Môžu sa hackeri dostať do vášho cloudového úložiska fotiek?
Otázka zvyčajne príde po titulke: únik, celebrita, priečinok súkromných fotiek tam, kde by nemal byť. Inštinkt je predstaviť si prelomené šifrovanie. To sa ale takmer nikdy nestalo. Cloudové úložisko fotiek sa otvára stále rovnakou hŕstkou spôsobov a všetky vedú cez účet, nie cez kryptografiu. Oplatí sa to vedieť, pretože to mení, čo vás skutočne chráni. Nič, čo urobíte, neoslabí ani nezosilní AES, ale všetko okolo toho, ako sa niekto dostane k vášmu účtu, máte vo vlastných rukách.
Áno, ale nie rozbitím šifrovania. V praxi sa do účtov cloudových fotiek útočníci dostávajú pomocou prihlasovacích údajov: phishingovej stránky, ktorá vyzerá ako prihlasovacia obrazovka, hesla opätovne použitého z webu, ktorý unikol pred rokmi, telefonátu predstierajúceho podporu, alebo osoby, ktorá už pozná prístupový kód vášho zariadenia. Dvojfaktorové overenie uzatvára väčšinu vzdialených ciest, pretože samotné heslo prestáva stačiť. Rozšírená ochrana údajov uzatvára stranu servera: presúva Fotky iCloud na koncové šifrovanie, takže kľúče ostávajú vo vašich zariadeniach a Apple nedrží nič, čo by mohla vydať alebo stratiť. Ani jedno z toho nepomôže proti niekomu, kto vám odomkne telefón priamo pred vami, a ani jedno neplatí pre službu, ktorá si kľúče drží sama, čo je predvolený stav pre Google Photos a väčšinu ostatných poskytovateľov. Fotky, ktorých strata by naozaj bolela, patria do šifrovaného trezoru v zariadení, kde neexistuje žiadny účet, do ktorého by sa dalo vlámať.
Čo tu vlastne znamená 'byť hacknutý'
Dve veľmi odlišné udalosti dostávajú rovnaké slovo. Jedna je napadnutie poskytovateľa, keď sa útočník dostane na servery a odnesie údaje patriace mnohým ľuďom naraz. Druhá je prevzatie účtu, keď sa niekto prihlási ako vy, z bežnej prihlasovacej obrazovky, pomocou prihlasovacích údajov, ktoré získal. Takmer každý prípad, keď súkromné fotky uniknú z cloudového úložiska, je druhého typu. Veľký únik fotiek celebrít, ktorý si ľudia stále pamätajú, nebol vlámaním do Apple: k účtom sa útočníci dostali pomocou phishovaných hesiel a uhádnutých bezpečnostných otázok, jeden po druhom. Následné trestné stíhania opísali rovnaký vzor, niekto predstieral zákaznícku podporu a jednoducho žiadal o heslo.
Na rozdiele záleží, pretože oba typy majú opačnú obranu. Napadnutie poskytovateľa sa rieši návrhom šifrovania, teda tým, či firma drží kľúče, ktoré by bolo možné odniesť spolu so súbormi. Prevzatie účtu sa rieši overovaním, teda tým, či samotné heslo stačí na to, aby sa niekto dostal dovnútra. Väčšina ľudí sa obáva prvého a je zraniteľná kvôli druhému. Náš audit toho, čo zásady ochrany súkromia cloudového úložiska fotiek skutočne hovoria, pokrýva otázku držania kľúčov u jednotlivých poskytovateľov. Tento návod pokrýva druhú polovicu, tú časť, kde sa osoba na druhom konci odkazu snaží stať sa vami.
Štyri cesty, ktoré skutočne fungujú
Phishing je prvý, a to s výrazným náskokom. Príde správa o podozrivej aktivite alebo zablokovanom účte, odkaz otvorí niečo, čo vyzerá presne ako prihlasovacia stránka, a heslo sa doň zadá. Moderná verzia v reálnom čase prepošle aj dvojfaktorový kód, takže stránka, ktorá žiada o šesť číslic hneď po hesle, nie je dôkazom, že web je pravý. Druhá je opakované použitie hesla. Heslo, ktoré ste si nastavili na fóre v roku 2015 a ktoré neskôr uniklo, je teraz na zozname, a ten zoznam sa automaticky skúša proti každej veľkej službe. Tento útok nevyžaduje, aby o vás ktokoľvek vedel alebo sa o vás zaujímal.
Tretia je reťazec obnovy hesla. Prístup k e-mailovej adrese uvedenej pri účte často stačí na zmenu hesla, takže e-mailový účet so slabým heslom sa potichu stane kľúčom ku všetkému, čo je k nemu pripojené. Štvrtá, a v reálnom živote najčastejšia zo všetkých, je fyzická blízkosť. Ten, kto pozná prístupový kód vášho zariadenia, môže telefón odomknúť, a v iOS možno rovnaký kód použiť aj na zmenu hesla účtu, čo je presne dôvod, prečo existuje Ochrana pred odcudzením zariadenia a prečo sa oplatí ju zapnúť. Do rovnakej kategórie patria aj sledovacie aplikácie nainštalované na odomknutom telefóne. Žiadna zo štyroch ciest sa nezameriava na šifrovanie a žiadna sila šifrovania nerieši ani jednu z nich.
