whatsapp的新漏洞是一个让步,而不是一个后门

今天早上,《卫报》的一篇文章报道了WhatsApp加密的一个新弱点,称其为世界上使用最广泛的加密聊天应用之一的后门。WhatsApp很快反驳了这一指控,在一份声明中说,“WhatsApp不会给政府一个进入其系统的‘后门’,并且会反对任何政府要求创建后门的请求。”文章中描述的漏洞早就为安全专业人士所知,没有证据表明WhatsApp曾试图隐瞒此事。但弱点本身是真实存在的,它的持久性表明,要在安全性和日...

今天早上,《卫报》的一篇文章报道了WhatsApp加密的一个新弱点,称其为世界上使用最广泛的加密聊天应用之一的后门。WhatsApp很快反驳了这一指控,在一份声明中说,“WhatsApp不会给**一个进入其系统的‘后门’,并且会反对任何**要求创建后门的请求。”文章中描述的漏洞早就为安全专业人士所知,没有证据表明WhatsApp曾试图隐瞒此事。但弱点本身是真实存在的,它的持久性表明,要在安全性和日常用户的需求之间取得平衡是多么困难。

007Ys3FFgy1gqc0nryv55j30sc0iun0x

《卫报》的核心文章描述了WhatsApp当前加密无法阻止的一种先进但貌似合理的攻击。如果攻击者获得了对WhatsApp服务器的访问权,他可以强制重置用于加密消息的密钥,并将自己安装为中继点,从而拦截各方之间未来发送的任何消息(这通常被称为中间人攻击。)邮件的收件人将不会收到有关密钥更改的警报,而发件人只有在选择应用程序的“显示安全通知”设置时才会收到警报。因为它需要服务器访问权限,所以这种攻击远远超出了大多数罪犯的能力范围,但仍然可能被技术异常娴熟的攻击者利用,或者被法庭用来迫使WhatsApp破坏自己的安全。

潜在的弱点与警报有关,而不是密码学。虽然它们共享相同的底层加密,但Signal应用程序不易受到相同的攻击。如果信号客户端检测到一个新密钥,它将阻止消息,而不是冒着发送不安全的风险。无论如何,WhatsApp都会发送这个消息。由于默认情况下密钥警报没有打开,因此大多数用户都不知道。

这是一个有争议的选择,但WhatsApp有充分的理由希望出台更宽松的政策。硬安全是很难的,任何人谁忘记了他们的PGP密码可以证明。关键的违规行为时有发生,每个应用程序都有不同的应对策略。据《卫报》报道,WhatsApp指出,用户更换**或SIM卡是最常见的密钥违规来源。如果WhatsApp遵循与Signal相同的规则,那么使用未验证密钥发送的任何消息都将被丢弃。信号用户很乐意接受这一点,因为这是提高安全性的代价,但WhatsApp在全球拥有超过10亿的用户,它正在吸引更多的用户。大多数用户根本不知道WhatsApp的加密。对这些不规则的平滑处理使应用程序本身更简单、更可靠,但代价是一个特定的安全措施。批评这个决定很容易,很多人都批评过——但你不需要援引**的阴谋来解释。

《卫报》指出,英国最近通过的《调查权力法案》(Investigatory Powers Bill)提高了这一选择的紧迫性,该法案赋予英国**积极收集数据的新的重要法律权力。但要利用这一弱点进行大规模监视是非常困难的。成功的攻击将允许WhatsApp服务器破坏给定会话的加密,但要向**提供大量数据,服务器必须在英国的每个会话上连续执行该攻击,向启用安全通知的任何人发送一系列ping。

即使是事后检索日志(引发WhatsApp与巴西**法律斗争的请求类型)也很困难,因为WhatsApp服务器的行为方式没有某种系统性的改变。如果WhatsApp要利用这个bug来满足合法的访问需求,公司就必须不断地对全国的每个用户实施攻击,这将是非常嘈杂和非常明显的。最终结果与发布更新并宣布服务不再加密没有太大区别。

这仍然让WhatsApp及其用户处于一个有些尴尬的境地。消息在默认情况下是加密的,但是WhatsApp的服务器有一种方法可以破坏给定会话的加密。这可能会使公司面临一些令人不安的法律要求。很容易想象一个前瞻性的窃听命令要求WhatsApp对特定用户执行这种攻击。与巴西的订单不同,该公司很难宣称自己无法遵守。对于执法部门来说,这并不是一种特别有用的技术:目标会得到通知,调查人员也不会像从短信登录劫持中获得那么多信息,或者只是在目标**解锁时对其进行抢劫。但是,如果一个雄心勃勃的检察官想在加密辩论中得分,那么这可能是一个非常诱人的传票。

