C2PAカメラは現実と接触しても生き残れない

C2PA Cameras Do Not Survive Contact with Reality

C2PAカメラは現実と接触しても生き残れない

David Buchanan(retr0id)氏は、Android版C2PA(コンテンツ認証)が根本的に破綻していると主張する。Key AttestationやGoogle Play Integrityに依存するが、ソフトウェアLPEや低コストのハードウェアフォールトインジェクション攻撃により、完全にパッチされたPixelデバイスでもルート権限を取得でき、C2PA署名の偽造が可能になる。同氏は実際にAI生成画像をPixel Cameraアプリの署名付きで検証パスさせ、Googleからは「Won't fix (infeasible)」とされたが、$7,500のバウンティを受け取った。ハードウェア攻撃はパッチ不能であり、AndroidのC2PA実装は本質的に安全ではないと結論づける。

C2PA on the Android platform is broken, in a way that cannot be realistically patched.

この日のほかの記事

2026-08-25