پرش به محتوای اصلی
پرش به محتوای مقاله

اپل با امضاهای کوانتومی اصالت عکس‌های آیفون ۱۸ پرو را تضمین می‌کند

·۲۵ شهریور ۱۴۰۵۱۵ دقیقه مطالعه
تصویر مرجع اپل: رویکردی نوین برای عکاسی تأییدشده - پژوهش امنیتی اپل
تصویر مرجع اپل: رویکردی نوین برای عکاسی تأییدشده - پژوهش امنیتی اپل
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

استقرار نخستین سیستم تأیید اصالت تصویر در سطح سنسور که از امضاهای پسا-کوانتومی برای تضمین اعتبار ابدی عکس‌ها استفاده می‌کند و هویت عکاس را از اصالت تصویر جدا می‌سازد.

تصور کنید دنیایی را که در آن عکس‌ها دیگر سندی برای وقوع یک اتفاق نیستند. برای مقابله با موج تصاویر واقع‌گرایانهٔ تولیدشده توسط هوش مصنوعی، اپل در ۱۶ سپتامبر ۲۰۲۶ زنجیره‌ای از اعتماد ریشه‌دار در سخت‌افزار را مستقر می‌کند تا اعتبار تصاویر دیجیتال را بازگرداند.

این سیستم فراتر از متادیتای ساده عمل می‌کند. همان‌طور که در تحلیل قبلی ما درباره‌ی مبارزه آیفون ۱۸ پرو با جعل‌های AI اشاره کردیم، استانداردهای فعلی صنعت، مانند C2PA، داده‌های منشأ (provenance data) را پس از ثبت عکس به آن می‌چسبانند. این رویکرد یک نقطه ضعف ایجاد می‌کند: اگر زنجیره ویرایش به هر دلیلی به خطر بیفتد یا دستکاری شود، بیننده هیچ راهی برای تشخیص تقلب نخواهد داشت. علاوه بر این، این سیستم‌ها اغلب تصاویر را به یک هویت عمومی یا یک شناسه دستگاه خاص گره می‌زنند که برای عکاسانی که در شرایط خطرناک کار می‌کنند، ریسک‌های حریم خصوصی ایجاد می‌کند. این تلاش‌ها در راستای تضمین اصالت عکس‌ها از طریق امضای دیجیتال پیکسل‌ها است که گامی کلیدی در مقابله با جعل‌های پیشرفته محسوب می‌شود.

یک خبرنگار در منطقه درگیری را تصور کنید. او نیاز دارد ثابت کند عکسی که گرفته واقعی است، اما نمی‌تواند ریسک کند که آن عکس به هویت عمومی او یا یک شناسه دستگاه (Device ID) متصل شود که بتواند ردیابی شود. راهکار اپل با جداسازی «اثبات اصالت» از «هویت عکاس»، این مشکل را حل می‌کند تا هیچ ناظر خارجی نتواند تشخیص دهد که آیا دو عکس مرجع توسط یک دستگاه واحد گرفته شده‌اند یا خیر.

الزامات کلیدی عکاسی قابل تأیید

برای مقابله با این چالش‌ها، اپل سه شرط سخت‌گیرانه برای سیستم Apple Reference Image تعیین کرده است:

  • اصالت معنایی (Semantic Authenticity): عکس مرجع باید دقیقاً آنچه سنسور ثبت کرده است را نشان دهد. هرگونه تغییر و تبدیل از پیکسل‌های خام (raw pixels) تا تصویر نهایی باید به صورت عمومی قابل تأیید باشد.
  • استواری در برابر نفوذ (Resilience to Compromise): اصالت تصویر نباید با دستکاری سنسور، حملات رمزنگاری یا جیل‌بریک (jailbreak) — یعنی شکستن محدودیت‌های نرم‌افزاری سیستم‌عامل — به خطر بیفتد. هرگونه تصویر جعلی باید قابلیت ابطال (revocable) داشته باشد.
  • حفظ حریم خصوصی (Privacy Preservation): محتوای عکس نباید در دسترس اپل یا هیچ شخص ثالثی باشد و هویت عکاس باید کاملاً محافظت شود.