从长远来看,解决所有这些问题的方法是密钥透明性,这一特性使底层加密的元素对用户可见。该功能的版本已经出现在信号和其他服务中,更高级的模型正在开发中。谷歌目前正在建立自己的密钥透明系统,其他公司则将区块链作为解决方案。潜在的问题与用户界面和加密一样重要。我们如何使加密密钥可见而不使它们混淆?对于这个问题,我们仍然没有什么答案。

与此同时,我们在可用性和安全性之间有一个奇怪的分歧。对于大多数批评大规模监控的人来说,加密只有在默认情况下开启时才有价值,否则世界上的大部分通信将继续受到攻击。同时,大多数用户对复杂的登录几乎没有容忍度。默认加密必须是不可见的,否则用户将放弃你的超级安全应用程序,转而使用保护较少的更简单的替代方案。这与PGP时代的自力更生是不同的模式,有着不同的风险。正如WhatsApp所学到的,使加密变得太容易和使其太难一样危险。

  • 发表于 2021-05-09 11:30
  • 阅读 ( 156 )
  • 分类:互联网

你可能感兴趣的文章

让whatsapp更安全、更私密的8个技巧

WhatsApp是增长最快的即时通讯工具之一,几乎是一个以自己的方式发展起来的社交网络。但是如果你正在使用它,你应该采取一些措施来保护你的安全和隐私。 ...

  • 发布于 2021-03-17 17:42
  • 阅读 ( 666 )

whatsapp消息被黑客攻击的5种方式

WhatsApp是一个流行且易于使用的消息传递程序。它有一些安全特性,比如使用端到端加密来保持消息的私密性。然而,针对WhatsApp的黑客攻击可能会损害你的信息和联系人的隐私。 ...

  • 发布于 2021-03-18 03:01
  • 阅读 ( 248 )

whatsapp违规:更新应用程序以保持安全

消息服务WhatsApp最近证实,一个主要漏洞允许黑客在**和其他设备上安装远程监控软件。黑客利用这个漏洞锁定了几个用户,几乎可以肯定是“一个高级网络演员”所为 ...

  • 发布于 2021-03-20 16:46
  • 阅读 ( 204 )

微软认为与朝鲜有关的黑客在零日使用chrome

...标锁定在网上的安全研究人员身上,专门寻找那些致力于漏洞和漏洞利用的人。 ...

  • 发布于 2021-03-27 03:26
  • 阅读 ( 153 )

微软披露solarwinds网络攻击第二阶段过程

...多问题需要回答。微软的报告披露了一系列关于这次攻击的新信息,涵盖了攻击者放弃Sunburst后门后的那段时间。 ...

  • 发布于 2021-03-28 01:16
  • 阅读 ( 173 )

欧盟立法的e2e加密驱动对加密消息应用程序意味着什么

如果你是16亿WhatsApp用户之一,那么你已经在使用端到端加密(E2EE)。这种安全的通信方式意味着你发送给某人的任何信息都只能被接收者阅读——这种聊天信息不能被第三方截获,包括**和罪犯。 ...

  • 发布于 2021-03-29 08:29
  • 阅读 ( 308 )

中兴承认其score android手机存在后门漏洞(更新:fix inbound)

...兴通讯证实有报道称,该公司的Score智能**存在一个安全漏洞,任何人只要拥有该**的硬连线密码,就可以访问其根目录。一旦进入,就可以添加、删除或复制所需的任何数据。这是**商在开发过程中使用的一种进入设备的途径,...

  • 发布于 2021-04-22 08:40
  • 阅读 ( 70 )

国会即将表决一项可怕的新网络安全法案

...e Feinstein)发起并起草,批评人士已经将其称为****局监视的新后门。《2014年网络安全情报共享法案》(CISA)昨日获得参议院情报委员会批准,有望在今年夏天进行参议院投票。但就像其备受争议的前辈们一样,这项法案也遭到...

  • 发布于 2021-04-26 20:37
  • 阅读 ( 140 )

美国政府不知道巴黎袭击的罪魁祸首是什么科技

...类,并确定这些事件是如何发生的,但即使攻击者使用了WhatsApp等加密聊天应用程序,也有很多非****使用它,并希望他们的通信保密。另外,为执法而建的后门,任何发现它的人都可以使用,这使得科技界的许多人不愿意建一个...

  • 发布于 2021-05-02 12:00
  • 阅读 ( 130 )

谁在一个流行的公司vpn程序中隐藏了一个后门?

...式被发现,这给国家破坏网络安全的努力提出了令人不安的新问题。
 上周,Juniper Networks发布了一份针对其数千台设备的过期安全建议,该建议基于其ScreenOS产品中的两个漏洞。这些漏洞允许攻击者访问设备或监视...

  • 发布于 2021-05-02 19:37
  • 阅读 ( 160 )
brightprobl
brightprobl

0 篇文章

相关推荐