«Apple Reference Image»: Apple erklärt das digitale Negativ des iPhone 18 Pro

Mit dem iPhone 18 Pro und dem iPhone 18 Pro Max führt Apple einen Herkunftsnachweis für Fotos ein: Die Kamera signiert die Bilddaten bereits im Sensor, das dabei entstehende digitale Negativ wird anschliessend in der «Private Cloud Compute» zum fertigen «Referenzbild» entwickelt. In einem ausführlichen Papier legt der Mac-Hersteller nun offen, wie das System aufgebaut ist, welche Angriffe es abwehren soll – und weshalb Apple der bestehende Industrie-Ansatz nicht genügt.

Stefan Rechsteiner

Das Apple-Team «Security Engineering and Architecture (SEAR)» – übrigens auch in der Schweiz ansässig – hat vergangene Woche zusammen mit dem Kamera-Team ein ausführliches Papier auf der Apple-eigenen «Security Research»-Webseite publiziert, in welchem das neue «Apple Reference Image (Apple Referenzbild)» thematisiert wird. Vorgestellt hatte Apple die Funktion an der Keynote vom 9. September, davor gab es bereits in einer Beta zu iOS 27 erste Hinweise darauf. Die Funktion ist Opt-in und beschränkt sich vorerst auf den Hauptkamera-Sensor der beiden neuen Pro-Modelle.

Ein «Apple Referenzbild» ist eine zweite, unveränderliche Fassung einer Aufnahme, die neben dem gewohnten, weiterhin bearbeitbaren Foto in der «Fotos»-App liegt – vergleichbar mit einem digitalen Negativ. Dieses «Referenzbild» soll belegen, dass ein Bild tatsächlich von einem echten Kamerasensor eines iPhone stammt, innerhalb eines nachweisbaren Zeitfensters entstanden ist und seither nicht verändert wurde – also dass das Bild nicht per KI generiert oder verändert wurde. Was genau vor der Linse geschah, sagt ein Referenzbild dabei aber nicht aus – nachgewiesen wird die Herkunft der Aufnahme, nicht die Echtheit des Motivs selbst. Solche hardwaregestützten Echtheitsnachweise richten sich vor allem an Profi-Fotografierende sowie Journalistinnen und Journalisten.

Kamerahersteller wie Leica, Sony und Nikon setzen auf eine Nachweis-Lösung namens «C2PA Content Credentials». Auch Google hat den Standard für die «Pixel 10»-Reihe übernommen. Wie Apple kritisiert, werden bei dieser Lösung die Herkunftsdaten aber erst nach der eigentlichen Aufnahme angehängt und entsprechend werden auch erst von da an Bearbeitungsschritte dokumentiert. Dieser Ansatz sei an jeder Stelle der Kette angreifbar, ohne dass Betrachtende einen Fehler erkennen könnten, so die Apple-Fachleute. Weiter binde C2PA ein Bild an eine öffentliche Identität, was für Fotografierende in gefährlichen Situationen zum Risiko werde.

Signiert, bevor das Betriebssystem die Daten sieht

Wie der Mac-Hersteller im Papier erläutert, startet der Sensor für ein Apple-Referenzbild in einen speziellen Aufnahme-Modus, in dem er die Pixeldaten unmittelbar nach der Aufnahme kryptografisch signiert; die Sensor-Firmware kann die Daten danach nicht mehr verändern. Metadaten, die nicht aus dem Sensor selbst stammen – etwa Digitalzoom, Belichtung oder Brennweite –, signiert der «Secure Enclave Processor (SEP)». Die Schlüssel dazu entstehen bereits bei der Fertigung und werden im Geräte-Manifest miteinander verknüpft, womit sich später prüfen lässt, ob Sensor und Secure Enclave tatsächlich aus demselben Gerät stammen.

