David Buchanan(retr0id)论证为何 C2PA 无法靠「相机对拍摄照片加密签名」来拯救我们于 AI 伪造。安卓平台上的 C2PA 相机应用依赖 Key Attestation 和 Google Play Integrity 来防止用户篡改应用去签名任意文件,而这恰恰打破了 C2PA 的信任模型:一旦应用能签名任意数据,可信性就彻底崩塌。文章直指 C2PA 与真实世界的碰撞。
核心要点
安卓 C2PA 相机依赖 Key Attestation 与 Play Integrity
能签名任意文件就破坏 C2PA 的信任模型
根提权漏洞会击穿安卓的 Key Attestation
金句
对不起,那行不通。这里涉及的东西很多,但我尽量直截了当:C2PA 相机应用在安卓平台上依赖密钥认证与 Google Play Integrity……