為什麼在加密系統中建立後門不會讓我們更安全

2020-12-15 51cto

在過去的十年中,科技公司一直在對加密系統進行各種各樣的改進,但不管怎麼努力,網絡安全似乎是一場無終止的鬥爭。比如,在這場持續的網絡安全較量中,世界各國政府一直以打擊虐待兒童和恐怖主義的名義推動後門加密。

近年來,關於是否要對加密系統中建立後門的爭論越來越激烈。比如,2015年12月,聯邦調查局(FBI)要求蘋果協助解鎖聖貝納迪諾槍擊案一名槍手的手機,以及2019年12月佛羅裡達州彭薩科拉的槍擊案。在這些案件中,按常理來說,蘋果公司有義務幫助執法部門把真正的罪犯關進監獄的人,但處於各種保密原則,罪犯的手機解密並不是非常順利。相反,這件事情之後,蘋果公司的「反加密」措施越來越件事。

就在今年1月,微軟CEO力挺蘋果,堅稱不該在加密系統中「留後門」,納德拉在紐約與記者會面時表示:「我確實認為在加密中留後門是個糟糕的主意,這不是解決問題的最佳辦法。我們總是在說,我們關心這兩件事:隱私和國家安全。對此,我們需要某些法律和技術解決方案,才能使這兩個問題成為優先事項。此外,我們不能在所有方面都採取強硬立場。但如果他們要我留後門,我會說不。我希望這些事情都能夠通過立法找到解決方案。」

無用的端到端加密

科技公司在2010年代將重點放在隱私和安全上,許多公司推出了具有改進加密功能的產品。消息平臺WhatsApp和Signal在2014年都向其用戶的通信中添加了端到端加密。同一年,隨著iOS 8的發布,Apple默認情況下在iPhone中啟用了加密。

雖然加密可以有多種形式,但其目的都是相同的,保護數據機密性。端到端加密通過建立一個加密通道來實現該目標,在該通道中,只有客戶端應用程式本身才能訪問解密密鑰。對於WhatsApp,這意味著即使用戶的消息可能會遍歷或存儲在WhatsApp的伺服器上,該公司也無法訪問允許其解密和讀取這些消息的加密密鑰。消息對發送方和接收方以外的所有用戶保持私密。

在加密狀態下(比如在iPhone上),用戶的密碼或PIN作為加密密鑰。當手機啟動時,用戶必須輸入密碼或個人識別碼才能解鎖手機數據。手機接收或創建的任何新數據(如圖像或聊天消息)都使用該密鑰進行加密。如果手機關機或進入「鎖定模式」,解密後的數據將從手機內存中清除,用戶必須再次輸入密碼才能解鎖。

美國聯邦調查局(FBI)和世界各地的其他執法機構都在不斷要求蘋果公司(Apple)和其他製造商創建一種「金鑰匙」(golden key),能夠解密所有設備上的所有信息。澳大利亞甚至在2018年通過了一項法律,強迫公司在加密系統中創建後門。雖然實現這一目標在技術上是可能的,但安全和隱私方面的影響將是巨大的。

「金鑰匙」會帶來更多的問題

根本就沒有所謂的完全安全的後門,因為網絡罪犯最終會得到「金鑰匙」,或者利用金鑰匙上的漏洞發起更嚴重的攻擊。比如,2017年,就有黑客組織曝光了大量被認為是是美國國家安全局(NSA)所使用的Windows系統零日漏洞攻擊工具。比如一個名為「SWIFT」的洩露目錄下包含涉及杜拜銀行和反洗錢組織EastNets內部結構的文件。全球有許多銀行每天使用SWIFT消息系統進行萬億美元的轉帳操作,如果洩露的文件準確無誤,似乎暗示NSA試圖通過入侵SWIFT系統監控銀行間的資金往來。NSA的Windows漏洞軍火庫利包括多個零日、利用工具可直接使用,任何下載的人都可以使用這批攻擊工具,尤其是其中一些還是零日漏洞,沒有補丁,可以直接遠程命令執行。以上這些證據都清楚地表明,我們不應該那麼快就相信政府機構會在安全方面採取負責任的行動。

為此,各個科技依靠加密來保護他們產品的智慧財產權,比如記者依靠加密技術保護自己和消息來源不受政府監控。你或許可以想像,一個敵對的國家會投入多少資源來尋找這樣一個後門,如果它存在的話。

換個角度想一想,以物理保險箱作為類比,來研究加密爭論,會怎麼樣?人們用保險箱儲存重要的文件和物品,以防被人偷竊。同時,人們也可以用它們來儲存犯罪證據。。是否應該要求保險柜製造商有意向每個保險柜添加薄弱點或創建主密鑰?還是應該要求執法人員通過合法渠道強迫業主放棄鑰匙?