اپل برای تضمین ثبت قابل اعتماد، از سنسورهای تصویر با طراحی اختصاصی در iPhone 18 Pro و iPhone 18 Pro Max استفاده می‌کند. همچنین با بهره‌گیری از محاسبات ابری خصوصی (Private Cloud Compute یا PCC)، اپل یک محیط محاسباتی برای پردازش امن فراهم کرده است که حتی اگر خود دستگاه هک شود، نمی‌توان آن را دور زد. اپل معتقد است هیچ سیستم منشأ عکاسی تجاری دیگری در حال حاضر این الزامات سخت‌گیرانه را برآورده نمی‌کند.

فرآیند تأیید دو مرحله‌ای

سیستم Apple Reference Image که برای اولین بار در سنسور دوربین اصلی آیفون ۱۸ پرو و ۱۸ پرو مکس عرضه می‌شود، فرآیند را به دو مرحله مجزا تقسیم می‌کند: ایجاد یک نگاتیو دیجیتال امن و سپس ظهور (develop) آن نگاتیو به یک تصویر قابل مشاهده.

ابتدا، سیستم یک نگاتیو دیجیتال امن می‌سازد. وقتی کاربر حالت Reference (که اختیاری است) را فعال می‌کند، سنسور دوربین در یک وضعیت امن و تخصصی ری‌بوت می‌شود. سنسور بلافاصله پس از ثبت، داده‌های پیکسلی را با امضای رمزنگاری‌شده مهر می‌کند. این کار مانع از آن می‌شود که فریم‌ور سنسور یا سیستم‌عامل بتوانند داده‌ها را پیش از امضا شدن تغییر دهند.

این تضمین سخت‌افزاری از «حملات تزریق» (injection attacks) جلوگیری می‌کند؛ جایی که پیکسل‌های جعلی در مسیر انتقال داده از سنسور وارد می‌شوند. سیستم همچنین متادیتای تصویر را با همان سطح از حفاظت ایمن می‌کند. در حالی که سنسور متادیتای مربوط به خود را در لحظه ثبت امضا می‌کند، پردازنده انکلاو امن (Secure Enclave Processor یا SEP) برای امضای مقادیر خارج از سنسور، مانند فاصله کانونی و محدوده زوم دیجیتال، به کار گرفته می‌شود. چون این مقادیر توسط SEP امضا می‌شوند، نمی‌توانند مقادیر واقعی پیکسل‌ها را تغییر دهند.

حل مشکل برچسب زمانی

زمان برای اثبات حقیقت حیاتی است. سیستم‌های قبلی صنعت به برچسب‌های زمانی متکی بودند که توسط سیستم‌عامل کلی دستگاه ارائه می‌شد؛ چیزی که اپل معتقد است برای نیازهای واقعی تضمین اصالت کافی نیست. در عوض، اپل از یک سرویس برچسب زمانی رمزنگاری‌شده استفاده می‌کند تا هم یک حد پایین و هم یک حد بالا برای زمان ثبت عکس ارائه دهد:

  • حد پایین (Lower Bound): دستگاه در فواصل زمانی منظم (به طور متوسط هر ۱۵ دقیقه، بسته به شرایط شبکه) یک توکن برچسب زمانی رمزنگاری‌شده درخواست می‌کند. دستگاه آخرین توکن دریافتی را به عنوان حد پایین اثبات‌شده نگه می‌دارد.
  • حد بالا (Upper Bound): بلافاصله پس از ثبت عکس، دستگاه توکن زمانی دوم را درخواست می‌کند. هر دو حد در داده‌های سنسور جاسازی و امضا می‌شوند.

این مکانیسم یک پنجره زمانی تنگ و قابل تأیید ایجاد می‌کند که دقیقاً ثابت می‌کند عکس چه زمانی گرفته شده است. اگر دستگاه آفلاین باشد، یک پردازش پس‌زمینه به تلاش‌های خود برای درخواست توکن ادامه می‌دهد تا به محض برقراری اتصال، دقیق‌ترین بازه ممکن ایجاد شود.

