Apple sier at forskere kan undersøke barnesikkerhetsfunksjonene. Men det saksøker en oppstart som gjør nettopp det.

iphone sikkerhetslekkasje

Ms Tech





Da Apple annonserte ny teknologi det vil sjekk den amerikanske iCloud-tjenesten for kjent materiale om seksuelle overgrep mot barn , ble det møtt med voldsom kritikk over bekymringer som innslaget kan misbrukes til bred statlig overvåking . Overfor offentlig motstand insisterte Apple på at teknologien deres kan holdes ansvarlig.

Sikkerhetsforskere er hele tiden i stand til å introspektere hva som skjer i Apples [telefon]-programvare, sa Apples visepresident Craig Federighi i en intervju med Wall Street Journal. Så hvis det ble gjort noen endringer som skulle utvide omfanget av dette på en eller annen måte – på en måte som vi hadde forpliktet oss til å ikke gjøre – det er verifiserbarhet, de kan oppdage at det skjer.

Apple saksøker et selskap som lager programvare for å la sikkerhetsforskere gjøre akkurat det.



Apple forsvarer sin nye teknologi mot overgrep mot barn mot personvernhensyn

Apples radikale nye anti-misbruksteknologi provoserte både kritikk og ros ved å skanne direkte på iPhones.

I 2019 anla Apple et søksmål mot Corellium, som lar sikkerhetsforskere billig og enkelt teste mobile enheter ved å emulere programvaren deres i stedet for å kreve at de får tilgang til de fysiske enhetene. Programvaren, som også emulerer Android-enheter, kan brukes til å fikse disse problemene.

I søksmålet, Apple argumenterte at Corellium brøt sine opphavsrettigheter, muliggjorde salg av programvareutnyttelser brukt til hacking, og ikke burde eksistere. Oppstarten motarbeidet ved å si at bruken av Apples kode var et klassisk beskyttet tilfelle av rimelig bruk. Dommeren har stort sett stått på Corelliums side så langt. En del av den toårige saken var avgjorde bare forrige uke – dager etter at nyhetene om selskapets CSAM-teknologi ble offentlige.



På mandag, Corellium annonsert et stipend på 15 000 dollar for et program det spesifikt promoterer som en måte å se på iPhones under et mikroskop og holde Apple ansvarlig. Tirsdag sendte Apple inn en anke fortsetter søksmålet.

I et intervju med MIT Technology Review sa Corelliums driftssjef, Matt Tait, at Federighis kommentarer ikke stemmer overens med virkeligheten.

Det er en veldig billig ting for Apple å si, sier han. Det er mange tunge løft som skjer i den uttalelsen.



iOS er designet på en måte som faktisk er veldig vanskelig for folk å gjøre inspeksjon av systemtjenester.

'iOS er designet på en måte som faktisk er veldig vanskelig for folk å gjøre inspeksjon av systemtjenester.'

Matt Tait, Corellium

Han er ikke den eneste som bestrider Apples posisjon.



Apple overdriver en forskers evne til å undersøke systemet som helhet, sier David Thiel, teknologisjef ved Stanfords internettobservatorium. Thiel, forfatteren av en bok kalt iOS-applikasjonssikkerhet , twitret at selskapet bruker mye for å forhindre det samme som det hevder er mulig.

Det krever et kronglete system av utnyttelser av høy verdi, tvilsomt hentede binærfiler og utdaterte enheter, skrev han. Apple har brukt enorme summer spesifikt for å forhindre dette og gjøre slik forskning vanskelig.

Overvåkingsansvar

Hvis du vil se nøyaktig hvordan Apples komplekse nye teknologi fungerer, kan du ikke bare se inn i operativsystemet på iPhone som du nettopp har kjøpt i butikken. Selskapets inngjerdede hagetilnærming til sikkerhet har hjulpet løse noen grunnleggende problemer , men det betyr også at telefonen er designet for å holde besøkende ute – enten de er ønsket eller ikke.

(Android-telefoner er i mellomtiden fundamentalt forskjellige. Mens iPhones er kjent låst ned, er alt du trenger å gjøre for å låse opp en Android koble til en USB-enhet, installere utviklerverktøy og få rottilgang på toppnivå.)

Apples tilnærming betyr at forskere står fastlåst i en uendelig kamp med selskapet for å prøve å få det innsiktsnivået de trenger.

