211service.com
Apple åbner iPhone-kode i What Could Be Savvy Strategy eller Security Screwup
En anden artikel om denne historie indeholder yderligere oplysninger fra Apple.
Da Apple annoncerede en ny version af sit mobile operativsystem i San Francisco i sidste uge, pralede ledere af funktioner som en smartere Siri og forbedret kopiering og indsæt. Og som sædvanligt annoncerede de, at softwareudviklere kunne downloade en forhåndsvisning af softwaren forud for efterårets udgivelse.
Nogle sikkerhedseksperter, der inspicerede den nye version af iOS, fik en stor overraskelse.
De fandt ud af, at Apple ikke havde sløret driften af hjertet af sit operativsystem ved hjælp af kryptering, som virksomheden har gjort før. Vigtige dele af koden, der skulle drive millioner af iPhones og iPads, blev blotlagt for alle at se. Det ville hjælpe enhver, der leder efter sikkerhedssvagheder i Apples flagskibssoftware.

Tim Cook ved Apples udviklerkonference i San Francisco i sidste uge.
Sikkerhedseksperter siger, at det berømte hemmelighedsfulde firma kan have vedtaget en dristig ny strategi, der har til formål at tilskynde flere mennesker til at rapportere fejl i deres software - eller kan have begået en pinlig fejl. Apple afviste at kommentere, hvorfor det ikke fulgte sin sædvanlige procedure.
(Redaktørens note: Apple kommenterede senere, se 'Apple siger nu, at det betød at åbne iPhone-koden')
Sikkerheden af Apples software har været under yderligere undersøgelse, siden FBI uden held forsøgte at tvinge virksomheden til at hjælpe med at trænge ind i en enhed, der blev brugt af en gerningsmand til sidste års masseskyderi i San Bernardino, Californien (se Hvad hvis Apple er forkert? ). Apple har signaleret, at det vil styrke sikkerheds- og privatlivsfunktionerne.
Hjertet i et operativsystem er en komponent kendt som kernen, som styrer den måde, programmer kan bruge en enheds hardware på og håndhæver sikkerheden. Apple har tidligere krypteret kernen i iOS-udgivelser, skjult dens nøjagtige funktion og tvunget forskere til at finde veje rundt om eller igennem den. Men kernen blev efterladt uklar i preview-versionen af iOS 10, der blev frigivet til udviklere i sidste uge for de seneste Apple-enheder.
Det betyder ikke, at sikkerheden i iOS 10 er kompromitteret. Men at lede efter fejl i denne version af operativsystemet vil være meget lettere, siger Jonathan Levin, forfatter til en dybdegående bog om de interne funktioner i iOS. Det reducerer kompleksiteten af reverse-engineering betragteligt, siger han.
De godbidder, der er afsløret offentligt for første gang, inkluderer en sikkerhedsforanstaltning designet til at beskytte kernen mod at blive ændret, siger sikkerhedsforsker Mathew Solnik . Nu hvor det er offentligt, vil folk være i stand til at studere det [og] potentielt finde veje rundt om det, siger han.
Nogle mennesker, der finder softwarefejl, afslører dem til virksomheder, så de kan rettes, men de kan også bruges til at skabe malware eller til at udvikle jailbreaks, som er modifikationer, der ikke er godkendt af Apple.
Hvorfor Apple pludselig har åbnet sin kode er uklart. En hypotese i sikkerhedsmiljøet er, at, som Levin udtrykker det, var der nogen inde i virksomheden, der skruede kongeligt sammen. Men han og Solnik siger begge, at der er grund til at tro, at det kan have været med vilje. At tilskynde flere mennesker til at studere koden kan resultere i, at flere fejl bliver afsløret til Apple, så det kan rette dem.
Jonathan Zdziarski , en anden iOS-sikkerhedsekspert, går ind for denne hypotese, fordi det ville være en så elementær fejl at glemme at kryptere kernen ved et uheld. Det her ville have været en utrolig grel forglemmelse, som at glemme at sætte døre på en elevator, siger han.
At åbne sin kode ville give mening i lyset af Apples nylige konfrontation med FBI, bemærker Zdziarski. Oprindeligt ønskede agenturet, at Apple skulle hjælpe med at trænge ind i San Bernardino iPhone, men det droppede den plan efter at have fundet en tredjepart, der kunne bryde ind i enheden. Det var det seneste bevis på en voksende handel, der sælger softwareudnyttelser til retshåndhævelse (se Den voksende industri, der hjælper regeringer med at hacke terrorister, kriminelle og politiske modstandere). At åbne iOS for enhver at undersøge kunne svække dette marked ved at gøre det sværere for visse grupper at samle viden om sårbarheder, siger Zdziarski.
Apple er endda blevet beskyldt for effektivt at opmuntre det marked, fordi det ikke har været så venligt over for sikkerhedstips fra uden for virksomheden, som rivaler som Google og Microsoft har. I modsætning til disse firmaer tilbyder Apple ikke betaling af bug-bounty-kontanter til personer, der for eksempel afslører fejl, de har fundet i deres produkter. Hvis Apple forsøgte at blive mere imødekommende over for hjælp udefra, kan det dog have været mindre risikabelt at lancere et bug bounty-program end pludselig at erklære åben sæson på iOS-kernen. Det her er et gamble, siger Zdziarski. Men jeg kan se den mulige grund til, at Apple kan have besluttet at foretage denne indsats.