駭客能入侵你的雲端照片儲存空間嗎?
這個問題通常在看到新聞標題之後才會浮現:一起外流事件、一位名人、一個不該存在於某處的私人照片資料夾。直覺會讓人聯想到加密被破解,但事實幾乎從來不是這樣。雲端照片儲存被打開的方式來來去去就那幾種,而且全部都是透過帳號,而不是透過加密演算法。這一點值得知道,因為它會改變真正能保護你的東西是什麼。你做的任何事都不會讓 AES 變弱或變強,但你的帳號要怎麼被人碰到,主導權完全在你手上。
會,但不是靠破解加密。實際上,雲端照片帳號是靠取得帳密資料被打開的:一個長得像登入畫面的釣魚網頁、一組從多年前就外流過的網站重複使用的密碼、一通冒充客服的電話,或是一個早就知道你裝置密碼的人。雙重認證能封鎖大多數遠端入侵途徑,因為光靠密碼已經不再足夠。進階資料保護則封鎖伺服器這一側,把「iCloud 照片」改成端對端加密,讓金鑰留在你的裝置上,Apple 手上沒有任何可以交出或弄丟的東西。這兩者都無法對付一個當面解鎖你手機的人,也都不適用於自己保管金鑰的服務,而這正是 Google Photos 與多數其他供應商的預設做法。真正丟了會造成傷害的照片,應該放進裝置上的加密保險箱裡,那裡根本沒有帳號可以被闖入。
這裡所說的「被駭」到底是什麼意思
兩種截然不同的事件卻共用同一個詞。第一種是供應商本身遭入侵,攻擊者直接闖進伺服器,一次拿走許多人的資料。第二種是帳號被接管,有人從一個再普通不過的登入畫面,用取得的帳密資料冒充你登入。幾乎每一起私人照片從雲端流出的案例,都屬於第二種。大家還記得的那起大規模名人照片外流事件,並不是 Apple 遭入侵:那些帳號是靠釣魚取得的密碼和猜出來的安全問題答案,一個一個被打開的。之後的起訴案件也描述了同樣的模式,有人冒充客服直接開口要密碼。
這個區別很重要,因為兩者的防禦方式恰好相反。供應商遭入侵要靠加密設計來因應,也就是這家公司手上有沒有能跟檔案一起被拿走的金鑰。帳號被接管則要靠身分驗證來因應,也就是光憑一組密碼能不能讓任何人登入。多數人擔心的是第一種,結果卻栽在第二種上。我們針對雲端照片儲存隱私政策實際上寫了什麼做的調查,逐一檢視各家供應商保管金鑰的情況。這篇指南談的則是另一半,也就是連結另一端有人正試圖冒充成你。
四種真正管用的入侵途徑
釣魚攻擊遙遙領先排第一。一則訊息聲稱有可疑活動或帳號被鎖,連結打開的頁面跟登入畫面一模一樣,密碼就這樣被輸入進去。現代版本會即時轉發雙重認證的驗證碼,所以一個在密碼輸入後緊接著要求六位數字的頁面,並不能證明那個網站是真的。第二是密碼重複使用。你 2015 年在某個論壇設定、後來那個網站又外流過的密碼,現在已經在某份清單裡,而那份清單會被自動拿去對每個主要服務逐一嘗試。這種攻擊完全不需要有人認識你或在乎你是誰。
第三是密碼重設鏈。只要能存取帳號綁定的電子郵件信箱,通常就足以更改密碼,所以一個密碼薄弱的電子郵件帳號,會悄悄變成通往所有綁定服務的鑰匙。第四種,也是現實生活中最常見的一種,是近距離接觸。知道你裝置密碼的人可以直接解鎖手機,而在 iOS 上,那組裝置密碼也能拿來更改帳號密碼,這正是「遭竊裝置防護」存在的理由,也值得開啟。同一類還包括安裝在已解鎖手機上的監控應用程式。這四種途徑沒有一種涉及攻擊加密本身,不論加密強度再怎麼提高,也解決不了其中任何一種。
雙重認證與端對端加密各自涵蓋什麼
