C2PA-Kameras scheitern an der Realität: Android-Sicherheit ist gebrochen
C2PA Cameras Do Not Survive Contact with Reality

David Buchanan zeigt, dass C2PA auf Android grundlegend unsicher ist. Trotz Hardware-Schlüsseln in StrongBox können Angreifer mit Root-Rechten beliebige Dateien signieren, da Key Attestation und Play Integrity durch Software-Exploits oder kostengünstige Hardware-Fehlerinjektion umgangen werden können. Er demonstriert dies mit einem KI-generierten Bild, das als echtes Pixel-Foto verifiziert wird, und veröffentlicht Tools wie keystork. Google hat den Bericht als 'Won't fix' eingestuft, aber ein Bug-Bounty gezahlt.
C2PA auf der Android-Plattform ist in einer Weise gebrochen, die nicht realistisch gepatcht werden kann.