大约两个世纪前,法国发明家尼埃普斯把一块涂抹了感光材料的白镴板放入暗箱,对准窗外。
光线穿过镜头,照射在金属板上。经过长时间曝光,窗外的景象留下了模糊的明暗轮廓。这幅《窗外的勒格拉景色》通常被认为是现存最早的相机照片。
此后近两百年,摄影技术经历了无数变革。但核心始终未变——真实物体反射或发出光线,光通过镜头,在感光介质上留下痕迹。
“照片”一词的词源是“光的书写/光的图”(photo-graph)。这个词本身隐含了一层含义:画面中的那一刻,曾经真实发生过。
但摄影术诞生后的两个世纪里,照片对“真实”的映射早已被消解。
如果你看过电影《寂静的朋友》,里面那种人工修饰底片的技术,在19世纪末期就已流行。数码时代来临后,Photoshop的功能无需赘述;而生成式AI浪潮兴起的今天,一张“看起来真实”的照片与现实之间的关联,已荡然无存。
我们如何证明一张照片确实来自现实世界?
作为全球使用最广泛的拍照设备制造商,苹果给出了自己的答案——Apple Reference Image(苹果参考图像)。
图|Apple
把“水印”刻进传感器
为图片标记来源并非新鲜事。最直接的方法是在AI生成的图片上留下可见标识。豆包的水印就是大家熟悉的例子。
可见水印也有一个明显的弱点:裁切、修图,甚至只需交给另一个AI,就能让它从画面中消失。
近年来,谷歌推出的SynthID技术在AI防伪和鉴别领域流行起来,谷歌自身以及Anthropic、OpenAI等公司都在采用。这是一套涵盖文本、图像等多种模态的“隐水印”技术,在图片上也是将肉眼不可辨别的数字水印嵌入其中。
但它仍有识别上的局限性:一般人在看到一张照片或一段文字时,不会也不懂使用SynthID校验工具来验证真伪。
既然判断图片真伪越来越难,与其继续给AI生成的内容打上“假”的标记,另一种思路是:
给真正由相机拍摄的照片留下“真”的证明。
这也正是Apple Reference Image的核心思路。
当然,给真实照片打上一枚“水印”,并非在照片上盖一个“Shot on iPhone”的水印那么简单。
毕竟我们凭什么相信盖章前的照片就是真的?假如一张照片已完成处理并生成JPEG,系统才给它附上一份无法伪造的凭证。那么这份凭证最多只能证明照片在盖章后未被改动。至于盖章前,它是否被替换或篡改,凭证本身无法回答。
要让这份证明真正可信,必须将信任的起点继续前推,一直推到数字摄影最接近现实世界的地方——
传感器。
当光线穿过镜头,抵达相机传感器,并被转换为数字信号时,现实世界首次以像素数据形式进入手机。
苹果选择在这里建立信任的起点。
我们将它称为“水印”,但实际上是一份由传感器为捕获数据提供的密码学签名。iPhone 18 Pro和iPhone 18 Pro Max开启参考模式后,主摄传感器会进入专门的安全捕获模式。
传感器捕获原始像素,随即用内部私钥对这些原始数据进行签名。硬件机制还会阻止传感器固件在签名前修改这些数据。
这样,签名保护的不仅是传感器输出了什么,还包括它输出的图片数据与实际捕获结果之间的关系。
从一张照片,到一条信任链
苹果绝非可信拍摄技术的发明者,此前传统相机厂商已尝试为照片附上可验证的来源凭证。徕卡推出的Leica Content Credentials(徕卡内容凭证)就是一个例子。
图|徕卡
开启功能后,相机会利用机内专用安全硬件,为生成的照片文件附上经过密码学签名的凭证。它采用C2PA标准,能够记录照片来源及后续修改。
值得关注的是凭证生成的时间节点:是在JPEG照片文件生成时建立的。
从传感器捕获原始像素到文件生成,图像已走过一系列处理步骤。
如果数据在签名前被替换或篡改,最终文件即使获得有效签名,也未必忠实于传感器最初捕获的画面。
这也是苹果试图通过Reference Image进一步回答的问题:如何建立一条从原始捕获到最终成片、都能接受验证的信任链?
