Apple Reference Image: a autenticidade constrói-se na origem, não se deteta depois

A Apple descreve o seu novo sistema de autenticação de fotografias como “vital para fotojornalistas, fotógrafos e para quem vê imagens todos os dias”. A Apple Reference Image, anunciada a 9 de setembro de 2026 com o iPhone 18 Pro e o iPhone 18 Pro Max e à venda a partir de 18 de setembro, assina o que o sensor da câmara vê, píxel a píxel, no instante da captura. Nenhum smartphone de grande difusão o tinha feito antes.

Desde então, quase todos os comentários fazem uma única pergunta: uma fotografia assinada pelo sensor é uma prova? A pergunta é legítima, e a resposta que se segue é um não claro, com as razões expostas uma a uma. Mas é a pergunta pequena. A grande é o que a escolha da Apple diz sobre a direção da autenticidade, porque o fabricante de dispositivos mais influente do mundo acaba de deixar de tentar reconhecer falsificações a posteriori e começou a construir a confiança no momento em que o dado nasce.

É a abordagem certa. É aquela a que a comunidade das normas abertas chegou com o C2PA, aquela que a Google, a Leica, a Nikon, a Canon e a Sony já colocaram nas suas câmaras, e aquela que a TrueScreen segue desde o início: garantir a autenticidade na origem, em qualquer tipo de conteúdo, em vez de adivinhar a verdade a jusante. A Apple aplicou-a agora a uma câmara em dois modelos de telefone, com limites reais no que a assinatura atesta, na forma como viaja e em quantos dispositivos a vão ter. Esses limites contam, e são exatamente a razão pela qual uma plataforma de autenticidade de dados conta hoje mais do que há uma semana: torna a mesma abordagem disponível para quem tem de confiar em dados, em qualquer dispositivo, agora.

O que faz a Apple Reference Image

A Apple Reference Image é um modo de câmara, de ativação voluntária, no iPhone 18 Pro e no iPhone 18 Pro Max, que assina os dados do sensor no momento da captura. O Private Cloud Compute revela esses dados assinados naquilo a que a Apple chama uma “imagem de referência inalterável”, que fica na app Fotografias ao lado da fotografia editada, para que as duas possam ser comparadas lado a lado.

A funcionalidade foi anunciada a 9 de setembro de 2026 com o iPhone 18 Pro e o iPhone 18 Pro Max, à venda a partir de 18 de setembro em mais de 65 países e a partir de 25 de setembro noutros 20. Funciona apenas na câmara principal desses dois modelos, e apenas depois de passar a câmara para o novo modo Reference, que vem desativado. A analogia da própria Apple é “como ter um negativo digital”: a imagem de referência aparece ao lado da imagem principal, de modo que se podem comparar as duas e determinar se houve edições. As API do iOS 27, do iPadOS 27 e do macOS 27 permitem a apps de terceiros mostrar imagens de referência. Nada disto tem que ver com a classe ReferenceImage do ARKit, uma API de seguimento de imagens para realidade aumentada que partilha apenas o nome.

Dois ecrãs da app Fotografias do iPhone 18 Pro: a fotografia com a marca Reference e a imagem de referência ao lado
A funcionalidade dentro da app Fotografias. À esquerda a fotografia com a marca Reference, à direita a imagem de referência: na comparação apresentada pela Apple reaparecem uma pessoa ao fundo e um copo, ausentes da versão publicada. O confronto continua entregue ao olho de quem observa. Imagem: Apple, comunicado de 9 de setembro de 2026.

A assinatura no sensor e o negativo digital

O que conta tecnicamente é onde acontece a assinatura. Segundo o MacRumors, o sensor assina ao nível do píxel antes de a cadeia de processamento ter tocado em alguma coisa, de modo que cada etapa a jusante corre quando já existe um registo assinado.

É isso que a metáfora do negativo digital procura. O negativo era aquilo a que se voltava quando alguém contestava uma cópia, e a sua autoridade vinha de ser a coisa em que a luz tinha realmente batido. Herda também o seu limite: um negativo nunca disse se a cena tinha sido encenada. A Apple é precisa neste ponto, e a precisão honra-a. A funcionalidade fornece “uma fotografia de referência inalterável, que confirma visualmente o que o sensor viu no momento da captura”. O que o sensor viu, não o que era real.

Porque é que a deteção a jusante já perdeu

Durante uma década, a resposta do setor aos conteúdos manipulados e sintéticos foi a deteção: pegar no ficheiro suspeito, passá-lo por um classificador e esperar que o classificador acerte. Os números dizem que não funciona, e a razão é estrutural, não uma questão de modelos melhores.

