StartseiteArtikel

Ab dem iPhone 18 versieht Apple Ihre Fotos mit einem „unsichtbaren“ Wasserzeichen

爱范儿2026-09-23 13:56
Hinterlassen Sie einen Echtheitsnachweis für die Fotos, die tatsächlich mit einer Kamera aufgenommen wurden.

Vor etwa zweihundert Jahren legte der Franzose Nicéphore Niépce eine mit lichtempfindlichem Material beschichtete Zinnplatte in eine Camera Obscura und richtete sie auf das Fenster hinaus.

Licht drang durch das Objektiv und fiel auf diese Metallplatte. Nach langer Belichtung hinterließ die Landschaft vor dem Fenster einige verschwommene Hell-Dunkel-Kontraste. Dieses Bild „Ansicht aus dem Fenster in Le Gras“ gilt allgemein als das älteste erhaltene Kamerafoto.

In den fast zweihundert Jahren danach erlebte die Fototechnik unzählige Veränderungen. Ihr Kern hat sich jedoch nicht geändert: Real existierende Objekte reflektieren oder emittieren Licht, das durch das Objektiv fällt und Spuren auf dem lichtempfindlichen Medium hinterlässt.

Die Etymologie des Wortes „Foto“ lautet genau „Lichtschrift / Lichtbild“ (photo-graph). Das Wort selbst impliziert eine Bedeutung: Der Moment im Bild hat einst wirklich stattgefunden.

Aber auch in den zwei Jahrhunderten nach der Erfindung der Fotografie ist die Abbildung des „Wirklichen“ durch Fotos längst aufgelöst worden.

Wenn Sie den Film „Die stillen Freunde“ gesehen haben, war die Technik der manuellen Retusche von Negativen darin bereits im späten 19. Jahrhundert weit verbreitet. Mit dem Einzug des digitalen Zeitalters braucht die Sache mit Photoshop keine weiteren Worte; und heute, wo die Welle der generativen KI plötzlich aufkommt, ist die selbstverständliche Verbindung zwischen einem „wirklich aussehenden“ Foto und der Realität längst verschwunden.

Wie beweisen wir, dass ein Foto wirklich aus der realen Welt stammt?

Als Hersteller der weltweit am häufigsten genutzten Aufnahmegeräte hat Apple seine eigene Antwort gegeben – Apple Reference Image.

Bildquelle|Apple

Das „Wasserzeichen“ in den Sensor einprägen

Die Markierung der Herkunft von Bildern ist keine Neuheit. Die direkteste Methode besteht darin, sichtbare Kennzeichnungen auf von KI generierten Bildern zu hinterlassen. Das Wasserzeichen von Doubao ist ein bekanntes Beispiel dafür.

Sichtbare Wasserzeichen haben auch einen offensichtlichen Nachteil: Durch Zuschneiden, Bildbearbeitung oder sogar nur durch Weitergabe an eine andere KI können sie aus dem Bild verschwinden.

In den letzten Jahren hat die von Google eingeführte SynthID-Technologie im Bereich der KI-Fälschungssicherheit und KI-Identifizierung an Popularität gewonnen und wird von Unternehmen wie Google selbst, Anthropic und OpenAI eingesetzt. Es handelt sich um eine vollständige Technologie für „versteckte Wasserzeichen“ mit verschiedenen Modalitäten wie Text und Bild, die bei Bildern speziell digitale Wasserzeichen einbettet, die für das bloße Auge nicht erkennbar sind.

Aber sie hat immer noch Einschränkungen bei der Erkennung: Zum Beispiel verstehen und nutzen normale Nutzer beim Ansehen eines Fotos oder eines Textes das SynthID-Prüfwerkzeug nicht, um die Echtheit zu überprüfen.

Da es immer schwieriger wird, zu beurteilen, ob ein Bild echt oder gefälscht ist, besteht ein anderer Ansatz darin, statt weiterhin KI-generierte Inhalte mit dem Kennzeichen „gefälscht“ zu versehen:

Den wirklich von der Kamera aufgenommenen Fotos einen Beweis für „Echtheit“ zu hinterlassen.

