Tamna, mornarsko plava površina na kojoj stoji visoka prozirna tirkizna kocka omotana tankim linijama svjetla, s jednim otvorenim lokotom koji leži na podu pored nje i slabim tragom praznih pločica fotografija koje se udaljavaju od otključane strane prema rubu kadra.

Mogu li hakeri pristupiti vašoj pohrani fotografija u oblaku?

Pitanje obično dođe nakon naslova: curenje podataka, poznata osoba, mapa privatnih fotografija negdje gdje ne bi trebala biti. Prvi je poriv zamisliti razbijanje šifriranja. To se gotovo nikad ne dogodi. Pohrana fotografija u oblaku otvara se svaki put na istih nekoliko načina, i svi oni idu preko računa, a ne preko kriptografije. To je vrijedno znati, jer mijenja ono što vas štiti. Ništa što možete učiniti ne čini AES slabijim ili jačim, ali sve oko načina na koji se pristupa vašem računu u vašim je rukama.

Da, ali ne razbijanjem šifriranja. U praksi se računi za pohranu fotografija u oblaku otvaraju vjerodajnicama: stranicom za krađu identiteta koja izgleda kao zaslon za prijavu, lozinkom ponovno korištenom s neke stranice koja je prije godina probijena, pozivom u kojem se netko lažno predstavlja kao podrška, ili osobom koja već zna pristupni kod vašeg uređaja. Dvostruka autentifikacija zatvara većinu udaljenih puteva, jer sama lozinka prestaje biti dovoljna. Napredna zaštita podataka zatvara stranu poslužitelja, prebacujući iCloud fotografije na potpuno šifriranje s kraja na kraj, tako da ključevi ostaju na vašim uređajima, a Apple ne drži ništa što bi mogao predati ili izgubiti. Nijedno od toga ne pomaže protiv nekoga tko otključa vaš telefon pred vama, i nijedno se ne odnosi na uslugu koja sama drži ključeve, što je zadano za Google Photos i većinu drugih pružatelja usluga. Fotografije koje bi vam stvarno naštetile da ih izgubite pripadaju u šifrirani sef na uređaju, gdje ne postoji račun u koji bi se moglo provaliti.

Što ovdje zapravo znači hakirano

Dva vrlo različita događaja dobivaju istu riječ. Jedan je proboj kod pružatelja usluge, gdje napadač dopre do poslužitelja i uzme podatke koji pripadaju mnogim ljudima odjednom. Drugi je preuzimanje računa, gdje se netko prijavljuje kao vi, s običnog zaslona za prijavu, koristeći vjerodajnice koje je pribavio. Gotovo svaki slučaj u kojem privatne fotografije isplivaju iz pohrane u oblaku druge je vrste. Veliko curenje fotografija poznatih osoba kojeg se ljudi još sjećaju nije bio proboj kod Applea: računima se pristupilo lozinkama dobivenim krađom identiteta i pogođenim sigurnosnim odgovorima, jedan po jedan. Kasnija suđenja opisala su isti obrazac, netko se predstavljao kao korisnička podrška i jednostavno tražio lozinku.

Razlika je važna jer ta dva imaju suprotne obrane. Na proboj kod pružatelja usluge odgovara se dizajnom šifriranja, odnosno time drži li tvrtka ključeve koji bi se mogli uzeti zajedno s datotekama. Na preuzimanje računa odgovara se autentifikacijom, odnosno time je li sama lozinka dovoljna da se netko prijavi. Većina ljudi brine se zbog prvoga, a izloženi su drugome. Naša analiza što pravila privatnosti pohrane fotografija u oblaku zapravo kažu pokriva pitanje čuvanja ključeva, pružatelja po pružatelja. Ovaj vodič pokriva drugu polovicu, dio u kojem osoba na drugom kraju poveznice pokušava postati vi.

Četiri puta koja zaista djeluju

Krađa identiteta prva je i to s velikom razlikom. Stigne poruka o sumnjivoj aktivnosti ili zaključanom računu, poveznica otvara nešto što izgleda potpuno identično zaslonu za prijavu, i lozinka se upiše u nju. Suvremena inačica u stvarnom vremenu prosljeđuje i kod dvostruke autentifikacije, tako da stranica koja odmah nakon lozinke traži šest znamenki nije dokaz da je stranica prava. Drugo je ponovno korištenje lozinke. Lozinka koju ste postavili na nekom forumu 2015. godine, a koja je kasnije procurila, sada je na popisu, i taj se popis automatski isprobava na svakoj velikoj usluzi. Za taj napad nikome ne treba znati ni mariti tko ste vi.

Treći je lanac poništavanja lozinke. Pristup adresi e-pošte povezanoj s računom često je dovoljan za promjenu lozinke, pa račun e-pošte sa slabom lozinkom tiho postaje ključ svega što je uz njega vezano. Četvrto, i u stvarnom životu najčešće od svega, blizina je. Netko tko zna pristupni kod vašeg uređaja može otključati telefon, a na iOS-u se taj pristupni kod može koristiti i za promjenu lozinke računa, što je upravo razlog zašto postoji Zaštita ukradenog uređaja i zašto se isplati uključiti je. Ista kategorija uključuje aplikacije za nadzor instalirane na otključanom telefonu. Nijedan od ta četiri puta ne uključuje napad na šifriranje, i nikakva jačina šifriranja ne rješava nijedan od njih.