ظهور تصویر در محیط PCC

داده‌های خام سنسور به تنهایی قابل مشاهده نیستند و نیاز به پردازش‌های سنگینی مانند demosaicing، نگاشت تنالیته (tone mapping) و اصلاح سایه لنز (lens-shading correction) دارند. برای اینکه این مرحله پردازش به یک نقطه ضعف تبدیل نشود، اپل از Private Cloud Compute (PCC) استفاده می‌کند.

نگاتیو دیجیتال امن — که شامل پیکسل‌ها، امضاها، برچسب‌های زمانی و مانیفست دستگاه در قالب DNG است — به PCC آپلود می‌شود. تصویر در یک محیط امن و قابل حسابرسی ظهور می‌یابد؛ گره‌های (nodes) این سیستم به گونه‌ای معماری شده‌اند که حتی اپل هم نمی‌تواند به داده‌های تصویر دسترسی داشته باشد.

از آنجایی که PCC شفاف است، متخصصان می‌توانند فایل‌های باینری را در یک گزارش شفافیت (transparency log) که فقط قابلیت افزودن دارد و در برابر دستکاری رمزنگاری شده است، بررسی کنند تا تأیید شود نرم‌افزار در حین ظهور، تصویر را تغییر نمی‌دهد. دستگاه تنها زمانی داده‌ها را به گره‌ای ارسال می‌کند که بتواند اثبات کند در حال اجرای نسخه‌ای از همان گزارش شفافیت است. این‌ها همان تضمیناتی هستند که اپل برای درخواست‌های Apple Intelligence ارائه می‌دهد.

امنیت کوانتومی و استواری سخت‌افزاری

اپل سیستم را طوری طراحی کرده است که در برابر حملات سطح سخت‌افزار، مانند جدا کردن فیزیکی سنسور از دستگاه، مقاوم باشد. این دفاع از زمان تولید آغاز می‌شود. وقتی سنسور برای اولین بار مقداردهی اولیه می‌شود، یک هویت امضای رمزنگاری‌شده می‌سازد و تنها کلید عمومی را با کارخانه به اشتراک می‌گذارد. SEP نیز یک هویت جداگانه و تأییدشده می‌سازد. این دو در یک مانیفست دستگاه به هم گره می‌خورند تا PCC بتواند تأیید کند که عکس از یک جفت سنسور-دستگاه معتبر آمده است.

نکته حیاتی، مقابله با تهدیدات آینده کامپیوترهای کوانتومی است. از آنجایی که تصاویر مرجع دارایی‌های منتشرشده‌ای هستند که باید برای همیشه قابل تأیید بمانند، الگوریتم‌های کلاسیک کافی نیستند. عکسی که در سال ۲۰۲۶ اصالتش تأیید شده، باید دهه‌ها بعد هم امن باشد. برای دستیابی به این هدف، Apple Reference Image از یک امضای ترکیبی پسا-کوانتومی (composite post-quantum signature) استفاده می‌کند که RSA-3072 و ML-DSA-87 را با هم ترکیب می‌کند. تا جایی که اپل می‌داند، این تنها سیستم منشأ تصویر است که دفاعات امن کوانتومی را فراهم می‌کند.

حریم خصوصی و ابطال

برای محافظت از عکاسان، تصویر نهایی به جای استفاده از اعتبارنامه‌های شخصی کاربر، پس از تأیید توسط PCC، توسط سرویس امضای اپل امضا می‌شود. برای محدود کردن بیشتر دید پذیری شبکه، درخواست‌های برچسب زمانی از طریق پروتکل Oblivious HTTP ارسال می‌شوند تا سرویس برچسب زمانی هرگز آدرس IP دستگاه درخواست‌کننده را نفهمد. به همین ترتیب، فراخوان‌های مربوط به سرویس‌های ابطال و امضا از داخل خود PCC انجام می‌شود و تنها حداقل اطلاعات مورد نیاز ارسال می‌گردد.