Os detetores de imagens geradas declaram uma precisão de 94% a 97% em condições de laboratório. Os testes independentes verificam que a precisão cai abaixo de 50% em ficheiros reais e abaixo de 5% quando uma imagem foi recomprimida, recortada ou passou por uma plataforma social, que é o que acontece a quase todas as imagens antes de chegarem a quem tem de decidir. Atirar uma moeda ao ar não é um controlo. Os profissionais antifraude sabem-no: uma investigação publicada pela ACFE e pela SAS em março de 2026 concluiu que apenas 7% dos profissionais antifraude consideram a sua organização mais do que moderadamente preparada para detetar ou prevenir a fraude assistida por IA, e no setor segurador nenhum inquirido declarou uma confiança acima de moderada. O relatório State of Insurance Fraud da Verisk, de 17 de março de 2026, mostra o mesmo do outro lado: 98% das seguradoras dizem que as ferramentas de edição com IA estão a alimentar a fraude digital, 76% dizem que o material manipulado que recebem se tornou mais sofisticado, e apenas 32% estão muito confiantes de conseguir reconhecer um deepfake.

A deteção pede a uma máquina que encontre o falso, a posteriori, num ficheiro cuja história se desconhece, contra ferramentas que melhoram todos os meses. É uma corrida que quem se defende não pode ganhar, porque cada avanço na geração põe o detetor a zero, e o custo de verificar sobe enquanto o custo de falsificar desce.

Autenticidade na origem: a abordagem que a Apple acaba de confirmar

Assinar na origem inverte o problema. Em vez de perguntar se um ficheiro é falso depois de ter viajado, estabelece-se o que é verdadeiro no momento em que nasce, o único momento em que estabelecê-lo é barato, e leva-se esse registo para a frente. Ninguém a jusante tem de adivinhar. A pergunta passa de “isto parece manipulado?” para “isto nasceu sob um controlo, e foi tocado desde então?”, e a segunda pergunta tem uma resposta verificável.

É a lógica da proveniência digital, e não é nova. Novo é a Apple colocá-la no sensor de um telefone que vai vender dezenas de milhões de unidades, com uma assinatura que existe antes de qualquer software ter visto os píxeis. A Truepic, que autentica imagens comercialmente há anos, leu o anúncio da mesma forma e chamou à imagem de referência mais um sinal forte a alimentar a sua própria avaliação de risco. É a leitura correta: uma entrada mais sólida para quem trabalha em autenticidade de dados, não um rival.

Um setor que converge para a mesma resposta

A Apple é a última a chegar, não a primeira. O C2PA, a norma aberta de proveniência de conteúdos, conta já com mais de 500 empresas membros. A Leica, a Nikon, a Canon e a Sony integraram as Content Credentials nas suas câmaras, e a Google adotou a norma para o Pixel 10. A Apple, como noticiou o 9to5Mac em agosto de 2026, parece por agora seguir o seu próprio caminho em vez de aderir, o que levanta questões de interoperabilidade que a secção seguinte leva a sério. Mas sobre o princípio já não há desacordo: os intervenientes sérios da imagem concluíram todos que a confiança se estabelece na captura ou não se estabelece.

Essa convergência é a notícia. Quando os fabricantes de hardware, os organismos de normalização e os especialistas em verificação deslocam todos o controlo para montante ao mesmo tempo, a abordagem deixa de ser uma prática de nicho e passa a ser a expectativa. Toda a organização que recebe fotografias, vídeos, documentos ou conteúdos web vai ser medida por essa bitola mais cedo do que espera.

A abordagem sobre a qual a TrueScreen nasceu

A TrueScreen trabalha assim desde o início: o conteúdo é adquirido na origem, dentro de um processo definido, com uma metodologia forense alinhada com a ISO/IEC 27037, verificado durante a aquisição em vez de examinado depois, e certificado com selo digital e selo temporal oficiais, reconhecidos internacionalmente no quadro eIDAS. A plataforma lê e escreve manifestos C2PA por rotina, e uma imagem de referência, onde exista, é mais um sinal que pode incorporar ao longo do ciclo de vida do dado. A Apple não inventou o princípio. Confirmou, à escala que só a Apple tem, que o princípio é a direção do setor.

O que uma fotografia assinada não resolve

Elogiar a direção não significa fingir que a funcionalidade está terminada, e a própria Apple não o afirma. Uma assinatura no sensor responde a uma pergunta probatória, a integridade do dado a partir do sensor, e deixa várias em aberto. Quem tencione apoiar-se nela precisa da lista completa.

