Der C2PA-Standard (Content Authenticity and Provenance) wurde entwickelt, um digitalen Inhalten wie Bildern eine vertrauenswürdige Authentifizierung zu verleihen und Manipulationen zu erkennen. Durch digitale Signaturen sollten Nutzer verifizieren können, ob ein Bild unverändert ist oder ob es bearbeitet wurde. Allerdings hat ein Sicherheitsforscher eine Schwachstelle im Standard aufgedeckt, die es ermöglicht, diese Schutzmechanismen zu umgehen.

Das Problem liegt in einer spezifischen Regel des Standards, die vorsieht, dass bestimmte Bereiche eines Bildes bei der Berechnung der digitalen Signatur ausgenommen werden können. Diese Regelung war technisch notwendig, um eine praktische Anwendung des Standards zu ermöglichen und um beispielsweise Metadaten-Veränderungen zuzulassen, ohne die Authentizität des Bildgehalts in Frage zu stellen. Allerdings zeigte der Forscher, dass diese Ausnahmeregelung dazu missbraucht werden kann, um Bildveränderungen zu verbergen, während die Signatur trotzdem noch als gültig erscheint.

Dies ist ein schwerwiegendes Problem für die Glaubwürdigkeit digitaler Inhalte, besonders in Zeiten, in denen KI-generierte und manipulierte Bilder zunehmend schwer zu unterscheiden sind. Der C2PA-Standard wurde gerade deshalb entwickelt, um Vertrauen in digitale Medien zu schaffen und Fälschungen erkennbar zu machen. Eine funktionierende Implementierung ist daher von grosser Bedeutung.

Für Unternehmen und KMUs, die digitale Inhalte produzieren oder verwalten, ist dies eine wichtige Nachricht. Während der Standard als Ganzheit weiterhin wertvoll ist, sollten Organisationen berücksichtigen, dass die Authentifizierung von Bildern derzeit nicht mit hundertprozentiger Zuverlässigkeit funktioniert. Anbieter wie Adobe, die Photoshop mit C2PA-Unterstützung ausstatten, werden den Standard vermutlich weiterentwickeln müssen, um diese Sicherheitslücke zu schliessen.