برای مدیریت نفوذهای احتمالی، اپل یک سیستم ابطال (revocation) پیاده کرده است. PCC از یک شبکه عصبی با وزن‌های پنهان استفاده می‌کند تا یک امتیاز اعتماد (confidence score) را بر اساس اینکه آیا تصویر ویژگی‌های فیزیکی مورد انتظار از خروجی خام سنسورهای اپل را دارد یا خیر، محاسبه کند.

  • مانیتورینگ: PCC شناسه GUID عکس، شناسه سنسور و امتیاز اعتماد را به یک سرویس همراه ارسال می‌کند.
  • ابطال: اگر امتیاز جاری یک سنسور بیش از حد پایین بیاید، آن سنسور ابطال می‌شود و PCC دیگر تصاویر آن را امضا نخواهد کرد.
  • تأیید: دستگاه‌های اپل لیست‌های ابطال به‌روزرسانی‌شده را در فواصل زمانی منظم دریافت می‌کنند. وقتی کاربر یک عکس مرجع را مشاهده می‌کند، دستگاه لیست را چک می‌کند تا مطمئن شود عکس جعلی نیست.

جزئیات فنی پیاده‌سازی

بر اساس گزارش security.apple.com، توالی فنی به صورت زیر است:

تنظیمات اولیه (Reference Image Set-Up):

  • هویت سنسور: سنسور یک جفت کلید امضای ECDSA P-256 تولید می‌کند؛ کلید عمومی توسط CA کارخانه امضا و در مانیفست سخت‌افزاری ثبت می‌شود.
  • هویت SEP: پردازنده SEP کلیدی تولید می‌کند که توسط مرجع Attestation پایه (BAA) تحت یک CA مجزا تأیید شده است.
  • اتصال (Binding): یک CA سوم مانیفست دستگاه را امضا کرده و کلیدهای سنسور و SEP را به هم گره می‌زند.
  • ضربان قلب (Heartbeat): سرویس APNs توکن‌های برچسب زمانی RFC 3161 را که با ECDSA P-256 روی SHA-256 امضا شده‌اند، تحویل می‌دهد.

ثبت تصویر (Image Capture):

  • بوت امن: سنسور در حالت Reference ری‌بوت شده و یک Digest از SHA-256 (محاسبه شده از برچسب زمانی، مانیفست دستگاه و مانیفست بوت امن) را می‌پذیرد.
  • امضا: سنسور فریم دیجیتالی و Digest متاداتا را با کلید خصوصی خود امضا می‌کند.
  • تعهد (Commitment): SEP تعهدی از امضای سنسور و متادیتای مشتق شده از سیستم‌عامل (مانند نوردهی و پارامترهای لنز) را امضا می‌کند. این مورد برای دریافت توکن حد بالا به سرویس برچسب زمانی ارسال می‌شود.
  • ذخیره‌سازی: پیکسل‌ها، امضاها، برچسب‌های زمانی، متاداتا و مانیفست‌ها در قالب DNG به عنوان یک نگاتیو دیجیتال امن ذخیره می‌شوند.

پردازش تصویر (Reference Image Development):

  • تأیید: PCC امضای سنسور، امضای SEP و مانیفست دستگاه را تأیید کرده و آن‌ها را به CAهای مربوطه متصل می‌کند. همچنین تأیید می‌کند که سنسور و SEP متعلق به یک دستگاه واحد هستند.
  • برچسب‌گذاری زمانی: اگر برچسب زمانی حد پایین شکست بخورد، PCC تاریخ ۳۱ مارس ۲۰۲۶ (تاریخ شروع قابلیت) را جایگزین می‌کند. اگر حد بالا موجود نباشد، از زمان فعلی پردازش در PCC استفاده می‌کند.
  • امتیاز اعتماد: یک شبکه عصبی امتیاز اعتماد را برای تأیید اینکه تصویر ویژگی‌های فیزیکی خروجی خام سنسور را دارد، محاسبه می‌کند.
  • نهایی‌سازی: فایل JPEG تولید شده برای ایجاد یک photo GUID هش می‌شود. پس از اینکه سرویس همراه تأیید کرد سنسور ابطال نشده است، تعهد نهایی با طرح ترکیبی MLDSA87-RSA-3072-PSS-SHA512 امضا می‌شود.