Um sensor não distingue uma cena de uma imagem da cena

Um sensor de câmara mede a luz que chega a um plano. Não tem um modelo do mundo por trás dessa luz, nem forma de perguntar se os fotões vêm de uma rua ou de um ecrã que finge ser uma. Tira-se uma fotografia com qualquer dispositivo, edita-se como se quiser, mostra-se o resultado em ecrã inteiro e fotografa-se o ecrã em modo Reference: sai uma imagem de referência perfeitamente válida de um conteúdo alterado. Nada foi falsificado e nenhuma criptografia foi quebrada. A câmara fez o que prometia, sobre um motivo que por acaso era uma mentira.

O ataque é pouco vistoso, e é precisamente por isso que vai ser usado. O inquérito da Verisk concluiu que 55% dos inquiridos da Geração Z ponderariam alterar digitalmente uma imagem ou um documento de sinistro. Quem está disposto a isso não é travado por uma funcionalidade que fotografa o que lhe puserem à frente. Há ainda um risco de segunda ordem, e é o mais sério: uma funcionalidade criada para aumentar a confiança pode acabar por dar credibilidade a um conteúdo alterado, porque o rótulo de autenticidade cola-se à captura enquanto quem o lê o cola ao motivo. Essa distância entre o que é atestado e o que é entendido é onde trabalha um burlão determinado.

Tudo o que poderia separar uma cena da sua reprodução vive fora da assinatura: o moiré da grelha do ecrã, um campo de profundidade plano, reflexos no vidro, bandas da frequência de atualização, a assinatura espectral da retroiluminação em vez da luz do dia. São artefactos do ambiente de aquisição, não propriedades do dado assinado, e lê-los significa analisar o contexto da captura com uma análise multissinal e com controlo sobre as condições em que a captura acontece. A mesma distância explica porque é que as imagens autênticas usadas fora de contexto continuam a ser uma desinformação tão eficaz.

O screenshot, e um sinal que só funciona pela positiva

A refotografia nem sequer é o caminho mais simples para contornar o controlo. Tira-se uma fotografia em modo Reference, altera-se com uma ferramenta de edição com IA e faz-se uma captura de ecrã do resultado. A captura de ecrã é um ficheiro novo sem imagem de referência, sem rasto da edição e sem nada que aponte para o original assinado. Quem a fez não fica exposto: produz um ficheiro que se parece com quase todos os outros em circulação, porque enquanto a esmagadora maioria das imagens do mundo nasce sem assinatura, uma assinatura em falta não traz informação. A presença de uma imagem de referência é um ponto a favor, a sua ausência não é um ponto contra, e nenhum processo de verificação pode assentar nessa assimetria.

Refotografia a partir de um ecrã, edição e captura de ecrã, reenvio por um canal que elimina o emparelhamento, apresentação de uma imagem de referência autêntica de uma cena encenada: há muitas formas de contornar um controlo que vive apenas no sensor, e nenhuma exige competência técnica. Essa é a razão prática pela qual uma assinatura no sensor tem de ser usada dentro de uma metodologia forense completa e rigorosa, e não sozinha. Dentro de um processo assim é um sinal valioso, porque o processo controla o ambiente de captura, regista o operador e o momento, e documenta o que aconteceu ao ficheiro depois. Sozinha, responde a uma pergunta que o burlão pode simplesmente evitar que lhe façam.

Uma prova que não viaja

Uma imagem de referência é útil onde vive e em grande medida invisível quando a fotografia sai. O elemento de verificação está emparelhado com o original dentro do ambiente da Apple, e a Apple não disse se esse emparelhamento sobrevive à exportação. Na prática, uma fotografia chega à caixa de um gestor de sinistros, a uma redação ou a uma equipa jurídica por e-mail, app de mensagens, portal de cliente ou pasta partilhada, e a maioria desses caminhos recomprime a imagem, remove os metadados, ou ambas as coisas. Um elemento de verificação que vive na biblioteca de Fotografias do remetente é uma categoria diferente dos metadados EXIF editáveis, mas partilha uma fraqueza: não está no ficheiro que recebeu. Se verificar a fotografia significa voltar ao dispositivo de origem, o que tem nas mãos é uma propriedade do ambiente do remetente, não da prova.