Det er noen mulige måter Apple og sikkerhetsforskere kan bekrefte at ingen myndigheter våpner selskapets nye barnesikkerhetsfunksjoner på.

Apple kan overlevere koden for gjennomgang - selv om dette ikke er noe de har sagt at det vil gjøre. Forskere kan også prøve å reversere funksjonen på en statisk måte - det vil si uten å kjøre de faktiske programmene i et levende miljø.

Realistisk, men ingen av disse metodene lar deg se på koden som kjører live på en oppdatert iPhone for å se hvordan den faktisk fungerer i naturen. I stedet stoler de fortsatt på tillit, ikke bare til at Apple er åpen og ærlig, men også at den har skrevet koden uten noen vesentlige feil eller forglemmelser.

En annen mulighet ville være å gi tilgang til systemet til medlemmer av Apples Security Research Device Program for å verifisere selskapets uttalelser. Men den gruppen, hevder Thiel, består av forskere utenfor Apple, er bundet av så mange regler for hva de kan si eller gjøre at det ikke nødvendigvis løser problemet med tillit.

'Apple har brukt mye penger på å prøve å hindre folk fra å kunne jailbreak telefoner.'

David Thiel, Stanford Internet Observatory

Det gir egentlig bare to alternativer. For det første kan hackere jailbreak gamle iPhones ved å bruke en null-dagers sårbarhet. Det er vanskelig og dyrt, og det kan stenges med en sikkerhetsoppdatering.

Apple har brukt mye penger på å prøve å hindre folk i å kunne jailbreak telefoner, forklarer Thiel. De har spesifikt ansatt folk fra det fengselsbrytende samfunnet for å gjøre fengselsbrudd vanskeligere.

Hackere finner måter å gjemme seg inne i Apples inngjerdede hage

iPhones låste tilnærming til sikkerhet sprer seg, men avanserte hackere har funnet ut at høyere barrierer er gode for å unngå fangst.

Eller en forsker kan bruke en virtuell iPhone som kan slå av Apples sikkerhetsfunksjoner. I praksis betyr det Corellium.

Det er også grenser for hva enhver sikkerhetsforsker vil kunne observere, men hvis Apple skanner ting utover bilder som deles med iCloud, kan en forsker kanskje oppdage det.

Men hvis noe annet enn materiale om overgrep mot barn kommer inn i databasene, vil det være usynlig for forskere. For å svare på det spørsmålet, sier Apple at det vil kreve at to separate barnevernorganisasjoner i forskjellige jurisdiksjoner har samme misbruksbilde i sine egne databaser. Men det ga få detaljer om hvordan det ville fungere, hvem som skulle drive databasene, hvilke jurisdiksjoner som ville være involvert, og hva de endelige kildene til databasen ville være.

Virkelige vanskeligheter

Thiel påpeker at problemet Apple prøver å løse er reelt.

Det er ikke en teoretisk bekymring, sier han om materiale om seksuelle overgrep mot barn. Det er ikke noe folk tar opp bare som en unnskyldning for å implementere overvåking. Det er et faktisk problem som er utbredt og som må løses. Løsningen er ikke som å bli kvitt denne typen mekanismer. Det gjør dem så ugjennomtrengelige som mulig for fremtidig misbruk.

Men, sier Corellium's Tait, Apple prøver å være låst og gjennomsiktig samtidig.

Apple prøver å ha kaken deres og spise den også, sier Tait, en tidligere informasjonssikkerhetsspesialist for den britiske etterretningstjenesten GCHQ.

Med venstre hånd gjør de det vanskelig å bryte fengsel og saksøker selskaper som Corellium for å hindre dem i å eksistere. Nå med høyre hånd sier de: 'Å, vi bygde dette veldig kompliserte systemet, og det viser seg at noen mennesker ikke stoler på at Apple har gjort det ærlig - men det er greit fordi enhver sikkerhetsforsker kan gå videre og bevise det til dem selv.'

Jeg sitter her og tenker, hva mener du med at du bare kan gjøre dette? Du har konstruert systemet ditt slik at de ikke kan. Den eneste grunnen til at folk er i stand til å gjøre denne typen ting er til tross for deg, ikke takket være deg.

Apple svarte ikke på en forespørsel om kommentar.

gjemme seg