پس از اینکه تصویر مرجع پردازش شد، نگاتیو دیجیتال امن به طور خودکار به پوشه عکس‌های حذف‌شده منتقل شده و پس از ۳۰ روز پاک می‌شود، هرچند کاربران می‌توانند برای حفظ آن، آن را بازیابی کنند.

این معماری، بار اعتماد را از هویت کاربر به یکپارچگی سخت‌افزار منتقل می‌کند. با ترکیب امنیت در سطح سیلیکون و پردازش ابری قابل تأیید، اپل در تلاش است تا یک استاندارد طلایی برای شواهد دیجیتال ایجاد کند.

برای دنیای کسب‌وکار، این به معنای لایه‌ای جدید از اعتماد برای حسابرسی‌های شرکتی، ادعاهای بیمه و روزنامه‌نگاری است. این سیستم آیفون را از یک گجت مصرفی به یک ابزار تأییدشده برای مستندسازی جنایی (forensic documentation) تبدیل می‌کند.

منتظر باشید تا ببینید سایر تولیدکنندگان سخت‌افزار چگونه به استاندارد امضای پسا-کوانتومی پاسخ می‌دهند، زیرا این موضوع ممکن است کل صنعت را مجبور به تغییر در نحوه مدیریت منشأ تصاویر کند.

برای دنیای کسب‌وکار، این به معنای لایه‌ای جدید از اعتماد برای حسابرسی‌های شرکتی، ادعاهای بیمه و روزنامه‌نگاری است. این سیستم آیفون را از یک گجت مصرفی به یک ابزار تأییدشده برای مستندسازی جنایی (forensic documentation) تبدیل می‌کند.

منتظر باشید تا ببینید سایر تولیدکنندگان سخت‌افزار چگونه به استاندارد امضای پسا-کوانتومی پاسخ می‌دهند، زیرا این موضوع ممکن است کل صنعت را مجبور به تغییر در نحوه مدیریت منشأ تصاویر کند.

گام بعدی شما

  • اگر در حوزه‌های حقوقی یا خبرنگاری فعال هستید، بررسی کنید که آیا استانداردهای فعلی متادیتای شما در برابر جعل‌های AI مقاوم است یا خیر.
  • منتظر واکنش سایر تولیدکنندگان سخت‌افزار به استاندارد امضای پسا-کوانتومی باشید، زیرا این موضوع می‌تواند کل صنعت را مجبور به تغییر کند.
  • در زمان خرید آیفون ۱۸ پرو، تنظیمات Reference Mode را برای ثبت اسناد حساس فعال کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این فناوری با تکیه بر اعتبار سخت‌افزاری و امضاهای پسا-کوانتومی، آیفون را به ابزاری معتبر برای مستندات قانونی و جنایی تبدیل می‌کند. این تغییر، استانداردهای اثبات حقیقت در عصر هوش مصنوعی زاینده را جابه‌جا می‌کند.

تأثیر برای ایران

این قابلیت بیشتر برای خبرنگاران و حقوق‌دانگان ایرانی که نیاز به مستندات غیرقابل‌جعل دارند اهمیت دارد، هرچند دسترسی به سرویس‌های PCC ممکن است با محدودیت‌های شبکه یا تحریم‌ها مواجه شود.

·نگاه ما
تحریریه دات‌هوش

انتقال لایه اعتماد از نرم‌افزار به سخت‌افزار (Hardware Root of Trust) در سطح سنسور، نقطه پایان عصر اعتماد به متادیتای قابل ویرایش است. اپل با پیش‌بینی تهدیدات کوانتومی، در واقع دارد زیرساخت «سند دیجیتال» را برای دهه‌های آینده تعریف می‌کند. این حرکت احتمالاً منجر به یک جنگ استانداردها بین اپل و کنسرسیوم‌های باز مثل C2PA می‌شود، جایی که اپل بر «تأیید سخت‌افزاری» و دیگران بر «شفافیت نرم‌افزاری» تأکید دارند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.