A interface de verificação também é visual. Abre-se a imagem de referência ao lado da imagem principal e julga-se se houve edições. Para um fotógrafo que verifica o seu próprio fluxo de trabalho, chega. Para qualquer coisa contestada, não chega, porque um juízo visual é feito por uma pessoa, num momento, e não deixa rasto. O que resiste a uma impugnação é um exame que outra pessoa pode reproduzir: hashes criptográficos calculados sobre um conteúdo definido, registados num momento definido, verificáveis por quem quer que tenha o ficheiro.

E ao contrário do C2PA, que incorpora os metadados de proveniência dentro do ficheiro para que qualquer pessoa com um leitor conforme os possa inspecionar, a Apple Reference Image está ligada ao hardware da Apple e ao Private Cloud Compute, e oferece a terceiros uma API de visualização em vez de uma verificação criptográfica independente. Ver não é verificar. Para um processo que tem de convencer um adversário, a distinção decide tudo. O C2PA tem os seus próprios limites como instrumento probatório, a começar pelo facto de um manifesto descrever a história declarada de um ficheiro e ficar por aí, e é por isso que a garantia forense vai além de ambos: documenta quem realizou a aquisição, quando e em que circunstâncias.

Grande plano da objetiva da câmara principal do iPhone 18 Pro
A câmara principal do iPhone 18 Pro. A assinatura acontece dentro do sensor, e é por isso que a funcionalidade não pode chegar por atualização aos modelos que já estão em circulação. Imagem: Apple.

Sem selo temporal, sem operador, sem custódia

Saber quando uma fotografia foi tirada costuma ser mais contestado do que saber o que mostra. Se o dano é anterior à apólice, em que estado estava um imóvel na entrega, quem documentou primeiro um desenho: são perguntas sobre um momento, e o relógio do dispositivo não resolve nenhuma, porque a parte que nele se apoia também o controla. O que as resolve é um selo temporal emitido por um terceiro independente, verificável sem referência ao dispositivo que produziu o ficheiro. A Apple Reference Image não inclui um.

A assinatura autentica hardware, não uma pessoa. A fotografia de um perito tem peso porque um perito com nome a tirou durante uma vistoria concreta numa morada concreta; retire-se o operador e as circunstâncias e fica uma imagem tecnicamente íntegra e probatoriamente pobre. E tudo o que acontece depois do disparo cai fora do âmbito da funcionalidade: onde o ficheiro foi guardado, quem lhe acedeu, o que foi exportado, que cópia foi produzida e por quem. Uma imagem de referência descreve um único instante, a cadeia de custódia cobre cada instante seguinte, e a admissibilidade da prova digital em juízo decide-se em geral pela segunda mais do que pelo primeiro.

Requisito probatório O que a Apple Reference Image cobre em setembro de 2026 O que a completa
Integridade do conteúdo a partir da captura Coberto. Dados do sensor assinados e revelados numa imagem de referência inalterável O mesmo, mais um hash calculado sobre o conteúdo adquirido
Prova do momento da captura Não coberto. Sem selo temporal verificável de forma independente por um terceiro Selo digital e selo temporal oficiais, reconhecidos internacionalmente no quadro eIDAS
Prova de quem realizou a captura Não coberto. A funcionalidade autentica um dispositivo, não uma pessoa Identidade registada do operador e das circunstâncias da aquisição
Prova de que o motivo era uma cena real Não coberto. Uma refotografia a partir de um ecrã produz uma imagem de referência válida Controlos sobre o ambiente de aquisição e análise multissinal
Custódia do ficheiro depois do disparo Não coberto. Sem seguimento documentado do manuseamento posterior Cadeia de custódia documentada, coerente com a ISO/IEC 27037
Verificação independente por um terceiro Parcial. As API de visualização permitem a comparação visual Relatório autónomo que um terceiro pode verificar sem o dispositivo original
Cobertura do material realmente recebido Dois modelos, câmara principal, ativação voluntária, captura indisponível na UE no lançamento Metodologia independente do dispositivo, da plataforma e do tipo de conteúdo

Até onde chega: só iOS, só Pro, só hardware novo

O segundo grupo de limites tem que ver com o alcance e não com a substância, e decide quanto tempo vai demorar até a funcionalidade contar na prática. A Apple Reference Image depende de um sensor novo e não de uma atualização de software, está restrita a dois modelos e a uma câmara, fica desligada até o utilizador a ativar, e não pode aplicar-se a nada que já exista. Em conjunto, essas restrições colocam uma cobertura significativa das fotografias do mundo a anos de distância.

