不管国安局是不是把刺柏放在后门

整个星期,安全界都在为一个新发现的进入Juniper的VPN软件的后门感到困惑。这个软件并不流行,但它经常被用于高安全性的公司工作,这使得它正是情报机构急于打破的那种软件。不同的线索指向中国、英国或美国的国家安全局,后者与后门中使用的随机数发生器密切相关——但到目前为止,还没有人发现与任何一家机构有可靠联系。...

整个星期,安全界都在为一个新发现的进入Juniper的VPN软件的后门感到困惑。这个软件并不流行,但它经常被用于高安全性的公司工作,这使得它正是情报机构急于打破的那种软件。不同的线索指向中国、英国或美国的****局,后者与后门中使用的随机数发生器密切相关——但到目前为止,还没有人发现与任何一家机构有可靠联系。

007Ys3FFgy1gq4c85kov6j30fk0a7di7

现在,截获提供了一个更多的理由,认为****局参与。根据来自斯诺登文件的最新文件,美国****局早在2011年就知道同一款Juniper产品中存在漏洞。它不可能完全是同一个后门,因为许多有问题的代码直到第二年才发布,但它可能至少预示着新发现的bug。如果NSA当时向Juniper报告了它的漏洞,那么这个补丁很可能已经关闭了整个后门。


即使后门是中国栽赃的,国安局仍要负责

正如截获者小心地注意到的,这并不是****局设置了新发现的后门的证据——但他们知道如何利用它的某些版本,而且他们并不羞于分享这些知识。这给我们留下了两种可能性。其中一个例子是,美国国安局继续设置后门,并在接下来的三年里一直敞开着。这很糟糕——但另一种可能性,即后门是由中国这样的外国势力或自由球员栽赃的,则更糟糕。

在这种情况下,美国****局创造了后门可能存在的条件——开发Dual-EC-DRBG的后门属性,并引导其通过NIST认证,确保任何想要加入的开发者都可以使用。一旦美国****局发现电力可以用来破坏一个关键的安全软件,该机构没有采取任何措施阻止它。这不是主动与外国势力勾结,但最终结果是一样的。美国和中国都获得了妥协一个安全通道的能力,双方都没有采取行动关闭对方的通道。

这不是主动勾结外国势力,但最终结果是一样的

这种勾结是一种风险,不管是谁先埋下了后门。中国可以在我们的后门上绊倒,就像我们可以在他们的后门上绊倒一样。在这个特定的例子中,情况归结为一个单一的数字,研究人员称之为Q,它作为一种骨架密钥来破坏这种加密方式。理论上,只有植入漏洞的力量才应该知道Q的价值——但一旦Q存在,妥协的可能性就不可能完全消除。

当然,修复VPN系统不是国安局的工作,很多人已经指出,根据该组织的使命,国安局没有做错什么。该机构的任务是收集信号和情报,它这样做了。国安局的特工会破坏软件,就像中情局的雇员有时会对人撒谎一样。我们不能称之为判断失误甚至错误。这个组织完全按照它的创始章程去做它的使命。

但这种逻辑是一张空头支票,其成本正变得难以忍受。我们无法评估Juniper后门的全部损害——我们可能永远不会——但我们已经看到了安全缺陷在其他情况下可能造成的损害。美国****局的任务不是防范索尼影业(Sony Pictures)或Target,甚至是今年夏天泄露1400万联邦工作人员敏感数据的灾难性漏洞(由于人事管理办公室是一个民间机构,这项任务落在了国土安全部的肩上。)这些攻击超出了****局的范围,因此当出现是否报告后门的问题时,这种可能性没有考虑在内。美国****局发现保持杜松后门的开放是非常有价值的,而且它没有吸收任何成本。

当我们谈论网络战争时,我们通常从国家的角度来思考:北约或是一角的五只眼,面对中国、俄罗斯或伊朗。但是我们所知道的关于刺柏后门的事情却违背了我们的想法。我们看到的不是一个国家与另一个国家的对抗,而是由**资助的组织组成的国际骨干组织相互勾结,在软件上打一个洞,让它保持开放,不管是谁使用的。另一方面,我们看到一小群安全研究人员在努力寻找后门并关闭它:美国的学者,来自加利福尼亚、伦敦和阿姆斯特丹的私人安全公司。战斗线很清晰,但并不是你所期望的那样。我们看到的不是美国对中国,而是虫子对补丁,靴子对脸。不管国安局是不是在杜松的后门设下圈套,都是站在错误的一边。

  • 发表于 2021-05-02 20:06
  • 阅读 ( 131 )
  • 分类:互联网

你可能感兴趣的文章

5次你的数据被惊人地交给了国家安全局

... 然而,这与公司与国安局的勾结相比算不了什么。 ...

