AI 安全
Root 權限可借 Pixel Camera 的硬件金鑰簽署偽造影像,C2PA 驗證仍會通過
安全研究員以 Keystork 冒充相機應用程式,要求 Android StrongBox 為任意 AI 影像產生有效 Content Credentials。攻擊不必匯出私鑰,暴露的弱點是簽署端受入侵後仍能濫用真金鑰,而非 C2PA 簽章演算法遭破解。

安全研究員 David Buchanan 公開 Android C2PA 相機的概念驗證:先利用 CVE-2026-43499 在鎖定 bootloader、仍顯示最新安全更新的 Pixel 取得 root,再以自製 Keystork 服務冒充 Pixel Camera,呼叫其 Android KeyStore 權限。研究員成功令 AI 生成影像取得有效簽章與憑證鏈,驗證工具因而把內容顯示成由相機捕捉、未經編輯。
關鍵不是從 StrongBox 或 Titan M2 抽出私鑰。硬件金鑰仍留在安全元件內,但取得 root 的程序可以假冒獲授權應用程式,要求安全元件替任意 C2PA manifest 簽名。Buchanan 提供的 Keystork 採用客戶端/伺服器架構,由 rooted 裝置上的 daemon 代理任意 KeyStore 操作,另公開「簽署任意影像」的 Pixel Camera PoC。他稱已在 Pixel 8a 與 9a 測試相關路徑。
C2PA 規格本身只證明某個金鑰簽署了特定聲明,以及內容在簽署後沒有被竄改。其 Android attestation 草案則依賴 StrongBox 憑證鏈、裝置狀態與應用程式身分,推斷簽署程序值得信任。當作業系統已被即時提權、但 boot 與版本量測沒有改變,驗證端便看不到簽署請求其實由冒充程序發出。
這不代表所有 C2PA 檔案或專用相機硬件均可偽造,也不等於密碼學簽章失效;受影響的是以 Android Key Attestation 或 Play Integrity 建立「真實相機」保證的實作。軟件漏洞可修補,但研究員亦展示以記憶體故障注入取得 root 的路線,並稱 Google 對硬件攻擊報告標記為無法實際修復。部署者應把 Content Credentials 當成來源訊號而非真實證明,並關注短效金鑰、即時完整性檢查、撤銷查詢及把完整影像管線移入受保護執行環境的後續設計。