前者正是各國政府要求蘋果(Apple)、WhatsApp和其他公司做的事情。至少在美國,執法部門已經有權通過法院系統獲取大量數據。以彭薩科拉(Pensacola)槍擊案為例,Apple移交了多個帳戶的iCloud備份,帳戶信息和交易數據。聯邦調查局最終在沒有蘋果幫助的情況下獲得了有關手機的隱私信息,這讓人質疑他們為什麼需要後門。

去年12月6日,在佛羅裡達州彭薩科拉(Pensacola)海軍航空基地受訓的沙特空軍少尉阿爾沙姆拉尼(Mohammed Saeed Alshamrani)持槍衝進訓練教室襲擊,導致3人死亡8人受傷。

為此,美國聯邦調查局(FBI)要求蘋果幫助解鎖槍手阿爾沙姆拉尼使用的兩部iPhone,但被蘋果拒絕。蘋果稱,已經向FBI提供了該公司所擁有的全部信息。

隨後,美國司法部長威廉·巴爾(William Barr)和總統川普分別向蘋果施壓,敦促蘋果幫助FBI解鎖兩部涉案的iPhone手機。川普還在Twitter上稱:「我們一直在幫你,你卻連個殺人犯的手機都不願意幫我們解鎖。」

而且,川普在達沃斯舉行的世界經濟論壇年會上接受媒體採訪時繼續向蘋果施壓。他說:「蘋果必須要幫助我們,我對此非常堅決。他們掌握著這麼多罪犯的密鑰,我們可以有所作為。」

對反加密法規的抵制已經變得足夠強烈,以至於許多政府對他們的嘗試把設置後門這一行為變得更加隱蔽。以EARN IT Act為例,它是在今年早些時候引入美國參議院的,雖然它並未明確禁止加密,但它在美國司法部下成立了一個政府機構,可以定義組織必須遵循的「最佳實踐」清單,以使其受到保護。根據《通信道德法》第230條為其用戶承擔民事和刑事責任。最佳實踐列表很容易包含弱化的加密要求,並且很可能會很大程度上基於現任總檢察長的要求。

即使大多數政府成功地通過了反加密法律,犯罪分子也只會轉向不同的應用程式,而不是那些遵守法律的應用程式。放棄群眾的安全和隱私,代價實在太大了,以至於無法為一些不太可能預防犯罪和極有可能導致濫用的事情付出代價。

【責任編輯:

