C2PA의 치명적 결함, 서명을 무력화하고 시간을 해킹하다
How to hack time, with C2PA

보안 연구원 David Buchanan이 C2PA(Content Credentials)의 '임의 제외(exclusion)' 기능을 악용해 서명과 타임스탬프를 그대로 유지한 채 이미지를 조작하는 방법을 시연했다. 전체 파일을 제외 범위로 지정하면 빈 문자열에 대한 해시가 서명되어, 사진을 나중에 포토샵으로 편집해도 검증을 통과한다. 그는 실제로 복권 당첨 번호가 발표된 후에 이미지를 조작해 '시간 여행'을 한 것처럼 꾸몄다. 이 결함은 현재 주요 C2PA 검증 도구에서 탐지되지 않으며, PNG의 CRC32처럼 포맷상 불가피한 경우가 있어 단순 제거보다는 포맷별로 허용 범위를 명시하고 검증자가 이를 강제해야 한다고 제안한다.
우리는 사실상 아무것도 서명하지 않고 있는 셈인데, 오늘날 내가 찾을 수 있는 모든 C2PA 검증 도구는 이를 이상하다고 표시하지 않는다.