Das ist genau der Kerngedanke von Apple Reference Image.

Natürlich ist das Anbringen eines „Wasserzeichens“ auf einem echten Foto nicht so einfach wie das Hinzufügen eines „Shot on iPhone“-Wasserzeichens auf dem Foto.

Immerhin, wovon sollen wir überzeugt sein, dass das Foto vor dem Stempeln bereits echt ist? Wenn ein Foto vollständig verarbeitet wurde und als JPEG erzeugt wird, bevor das System ihm ein nicht fälschbares Zertifikat hinzufügt, kann dieses Zertifikat höchstens beweisen, dass das Foto nach dem Stempeln nicht verändert wurde. Ob es vor dem Stempeln ersetzt oder manipuliert wurde, kann das Zertifikat selbst nicht beantworten.

Um diesen Beweis wirklich vertrauenswürdig zu machen, muss der Ausgangspunkt des Vertrauens weiter nach vorne verschoben werden. Bis zu dem Punkt, an dem die digitale Fotografie der realen Welt am nächsten ist –

dem Sensor.

Wenn Licht durch das Objektiv fällt, den Kamerasensor erreicht und dort in digitale Signale umgewandelt wird, tritt die reale Welt zum ersten Mal in Form von Pixeldaten in das Mobilgerät ein.

Apple wählt genau hier den Ausgangspunkt des Vertrauens zu errichten.

Wir nennen es „Wasserzeichen“, aber es ist tatsächlich eine kryptographische Signatur, die der Sensor für die erfassten Daten liefert. Nachdem der Referenzmodus auf iPhone 18 Pro und iPhone 18 Pro Max aktiviert wurde, tritt der Hauptkamerasensor in einen speziellen sicheren Erfassungsmodus ein.

Der Sensor erfasst die ursprünglichen Pixel und signiert diese Rohdaten sofort mit einem internen privaten Schlüssel. Hardwaremechanismen verhindern zudem, dass die Sensor-Firmware diese Daten vor der Signatur modifiziert.

Auf diese Weise schützt die Signatur nicht nur, was der Sensor ausgibt, sondern auch die Beziehung zwischen den vom Sensor ausgegebenen Bilddaten und dem tatsächlich erfassten Ergebnis.

Von einem Foto zu einer Vertrauenskette

Apple ist keineswegs der Erfinder der vertrauenswürdigen Aufnahmetechnik. Zuvor haben traditionelle Kamerahersteller bereits versucht, Fotos mit überprüfbaren Herkunftszertifikaten zu versehen. Das von Leica eingeführte Leica Content Credentials ist ein Beispiel dafür.

Bildquelle|Leica

Nach Aktivierung der Funktion verwendet die Kamera die spezielle sichere Hardware im Gerät, um der erzeugten Fotodatei ein kryptographisch signiertes Zertifikat hinzuzufügen. Es folgt dem C2PA-Standard und kann die Herkunft des Fotos sowie nachfolgende Änderungen aufzeichnen.

Bemerkenswert ist der Zeitpunkt der Generierung dieses Zertifikats: Es wird erstellt, wenn die JPEG-Fotodatei erzeugt wird.

Von der Erfassung der ursprünglichen Pixel durch den Sensor bis zur Generierung der Datei hat das Bild bereits eine Reihe von Verarbeitungsschritten durchlaufen.

Wenn die Daten vor der Signatur ersetzt oder manipuliert werden, ist die endgültige Datei, selbst wenn sie eine gültige Signatur erhält, möglicherweise nicht treu zu dem ursprünglich vom Sensor erfassten Bild.

Das ist auch die Frage, die Apple mit Reference Image weiter beantworten möchte: Wie baut man eine Vertrauenskette auf, die von der ursprünglichen Erfassung bis zum endgültigen fertigen Bild überprüft werden kann?

Zuerst muss das System bestätigen, dass der signierende Sensor wirklich zu diesem iPhone gehört.

Während der Produktionsphase generiert der Sensor einen eindeutigen Schlüssel. Der private Schlüssel verbleibt im Inneren des Sensors, der öffentliche Schlüssel wird zur Überprüfung der Signatur verwendet.

