一份有效的Apple Reference Image,證明的是某個相機感測器在一段很窄的時間內產生了某一組像素。它並不證明鏡頭當時對著真實存在的事物。Apple公布iPhone 18 Pro與18 Pro Max新拍攝模式的設計之後,開發者社群爆出的爭論,全都落在這個區別上。
重點摘要
- Reference Image在韌體能碰到資料之前,就在感測器內部以ECDSA P-256為原始像素簽章,並透過裝置清單把該簽章綁到Secure Enclave。
- 兩組RFC 3161時間戳把拍攝時刻夾在中間,並以Oblivious HTTP傳送,因此Apple的時間戳服務看不到裝置的IP位址。
- 一張影格究竟是真正的原始感測器輸出,還是翻拍螢幕的照片,由一個Apple未公開權重的神經網路判定。
C2PA留下的缺口
由Adobe、Microsoft與BBC支持的C2PA方案Content Credentials,記錄的是有人為影像簽章之後發生的事。Apple的質疑針對的是之前那一段:若感光點到第一道簽章之間的管線被入侵,產出的憑證就會以完美的精確度替一個謊言背書,而格式本身不會讓觀看者察覺任何異常。C2PA憑證還能把真實身分綁在照片上,這對通訊社合適,對戰地記者卻危險。
Apple的做法是把簽章往上游推到硬體允許的極限。在Reference模式下,影像感測器安全開機進入專屬狀態,在讀出像素資料的瞬間完成簽章,之後便被阻止修改自己簽過的內容。像數位變焦邊界、焦距這類不可能源自感測器的中介資料,則由Secure Enclave另行簽章,使用綁定同一份裝置清單的認證身分,讓驗證方能確認這兩個元件是同一支手機出廠的。
為什麼手機不把事情做完
一張簽好章的原始影格不是任何人想看的照片,而設計的特殊之處就從這裡開始。負片以DNG保存,顯影不在裝置上進行,而是在Private Cloud Compute內部完成。PCC會確認簽章鏈能回溯到原廠憑證機構,核對感測器與Secure Enclave的配對,之後才執行去馬賽克、色調映射與壓縮。Apple把PCC的建置記錄在透明性日誌中,並公開二進位檔供檢查。
輸出檔帶有ML-DSA-87與RSA-3072的複合簽章,同時押注格子方案與傳統方案——這是Apple主張自己是業界唯一具量子安全性的來源驗證系統的依據。關鍵在於,成品檔案不含攝影者憑證,也不含裝置識別碼。簽章者是Apple自家服務,這也正是任意兩張reference image無法相互關聯的原因。
整套設計底下,壓著一個密碼學無法代勞的判斷。簽章之前,PCC會用一個權重不公開的神經網路評估該影格是否具備真正原始感測器輸出的物理指紋,另有一項服務為每個感測器維護累計分數。分數差到一定程度的感測器會被撤銷,不再獲得簽章。Apple公開了顯影程式碼,沒有公開模型。
鏡頭前的那塊螢幕
Hacker News與Reddit上的開發者,在InfoQ整理的討論串裡很快匯聚到同一個顯而易見的攻擊:用生成式AI畫出畫面,放到一台極好的螢幕上,再拍那台螢幕。如此一來,鏈上每一道簽章都是真的。
反駁的理由是,4800萬像素的感測器是難纏的對手:除非顯示器的像素密度數倍於拍攝解析度,摩爾紋應該會露出馬腳。那幾乎肯定就是那個隱藏權重分數存在的目的。但這也意味著,這套系統對最明顯攻擊的抵抗力,建立在Apple以外沒人能稽核的分類器上,而它面對的顯示器還在持續進步。撤銷同樣是被動的——必須先抓到一張造假影像,才能切斷背後那顆感測器。
第二個質疑衝向匿名性保證。PCC會短暫同時持有裝置原本的憑證鏈與它發出的替換簽章,所以不可關聯性是對Apple營運行為的承諾,而非數學強制的性質。有開發者反問,為何不改用Direct Anonymous Attestation——它能在沒有中央方的情況下達到相當的隱私水準。
究竟誰會去驗證
最令人洩氣的批評與流通有關。第三方App可透過iOS、iPadOS與macOS 27的API讀取reference image,但Apple並未說明任何面向網頁或非Apple平台的驗證工具——對一個以「撐過被分享」為目的的格式來說,這個空缺相當尷尬。多數網站為節省儲存空間會把上傳檔案轉碼,而那會直接摧毀簽章。一名留言者指出,現實中人們判斷真偽的方式,會是看別人驗證介面的截圖。
也有人懷疑真正的市場根本不是新聞業,而是保險理賠與身分驗證。針對後者,一位開發者說得毫不客氣:
這技術只會告訴你,拍下一張可能造假的證件的那些像素是真的。
同一則留言指出,這個模式不涵蓋影片,不防範中間人攻擊,也不允許飛時測距。該模式須主動啟用且必須在拍攝時選擇,因此既有照片無法事後納入;由於法規原因,上市初期在歐盟與中國均無法使用。
標準之爭往哪裡走
這些爭論都動不了C2PA。它仍是可互通的多廠商選項,Leica機身與Google的Pixel系列都支援。Pixel 10已在拍攝時簽章;Samsung的Galaxy S25只為生成工具動過的影格附上憑證。Apple自己也計畫在後續軟體更新中支援Google的SynthID,用來標示AI生成內容——這等於承認,證明拍攝與偵測合成是兩個問題,需要兩套機制。
Apple真正做的事,是把分散的信任問題換成集中的信任問題。C2PA要你信任一長串軟體供應商;Reference Image要你信任一家公司的晶片、一家公司的雲端,以及一家公司未公開的分類器。當堪用的影像編修能力不斷下沉到更小更便宜的模型,這筆交換也許值得。但它終究是交換,不是解答。
FAQ · 常見問題
Reference Image能偵測AI生成的照片嗎
本身不能。它證明的是像素在一段有界的時間內出自真實感測器,這對鏡頭前的場景是否真實毫無說明。翻拍高解析度顯示器是已知的缺口,Apple的對策是用一個信心模型去尋找原始感測器輸出的物理特徵,而非分析影像內容。
它會標示出攝影者嗎
不會。Apple的簽章服務簽的是顯影後的影像,而非任何使用者憑證;Apple表示外部觀察者無法判斷兩張reference image是否來自同一支手機。這項性質取決於Private Cloud Compute如文件所述運作,因為PCC會短暫同時看到裝置憑證鏈與替換簽章。
這會取代C2PA嗎
不會。兩者覆蓋影像生命的不同半段——C2PA跨多家廠商驗證拍攝後的編輯,Reference Image則在Apple硬體上驗證拍攝本身。在跨平台驗證工具尚未公布之前,到處都能用的選項仍然是C2PA。