趙寧寧

TEL:(010)68476606】

點讚 0

相關焦點

  • 加密系統中建立後門是否不利於網絡安全?
    在過去的十年中,科技公司一直在對加密系統進行各種各樣的改進,但不管怎麼努力,網絡安全似乎是一場無終止的鬥爭。比如,在這場持續的網絡安全較量中,世界各國政府一直以打擊虐待兒童和恐怖主義的名義推動後門加密。近年來,關於是否要對加密系統中建立後門的爭論越來越激烈。
  • 微軟CEO:加密系統留後門是個 「糟糕的主意」
    當前,蘋果正在進行另一場設備加密鬥爭(美國政府要求蘋果解鎖一名槍手的 iPhone),微軟執行長 Satya Nadella 日前就加密問題提出了自己的觀點。在一場媒體會議上,Nadella 重申了公司對加密後門的反對,但表示將來會為法律和技術解決方案提供試探性支持。
  • ...MSFT.US)CEO力挺蘋果(AAPL.US),堅稱不該在加密系統中「留後門」
    美股 微軟(MSFT.US)CEO力挺蘋果(AAPL.US),堅稱不該在加密系統中「留後門」 2020年1月14日 13:54:01 騰訊網本文源自「騰訊科技」。1月14日消息,據媒體報導, 當蘋果(AAPL.US)為另一場加密之戰做準備時,微軟(MSFT.US)執行長薩蒂亞·納德拉(Satya Nadella)此前在加密問題上的立場卻顯得模糊不清。但在美國當地時間周一,納德拉在紐約與記者會面時重申了該公司反對在加密中留後門的立場,但他也表達了對未來通過法律和技術找到解決方案的試探性支持。
  • 後門戰爭:端到端加密聊天如何成為安全逆鱗?
    此前我們就在關於「數字取證」的分析中提到過,由於智能硬體和我們生活之間的聯繫越來越緊密,很多時候犯罪分子之間的通信記錄或者其他破案關鍵信息和證據都在智能硬體或雲端。由於科技公司大多都有不合作政策,政府常常為此頭痛,因此才有了此前美國一件槍擊案中,FBI向蘋果施壓要求破解犯罪分子手機,最終找了黑客解決。尤其是當端到端加密技術出現,問題就愈發嚴重了。
  • 以公眾安全為由?五眼聯盟聯合印度日本呼籲科技公司開加密後門
    因此,他們認為這反過來又為犯罪活動提供了避風港,並使「我們社會中高度脆弱的成員,如遭受性剝削的兒童」的安全處於危險之中。七國政府在聲明中表示:「我們呼籲科技公司與政府合作,採取以下步驟,著眼於合理且技術上可行的解決方案 。」
  • 美眾議員羅弗格倫:參議院的加密後門法案「對美國人來說非常危險」
    據外媒TechCrunch報導,眾議院一位主要民主黨人表示,參議院法案將強制科技公司建立後門,允許執法部門訪問加密設備和數據,這對美國人來說是「非常危險的」。執法部門經常因為科技公司使用強加密技術而與科技公司發生爭執,強加密技術可以保護用戶數據不被黑客和竊取,但美國政府官員表示,這使其更難抓住被指控犯有嚴重罪行的罪犯。
  • 美國司法部長要求臉書推遲社交軟體加密計劃:直至能留出後門
    摘要 【美國司法部長要求臉書推遲社交軟體加密計劃:直至能留出後門】當地時間10月3日,據《華爾街日報》報導,美國司法部長威廉·巴爾(William Barr)要求Facebook推遲對其在消息服務中加密的計劃,直到能確定這不會降低公共安全。
  • 蘋果反對加密留後門,微軟CEO:我挺你!
    據國外媒體報導,當前蘋果正在為另一場設備加密大戰進行準備,此時,微軟CEO薩蒂亞·納德拉(Satya Nadella)在設備加密這個問題上,提出了自己的看法。本周一,納德拉在紐約接受了記者的採訪,他重申了該公司反對加密後門的立場,但同時也表達了對未來法律和技術解決方案的試探性支持。納德拉說到:「我的確認為後門是一個糟糕的主意,這並不是解決問題的辦法。我們一直都關心兩個東西::隱私和國家安全。我們需要一些法律和技術解決方案,才能讓這兩件東西都成為優先事項。」
  • 在加密留後門這件事上 微軟CEO納德拉力挺蘋果
    近日,據外媒報導,在捲入與美國司法部關於是否解鎖佛羅裡達海軍槍擊案嫌疑犯的iPhone事件後,蘋果公司因其反對為加密留後門,得到了微軟CEO納德拉的力挺。本周一,納德拉在紐約接受記者採訪時,重申了該公司反對加密後門的立場,同時也表達了對未來法律和技術解決方案的試探性支持。