首先,系统需确认签名的传感器确实属于这台iPhone。
在生产阶段,传感器会生成专属密钥。私钥留在传感器内部,公钥则用于验证签名。
iPhone的安全隔区(Secure Enclave)也会建立独立的签名身份。苹果通过设备硬件清单,将两者记录为同一台iPhone的部件。
到了验证时,系统既能检查像素的传感器签名,也能核对这颗传感器与安全隔区是否属于同一台出厂设备——只有两者相互吻合,设备身份这一环才能通过验证。
当然,我们无法完全保证“从传感器进入”绝对安全,苹果并未假设传感器本身永远不会被攻破。
假设攻击者成功破解某颗传感器并获取私钥,就有可能利用这把密钥为伪造的图像数据生成有效签名。
因此,Reference Image还设计了一套撤销机制:一旦发现某颗传感器安全性受损,苹果可以撤销与之关联的照片认证,使这些照片不再被视为可信来源。
换句话说,即使信任链起点被攻破,苹果仍保留了让相关照片失去有效认证的能力,不会让一把泄露的私钥永久成为伪造照片的通行证。
说真的,这种做法的现实意义不大,但苹果就是这样把照片的设备级加密验真做到了极致。
设备身份确认后,还需知道照片的拍摄时间。
普通照片的EXIF会记录拍摄时间,但它通常依赖设备时钟。用户可以手动修改时间,被入侵的操作系统也可能提供虚假时间信息。
图|Discover Digital Photography
因此,Reference Image需要一份独立于系统时钟的时间依据。
iPhone会定期从苹果的密码学时间戳服务获取经过签名的时间凭证,全球平均约每15分钟一次;拍摄完成后,还会再请求一份新的时间凭证。
通过两个可信时间点,把拍摄行为夹在中间。苹果无法证明照片在具体哪一秒拍摄,但能证明它产生于这两个经过验证的时间点之间。
换句话说,Reference Image提供的是一种“相对模糊,但绝对可信”的时间戳。即使拍摄时无网络,后一份时间凭证也可在恢复连接后补齐。
至此,传感器捕获的原始像素、相关元数据、传感器与安全隔区的签名、设备硬件清单,以及可信时间信息,会被打包成一份安全数字底片(Secure Digital Negative),以DNG格式保存在iPhone中。
但底片还不是最终看到的照片。
从RAW到JPEG,需经过一系列图像处理。如果成片过程被篡改,前面建立的可信关系可能在最后毁于一旦。
因此,这份底片还需在可信环境中完成“冲洗”。苹果将此环节交给私有云计算Private Cloud Compute(PCC)。
当用户选择生成Reference Image时,PCC会先核对原始像素、签名、证书、设备身份和时间信息,确认它们能组成一条完整且相互吻合的证据链。验证通过后,PCC才会处理RAW数据,生成最终JPEG,下载到用户设备本地。
这套流程真的太“复古”了:它好比用户真的拍了一卷胶片(对应苹果的安全数字底片),然后把胶片送到冲印店(对应苹果的PCC服务器)去完成冲洗。
但我们凭什么相信苹果的云端服务是“可信的环境”?
苹果的解决办法是让云端服务本身也成为可验证的对象,而非仅依靠苹果的单方面背书。
PCC正式部署的软件版本会被记录在受密码学保护的透明日志中,对应的二进制文件也会向外部安全研究人员公开;上传底片前,iPhone还会确认目标服务器运行的是日志中记录的版本。
换句话说,苹果不仅要证明照片来源可信,还要让负责验证照片的程序本身也有据可查。
经过苹果签名服务的最后一道签名,用户得到了一张可独立验证来源的Reference Image。至此,整条信任链终于闭合。
还有一个有趣的细节:PCC的验证不仅限于照片本身,它再次将目光放回信任链的源头——传感器。
除了核对密码学签名,PCC还会额外运行一个神经网络,检查图像是否具有苹果相机传感器原始输出应有的物理特征,并生成一份可信度评分。
这些评分会与照片的唯一标识符、传感器ID等信息一起交给苹果的撤销服务,用于持续评估传感器的可信状态。如果某颗传感器持续产生异常图像数据,苹果可据此发现潜在安全风险,并在必要时撤销与该传感器关联的照片认证。
这样一来,整个验证过程形成了一个循环:传感器通过密码学签名为照片提供可信来源证明;而照片本身又成为苹果反过来检查传感器是否仍可信的依据。
不过,当我们试图为照片建立可信来源时,还有一个容易被忽略的问题。
前面提到,每颗相机传感器都有专属密钥,苹果也能通过设备硬件清单确认照片来自哪台iPhone。
那么,如果有人拿到多张Reference Image,能否通过其中的传感器身份信息判断它们是否来自同一台设备,进而追踪摄影者的活动?
