Apple a développé un nouveau système de vérification d'image appelé Apple Reference Image pour faciliter la vérification de la source et de l'authenticité des photos numériques. L'aspect le plus frappant de ce système est qu'il démarre le processus de vérification dès que l'image est capturée par le capteur de l'appareil photo, plutôt qu'après le traitement de la photo. Lorsque l'image de référence est activée, le capteur de la caméra fonctionne dans un mode de référence spécial et signe immédiatement de manière cryptographique les données de pixels capturées. Pour le moment, le logiciel du capteur n'est pas autorisé à modifier les données d'image. Selon Apple, cette approche protège contre les manipulations à un stade plus précoce que les autres méthodes d'authentification qui créent une signature à la fin de la chaîne de traitement des images logicielles.
Le système crée un enregistrement distinct, qu'Apple décrit comme un « négatif numérique sécurisé », à côté de la photo que l'utilisateur peut modifier normalement. Ce négatif stocké sur l’appareil contient non seulement les données brutes des pixels de l’image, mais également des informations de métadonnées et des horodatages cryptographiques provenant du capteur. Le fait d'avoir des limites inférieure et supérieure sur les horodatages fournit un point de référence supplémentaire lors de la vérification de la date de création de la photo. Même si la photo standard peut continuer à être modifiée par l'utilisateur, ces données conservées à des fins de vérification restent inchangées. De cette manière, l'image à partager ou à traiter est séparée de l'enregistrement qui peut être utilisé ultérieurement pour la vérification de la source.
Apple Reference Image utilise Private Cloud Compute pour la vérification
Lorsqu'un utilisateur souhaite vérifier le négatif numérique sécurisé, le fichier est envoyé à l'infrastructure Private Cloud Compute d'Apple sans aucun traitement d'image. Ici, les processus nécessaires à la création de l'image sont effectués dans un environnement sécurisé, privé et vérifiable. Apple avait précédemment développé Private Cloud Compute dans le cadre d'Apple Intelligence pour les tâches nécessitant une puissance de traitement plus élevée qui ne pouvaient pas être exécutées sur l'appareil. Reference Image utilise la même approche de sécurité dans le processus de vérification des photos. Selon les informations fournies par l'entreprise, la confidentialité de l'image est également protégée contre Apple, et le mécanisme utilisé pour la vérification n'exige pas que le contenu de la photo soit accessible par l'entreprise.
Apple déclare que l'architecture Reference Image est conçue contre différents types d'attaques, depuis les tentatives d'injection de données jusqu'aux systèmes d'exploitation compromis. Cela inclut les attaques au niveau matériel et les tentatives ciblant les méthodes cryptographiques. La société affirme également que Reference Image est le seul système de vérification de source d'image qui offre une sécurité contre les menaces provenant des ordinateurs quantiques. Cette affirmation est basée sur l'évaluation par Apple de l'architecture technique du système ; Sa durabilité dans des conditions d'utilisation réelles peut être évaluée plus en détail par les chercheurs en sécurité examinant le système. Cependant, au lieu de s’appuyer uniquement sur la signature cryptographique, la société a également préparé un mécanisme d’annulation distinct pour d’éventuelles violations.
Private Cloud Compute calcule un score de confiance pour chaque image vérifiée. Si une fraude ou un abus du système est détecté, Apple peut invalider la vérification d'une seule photo. Il est également possible d'annuler complètement un capteur de caméra spécifique si un problème plus global est identifié. Un tel mécanisme est spécifiquement destiné à empêcher qu’un matériel physiquement modifié ou compromis soit utilisé ultérieurement comme s’il produisait toujours des images fiables. Malgré cela, les critères selon lesquels le score de confiance est calculé et la manière dont le système se comportera dans différents scénarios d'attaque font partie des détails techniques qui doivent être suivis lors de l'évaluation de l'utilisation pratique de la technologie.
Tout en garantissant que l'image est vérifiable, Apple s'efforce également de ne pas révéler directement l'identité du photographe. Reference Image n’utilise donc pas d’informations d’identification claires et accessibles au public du photographe. De plus, différentes photos prises avec le même capteur d’appareil photo ne peuvent pas être publiquement associées les unes aux autres. De cette façon, il n'est pas nécessaire de révéler l'identité du photographe ou d'autres photos prises avec le même appareil pour vérifier qu'une image provient d'un véritable capteur d'appareil photo. En particulier pour les journalistes, les photographes de terrain et les personnes qui ne souhaitent pas que leur identité ou leur appareil soit suivi, cette distinction peut aider à maintenir l'équilibre entre vérifiabilité et confidentialité.
L'image de référence ne sera pas une fonctionnalité qui fonctionne par défaut sur chaque photo. Apple propose le système en option et les utilisateurs doivent spécifiquement activer la fonctionnalité. Au stade initial, seul le capteur de caméra principal de l'appareil est pris en charge ; Les images capturées via d’autres caméras arrière ou la caméra avant ne bénéficieront donc pas de la même chaîne de vérification. Bien que cette limitation rétrécisse le domaine d'utilisation du système, la vérification cryptographique commençant au niveau du capteur offre une approche différente aux utilisateurs qui souhaitent moins s'appuyer sur la chaîne de traitement logiciel. La principale différence d'Apple Reference Image est qu'au lieu d'ajouter une signature à la version finale d'une photo, il crée un enregistrement vérifiable dès la première étape lorsque l'image est capturée et la maintient séparée de la photo modifiable normale.