211service.com
Apple siger, at forskere kan undersøge deres børnesikkerhedsfunktioner. Men det sagsøger en startup, der gør netop det.
Ms Tech
Da Apple annoncerede ny teknologi det vil tjek dens amerikanske iCloud-tjeneste for kendt materiale om seksuelt misbrug af børn , blev det mødt med voldsom kritik over bekymringer over, at indslaget kunne misbruges til bred statslig overvågning . Stillet over for offentlig modstand insisterede Apple på, at dets teknologi kan holdes ansvarlig.
Sikkerhedsforskere er konstant i stand til at introspektere, hvad der sker i Apples [telefon]-software, sagde Apples vicepræsident Craig Federighi i en interview med Wall Street Journal. Så hvis der blev foretaget ændringer, der skulle udvide omfanget af dette på en eller anden måde - på en måde, som vi havde forpligtet os til ikke at gøre - er der verificerbarhed, de kan se, at det sker.
Apple sagsøger et firma, der laver software for at lade sikkerhedsforskere gøre præcis det.
Relateret historie
Apple forsvarer sin nye anti-børnemisbrugsteknologi mod privatlivsproblemer Apples radikale nye anti-misbrugsteknologi fremkaldte både kritik og ros ved at scanne direkte på iPhones.
I 2019 anlagde Apple en retssag mod Corellium, som lader sikkerhedsforskere billigt og nemt teste mobile enheder ved at efterligne deres software i stedet for at kræve, at de skal få adgang til de fysiske enheder. Softwaren, som også emulerer Android-enheder, kan bruges til at løse disse problemer.
I retssagen, Apple argumenterede at Corellium overtrådte sine ophavsrettigheder, muliggjorde salg af softwareudnyttelser brugt til hacking og ikke burde eksistere. Opstarten imødegik ved at sige, at dens brug af Apples kode var et klassisk beskyttet tilfælde af rimelig brug. Dommeren har hidtil stort set taget Corelliums side. En del af den toårige sag var afgjort i sidste uge – få dage efter at nyheden om virksomhedens CSAM-teknologi blev offentlig.
På mandag, Corellium annonceret et tilskud på $15.000 til et program, som det specifikt promoverer som en måde at se iPhones under et mikroskop og holde Apple ansvarlig. Tirsdag indgav Apple en appel fortsætter retssagen.
I et interview med MIT Technology Review sagde Corelliums driftschef, Matt Tait, at Federighis kommentarer ikke stemmer overens med virkeligheden.
Det er en meget billig ting for Apple at sige, siger han. Der sker mange tunge løft i den udtalelse.
iOS er designet på en måde, der faktisk er meget vanskelig for folk at foretage inspektion af systemtjenester.
'iOS er designet på en måde, der faktisk er meget vanskelig for folk at foretage inspektion af systemtjenester.'
Matt Tait, Corellium
Han er ikke den eneste, der bestrider Apples holdning.
Apple overdriver en forskers evne til at undersøge systemet som helhed, siger David Thiel, teknologichef ved Stanfords Internet Observatory. Thiel, forfatteren til en bog kaldet iOS-applikationssikkerhed , tweeted at virksomheden bruger store penge på at forhindre det samme, som den hævder er muligt.
Det kræver et indviklet system af udnyttelser af høj værdi, tvivlsomt fremskaffede binære filer og forældede enheder, skrev han. Apple har brugt enorme summer specifikt på at forhindre dette og gøre sådan forskning vanskelig.
Overvågningsansvar
Hvis du vil se præcis, hvordan Apples komplekse nye teknologi fungerer, kan du ikke bare kigge ind i operativsystemet på iPhone, som du lige har købt i butikken. Virksomhedens indmurede havetilgang til sikkerhed har hjulpet løse nogle grundlæggende problemer , men det betyder også, at telefonen er designet til at holde besøgende ude – uanset om de er ønsket eller ej.
(Android-telefoner er i mellemtiden fundamentalt forskellige. Mens iPhones berømt er låst ned, er alt hvad du skal gøre for at låse en Android op at tilslutte en USB-enhed, installere udviklerværktøjer og få root-adgang på øverste niveau.)
Apples tilgang betyder, at forskere efterlades låst i en uendelig kamp med virksomheden for at forsøge at opnå det niveau af indsigt, de har brug for.
