Apple twierdzi, że naukowcy mogą sprawdzać jego funkcje bezpieczeństwa dzieci. Ale pozywa startup, który właśnie to robi.

Wyciek bezpieczeństwa iPhone

Pani Tech





Kiedy Apple ogłosiło Nowa technologia to będzie sprawdź w amerykańskiej usłudze iCloud pod kątem znanych materiałów związanych z wykorzystywaniem seksualnym dzieci spotkał się z ostrą krytyką z powodu obaw, że film może być nadużywany do szerokiego nadzoru rządowego . W obliczu publicznego oporu Apple upierał się, że jego technologię można pociągnąć do odpowiedzialności.

Badacze bezpieczeństwa są w stanie stale introspekować, co dzieje się w oprogramowaniu Apple [telefon], powiedział wiceprezes Apple Craig Federighi w wywiad z Wall Street Journal. Więc jeśli wprowadzono jakiekolwiek zmiany, które miały w jakiś sposób rozszerzyć zakres tego – w sposób, którego zobowiązaliśmy się nie robić – jest weryfikowalność, mogą zauważyć, że to się dzieje.

Apple pozywa firmę, która produkuje oprogramowanie, aby umożliwić badaczom bezpieczeństwa dokładnie to.



Apple broni swojej nowej technologii zapobiegającej wykorzystywaniu dzieci przed obawami o prywatność

Radykalnie nowa technologia przeciwdziałania nadużyciom firmy Apple wywołała zarówno krytykę, jak i pochwałę, skanując bezpośrednio na iPhone'ach.

W 2019 r. Apple złożyło pozew przeciwko firmie Corellium, która pozwala badaczom bezpieczeństwa tanio i łatwo testować urządzenia mobilne poprzez emulację ich oprogramowania, zamiast wymagać od nich dostępu do urządzeń fizycznych. Oprogramowanie, które również emuluje urządzenia z Androidem, może być użyte do rozwiązania tych problemów.

W pozwie Apple argumentował że Corellium naruszyło swoje prawa autorskie, umożliwiło sprzedaż oprogramowania wykorzystywanego do hakowania i nie powinno istnieć. Startup odpowiedział, że użycie przez niego kodu Apple było klasycznym chronionym przypadkiem dozwolonego użytku. Jak dotąd sędzia w dużej mierze stał po stronie Corellium. Częścią dwuletniego przypadku było: rozliczono zaledwie w zeszłym tygodniu — kilka dni po upublicznieniu wiadomości o technologii CSAM firmy.



W poniedziałek, Corellium ogłoszony dotacja w wysokości 15 000 USD na program, który promuje specjalnie jako sposób na przyjrzenie się iPhone'om pod mikroskopem i pociągnięcie Apple do odpowiedzialności. We wtorek Apple złożyło wniosek odwołanie kontynuowanie pozwu.

W wywiadzie dla MIT Technology Review, dyrektor operacyjny Corellium, Matt Tait, powiedział, że komentarze Federighi nie pasują do rzeczywistości.

Mówi, że to bardzo tania rzecz dla Apple, mówi. W tym stwierdzeniu dzieje się wiele ciężkich rzeczy.



iOS został zaprojektowany w sposób, który w rzeczywistości bardzo utrudnia ludziom przeprowadzanie inspekcji usług systemowych.

„iOS został zaprojektowany w sposób, który w rzeczywistości bardzo utrudnia ludziom przeprowadzanie inspekcji usług systemowych”.

Matt Tait, Corellium

Nie tylko on kwestionuje stanowisko Apple.



Apple wyolbrzymia zdolność badacza do badania systemu jako całości, mówi David Thiel, dyrektor ds. technologii w Obserwatorium internetowym Stanforda. Thiel, autor książki pt Bezpieczeństwo aplikacji na iOS , tweetował że firma dużo wydaje, aby zapobiec temu, co twierdzi, że jest możliwe.

Napisał, że wymaga skomplikowanego systemu exploitów o wysokiej wartości, plików binarnych pochodzących z wątpliwych źródeł i przestarzałych urządzeń. Firma Apple wydała ogromne sumy, aby temu zapobiec i utrudnić takie badania.

Odpowiedzialność za nadzór

Jeśli chcesz dokładnie zobaczyć, jak działa nowa, złożona technologia Apple, nie możesz po prostu zajrzeć do systemu operacyjnego na iPhonie, który właśnie kupiłeś w sklepie. Pomogło podejście firmy do kwestii bezpieczeństwa w ogrodzie otoczonym murem rozwiązać kilka podstawowych problemów , ale oznacza to również, że telefon został zaprojektowany tak, aby nie wpuszczać odwiedzających — niezależnie od tego, czy są chciani, czy nie.

(Telefony z Androidem są tymczasem zasadniczo różne. Chociaż iPhone'y są znane z blokady, wszystko, co musisz zrobić, aby odblokować Androida, to podłączyć urządzenie USB, zainstalować narzędzia programistyczne i uzyskać dostęp do roota najwyższego poziomu.)

Podejście Apple oznacza, że ​​badacze pozostają zamknięci w niekończącej się walce z firmą, aby spróbować uzyskać wymagany poziom wglądu.