Što pokriva dvostruka autentifikacija, a što šifriranje s kraja na kraj

Dvostruka autentifikacija dobro odgovara na prvi i drugi put. Ukradena ili pogođena lozinka prestaje biti dovoljna, jer prijava zahtijeva i kod dostavljen na uređaj koji je već u vašem krugu. Ne odgovara na stranicu koja u stvarnom vremenu prosljeđuje kod sekundama nakon što ga pročitate, i ništa ne čini protiv osobe koja drži vaš otključani telefon. Napredna zaštita podataka odgovara na sasvim drugo pitanje. Kad je uključena, iCloud fotografije i iCloud sigurnosna kopija postaju šifrirane s kraja na kraj, ključevi ostaju na vašim uređajima, a Apple ne drži ništa što bi se moglo predati po pravnom zahtjevu ili uzeti u proboju poslužitelja. To je stvarna promjena u izloženosti, i to je razlog zašto je postavljanje kontakta za oporavak obavezno: kad ključevi nestanu iz Applea, zaboravljena lozinka doista se ne može oporaviti. Apple ju više ne nudi novim korisnicima u Ujedinjenom Kraljevstvu.

Bez te postavke, po zadanome su iCloud fotografije šifrirane tijekom prijenosa i na Appleovim poslužiteljima ključevima koje također drži Apple. Google Photos funkcionira jednako i uopće nema opciju šifriranja s kraja na kraj za glavnu knjižnicu. Nijedno rješenje nije nemarno, i oba su sasvim razumna za veliku većinu fotoaparatske trake, ali pošten opis glasi da pružatelj usluge može čitati datoteke i da mu vjerujete da to neće učiniti. Naš vodič o iCloud pohrani fotografija šifriranoj s kraja na kraj objašnjava što ta postavka mijenja, a kako se šifriraju sigurnosne kopije fotografija na iPhoneu pokriva stranu sigurnosnih kopija, gdje često žive kopije skrivenih fotografija.

Fotografije koje nikad ne bi trebale biti na računu

Svaka gornja obrana je vjerojatnosna. Dvostruka autentifikacija čini preuzimanje puno težim, ali ne i nemogućim, šifriranje s kraja na kraj uklanja poslužitelj kao metu, ali uređaj ostaje meta, i oboje počiva na računu do kojega odlučan napadač, ili osoba s kojom već živite, na kraju može doći. Razvrstavanje po posljedicama korisnije je od razvrstavanja po vjerojatnosti. Većina fotoaparatske trake sasvim je u redu u oblaku, i praktičnost je stvarna. Manji dio nije: dokumenti s identifikacijskim brojevima, intimne fotografije, sve što bi moglo poslužiti za ucjenu. Za njih cilj nije jača brava na računu, nego da računa uopće nema u jednadžbi.

To radi lokalni šifrirani sef. Vaultaire šifrira svaku datoteku AES-256-GCM algoritmom na uređaju, ne treba mu račun ni prijava da bi postojao, i po zadanome ostaje izvan iClouda, pa nema lozinke za krađu identiteta, nema sesije za otmicu i nema kopije na poslužitelju za proboj. Besplatan je za do 5 sefova. Ako biste radije prvo razumjeli tu kategoriju prije nego što joj povjerujete, naša analiza jesu li aplikacije za sef fotografija sigurne prolazi kroz tvrdnje o šifriranju i koje od njih izdrže provjeru. Fotografije koje se nikad ne sinkroniziraju ne mogu se uzeti od usluge koju ne kontrolirate.

Povezani vodiči

Izvori

Često postavljana pitanja

Je li iCloud ikad hakiran?

Appleovi poslužitelji nisu javno probijeni na način na koji ljudi obično to misle. Incidenti koji su doveli do procurjelih fotografija bili su preuzimanja računa: lozinke dobivene krađom identiteta, pogođena sigurnosna pitanja ili ponovno korištenje s drugih probijenih stranica. To je važna razlika, jer znači da je rješenje na vašoj strani zaslona za prijavu, a ne na Appleovoj.

Čini li dvostruka autentifikacija moje fotografije sigurnima?

Zatvara najčešće udaljene puteve, što je veliko poboljšanje, ali nije apsolutna. Uvjerljiva stranica za krađu identiteta može proslijediti vaš kod u stvarnom vremenu, i dvostruka autentifikacija ništa ne čini protiv nekoga tko otključa vaš telefon ili zna pristupni kod vašeg uređaja. Smatrajte je osnovom koja zaustavlja prigodne napade, a ne jamstvom.

Je li Google Photos manje siguran od iClouda?

Za glavnu knjižnicu Google drži ključeve i ne nudi opciju šifriranja s kraja na kraj, dok se iCloud može prebaciti na šifriranje s kraja na kraj Naprednom zaštitom podataka. Kad je zadano stanje, i iCloud drži ključeve, pa je razlika u gornjoj granici, a ne u polazištu. Oba šifriraju podatke tijekom prijenosa i u mirovanju od vanjskih napadača.

Što prvo učiniti ako mislim da je moj račun otvoren?

Promijenite lozinku s uređaja kojemu vjerujete, a zatim pregledajte popis uređaja pod svojim imenom u Postavkama i uklonite sve nepoznato, čime se te sesije prekidaju. Provjerite jesu li adresa e-pošte i broj telefona na računu i dalje vaši, jer ih napadači mijenjaju kako bi zadržali pristup. Zatim provjerite sam račun e-pošte, jer je on obično put natrag unutra.