Der er dog et par mulige måder, hvorpå Apple og sikkerhedsforskere kan bekræfte, at ingen regering våbengør virksomhedens nye børnesikkerhedsfunktioner.
Apple kunne aflevere koden til gennemgang - selvom dette ikke er noget, det har sagt, det vil gøre. Forskere kan også forsøge at reverse-engine funktionen på en statisk måde - det vil sige uden at udføre de faktiske programmer i et levende miljø.
Realistisk, men ingen af disse metoder giver dig mulighed for at se på koden, der kører live på en opdateret iPhone for at se, hvordan den faktisk fungerer i naturen. I stedet stoler de stadig på tillid, ikke blot til, at Apple er åben og ærlig, men også på, at den har skrevet koden uden væsentlige fejl eller forglemmelser.
En anden mulighed ville være at give adgang til systemet til medlemmer af Apples Security Research Device Program for at verificere virksomhedens udsagn. Men den gruppe, hævder Thiel, består af forskere uden for Apple, er bundet af så mange regler for, hvad de kan sige eller gøre, at det ikke nødvendigvis løser problemet med tillid.
'Apple har brugt mange penge på at forsøge at forhindre folk i at kunne jailbreak telefoner.'
David Thiel, Stanford Internet Observatory
Det efterlader egentlig kun to muligheder. For det første kan hackere jailbreak gamle iPhones ved hjælp af en nul-dages sårbarhed. Det er svært og dyrt, og det kan lukkes ned med en sikkerhedsrettelse.
Apple har brugt mange penge på at forsøge at forhindre folk i at kunne jail-breake telefoner, forklarer Thiel. De har specifikt hyret folk fra det fængselsbrydende samfund for at gøre fængselsbrydning sværere.
Relateret historie
Hackere finder måder at gemme sig inde i Apples murede have iPhones låste tilgang til sikkerhed breder sig, men avancerede hackere har fundet ud af, at højere barrierer er gode til at undgå fangst.
Eller en forsker kan bruge en virtuel iPhone, der kan slå Apples sikkerhedsfunktioner fra. I praksis betyder det Corellium.
Der er også grænser for, hvad enhver sikkerhedsforsker vil være i stand til at observere, men hvis Apple scanner ting ud over billeder, der deles til iCloud, kan en forsker muligvis opdage det.
Men hvis andet end materiale om børnemishandling kommer ind i databaserne, ville det være usynligt for forskere. For at løse det spørgsmål siger Apple, at det vil kræve, at to separate børnebeskyttelsesorganisationer i forskellige jurisdiktioner har det samme misbrugsbillede i deres egne databaser. Men det gav få detaljer om, hvordan det ville fungere, hvem der ville køre databaserne, hvilke jurisdiktioner der ville være involveret, og hvad de ultimative kilder til databasen ville være.
Virkelige vanskeligheder
Thiel påpeger, at det problem, Apple forsøger at løse, er reelt.
Det er ikke en teoretisk bekymring, siger han om materiale om seksuelt misbrug af børn. Det er ikke noget, folk kommer med bare som en undskyldning for at implementere overvågning. Det er et reelt problem, der er udbredt og skal løses. Løsningen er ikke som at slippe af med den slags mekanismer. Det gør dem så uigennemtrængelige som muligt for fremtidigt misbrug.
Men, siger Corellium's Tait, Apple forsøger at være samtidig låst og gennemsigtig.
Apple forsøger at få deres kage og også spise den, siger Tait, en tidligere informationssikkerhedsspecialist for den britiske efterretningstjeneste GCHQ.
Med deres venstre hånd gør de jailbreaking svært og sagsøger virksomheder som Corellium for at forhindre dem i at eksistere. Nu med deres højre hånd siger de: 'Åh, vi byggede dette virkelig komplicerede system, og det viser sig, at nogle mennesker ikke stoler på, at Apple har gjort det ærligt - men det er okay, fordi enhver sikkerhedsforsker kan gå videre og bevise det dem selv.'
Jeg sidder her og tænker, hvad mener du med, at du bare kan gøre det her? Du har konstrueret dit system, så de ikke kan. Den eneste grund til, at folk er i stand til at gøre denne slags ting, er på trods af dig, ikke takket være dig.
Apple reagerede ikke på en anmodning om kommentar.