Apple will es künftig einfacher machen, authentische Kameraaufnahmen von manipulierten oder vollständig KI-generierten Bildern zu unterscheiden. Dafür führt das Unternehmen mit dem iPhone 18 Pro und iPhone 18 Pro Max die Funktion Apple Reference Image ein. In einem ausführlichen Beitrag von Apple Security Research beschreibt Apple nun erstmals genauer, wie das Verfahren technisch funktioniert.
- Apple Reference Image startet mit iPhone 18 Pro und iPhone 18 Pro Max
- Der Kamerasensor signiert Pixeldaten direkt bei der Aufnahme
- Kryptografische Zeitstempel grenzen den Aufnahmezeitpunkt ein
- Private Cloud Compute prüft und verarbeitet das digitale Negativ
- Das fertige Bild erhält eine gegen Quantenangriffe ausgelegte Signatur
Der entscheidende Unterschied zu vielen bisherigen Verfahren liegt laut Apple bereits im Zeitpunkt der Aufnahme. Wird der optionale Referenzmodus aktiviert, startet der Hauptkamerasensor in einem speziell abgesicherten Modus. Der Sensor signiert die aufgenommenen Pixeldaten unmittelbar kryptografisch, bevor das Betriebssystem sie weiterverarbeiten kann.
Ein digitales Negativ als Vertrauensbasis
Aus der Aufnahme entsteht zunächst ein sogenanntes sicheres digitales Negativ. Darin speichert das iPhone neben den eigentlichen Sensordaten auch relevante Metadaten, kryptografische Signaturen sowie abgesicherte Zeitangaben. Apple verwendet dabei nicht einfach die Systemzeit des iPhones.
Stattdessen erhält das Gerät regelmäßig kryptografisch signierte Zeitstempel. Im Durchschnitt geschieht das laut Apple etwa alle 15 Minuten, wobei der tatsächliche Abstand von der Netzwerkverbindung abhängt. Nach einer Aufnahme fordert das Gerät einen weiteren Zeitstempel an. Damit lässt sich ein Zeitraum bestimmen, innerhalb dessen das Foto entstanden sein muss.
Für die Entwicklung des digitalen Negativs kommt anschließend Apples Private Cloud Compute zum Einsatz. Das iPhone überträgt die noch unverarbeiteten Daten in die dafür vorgesehene Cloud-Umgebung. Dort werden unter anderem die Signaturen überprüft und Verarbeitungsschritte wie Demosaicing, Tone Mapping und Komprimierung ausgeführt.
Private Cloud Compute, kurz PCC, ist Apples besonders abgeschottete Cloud-Infrastruktur für sensible Berechnungen. Beim Reference-Image-Verfahren verarbeitet PCC das digitale Negativ, überprüft Signaturen und erzeugt daraus das verifizierbare Bild. Apple konzipiert das System so, dass selbst das Unternehmen keinen Zugriff auf die verarbeiteten Bildinhalte erhalten soll.
Apple betont, dass Private Cloud Compute so ausgelegt sei, dass auch das Unternehmen selbst keinen Zugriff auf die Bildinhalte erhält. Die eingesetzte Software lässt sich zudem über kryptografisch abgesicherte Transparenzprotokolle überprüfen.
Schutz vor manipulierten Geräten
Reference Image soll nicht nur Manipulationen durch Software erkennen. Apple berücksichtigt nach eigenen Angaben auch Angriffe auf die Hardware. Bereits bei der Herstellung erzeugt der Kamerasensor eine eigene kryptografische Identität. Auch die Secure Enclave des iPhones erhält eine separat abgesicherte Identität. Beide werden mit dem jeweiligen Gerät verknüpft.
Bei der späteren Verarbeitung kann Private Cloud Compute dadurch prüfen, ob Kamerasensor und Secure Enclave tatsächlich zum selben iPhone gehören. Manipulierte oder ausgetauschte Komponenten sollen sich auf diese Weise erkennen lassen.
Zusätzlich analysiert Apple die Sensordaten auf Eigenschaften, die für eine tatsächliche Kameraaufnahme typisch sind. Private Cloud Compute berechnet dazu einen Vertrauenswert. Erkennt Apple später Hinweise darauf, dass ein Sensor kompromittiert wurde, lassen sich einzelne Bilder oder sämtliche Referenzaufnahmen dieses Sensors widerrufen.
Signaturen sollen auch gegen künftige Quantencomputer bestehen
Für das fertige Referenzbild setzt Apple auf eine kombinierte kryptografische Signatur. Dabei kommen RSA-3072 und ML-DSA-87 zum Einsatz. Letzteres gehört zu den Verfahren, die auch Angriffen durch leistungsfähige Quantencomputer widerstehen sollen.
Apple begründet diesen Aufwand mit der möglichen Lebensdauer solcher Aufnahmen. Ein heute als authentisch veröffentlichtes Foto müsse gegebenenfalls noch Jahrzehnte später überprüfbar sein.
Privatsphäre ohne öffentliche Gerätekennung
Gleichzeitig versucht Apple zu verhindern, dass sich verschiedene Bilder öffentlich demselben iPhone oder Fotografen zuordnen lassen. Das fertige Referenzbild enthält deshalb keine öffentlich sichtbare Identität des Fotografen oder eine dauerhaft nachvollziehbare Kennung des Kamerasensors.
Das ist insbesondere für Journalisten oder Fotografen relevant, die ihre Identität nicht offenlegen können. Trotzdem soll sich überprüfen lassen, dass das Bild tatsächlich von einem echten iPhone-Kamerasensor aufgenommen wurde.
Reference Image ist optional und zunächst auf den Hauptkamerasensor des iPhone 18 Pro und iPhone 18 Pro Max beschränkt. Das sichere digitale Negativ wird lokal im DNG-Format gespeichert und mit dem normal verarbeiteten Foto verknüpft. Nach einer erfolgreichen Entwicklung verschiebt das System das Negativ in den Ordner für gelöschte Fotos. Dort kann es wiederhergestellt oder endgültig gelöscht werden; andernfalls wird es nach 30 Tagen automatisch entfernt.