Istnieje jednak kilka możliwych sposobów, w jakie Apple i badacze bezpieczeństwa mogliby sprawdzić, czy żaden rząd nie używa nowych funkcji bezpieczeństwa dzieci.

Apple może przekazać kod do przeglądu – chociaż nie jest to coś, co powiedział, że zrobi. Naukowcy mogą również próbować odtworzyć funkcję w sposób statyczny — to znaczy bez wykonywania rzeczywistych programów w środowisku na żywo.

Jednak realistycznie żadna z tych metod nie pozwala spojrzeć na kod działający na żywo na aktualnym iPhonie, aby zobaczyć, jak faktycznie działa w środowisku naturalnym. Zamiast tego nadal polegają na zaufaniu nie tylko do otwartości i uczciwości Apple, ale także na tym, że napisał kod bez żadnych znaczących błędów czy przeoczeń.

Inną możliwością byłoby przyznanie dostępu do systemu członkom programu Apple Security Research Device Program w celu weryfikacji oświadczeń firmy. Ale ta grupa, jak twierdzi Thiel, składa się z badaczy spoza Apple, jest związana tak wieloma zasadami dotyczącymi tego, co mogą powiedzieć lub zrobić, że niekoniecznie rozwiązuje to problem zaufania.

„Firma Apple wydała dużo pieniędzy, próbując uniemożliwić ludziom włamywanie się do telefonów w więzieniu”.

David Thiel, Obserwatorium Internetowe Stanforda

To naprawdę pozostawia tylko dwie opcje. Po pierwsze, hakerzy mogą włamać się do więzienia starych iPhone'ów, korzystając z luki zero-day. Jest to trudne i drogie, i można je wyłączyć za pomocą poprawki bezpieczeństwa.

Apple wydał dużo pieniędzy, próbując uniemożliwić ludziom złamanie telefonów z więzienia, wyjaśnia Thiel. Specjalnie zatrudnili ludzi ze społeczności łamaczy więzienia, aby utrudnili łamanie więzienia.

Hakerzy znajdują sposoby na ukrycie się w otoczonym murem ogrodzie Apple

Ograniczone podejście iPhone'a do bezpieczeństwa rozprzestrzenia się, ale zaawansowani hakerzy odkryli, że wyższe bariery świetnie nadają się do unikania przechwytywania.

Lub badacz może użyć wirtualnego iPhone'a, który może wyłączyć funkcje bezpieczeństwa Apple. W praktyce oznacza to Corellium.

Istnieją również ograniczenia co do tego, co każdy badacz bezpieczeństwa będzie mógł zaobserwować, ale jeśli Apple skanuje rzeczy poza zdjęciami udostępnianymi w iCloud, badacz może to zauważyć.

Jeśli jednak do baz danych trafi cokolwiek innego niż materiały przedstawiające wykorzystywanie dzieci, byłoby to niewidoczne dla badaczy. Aby odpowiedzieć na to pytanie, Apple twierdzi, że będzie wymagało, aby dwie oddzielne organizacje zajmujące się ochroną dzieci w różnych jurysdykcjach miały ten sam obraz nadużycia we własnych bazach danych. Ale zawierał niewiele szczegółów na temat tego, jak to będzie działać, kto będzie zarządzał bazami danych, jakie jurysdykcje będą w to zaangażowane i jakie będą ostateczne źródła bazy danych.

Prawdziwe trudności

Thiel zwraca uwagę, że problem, który Apple próbuje rozwiązać, jest prawdziwy.

To nie jest teoretyczne zastrzeżenie, mówi o materiałach dotyczących wykorzystywania seksualnego dzieci. To nie jest coś, co ludzie podają tylko jako wymówkę do wdrożenia nadzoru. Jest to rzeczywisty problem, który jest powszechny i ​​wymaga rozwiązania. Rozwiązaniem nie jest pozbycie się tego rodzaju mechanizmów. Czyni je jak najbardziej nieprzepuszczalnymi dla przyszłych nadużyć.

Ale, jak mówi Corellium Tait, Apple stara się być jednocześnie zablokowanym i przejrzystym.

Apple próbuje mieć ciastko i też je zjeść, mówi Tait, były specjalista ds. bezpieczeństwa informacji w brytyjskim wywiadzie GCHQ.

Lewą ręką utrudniają złamanie więzienia i pozywają firmy takie jak Corellium, aby uniemożliwić im istnienie. Teraz prawą ręką mówią: „Och, zbudowaliśmy ten naprawdę skomplikowany system i okazuje się, że niektórzy ludzie nie ufają, że firma Apple zrobiła to uczciwie — ale jest to w porządku, ponieważ każdy badacz bezpieczeństwa może to udowodnić sami.'

Siedzę tutaj i myślę, co masz na myśli, mówiąc, że możesz to zrobić? Zaprojektowałeś swój system tak, aby nie mogli. Jedynym powodem, dla którego ludzie są w stanie robić takie rzeczy, jest to wbrew tobie, a nie dzięki tobie.

Apple nie odpowiedział na prośbę o komentarz.

ukryć