Fator Valor Fonte
Quota do iOS no mercado mundial de sistemas operativos móveis 29,25% StatCounter, início de 2026
Quota do Android no mesmo mercado 70,36% StatCounter, início de 2026
Modelos Pro nas primeiras vendas do iPhone 17 52% (Pro Max 27%, Pro 25%) Counterpoint Research
Modelos Pro em toda a geração iPhone 16 39% Counterpoint Research
Ciclo médio de substituição do smartphone 3,7 anos em 2026, contra 2,9 em 2022 SellCell
Utilizadores que mantêm um dispositivo pelo menos três anos 68% SellCell
Idade média de retirada de um telefone nos EUA 3,84 anos em 2025, a mais alta de sempre SellCell
Dispositivos capazes de produzir uma imagem de referência hoje iPhone 18 Pro e 18 Pro Max, câmara principal, ativação voluntária Apple Newsroom, 9 de setembro de 2026

É preciso silício novo, não uma atualização

Nenhum iPhone já em circulação vai alguma vez produzir uma imagem de referência. A capacidade vem do sensor da câmara principal da linha iPhone 18 Pro, pelo que a funcionalidade só se espalha à velocidade a que as pessoas compram hardware novo. Exclui também o uso retroativo: nenhuma fotografia que já esteja num arquivo pode receber uma imagem de referência a posteriori, e nenhum processo que dependa de material existente pode apoiar-se nela.

A renovação dos dispositivos mede-se em anos

A Apple vende cerca de 230 milhões de iPhones por ano e os modelos Pro representam entre 39% e 52% consoante a geração, o que coloca os novos dispositivos capazes de assinar abaixo dos cem milhões de unidades por ano, contra uma base instalada mundial de mais de cinco mil milhões de smartphones. Digamos uns pontos percentuais dos telefones do mundo em cada ano, na hipótese otimista de cada comprador ativar um modo que vem desligado. Os ciclos de substituição estão a alongar-se, não a encurtar, pelo que a cauda é longa dos dois lados.

Na UE, a captura não arranca no lançamento

As notas de rodapé da Apple fixam o perímetro. Na China, a funcionalidade não estará disponível no lançamento por exigências regulamentares. Na UE, a captura não estará disponível no lançamento nos modelos iPhone 18 Pro, embora os utilizadores do iOS 27, do iPadOS 27 e do macOS 27 possam revelar e ver imagens de referência. Para uma organização europeia é o dado operacional: no lançamento pode-se olhar para imagens de referência produzidas noutro lado e não se pode criar nenhuma.

A Apple disse ainda que o suporte ao SynthID chegará mais tarde em 2026, cobrindo a maioria das imagens editadas consoante as edições aplicadas. Isso convive com as obrigações de transparência do regulamento europeu da IA, cujo artigo 50.º se aplica desde 2 de agosto de 2026, com um período de tolerância acordado politicamente a 6 de maio de 2026 e confirmado pelo Conselho a 13 de maio de 2026 que vai até 2 de dezembro de 2026 e cobre apenas o dever de marcação legível por máquina do artigo 50.º, n.º 2. As obrigações de rotulagem e o peso probatório são problemas distintos, e cumprir o primeiro nada faz pelo segundo.

Entretanto, os dados continuam a chegar de todo o lado

Pense no que chega realmente à sua organização este mês: dispositivos Android, todos os iPhone que não são Pro, todos os iPhone mais antigos, câmaras de tablier, exportações de videovigilância, drones, câmaras compactas sem qualquer esquema de proveniência, mais tudo o que é reencaminhado da web, de apps de mensagens e de arquivos antigos, mais os vídeos, capturas de ecrã, páginas web e documentos em que uma funcionalidade para fotografias nem sequer toca. Quase nada disso pode ser assinado no sensor, e nada retroativamente. Quem gere sinistros em que a manipulação com IA é já rotina não pode dizer a um segurado que volte quando tiver comprado determinado telefone.

Nada disto é uma crítica à Apple, e vale a pena dizê-lo de forma explícita. Mais fabricantes a assinar na origem tornam todo o setor mais sólido. A questão é que a abordagem está certa e a cobertura é estreita, e quem recebe dados agora precisa da abordagem, não da cobertura.

Porque é uma boa notícia para quem confia em dados

Eis a parte que as leituras defensivas deixam escapar. Gestores de sinistros, advogados, responsáveis de conformidade, editores de imagem e equipas de compras não tiram a fotografia. Recebem-na de alguém que nunca viram e têm de decidir se agem com base nela. Para eles, o passo da Apple muda os termos dessa decisão a seu favor, de duas formas.