Čo pokrýva dvojfaktorové overenie a čo koncové šifrovanie
Dvojfaktorové overenie dobre rieši prvú a druhú cestu. Ukradnuté alebo uhádnuté heslo prestáva stačiť, pretože prihlásenie si vyžaduje aj kód doručený na zariadenie, ktoré je už súčasťou vášho okruhu. Nerieši živú prepojkovaciu stránku, ktorá kód zachytí niekoľko sekúnd po tom, čo si ho prečítate, a nič nezmôže proti osobe, ktorá drží váš odomknutý telefón. Rozšírená ochrana údajov rieši úplne inú otázku. Keď je zapnutá, Fotky iCloud a Zálohovanie iCloud sa stanú koncovo šifrovanými, kľúče zostávajú vo vašich zariadeniach a Apple nedrží nič, čo by sa dalo vydať na základe právnej žiadosti alebo odniesť pri napadnutí servera. To je skutočná zmena v miere ohrozenia, a preto je nastavenie kontaktu na obnovenie povinné: keď kľúče zmiznú z Apple, zabudnuté heslo je naozaj neobnoviteľné. Apple ju už neponúka novým používateľom v Spojenom kráľovstve.
V predvolenom nastavení, bez tohto prepínača, sú Fotky iCloud šifrované počas prenosu a na serveroch Apple kľúčmi, ktoré drží aj Apple. Google Photos funguje rovnako a pre hlavnú knižnicu nemá vôbec žiadnu možnosť koncového šifrovania. Ani jedno usporiadanie nie je nedbalé a obe sú úplne rozumné pre drvivú väčšinu obsahu galérie, ale úprimný opis znie, že poskytovateľ vie súbory čítať a vy mu dôverujete, že to nerobí. Náš výklad koncovo šifrovaného úložiska fotiek iCloud prechádza tým, čo prepínač mení, a ako sú šifrované zálohy fotiek na iPhone pokrýva stranu záloh, kde často žijú kópie skrytých fotiek.
Fotky, ktoré by v účte nemali byť vôbec
Každá vyššie opísaná obrana je pravdepodobnostná. Dvojfaktorové overenie robí prevzatie účtu oveľa ťažším, nie nemožným, koncové šifrovanie odstraňuje server ako cieľ, ale zariadenie ako cieľ ponecháva, a obe spočívajú na účte, ku ktorému sa odhodlaný útočník, alebo osoba, s ktorou už žijete, môže nakoniec dostať. Triediť podľa dôsledkov je užitočnejšie ako triediť podľa pravdepodobnosti. Väčšina galérie fotiek je v cloude úplne v poriadku a pohodlie je skutočné. Menšia časť nie je: dokumenty s identifikačnými číslami, intímne fotky, čokoľvek, čo by mohlo poslúžiť ako nátlakový prostriedok. Pri týchto nie je cieľom silnejší zámok na účte, ale žiadny účet v rovnici.
Presne to robí lokálny šifrovaný trezor. Vaultaire šifruje každý súbor pomocou AES-256-GCM priamo v zariadení, na existenciu nepotrebuje účet ani prihlásenie a v predvolenom nastavení zostáva mimo iCloud, takže neexistuje heslo, ktoré by sa dalo phishovať, relácia, ktorú by bolo možné uniesť, ani kópia na serveri, ktorú by bolo možné napadnúť. Je zadarmo až pre 5 trezorov. Ak chcete najprv pochopiť celú kategóriu, než jej čokoľvek zveríte, náš audit toho, či sú aplikácie na trezory fotiek bezpečné, prechádza tvrdenia o šifrovaní a to, ktoré z nich obstoja pri bližšom skúmaní. Fotky, ktoré sa nikdy nesynchronizujú, nemožno vziať zo služby, ktorú nekontrolujete.
Súvisiace návody
- Čo hovoria zásady ochrany súkromia cloudového úložiska fotiek
- Ako funguje šifrovanie fotiek v iCloud
- Môže niekto vidieť vaše skryté fotky v iCloud
- Sú aplikácie na trezory fotiek bezpečné
Zdroje
Často kladené otázky
Bol niekedy hacknutý samotný iCloud?
Servery Apple neboli verejne napadnuté spôsobom, aký si ľudia zvyčajne predstavujú. Incidenty, ktoré viedli k úniku fotiek, boli prevzatia účtov: heslá získané phishingom, uhádnuté bezpečnostné otázky alebo opakované použitie hesiel z iných napadnutých webov. To je podstatný rozdiel, pretože znamená, že náprava je na vašej strane prihlasovacej obrazovky, nie na strane Apple.
Zaistí dvojfaktorové overenie bezpečnosť mojich fotiek?
Uzatvára najbežnejšie vzdialené cesty útoku, čo je veľké zlepšenie, ale nie je absolútne. Presvedčivá phishingová stránka dokáže preposlať váš kód v reálnom čase a proti niekomu, kto vám odomkne telefón alebo pozná prístupový kód vášho zariadenia, dvojfaktorové overenie nezmôže nič. Berte ho ako základ, ktorý zastaví príležitostné útoky, nie ako záruku.
Je Google Photos menej bezpečný ako iCloud?
Pri hlavnej knižnici drží kľúče Google a neponúka žiadnu možnosť koncového šifrovania, zatiaľ čo iCloud možno pomocou Rozšírenej ochrany údajov prepnúť na koncové šifrovanie. V predvolenom nastavení drží kľúče aj iCloud, takže rozdiel je v strope, nie vo východiskovom bode. Oba šifrujú údaje počas prenosu aj v pokoji proti vonkajším útočníkom.
Čo mám urobiť ako prvé, ak si myslím, že sa do môjho účtu niekto dostal?
Zmeňte heslo zo zariadenia, ktorému dôverujete, potom skontrolujte zoznam zariadení pod svojím menom v Nastaveniach a odstráňte čokoľvek neznáme, čím sa tieto relácie ukončia. Skontrolujte, či e-mail a telefónne číslo účtu sú stále vaše, pretože útočníci ich menia, aby si udržali prístup. Potom skontrolujte samotný e-mailový účet, pretože to je zvyčajne cesta späť dovnútra.