Der Secure Enclave des iPhones erstellt ebenfalls eine unabhängige Signaturidentität. Apple zeichnet beide über die Hardwareliste des Geräts als Komponenten desselben iPhones auf.

Bei der Überprüfung kann das System sowohl die Sensorsignatur der Pixel prüfen als auch abgleichen, ob dieser Sensor und der Secure Enclave zum selben werkseitig ausgelieferten Gerät gehören – nur wenn beide übereinstimmen, kann der Geräteidentitätsschritt die Überprüfung bestehen.

Natürlich können wir nicht vollständig garantieren, dass der „Eingang vom Sensor“ absolut sicher ist. Apple geht nicht davon aus, dass der Sensor selbst niemals angegriffen wird.

Wenn ein Angreifer erfolgreich einen Sensor knackt und den darin enthaltenen privaten Schlüssel erhält, kann er diesen Schlüssel möglicherweise verwenden, um gültige Signaturen für gefälschte Bilddaten zu generieren.

Daher ist in Reference Image auch ein Widerrufsmechanismus vorgesehen: Sobald festgestellt wird, dass die Sicherheit eines Sensors gefährdet ist, kann Apple die mit ihm verbundene Fotoauthentifizierung widerrufen, sodass diese Fotos nicht mehr als vertrauenswürdig eingestuft werden.

Mit anderen Worten: Selbst wenn der Ausgangspunkt der Vertrauenskette angegriffen wird, behält Apple die Fähigkeit, die gültige Authentifizierung der betroffenen Fotos aufzuheben, sodass ein durchgesickerter privater Schlüssel nicht dauerhaft zum Pass für gefälschte Fotos wird.

Ehrlich gesagt ist die praktische Bedeutung einer solchen Vorgehensweise nicht groß, aber Apple hat die geräteebene Verschlüsselungsauthentifizierung von Fotos so konsequent umgesetzt.

Nach Bestätigung der Geräteidentität muss man auch wissen, wann das Foto aufgenommen wurde.

Die EXIF-Daten gewöhnlicher Fotos zeichnen die Aufnahmezeit auf, aber sie hängen normalerweise von der Geräteuhr ab. Nutzer können die Zeit manuell ändern, und ein angegriffenes Betriebssystem kann ebenfalls falsche Zeitinformationen liefern.

Bildquelle|Discover Digital Photography

Daher benötigt Reference Image auch eine von der Systemuhr unabhängige Zeitgrundlage.

Das iPhone bezieht regelmäßig signierte Zeitzertifikate von Apples kryptographischem Zeitstempeldienst, weltweit durchschnittlich alle 15 Minuten; nach Abschluss der Aufnahme wird ein neues Zeitzertifikat angefordert.

Durch zwei vertrauenswürdige Zeitpunkte wird die Aufnahmehandlung dazwischen eingeklemmt. Apple kann nicht beweisen, dass das Foto in einer bestimmten Sekunde aufgenommen wurde, aber es kann beweisen, dass es zwischen diesen zwei überprüften Zeitpunkten entstanden ist.

Mit anderen Worten: Reference Image liefert einen „relativ ungenauen, aber absolut vertrauenswürdigen“ Zeitstempel. Selbst wenn bei der Aufnahme keine Netzverbindung besteht, kann das zweite Zeitzertifikat nach Wiederherstellung der Verbindung nachgeholt werden.

Zu diesem Zeitpunkt werden die vom Sensor erfassten ursprünglichen Pixel, zugehörige Metadaten, die Signaturen von Sensor und Secure Enclave, die Hardwareliste des Geräts sowie vertrauenswürdige Zeitinformationen zu einem sicheren digitalen Negativ (Secure Digital Negative) gebündelt und im DNG-Format auf dem iPhone gespeichert.

Aber das Negativ ist noch nicht das endgültige Foto, das wir sehen.

Vom RAW zum JPEG durchläuft das Bild noch eine Reihe von Bildverarbeitungsschritten. Wenn der Erstellungsprozess des fertigen Bildes manipuliert wird, kann die zuvor aufgebaute vertrauenswürdige Beziehung am Ende zunichte gemacht werden.

Daher muss dieses Neg