Primeiro, fixa uma expectativa. Quando um dispositivo de grande difusão consegue atestar a sua própria captura, “em que condições é que isto foi criado?” passa a ser uma pergunta razoável perante qualquer dado, e uma organização que a faz, e que estrutura a sua receção para que a resposta exista, deixa de ser a incómoda da sala. Segundo, encerra a discussão sobre o método. Quem há muito explica à sua administração que as ferramentas de deteção não conseguem sustentar um processo probatório tem agora a Apple, a Google, a Sony e as empresas do C2PA a dizer o mesmo com os seus planos de produto.

Quem recebe o dado O que muda agora que a autenticidade na origem é a expectativa
Sinistros de seguros As fotografias e vídeos do dano podem ser exigidos nascidos sob um controlo, em vez de serem crivados depois à procura de manipulação
Jurídico e contencioso A pergunta passa de “este ficheiro é genuíno?” para “a aquisição pode ser verificada pela outra parte?”, a que um processo documentado responde de antemão
Conformidade e auditoria A prova de um estado de coisas numa data (uma página web, um documento, uma comunicação) pode ser produzida com um selo temporal verificável em vez de um screenshot
Redações e media Os sinais de proveniência de câmaras e telefones passam a ser entradas de um fluxo de verificação que já não depende de um único fornecedor
Compras e cadeia de abastecimento Inspeções, entregas e condições de obra podem ser documentadas de modo que o peso fique no registo, não na relação

As organizações que construírem hoje os seus processos sobre este princípio já estarão onde o mercado vai quando a captura assinada se tornar comum. As que esperarem vão verificar a olho durante anos.

A TrueScreen torna a autenticidade na origem disponível para todos, hoje

A Apple garante a origem para uma câmara em dois telefones, para fotografias, dentro do seu próprio ecossistema. A necessidade abrange cada dispositivo, cada tipo de conteúdo, cada organização, e um resultado que um terceiro possa verificar sem pedir acesso a ninguém. É o que faz a TrueScreen: adquire fotografias, vídeos, páginas web e documentos na origem com uma metodologia forense, de modo que o mesmo princípio que a Apple acaba de pôr no silício se aplique ao conjunto dos dados de uma organização, agora, com aquilo que uma assinatura no sensor, pela sua natureza, não pode trazer consigo.

Quatro elementos, aplicados por ordem, transformam um conteúdo em algo que resiste a uma impugnação: captura controlada na origem segundo a ISO/IEC 27037, verificação do ambiente e do conteúdo durante a aquisição, relatório que uma parte independente pode verificar, e certificação com selo digital e selo temporal oficiais, reconhecidos internacionalmente no quadro eIDAS. Aquisição, verificação, relatório e certificação são quatro etapas de um único processo, não quatro ferramentas separadas. Onde exista uma imagem de referência ou um manifesto C2PA, é um sinal adicional ao longo do ciclo de vida do dado, incorporado como qualquer outra entrada. Onde não exista, que é a maior parte das vezes, o processo funciona na mesma. O resultado para uma organização lê-se como três propriedades dos seus dados.

Seguros

O conteúdo é adquirido dentro de um processo definido, com as condições registadas como parte do ato e o conteúdo sujeito a hash à medida que é adquirido. Durante a aquisição, o processo impede a alteração; depois, qualquer alteração é detetável comparando o ficheiro com os seus valores criptográficos registados. São duas afirmações diferentes, que vale a pena manter separadas, porque nada de digital está a salvo de alteração e a pergunta útil é se seria apanhada. A verificação na aquisição é também onde uma reprodução em frente ao sensor é apanhada, e onde um dispositivo que declara uma hora ou uma localização incoerentes com o seu próprio comportamento é sinalizado, hipóteses inalcançáveis quando um ficheiro já passou por três intermediários. Cada manuseamento posterior fica registado, de modo que o ficheiro produzido hoje se liga sem lacunas ao criado no momento da captura.

Conformes

A metodologia segue a ISO/IEC 27037, a norma internacional para a identificação, recolha, aquisição e preservação da prova digital. A certificação liga o resultado a uma autoridade exterior às partes: selo digital e selo temporal oficiais, reconhecidos internacionalmente no quadro eIDAS, vinculam o conteúdo adquirido e o seu relatório a um momento concreto e a um emissor identificável, de uma forma que continua verificável anos depois. O selo eletrónico torna o registo atribuível e o selo temporal data-o, e nenhum dos dois é um produto em si. São instrumentos dentro de uma metodologia: selar um ficheiro de proveniência desconhecida certificaria apenas que um ficheiro desconhecido existia em certo momento. Para organizações com deveres de transparência ao abrigo do regulamento da IA, ou com padrões probatórios num litígio, a diferença entre um rótulo e uma aquisição certificada é a diferença entre cumprir um dever de marcação e conseguir provar o que aconteceu.

