
Apple 正试图通过 iPhone 18 Pro 和 Pro Max 上的“参考图像”(Reference Image)模式,为数字照片提供防伪认证。在生成式 AI 让伪造逼真图像变得触手可及的当下,仅凭肉眼已难以辨别真伪。Apple 的新方案旨在通过硬件级加密和云端验证,确立照片的真实性。
硬件级防伪:从传感器开始
“参考图像”模式的核心在于防止图像在标记为真实之前被篡改。该功能默认关闭,用户需在设置 > 相机 > 参考图像中手动添加并启用。开启后,相机传感器在捕获光线并转换为数字数据时,会利用制造时生成且唯一保存于内部的专用加密密钥,对原始数据进行签名。这一过程如同数字防伪封条,确保数据未被外部修改。
此外,该模式还会阻止传感器固件修改捕获数据,以覆盖潜在攻击点。Apple 在制造过程中记录了每个传感器与特定手机的对应关系,并由传感器和手机安全处理器分别对照片记录进行签名。Apple 的云服务随后验证这两个签名是否匹配,并确认它们属于同一设备,从而防止有人移除真实传感器用于伪造照片。
原始证据以 DNG(数字负片)格式存储,与最终照片关联。用户可无限期保留或在“照片”应用中对比查看。一旦照片完成开发,原始负片将移至“最近删除”文件夹,并在 30 天后自动清除,除非用户主动恢复。
独立时间戳:摆脱本地时钟依赖
为证明拍摄时间,Apple Reference Image 不依赖手机本地时钟,而是使用来自 Apple 云服务的签名时间戳。即使处于离线状态,手机也会保存接收到的最新时间戳;重新上线后,系统会获取新的时间戳以确定拍摄窗口。这些时间戳平均每隔 15 分钟更新一次,具体频率取决于网络连接状况。
该机制确立了照片可能拍摄的最早时间点。若较早的时间戳验证失败,系统将回退至 2026 年 3 月 31 日——这是该功能生效前的基准日期。若较晚的时间戳缺失,则使用云端处理图像的时间。虽然这无法精确到秒,但提供了可验证的时间边界,有效防止通过修改元数据造假。
云端验证与隐私保护
当用户决定“开发”照片时,手机需连接互联网,将包含所有传感器数据和验证证据的 DNG 文件上传至 Apple 的 Private Cloud Compute(私有云计算)服务。远程服务将执行多项检查:验证传感器与安全处理器的签名匹配性、确认时间戳合法性,并通过神经网络分析图像特征是否符合 iPhone 传感器预期。系统会为图像记录置信度分数,并在必要时撤销可疑图像或特定传感器的权限。
验证通过后,RAW 图像经基本去马赛克、镜头校正和色调映射处理后,压缩为 JPEG 格式并添加最终数字签名,发回至用户设备。由于仅进行基础处理,参考图像的视觉效果可能不如普通模式鲜艳。
在隐私方面,Private Cloud Compute 确保即使是 Apple 员工也无法访问处理中的图像。系统不分配公共 ID,避免将不同照片链接至同一设备。虽然 Apple 保留传感器与图像的关联记录,但持有该记录的服务无法访问图像内容。
目前,该功能仅限 iPhone 18 Pro 和 Pro Max 用户使用,且仅在支持的国家和地区可用。由于依赖特定的硬件加密组件,旧款 iPhone 无法支持此功能。不过,运行 iOS 27、iPadOS 27 或 macOS 27 的设备均可查看经过认证的参考图像。