最近最讓IT安全圈打臉和長臉的當屬同一件事,美法院下令蘋果提供‘破解一個鎖定的iPhone’的方法以幫助執法,而蘋果CEO庫克則表示“他是拒絕的”,他表示這是政府過度干預,傲嬌的庫克怎能忍受。
起因于一場惡性槍殺事故
若說法院這次之所以這么強硬也是事出有因的。去年12月2日,Syed Farook和其妻子Tashfeen Malik開槍打死了14個同事,不久后該夫婦死于和警方的槍戰中。而后問題來了,在之后關于此次槍殺事故的調查中,美FBI一直試圖解開Farook的iPhone,但設備被PIN碼鎖了。
運行iOS8及以上版本的蘋果設備默認加密所有手機數據,并需要一個PIN碼來解鎖。FBI無法暴力破解該設備,因為經幾次錯誤猜測后,操作系統會延遲下一次嘗試的時間。且如果錯誤嘗試累積到了10次,設備會完全鎖住,只能通過iTunes同步恢復,否則它將根據用戶的設置擦除設備上的所有數據。
也因此,美地方法官Sheri Pym下令蘋果提供能繞過手機安全措施的軟件,為FBI訪問設備留有后門。
具體來看,根據法令蘋果要向FBI提供custom-signed軟件,該軟件能繞過或禁用“auto-erase”功能,從而FBI可以直入密碼中,并刪除輸錯的密碼,暴力破解分分鐘的事兒。這對FBI來說,可是相當打臉的,過去FBI一直高呼不需要加密后門的,公司只要依法提供執法需要訪問的數據即可。
蘋果的回應
這廂蘋果還是很霸氣側漏的,于今年2月21日向法院提起上訴。
庫克寫了一封公開信表明對該法令將采取堅定立場,無論FBI如何花言巧語,“以這種方式打造一個繞過安全功能的版本實際上就是在創建后門”。盡管政府建議該工具在設備上只能使用一次,不過這不太現實,一旦創建,該項技術可以被反復使用。
庫克也補充強調,這對為iPhone提供強加密保護的工程師來說要多諷刺有多諷刺,以保護之名卻在以創建iPhone后門做削弱保護和用戶安全之實,“這樣做會傷害到那些依靠蘋果來保護他們數據的無辜的守法公民”。
后續影響:是否該開這樣的先河?
很多人出來支持庫克,其中不乏谷歌、Facebook的高層,畢竟這不只是一家公司的事兒,如果開了先河,其他公司也勢必跑得了和尚跑不了廟。
美國政府要求蘋果建立一個所有蘋果設備的后門,這難道不是瓦解了安全保護,使所有用戶的設備都處于不安全的狀態下嗎?當其遇到一個無法暴力破解的復雜密碼,會要求蘋果限制PIN碼和密碼強度嗎?且在解密設備上數據的時候,如果有其他應用使用另外的密碼進行加密存儲,是不是也要向該應用的作者要個后門?如果是這樣的話,這些后門和限制將使所有用戶的數據處于不安全的狀態下。
強制公司留安全后門會對用戶隱私造成侵害,盡管執法和情報機構在打擊犯罪和恐怖主義時面臨重重挑戰,但為此讓用戶隱私做出妥協顯然并非解決之道,這無形中造成了隱私加密的倒退,對于此次事件的處理是一個值得深切探討的重要課題。