  • 发布于 2021-03-24 05:44
  • 阅读 ( 201 )

据报道,奥巴马将在周五宣布对国安局进行重大调整

...转变可能是一个巨大的变化,也可能是微不足道的。
 不管怎样,这都是承包商爱德华·斯诺登(Edward Snowden)工作的直接结果,他向记者泄露了有关国安局活动的文件。斯诺登说,他泄露这些文件是因为他希望公众公开辩论...

  • 发布于 2021-04-25 02:27
  • 阅读 ( 154 )

据报道,国安局的“量子”计划允许国安局访问10万台离线电脑

据称,在美国总统巴拉克奥巴马(Barack Obama)宣布对美国****局(NSA)的监控计划进行重大调整的前三天,《****》(New York Times)的一篇报道谈到了一个特别有争议的做法:截取网上购买的笔记本电脑,*****,这些***可以打电话回...

  • 发布于 2021-04-25 02:57
  • 阅读 ( 147 )

密码学专家写公开信反对国家安全局的监视

美国**改革国安局监视计划的压力越来越大。上个月,苹果、谷歌和微软都呼吁进行改革,与此同时,国际作家们也发出了呼吁,要求停止大规模监控。奥巴马总统宣布对**的监控计划进行重大调整,但大多数都是围绕着美国****...

  • 发布于 2021-04-25 04:45
  • 阅读 ( 133 )

国安局找国土安全部的老兵做“不可能”的隐私官员

...大,这将是一个问题。”。
 “这让你想知道,这个人是不是得到了一份不可能的工作?”
 不过,这些都不一定意味着理查兹和国土安全部不是一个好的起点。”在我看来,国土安全部在情报机构有一个更好的隐私办公室...

  • 发布于 2021-04-25 05:26
  • 阅读 ( 143 )

据报道,国安局只收集了20%到30%的通话记录,不包括“大多数”手机

当FISA法庭批准限制NSA的电话记录追踪时,匿名消息人士告诉《华尔街日报》,该机构实际上收集了20%或更少的美国通话记录,这与该计划建立了一个综合数据库的报道相矛盾。据知情人士透露,该机构一直在努力适应座机使用...

  • 发布于 2021-04-25 07:15
  • 阅读 ( 107 )

格林沃尔德的新网站“the intercept”报道说,无人机利用国安局的数据杀死平民

...识别空袭目标,却没有确认它们在地面上的真实性。美国国安局前承包商爱德华·斯诺登提供的文件证实了上述说法。
 
 无辜的人“绝对”被杀了
 虽然前JSOC运营商说,这种做法有助于消灭已知的****和叛乱...

  • 发布于 2021-04-25 07:27
  • 阅读 ( 134 )

看到秘密:特雷弗·帕格伦拍摄国安局总部

...(Trevor Paglen)花了很多时间拍摄你不应该看到的地方,不管是沙漠军事基地、山腰监听站还是机密航天器。他的第一部摄影专著《看不见:秘密行动和分类景观》将这些秘密空间捕捉为朦胧的、几乎不可读的图像:地平线上的...

  • 发布于 2021-04-25 08:57
  • 阅读 ( 195 )

中国希望美国停止对其公司进行间谍活动

...明确解释,停止这种行为。”
 上周末有报道称,美国国安局(NSA)已经对华为展开了一致的间谍活动。不过,这只是围绕华为自身的最新一场较量:这家电信公司长期以来一直被指控与中国**有联系,导致在美国的一些业务...

  • 发布于 2021-04-25 14:53
  • 阅读 ( 122 )

斯诺登呼吁极客们把我们从国家安全局救出来

...点。西南偏南地区的人们肩负着保护互联网安全的任务,不管是好是坏。每当有人发现SSL加密的解决方法或苹果安全协议中的漏洞时,就会让整个行业看起来很糟糕。在经历了8个月的坏消息之后,该行业显然已经厌倦了,并准...

  • 发布于 2021-04-25 22:59
  • 阅读 ( 164 )
A340345348
A340345348

0 篇文章

相关推荐