C2PA相机认证在Android平台上被打穿了。安全研究员David Buchanan展示了一条清晰的攻击路径:利用root权限提升漏洞(如CVE-2026-43499),攻击者可以直接调用StrongBox硬件签名任意数据,从而伪造出拥有合法C2PA签名的图像和视频。整个过程不需要任何硬件层面的物理攻击,一台被root的Android设备就足够了。
这个问题的致命之处在于它无法通过常规补丁修复。C2PA的信任模型建立在“硬件安全模块不可被篡改”的假设之上,但root漏洞恰好绕过了这一层信任——攻击者已经在操作系统层面取得了最高权限,而StrongBox只是执行签名的工具,不会验证“谁在请求签名”。换句话说,Android引以为傲的硬件密钥保护,在root面前变成了一个签名机,任何人都可以合法地使用它来签发虚假的证明。David Buchanan提前90天向相关方报告了该问题,但从架构层面看,这不是打一个补丁就能解决的。
这次攻击真正暴露的是整个认证体系的结构性缺陷:一旦底层系统权限失控,所有建立在硬件证明之上的真实性担保都会瞬间失效。对于依赖C2PA验证内容真伪的新闻机构、社交平台和内容溯源工具而言,这无异于一次信任模型的重新设计——你不能再假设一台被攻陷的Android设备会诚实地告诉你照片是谁拍的。安全验证机制必须有对抗“系统本身被控制”的冗余设计,否则C2PA的签名愿景,就只是幻影。

