Kundehovedpine kan begrænse Apples krypteringspush

Ved en begivenhed afholdt under Apples kamp med FBI om, hvorvidt det skulle hjælpe med at låse op for en død terrorists iPhone, lovede administrerende direktør Tim Cook, at vi ikke vil vige fra ansvaret for at beskytte kundedata - inklusive fra regeringens overgreb.





Alligevel kan det åbenlyse næste skridt for virksomheden være svært at tage uden at genere kunderne.

Apple er i øjeblikket i stand til at læse indholdet af data, der er gemt i deres iCloud backup-tjeneste, noget i modstrid med Cooks påstande om, at han ikke ønsker, at hans virksomhed skal være i stand til at få adgang til kundedata såsom mobilbeskeder.

Apple har ikke afvist rapporter, at de arbejder på at ændre det. Og virksomheden forventes at nævne sin sikkerhedsteknologi på sin World Wide Developers Conference i næste uge, som det gjorde ved martss iPhone-begivenhed i marts.



Men at omdesigne iCloud, så kun kunder kan låse deres data op, vil øge risikoen for, at folk uigenkaldeligt mister adgangen til dyrebare billeder og beskeder, når de mister deres adgangskoder. Apple ville ikke være i stand til at nulstille en kundes adgangskode for dem.

Det er en virkelig hård opfordring for en virksomhed, der siger, at deres produkter 'bare virker,' siger Chris Soghoian , en ledende teknolog hos American Civil Liberties Union - med henvisning til en favorit linje af Apples grundlægger, Steve Jobs.

Cook har pralet med, hvordan krypteringen indbygget i Apples iPhones og iMessage-system holder folk sikre ved at sikre, at kun de kan få adgang til deres data. FBI-direktør James Comey har klaget over det.



Men designet af iCloud betyder, at Apple kan læse meget af sine kunders data og også hjælpe regeringen med det. Tjenesten er aktiveret som standard (selvom du kan fravælge), og sikkerhedskopierer automatisk beskeder, billeder og mere til virksomhedens servere. Der er dataene beskyttet af kryptering, som Apple har nøglen til at låse op. Virksomhedens standoff med FBI skete kun, fordi de backups, Apple gav agenturet fra San Bernardino-skydespilleren Syed Farooks iPhone, sluttede seks uger før skyderiet, fordi han havde slukket dem.

Apple kunne låse sig selv og retshåndhævelsen ude af iCloud-data ved at kryptere hver persons iCloud-sikkerhedskopier ved hjælp af en adgangskode under hans kontrol, måske den samme, der låser hans iPhone.

Selskabet har ikke afvist rapporter fra Financial Times og Wall Street Journal at den arbejder på sådan et design. Adgangskoder og kreditkortoplysninger gemt ved hjælp af en iCloud-funktion kaldet Nøglering er allerede beskyttet på denne måde . Men at tage denne tilgang ville forhindre Apple i at kunne nulstille en persons adgangskode, hvis han glemmer den. Dataene ville reelt være væk for altid.



Det er formentlig upraktisk for Apple at udrulle den tilgang til alles data, som virksomheden gjorde for sikkerhedsbeskyttelsen indbygget i iPhone, siger Vic Hyder, Chief Strategy Officer med Silent Circle , som tilbyder sikker meddelelser, opkald og datadeling til virksomheder (se 10 Breakthrough Technologies 2014: Ultraprivate smartphones).

Det sætter styringen på kunden men også ansvaret på kunden, siger han. Dette vil sandsynligvis være en mulighed, ikke standarden.

Soghoian fra ACLU er enig. Jeg tror nok, de vil tilbyde det som en mulighed, men tøver med at annoncere den funktion meget, siger han. Flere mennesker glemmer deres adgangskoder end at blive undersøgt af FBI.



Bryan Ford , en lektor ved det schweiziske føderale teknologiske institut i Lausanne, siger, at Apple kunne tage skridt til at reducere risikoen for utilsigtet tab af data.

Virksomhedens FileVault diskkrypteringsfunktion til pc'er giver mulighed for at udskrive en gendannelsesnøgle. En lignende proces kunne bruges til iCloud-kryptering, siger Ford.

Apple kunne også implementere andre sikkerhedsforanstaltninger, siger han. For eksempel kunne folk have mulighed for at distribuere ekstra krypteringsnøgler eller adgangskoder til flere tillidsmænd, som kunne hjælpe med at gendanne data, hvis den oprindelige adgangskode gik tabt. For at forhindre misbrug kunne det kræves, at et vist antal administratorer, f.eks. tre ud af fem, trådte frem for at låse dataene op.

Den kryptografi, der er nødvendig for et sådant design, er godt forstået, siger Ford. Han designede for nylig et lignende, men mere komplekst system beregnet til at hjælpe virksomheder som Apple med at forhindre, at deres softwareopdateringer bliver misbrugt (se Hvordan Apple kunne Fed-sikre sit softwareopdateringssystem ).

Alan Fairless, medstifter og administrerende direktør i SpiderOak , som tilbyder virksomheder fuldt krypteret datalagring, siger, at han tror, ​​at virksomheder som Apple i sidste ende vil gøre virkelig sikker cloud-lagring tilgængelig for forbrugerne.

Krypteret beskeder var klodset og svært at bruge indtil for nylig, men er nu udbredt takket være Apple og WhatsApp, påpeger han. Kryptering af lagrede data er mere udfordrende, men Apple har vist sig villig til at bruge betydeligt på krypteringsteknologi, for eksempel ved at tilføje nye chips til iPhone, siger Fairless.

Han mener dog også, at Apple og dets kunder endnu ikke er klar til, at krypterede iCloud-sikkerhedskopier er standarden. Det vil tage forbrugerteknologi et stykke tid at indhente det, siger Fairless.

skjule