雙重認證能有效因應第一與第二種途徑。被盜或被猜中的密碼不再足夠,因為登入還需要一組送到你圈子裡某個裝置上的驗證碼。但它擋不住一個即時轉發頁面,在你讀到驗證碼幾秒後就把它收走,對於一個正拿著你已解鎖手機的人,它也完全無能為力。進階資料保護處理的是另一個完全不同的問題。開啟之後,「iCloud 照片」與「iCloud 備份」會變成端對端加密,金鑰留在你的裝置上,Apple 手上沒有任何能在法律要求下交出、或在伺服器遭入侵時被拿走的東西。這是暴露風險上真正的改變,也是為什麼設定復原聯絡人是強制項目:一旦金鑰不再由 Apple 保管,忘記的密碼就真的無法救回。Apple 已經不再讓英國的新使用者使用這項功能。
在預設狀態下,如果沒開啟那項設定,「iCloud 照片」會在傳輸過程中及儲存在 Apple 伺服器上時被加密,而金鑰 Apple 自己也留有一份。Google Photos 的做法一樣,而且主要相簿完全沒有端對端加密的選項。這兩種做法都不算是不負責任,對絕大多數的相機膠卷內容來說也都相當合理,但誠實地說,供應商能讀取這些檔案,而你是在信任他們不會這麼做。我們關於端對端加密的 iCloud 照片儲存的說明文章,會逐一介紹這項設定改變了什麼;iPhone 照片備份如何被加密則涵蓋備份這一側,而隱藏照片的副本經常就存在那裡。
絕對不該出現在帳號裡的照片
以上每一種防禦都只是機率問題。雙重認證讓帳號被接管變得困難許多,但並非不可能;端對端加密讓伺服器不再是攻擊目標,裝置本身卻仍然是;而這兩者最終都建立在一個帳號之上,一個下定決心的攻擊者,或是已經跟你同住一個屋簷下的人,終究可能觸及這個帳號。按後果排序,會比按發生機率排序更有用。相機膠卷裡的大多數內容放在雲端都沒問題,便利性也是真實存在的。但有一小部分不該放:含有身分識別號碼的文件、私密照片、任何可能被拿來要脅的東西。針對這些內容,目標不是把帳號鎖得更緊,而是讓方程式裡根本不存在帳號。
這正是本機加密保險箱能做到的事。Vaultaire 在裝置上用 AES-256-GCM 為每個檔案加密,不需要帳號或登入就能使用,而且預設不會同步到 iCloud,所以沒有密碼可以被釣魚、沒有工作階段可以被劫持,也沒有伺服器端的副本可以被攻破。最多可免費使用 5 個保險箱。如果你想在信任任何一款應用程式之前先弄懂這個類別,我們針對照片保險箱應用程式是否安全做的調查,會逐一檢視各家的加密宣稱,以及哪些真正經得起檢驗。從不同步的照片,不可能從一個你無法掌控的服務裡被人拿走。
相關指南
資料來源
常見問題
iCloud 本身曾經被駭過嗎?
Apple 的伺服器並沒有以大家通常認定的那種方式公開遭到入侵過。造成照片外流的事件,全都是帳號被接管:密碼透過釣魚取得、安全問題被猜中,或是重複使用了在其他外流事件中曝光的密碼。這是一個重要的區別,因為這表示解法在你這一端的登入畫面上,而不在 Apple 那一端。
雙重認證能讓我的照片安全嗎?
它能封鎖最常見的遠端入侵途徑,這已經是很大的改善,但並非萬無一失。一個做得逼真的釣魚頁面能即時轉發你的驗證碼,而雙重認證對於解鎖你手機、或是知道你裝置密碼的人,完全起不了作用。把它當成能擋下隨機式攻擊的基本防線,而不是保證。
Google Photos 會比 iCloud 更不安全嗎?
就主要相簿而言,Google 自己保管金鑰,也不提供任何端對端加密選項;而 iCloud 可以透過進階資料保護切換成端對端加密。如果維持預設設定,iCloud 也一樣自己保管金鑰,所以差別在於能達到的上限,而不是起點。兩者都會在傳輸過程和靜態儲存時加密資料,以防範外部攻擊者。
如果懷疑帳號被打開了,第一步該做什麼?
先在你信任的裝置上更改密碼,再到「設定」裡查看你名字底下的裝置清單,移除任何不熟悉的裝置,這會結束那些工作階段。確認帳號綁定的電子郵件和電話號碼還是你的,因為攻擊者常會更改這些資訊來維持存取權。接著檢查你的電子郵件帳號本身,因為那通常就是他們重新闖入的途徑。