利用 C2PA 漏洞,我成功“黑”了时间

How to hack time, with C2PA

利用 C2PA 漏洞,我成功“黑”了时间

在电影《Kung Fury》中,黑客能穿越时间修正错误,而我利用 C2PA 规范中的“exclusions”漏洞,真的做到了类似的事情。我拍摄了一张彩票照片,并通过精心构造的 C2PA 清单,将整张图片文件排除在签名计算之外。这意味着,我可以在开奖后随意修改图片内容,而 C2PA 的签名和 TSA 的时间戳依然显示为“有效”。这个“spec footgun”暴露了当前内容凭证机制的致命缺陷:只要允许排除文件的大部分内容,所谓的不可篡改证明就形同虚设。虽然 PNG 等格式需要排除 CRC32 校验,但这不应成为允许恶意篡改整个文件的理由。

我们可以排除整个文件,从而在空字符串上生成一个完全有效的签名,这允许文件在事后被篡改,而不会使签名失效,也不会破坏时间戳证明。

同日更多故事

2026-10-03