き換えられないよう遮断される。デジタルズームの境界や焦点距離のように、センサーからは生じ得ないメタデータはSecure Enclaveが別途署名する。同じデバイスマニフェストに紐づく認証済みの識別情報を用いるため、検証側は2つの部品が1台の端末として出荷されたことを確認できる。
なぜ端末側で完結させないのか
署名された生フレームは、誰も見たいと思う写真ではない。設計が独特になるのはここからだ。ネガはDNGで保存され、現像は端末ではなくPrivate Cloud Computeの内部で行われる。PCCは署名チェーンが工場の認証局までさかのぼれるかを確認し、センサーとSecure Enclaveの組み合わせを照合したうえで、はじめてデモザイク、トーンマッピング、圧縮を実行する。AppleはPCCのビルドを透明性ログに記録し、バイナリを検査できるよう公開している。
出力にはML-DSA-87とRSA-3072を組み合わせた複合署名が付く。格子ベースの方式と古典的な方式を同時に賭ける構えで、Appleが業界で唯一の量子耐性を備えた来歴証明システムだと主張する根拠である。重要なのは、完成したファイルに撮影者の資格情報も端末識別子も含まれない点だ。署名するのはApple自身のサービスであり、それゆえ任意の2枚のreference imageを相互に結び付けられない。
この仕組み全体の底には、暗号では下せない判断が一つ横たわっている。署名の前にPCCは、そのフレームが本物の生センサー出力の物理的な指紋を備えているかを重み非公開のニューラルネットワークで採点し、別のサービスがセンサーごとの累積スコアを管理する。スコアが十分に悪いセンサーは失効し、以後署名されない。Appleは現像コードを公開した。モデルは公開していない。
レンズの前の画面
Hacker NewsとRedditの開発者たちは、InfoQがまとめたスレッドのなかで、すぐに同じ攻撃手法に行き着いた。生成AIで何かを描かせ、非常に良いモニターに表示し、そのモニターを撮影する。これでチェーン上のすべての署名が本物になる。
反論は、4800万画素のセンサーは手強い相手だという点だ。ディスプレイの画素密度が撮影解像度の数倍に達しないかぎり、モアレが正体を明かす。非公開の重みによるスコアが存在する理由も、ほぼ確実にこれである。ただしそれは、この仕組みの最も分かりやすい攻撃への耐性が、Apple以外の誰も監査できない分類器に依存し、相手となるディスプレイは改良され続けるという意味でもある。失効措置も事後対応だ。背後のセンサーを切り離すには、まず偽造画像が見つからなければならない。
第二の反論は匿名性の保証を突いた。PCCは端末の元の証明書チェーンと、自らが発行する差し替え署名を短時間ながら同時に保持する。結合不可能性は数学が強制する性質ではなく、Appleの運用上の振る舞いについての約束にすぎない。ある開発者は、中央の主体なしに同等のプライバシーを実現するDirect Anonymous Attestationをなぜ使わなかったのかと問うた。
結局、誰が検証するのか
最も気勢をそぐ批判は流通の問題だった。サードパーティのアプリはiOS、iPadOS、macOS 27のAPIでreference imageを読めるが、Appleはウェブ向けやApple以外のプラットフォーム向けの検証手段を何も示していない。共有されても生き延びることが目的の形式にとっては、扱いに困る空白である。多くのサイトは保存容量を節約するためアップロードを再エンコードし、その時点で署名は完全に壊れる。あるコメント投稿者が指摘したように、現実には人々は他人の検証画面のスクリーンショットを見て真偽を判断することになる。
本当の市場が報道なのかという懐疑もあった。保険金請求や本人確認こそ実需だという見方だ。後者について、ある開発者は突き放した。
この技術が示すのは、偽物かもしれない免許証を写したピクセルが本物のピクセルだということだけだ。
同じコメントは、このモードが動画を対象外とし、中間者攻撃への防御もなく、飛行時間の測定も許さないと指摘した。モードはオプトインで撮影時に選ぶ必要があるため、既存の写真を後から取り込むことはできない。規制上の理由で、提供開始時点ではEUと中国では利用できない。
標準をめぐる争いの行き先
以上のいずれもC2PAを退けるものではない。C2PAは依然として相互運用可能な複数ベンダー方式であり、LeicaのボディやGoogleのPixelシリーズが対応している。Pixel 10はすでに撮影時に署名し、SamsungのGalaxy S25は生成ツールが触れたフレームにのみ資格情報を付ける。Apple自身も、AI生成コンテンツの表示のためGoogleのSynthIDを後のソフトウェア更新で対応する計画だ。撮影を証明することと合成を検出することが別の問題であり、別の機構を要するという認めである。
Appleが実際に行ったのは、分散した信頼の問題を集中した信頼の問題と取り替えることだった。C2PAは長いソフトウェアベンダーの連鎖を信じるよう求める。Reference Imageは一社のシリコン、一社のクラウド、一社の非公開分類器を信じるよう求める。使える水準の画像加工がより小さく安価なモデルへ降りてきている流れを見れば、その交換は割に合うかもしれない。それでも交換であって、解決ではない。
FAQ · よくある質問
Reference ImageでAI生成写真を見分けられるのか
それ自体ではできない。この機能は、ピクセルが定められた時間枠のなかで本物のセンサーから出たことを証明するだけで、レンズの前の光景が実在したかどうかは何も語らない。高解像度ディスプレイを撮影する手口が既知の穴であり、Appleは画像内容の分析ではなく、生センサー出力の物理的な特徴を探す信頼度モデルで対処している。
撮影者を特定するのか
しない。Appleの署名サービスは現像済み画像に署名し、利用者の資格情報には署名しない。Appleは、外部の観察者には2枚のreference imageが同じ端末から出たかどうか判別できないとしている。ただしこの性質はPrivate Cloud Computeが文書どおりに動くことを前提とする。PCCは端末の証明書チェーンと差し替え署名を一時的に同時に見るからだ。
C2PAを置き換えるのか
置き換えない。両者は画像の生涯の異なる半分を担う。C2PAは複数ベンダーにまたがって撮影後の編集を証明し、Reference ImageはAppleのハードウェア上で撮影そのものを証明する。クロスプラットフォームの検証手段が公開されていない現状では、どこでも通用する選択肢は依然としてC2PAである。