Eficientes

Um relatório forense expõe o que foi adquirido, quando, por quem, em que condições e com que valores criptográficos, numa forma que alguém sem relação com qualquer das partes pode avaliar. É isso que elimina o trabalho manual: sem idas e voltas com o remetente, sem um perito chamado a julgar a olho uma sombra retocada, sem dependência do dispositivo de origem nem da app de visualização de um fornecedor. A verificação independente é o que separa a prova da afirmação, e é também o que encurta um sinistro, uma auditoria ou uma troca pré-judicial, porque se verificar uma afirmação exige a cooperação da outra parte, continua a ser uma afirmação. A captura faz-se com a aplicação móvel da TrueScreen no terreno e com a plataforma para as organizações que precisam das mesmas garantias dentro dos seus próprios fluxos de trabalho, e cobre tanto o material que já existe como o criado hoje.

Camada de autenticidade Apple Reference Image Metodologia forense com a TrueScreen
Integridade dos píxeis a partir do sensor Assinada no sensor, em dois modelos Hash calculado sobre o conteúdo adquirido, em qualquer dispositivo
O motivo era uma cena, não uma reprodução Não distinguido Análise multissinal do ambiente de aquisição, executada na captura
Condições da captura Não registadas Aquisição dentro de um processo definido, com as condições registadas como parte do ato
Quando, onde, quem Só o relógio do dispositivo, sem operador Identidade do operador, circunstâncias e selo temporal emitido de forma independente do dispositivo
Forma da verificação Comparação visual em Fotografias Relatório forense autónomo com valores criptográficos, verificável sem o dispositivo original
Peso probatório Nenhum por si só Selo digital e selo temporal oficiais, reconhecidos internacionalmente no quadro eIDAS
Custódia depois do disparo Não coberta Cadeia de custódia documentada, coerente com a ISO/IEC 27037, em cada manuseamento
Tipos de conteúdo e dispositivos Fotografias, dois modelos, ativação voluntária, sem uso retroativo Fotografias, vídeos, páginas web e documentos, em qualquer dispositivo, material existente incluído
Portabilidade Elemento emparelhado dentro de um único ecossistema Relatório que viaja com a prova e que qualquer pessoa pode verificar, em qualquer plataforma

Um limite honesto, antes que um leitor atento o levante. Uma metodologia forense garante o como, não o quê. Se alguém encena uma cena em frente à objetiva, uma aquisição certificada certifica-a como captura autêntica dessa cena encenada, e di-lo com precisão. A diferença não é que a metodologia leia a realidade. É que a análise corre sobre um conteúdo adquirido em condições controladas, por um operador identificado, num momento verificável, com cada passo posterior registado, em vez de sobre um ficheiro de origem desconhecida que chegou por e-mail.

Um caso torna visíveis as duas metades. Um perito documenta os danos de uma inundação com um iPhone 18 Pro em modo Reference, e a seguradora contesta depois a data do sinistro. A imagem de referência mostra que o sensor viu aquela cena, o que é realmente mais do que qualquer telefone oferecia no mês passado; não mostra quando, e não exclui uma fotografia de uma fotografia tirada noutro lado. Adquira-se a mesma cena com um processo forense e o ficheiro traz a identidade do operador, um selo temporal que a seguradora pode verificar junto de uma autoridade independente, um registo das condições de aquisição e um relatório que os próprios peritos da seguradora podem verificar sem pedir acesso a ninguém. Façam-se as duas coisas, e a imagem de referência torna-se mais um sinal dentro de um registo que já se sustenta.

O que fazer agora

A conclusão prática é não esperar. A captura assinada nos telefones do mundo está a anos de uma cobertura significativa, e os dados que chegam este mês vêm de todo o lado. Daí decorrem três passos.

Levar a captura para montante onde quer que o dado pese. Identificar os fluxos em que uma fotografia, um vídeo, uma página web ou um documento acabam num litígio, numa auditoria ou num processo regulamentar, e garantir que esse conteúdo é adquirido sob um controlo em vez de recebido e examinado. É aí que a autenticidade na origem se paga primeiro.

Tratar os sinais de proveniência como entradas, não como veredictos. Definir uma política sobre o que a organização aceita: uma imagem de referência, um manifesto C2PA e uma aquisição forense certificada são três níveis de garantia diferentes, e cada um deve ser pesado pelo que atesta. Uma assinatura no sensor é um sinal forte sobre os píxeis. Não é uma afirmação sobre a cena, o momento, o operador ou a custódia.