  • 國際破解專家:Android手機的數據加密比iPhone好,華為更安全
    連續數年以來,美國政府一直在向蘋果技術公司施加壓力,要求在其智慧型手機上創建所謂的「後門」,以便執法機構可以在需要時隨時訪問加密數據。蘋果經常拒絕這種做法。這就是為什麼最近有很多關於美國政府試圖說服蘋果等公司交出「後門」訪問被刑事指控的人的智慧型手機數據的原因。
  • 蘋果"後門"事件後 谷歌讓安卓必須加密
    中關村在線消息:想必沒有人會不知道最近蘋果公司與FBI鬧得不可開交的「後門」事件,作為蘋果的老對手谷歌沒有繼續坐視不管,而是選擇站到了老對手蘋果的立場上面。此時此刻,手機的信息安全成為廣大用戶關注的焦點,谷歌的Android系統與蘋果IOS系統作為全球智慧型手機用戶最多的兩大系統,Android相比於IOS的安全性就讓人有些擔憂了。開放度過高是Android系統安全性差的原因之一,不過更多的因素來源於系統的加密性。
  • 微軟CEO力挺蘋果:堅稱加密留後門是個「糟糕的主意」
    來源:新浪科技新浪科技訊 北京時間1月14日早間消息,據國外媒體報導,當前蘋果正在為另一場設備加密大戰進行準備,此時,微軟CEO薩蒂亞·納德拉(Satya Nadella)在設備加密這個問題上,提出了自己的看法。
  • 「五眼聯盟」峰會:再次要求科技公司「開後門」,訪問加密數據
    (觀察者網訊) 美國領導的多國情報聯盟「五眼聯盟」(Five Eyes)7月30日表示,科技公司必須允許執法機構訪問加密數據,以防犯罪分子利用。「五眼聯盟」還警告稱,數據加密不應以犧牲公眾安全為代價。
  • 美政府千萬美元收買RSA加密算法 裝後門
    據路透社報導,NSA曾與加密技術公司RSA達成了1000萬美元的協議,要求在移動終端廣泛使用的加密技術中放置後門。兩名知情人士稱,RSA收受了1000萬美元,將NSA提供的方程式設定為BSafe安全軟體的優先或默認隨機數生成算法。儘管這一金額看上去不多,但已經相當於RSA公司有關部門年收入的三分之一。
  • 外媒爆料:「五眼聯盟」要求科技公司「開後門」以訪問加密數據
    【環球網報導 記者 張曉雅】一段時間以來,美國不斷以所謂的網絡安全為由打壓中國科技企業,並聲稱擔憂中國通信設備安裝「後門」,卻從來沒有給出明確的證據。美方之所以找出這樣的藉口,或許是因為自己「做賊心虛」。
  • 法國反對加密服務給政府官員留後門
    網易科技訊 1月15日消息,據Engadget UK網站報導,目前有關加密服務是否應該給政府官員留有後門的辯論愈演愈烈,其中一個國家表示這並不是件好事。勒梅爾代表法國政府發表言論稱她認為後門是「錯誤的解決方案,」「你所提議的本質上就不堪一擊。」勒梅爾解釋道。「這並不合適。」這名法國官員繼續表示,如果留後門成為一種要求,個人數據將不受到保護,涉及包含和使用個人數據的公司將面臨據大的經濟和誠信後果。換句話說,人們不會再使用這些產品。勒梅爾還表示後門可能讓那些心懷不軌的人有機可趁。
  • 什麼是後門?為什麼會存在後門?
    什麼是後門?為什麼會存在後門? 新聞來源:網絡 更新時間:2020-09-03 16:22 後門是指一種繞過安全性控制而獲取對程序或系統訪問權的方法
  • 美參院要求蘋果臉書向執法機構開放後門:反對給用戶數據加密
    美參院要求蘋果臉書向執法機構開放後門:反對給用戶數據加密 澎湃新聞記者 陳宇曦 綜合報導 2019-12-11 13:05 來源:澎湃新聞
  • 「合肥兆芯」RSA加密提高信息安全,防範SSD後門|芯創業
    另據工商信息顯示,公司目前參保人數135人,擁有2個軟體著作權(基於8229控制器的3D NAND車載壞塊替換技術系統和基於東芝BiCs4快閃記憶體eMMC垃圾回收技術平臺),12項智慧財產權權,64項專利信息。
  • 用於網站安全測試的階段性後門漏洞測試
    最近,phpStudy暴露在一個後門漏洞中。在先前版本的phpStudy2016(PhpStudy2018)中,EXE包被懷疑嵌入了特洛伊木馬的後門,導致許多網站和伺服器受到攻擊和篡改。目前,我們的正弦安全公司立即成立了一支php-Seary安全應急小組。