211service.com
James Comeys Twitter-sikkerhetsproblem er også ditt problem
Inntil nylig har mange av de store sprutende datalekkasjene—som Mål og Sony hacks – skjedde fordi dataene ikke var beskyttet. Riktig kryptering ville sannsynligvis ha forhindret disse bruddene.
Nå er ting annerledes. Vi ser at flere og flere problemer oppstår, ikke fordi data ikke er beskyttet, men fordi de er feil beskyttet.
Inntil nylig var det få personer utenfor akademia som la mye oppmerksomhet til et konsept kalt informasjonsflytsikkerhet, som innebærer å sjekke data når de samhandler med programvare. Så kom det Dette er nesten helt sikkert James Comeys Twitter-konto , en Gizmodo-artikkel som fanger opp alt det betyr å være en moderne informasjonslekkasje.
Historien bak artikkelen: en journalist ved navn Ashley Feinberg ønsket å finne FBI-direktør James Comeys hemmelige Twitter-konto. Hun begynte å grave rundt på Internett og var i stand til å avdekke kontoen på bare fire timer, i stor grad ved å utnytte en nøkkelinformasjonsfeil på Instagram.
Feinberg beskriver hvordan hun brukte fakta om Comey og familien hans for å finne en offentlig tweet som førte henne til en offentlig Instagram-kommentar som førte henne til den beskyttede Instagram-siden til Comeys 22 år gamle sønn, Brien.

Jean Yang Leonard Greco
Etter at Feinberg sendte forespørsler om å følge Brien, anbefalte Instagram at hun også fulgte reinholdniebuhr , en annen beskyttet Instagram-konto som samsvarte med det Feinberg allerede visste om James Comeys Instagram-konto. Enda bedre, Twitter-håndtaket med samme navn samsvarte med det Feinberg visste om Comeys Twitter-konto.
Det er mange ting som skjer her, mange av dem er utenfor kontrollen til en programvareutvikler på Instagram, men kjernen i denne lekkasjen er en informasjonsflytfeil. Feinberg stolte på flere viktige offentlige fakta om Comey, men hun ville ikke ha vært i stand til å finne Twitter-kontoen hans hvis Instagram ikke utilsiktet hadde gitt de viktige ledetrådene. Og Instagram ville ikke ha avslørt denne informasjonen hvis koden hadde håndhevet informasjonsflytsikkerhet på riktig måte.
Det er en inkonsekvens mellom hvordan Instagram beskytter informasjonen på kontoprofiler når brukere prøver å få tilgang til den og hvordan den beskytter denne informasjonen når den brukes i ulike algoritmer. Når du prøver å se Instagram-siden til en beskyttet bruker, kan du ikke få tilgang til personens bilder eller se hvem denne brukeren følger. Det viser seg imidlertid at den beskyttede kontoinformasjonen er synlig for algoritmer som antyder annen brukere å følge, en funksjon som blir – feilaktig – synlig for alle seere når en følg er forespurt.
I dette tilfellet er bruddet på retningslinjene spesielt lumsk fordi det som faktisk lekkes, reinholdneibuhrs profilbilde og navn, begge er offentlige på Instagram. Det som skal være privat er forhold mellom Brien Comey og denne reinholdneibuhr-kontoen. Selv om det er mulig at Instagram tilfeldig viste reinholdneibuhr som en anbefalt konto å følge ut av sin 600 millioner aktive månedlige brukere , Det som er mer sannsynlig, spesielt gitt at de andre anbefalte brukerne hadde etternavnet Comey, er at Instagrams anbefalingsalgoritme brukte hemmelig følgeinformasjon for å beregne hvilke kontoer de skulle anbefale. I informasjonsflytnomenklaturen kalles lekkasje av hemmelig informasjon gjennom å vise offentlig informasjon en implisitt flyt.
Akkurat som riktig kryptering ville ha forhindret Target- og Sony-hackene, finnes det løsninger for å forhindre informasjonslekkasjer som denne. Det er flere tiår med forskning på informasjonsflytsikkerhetsteknikker: noen som sjekker programvare før den kjører, andre som overvåker programvare mens den kjører. Dette arbeidet er mye mer enn teoretisk: folk har bygget operativsystemer og web-rammeverk basert på disse ideene. Slike systemer ville ha oppdaget om en anbefalingsalgoritme lekket hemmelig følgeinformasjon og forhindret lekkasjen. Men selv med disse tilnærmingene, må programmereren fortsatt resonnere om den komplekse og subtile interaksjonen mellom policyer med hverandre og med koden for å produsere programvare som ikke lekker informasjon.
I laboratoriet mitt prøver vi å gjøre det enklere for utviklere å implementere retningslinjer for informasjonsflyt. Vi hjelper maskinen med å ta ansvar for å administrere samspillet mellom policyer og med programmet for å sikre at anbefalingsalgoritmer ikke lekker informasjon. Policyene spesifiserer også hvilke verdier maskinen kan bruke når de faktiske verdiene må holdes hemmelige. For eksempel, hvis en søkealgoritme ikke har lov til å bruke noens eksakte plassering, kan den kanskje bruke den tilsvarende byen.
Relatert historie
Relatert historie Telefoner som låser alt de har, kan hemme rettshåndhevelse mer enn vi egentlig ønsker.Selv om digital sikkerhet burde være en av hovedbekymringene til FBI, kunne ikke Comey unngå problemene som oppstår fra rotet med policy-spaghetti som er moderne kode. Selv om denne lekkasjen påvirket mange færre mennesker enn de store datainnbruddene, markerer den et viktig skifte i informasjonssikkerhet.
Til nå har de fleste tenkt på sikkerhet i form av å beskytte individuelle dataelementer, snarere enn i form av komplekse og subtile interaksjoner med programmene som bruker dem. Men vi lever nå i en verden der direktøren for FBI stoler på Internett-infrastrukturen vår, og Instagram, nok til å legge 3227 private bilder på nettet. På den ene siden betyr dette at vi har nådd et visst sikkerhetsnivå. På den andre betyr det at vi nå kan fokusere på mer avanserte sikkerhetsproblemer. Og når alle med god fradrag og tilgang til Internett kan finne ut all slags informasjon, er arbeidet med informasjonssikkerhet langt fra over.
Jean Yang | er assisterende professor ved informatikkavdelingen ved Carnegie Mellon University og var navngitt en av MIT Technology Review 's Innovatører under 35 år i 2016.