Medir o processo, não o ficheiro. A pergunta a fazer a qualquer dado já não é “isto parece manipulado?” mas “um terceiro consegue verificar como isto foi criado sem a nossa ajuda?”. Quando a resposta é sim, a discussão sobre a autenticidade termina antes de começar, que é o que a Apple, à sua maneira e nos seus próprios dispositivos, acaba de dizer a todo o mercado.

Perguntas frequentes sobre a Apple Reference Image

O que é a Apple Reference Image?
A Apple Reference Image é um modo de câmara, de ativação voluntária, anunciado a 9 de setembro de 2026 para o iPhone 18 Pro e o iPhone 18 Pro Max. O sensor da câmara principal assina cada píxel no momento da captura, e o Private Cloud Compute revela esses dados assinados naquilo a que a Apple chama uma imagem de referência inalterável, visível na app Fotografias ao lado da imagem principal.
A Apple Reference Image é uma prova por si só?
Não, e a Apple não o afirma. Atesta a integridade dos dados do sensor a partir do momento da captura, o que é um ganho real, e não traz um selo temporal que um terceiro possa verificar, nem registo de quem realizou a captura, nem verificação contra a refotografia a partir de um ecrã, nem cadeia de custódia. Esses requisitos são cumpridos por uma metodologia forense alinhada com a ISO/IEC 27037 e por um selo digital e selo temporal oficiais, reconhecidos internacionalmente no quadro eIDAS, com a imagem de referência incorporada como um sinal entre outros.
A Apple Reference Image pode ser contornada?
Sim, de várias formas e sem quebrar nada. Como um sensor regista o que lhe põem à frente, fotografar uma imagem editada mostrada num ecrã produz uma imagem de referência válida de um conteúdo alterado. Tirar uma fotografia, editá-la com uma ferramenta de IA e fazer um screenshot do resultado produz um ficheiro sem qualquer imagem de referência, indistinguível da maioria dos ficheiros em circulação. A Apple descreve a funcionalidade como a confirmação do “que o sensor viu no momento da captura”, uma afirmação sobre o ato de captura e não sobre a verdade do motivo, e é por isso que o sinal pertence a uma metodologia forense completa e não a um uso isolado.
A Apple Reference Image é o mesmo que as Content Credentials do C2PA?
Não. O C2PA é uma norma aberta, apoiada por mais de 500 empresas membros e adotada pela Leica, Nikon, Canon, Sony e pelo Pixel 10 da Google, que incorpora os metadados de proveniência dentro do ficheiro. A Apple Reference Image liga a autenticação ao hardware da Apple e ao Private Cloud Compute, e dá às apps de terceiros uma API de visualização em vez de uma verificação criptográfica independente. Ambos exprimem o mesmo princípio: a autenticidade estabelece-se na captura.
A Apple Reference Image está disponível na União Europeia?
Não totalmente no lançamento. As notas da Apple indicam que na UE a captura não estará disponível no lançamento nos modelos iPhone 18 Pro, embora os utilizadores do iOS 27, do iPadOS 27 e do macOS 27 possam revelar e ver imagens de referência. Também não está disponível no lançamento na China, por motivos regulamentares.
O que significa autenticidade na origem para uma organização sem iPhone 18 Pro?
Significa aplicar o mesmo princípio através de um processo em vez de um sensor: adquirir fotografias, vídeos, páginas web e documentos dentro de um fluxo controlado e documentado, com qualquer dispositivo em uso, e certificar o resultado para que um terceiro o possa verificar de forma independente. É o que uma plataforma de autenticidade de dados como a TrueScreen oferece, tanto sobre o material existente como sobre o novo, e é a abordagem para a qual todo o setor está agora a convergir.

Autenticidade construída na origem, em qualquer dispositivo e para qualquer tipo de conteúdo

A TrueScreen adquire fotografias, vídeos, páginas web e documentos com metodologia forense: verificação durante a aquisição, cadeia de custódia documentada e certificação com selo digital e selo temporal oficiais, reconhecidos internacionalmente.

Começar agora
Pedir uma demonstração

TrueScreen
TS

Redação da TrueScreen

Esta seção é mantida pela redação da TrueScreen, que reúne competências em perícia digital, direito da prova digital e conformidade regulatória. Cada conteúdo é verificado em fontes primárias: textos legais, decisões publicadas, normas técnicas e documentação oficial, sempre citadas no texto.