Statt der Uhrzeit des Geräts zu vertrauen, arbeitet «Apple Reference Image» mit einem Zeitfenster: Ein regelmässig bezogener Zeitstempel-Token liefert die untere, eine Anfrage nach der Aufnahme die obere Grenze. Global geschehe das im Schnitt alle 15 Minuten, abhängig von der Netzverbindung. Ohne Verbindung wird das Fenster entsprechend breiter. Lässt sich der untere Zeitstempel nicht prüfen, setzt Apple fix den 31. März 2026 ein – vor diesem Datum habe die Funktion schlicht noch nicht existiert.

Alles zusammen landet als digitales Negativ im DNG-Format auf dem Gerät, verknüpft mit dem regulär verarbeiteten Foto. Dort kann es unbegrenzt liegen bleiben oder auch unentwickelt weitergereicht werden.

Entwickelt in der «Private Cloud Compute»

Zum sichtbaren Referenzbild wird das Negativ erst in Apples «Private Cloud Compute». Dort werden die Signaturketten geprüft, die Zusammengehörigkeit von Sensor und Secure Enclave bestätigt und über ein neuronales Netz ein sogenannter «Confidence Score» berechnet, der die physikalischen Eigenschaften echter Sensordaten bewerten soll. Erst danach folgen Demosaicing, Tone Mapping und die Kompression zum JPEG.

Dass die Cloud-Verarbeitung das Negativ nicht verändert, lasse sich nachprüfen: Der eingesetzte Code stehe zur öffentlichen Einsicht, jede Produktions-Version von «Private Cloud Compute» sei in einem fälschungssicheren Transparenz-Protokoll festgehalten – das sind dieselben Zusagen, die Apple auch für die Cloud-Verarbeitung von Apple-Intelligence-Anfragen macht.

Die finale Signatur setzt sich aus «RSA-3072» und «ML-DSA-87» zusammen und soll damit auch Angriffen mit Quantencomputern standhalten; nach eigenem Kenntnisstand sei Apple das bislang einzige Unternehmen mit einem solchen Schutz bei Herkunftsnachweisen. Sollte dennoch etwas schiefgehen, lassen sich einzelne Fotos oder sämtliche Bilder eines Sensors widerrufen. Nach dem Entwickeln wandert das Negativ in den Ordner der gelöschten Fotos und wird nach 30 Tagen automatisch entfernt, sofern es nicht gesichert wird.

Nachweis ohne Namensnennung

Anders als bei bestehenden Systemen muss niemand mit eigenen Zugangsdaten für ein Bild bürgen – signiert wird von Apples eigenem Signatur-Dienst. Zwei Referenzbilder desselben Sensors sollen sich dabei von aussen nicht einander zuordnen lassen, und die Bilddaten seien auch für Apple selbst nicht einsehbar. Weiter würden Zeitstempel-Anfragen über «Oblivious HTTP» laufen, womit der Dienst die IP-Adresse des Geräts nicht erfährt.

Aktiviert werden kann die Funktion bei den neuen iPhone-18-Pro-Modellen in den System-Einstellungen unter «Camera (Kamera)» und dort «Reference Image (Referenzbild)». In der «Kamera»-App von Apple lässt sich der Modus anschliessend wie andere Aufnahme-Modi auswählen. Da für das Referenzbild nur eine Basis-Verarbeitung stattfindet, dürfte dieses aber wohl weniger brillant wirken als sonst gewohnte Fotos. Damit Referenzbilder überhaupt angeschaut werden können, wird ein Gerät mit macOS 27, iOS 27 oder iPadOS 27 vorausgesetzt.

Gönner-Abo

Ab CHF 5.– im Monat

👉🏼 Wir benötigen deine Unterstützung! Unterstütze macprime mit einem freiwilligen Gönner-Abo und mache die Zukunft unseres unabhängigen Apple-Mediums aus der Schweiz mit möglich.

macprime unterstützen

Kommentare

Anmelden um neue Kommentare zu verfassen

Allegra Leser! Nur angemeldete Nutzer können bei diesem Inhalt Kommentare hinterlassen. Jetzt kostenlos registrieren oder mit bestehendem Account anmelden.