对普通用户来说,这可能只是隐私问题。但身处冲突地区的战地记者或调查敏感事件的摄影者,暴露拍摄设备身份可能意味着更直接的人身安全风险。
因此,苹果没有将传感器的内部身份凭证公开在最终图像中。对于外部验证者,他们只能看到苹果为最终照片提供的签名,形象地说,只能看见苹果为照片盖上了一枚“经过可信相机捕获”的印章。
一种很“苹果”的产品逻辑
当然,Reference Image也有其边界。
举个最直接的例子:我们可以用iPhone拍摄电脑屏幕上AI生成的假图。即使最终照片通过全部验证,也只能证明相机确实捕获了屏幕上的画面——并不能证明画面中的事情曾真实发生过。
换句话说,Reference Image能为照片的拍摄来源提供可信证明,却无法保证照片呈现的内容一定真实。
苹果在官方文档中也为这项技术划定了一个明确克制的证明范围:
一颗可信的iPhone相机传感器,在某个经过验证的时间范围内捕获了这些光学数据,而这些数据随后经过了可验证的处理。
这也意味着,在AI时代,我们仍无法简单证明“画面里所讲的故事是真实的”;但至少,苹果的方案能让一张照片多了一份关于自身来历的真实记录。
面对越来越难以辨别来源的AI图片,不同公司正尝试不同解法。
一家生成式AI公司最自然的做法是在自己生成的内容上留下标记。Google DeepMind的SynthID在AI生成的图片中嵌入人眼难以察觉、但可被专门工具识别的数字水印。
一家传统相机厂商则更容易从拍摄设备本身出发。前面提到的徕卡M11-P,就是通过机内安全硬件为相机生成照片内容凭证。
这些方案的切入点不同,但它们都从自己能够控制的环节开始,为图片建立可信的来源记录。
现在我们再回头看Apple Reference Image,就能发现这是一项非常“苹果式”的功能产品。
为了让一张照片拥有可信来源,苹果让传感器负责证明原始像素的捕获,让安全隔区和设备硬件清单确认设备身份,再通过可信时间戳确定拍摄发生的时间范围,最后交由Private Cloud Compute验证并生成最终照片。
这套流程中,每一步都需要不同环节的配合。苹果能将它们串联起来,一个重要前提是:从相机硬件、操作系统到云端服务,这些环节都在苹果自己的强大掌控之中。
这让我想起苹果当年做灵动岛的方式。
屏幕上的挖孔原本只是一个硬件结构,苹果让系统动画、通知和应用状态围绕它重新组织,最终把它变成了可交互的界面。
灵动岛的成立依赖于硬件设计、系统交互和应用能力之间的协同。苹果将这些原本属于不同技术层级的能力放在同一套产品逻辑中考虑,最终形成了一项完整功能。
Reference Image与灵动岛虽是两种完全不同的功能,但它们背后有相似的产品思路。
在灵动岛上,目标是让屏幕上的硬件结构成为自然的交互界面;在Reference Image上,目标则是让一张照片从被捕获那一刻起就拥有可验证的来源记录。
它或许只是苹果应对AI时代的一次尝试。但从一个具体问题出发,再用整个产品体系的能力去解决它,这样的解决方案,仔细想想似乎确实Only Apple Can Do。
如果你对Apple Reference Image背后的技术细节感兴趣,也可以阅读苹果官方发布的参考文章:
https://security.apple.com/blog/apple-reference-image/
作者|方俊鸣
编辑|杜晨
本文来自微信公众号 “爱范儿”(ID:ifanr),作者:发现明日产品的,36氪经授权发布。关于数字凭证的更多信息,可访问九游体育官方网站了解相关技术动态。
03条评论
李明
2026年8月19日 11:252026年9月10日,中超联赛迎来关键对决,九游体育实时比分系统为您呈现最新赛况。结合我们的装备搭配分析,帮助您在成就收集过程中做出最优决策。
回复