苹果在 iPhone 18 Pro 和 Pro Max 上推出了“参考图像”模式,目标很直接:在 AI 修图、假图泛滥的时代,给照片一个可验证的身份。过去篡改照片是专业活,现在手机就能生成逼真假图,连“多根手指”“错别字”这种破绽都越来越靠不住。苹果的答案不是让你肉眼判断,而是让相机从按下快门那一刻就留下证据。

参考图像模式不会默认开启。你需要进入“设置 > 相机 > 参考图像”,添加并开启。拍照时,相机传感器把光线转成数字数据,并用自己的私有密钥签名。这个密钥在制造时写进传感器,别的手机没有;数据一旦被改,签名检查就过不了。苹果还会在出厂时认证对应公钥,让云服务能够验签。传感器固件也不能修改这些数据,等于把另一条潜在攻击路径也堵上。
苹果还会记录哪个传感器属于哪部手机。传感器和手机安全处理器各有独立密钥,分别对拍摄记录的一部分签名。云服务会检查两者是否匹配,防止有人把原装传感器拆到别处,用来给假照片“洗白”。
拍摄证据以 DNG 数字负片格式保存,并与最终照片关联。显影前,你可以长期保留,也可以分享给别人后续显影;显影后,负片会进入“最近删除”,30 天后自动清理。时间戳方面,它不依赖你手机上的时钟,而是用苹果云服务的签名时间戳确定拍摄窗口。离线时,手机会保留最近一次收到的时间戳,联网后再更新。平均大约每 15 分钟一个,但不会精确到秒。如果早期时间戳验证失败,最早会回退到 2026 年 3 月 31 日;如果后期时间戳缺失或被拒绝,就用云服务显影的时间代替。
最终显影需要联网。手机会把数字负片上传到苹果私有云计算服务。云端会检查传感器签名、安全处理器签名和时间戳,还会用神经网络判断图像是否符合 iPhone 相机传感器的特征,记录置信度。必要时,苹果可以撤销单张图片,甚至撤销某个传感器的所有图片。全部通过后,RAW 会转成 JPEG,并加上最终签名。参考图像只做基础处理,所以看起来可能不如普通照片鲜亮。
隐私方面,苹果称私有云计算服务器被设计成连苹果自己也无法访问所处理的图像。你不需要公开摄影师身份,也没有公开 ID 能把不同照片关联到同一台设备。苹果保留一份传感器与图像的私密记录,但保存记录的服务看不到图像本身。
当然,没有系统绝对完美。但参考图像试图给照片一条从传感器开始的可信证据链。该功能仅限 iPhone 18 Pro 和 Pro Max,并且需要所在国家或地区支持。旧款 iPhone 因为缺少传感器加密密钥,无法使用;不过运行 iOS 27、iPadOS 27 或 macOS 27 的设备可以查看参考图像。
