深藏青色的表面上立着一个高高的半透明青绿色立方体,四周缠绕着细细的光线。旁边地面上放着一把打开的挂锁,从解锁的一侧飘出一串空白照片方块,渐渐消失在画面边缘。

黑客能入侵你的云端照片存储吗?

这个问题通常是在看到一则新闻后冒出来的:一次泄露、一位名人、一批不该出现在那里的私人照片。人们的第一反应是想象加密被攻破了,但事实几乎从来不是这样。云端照片存储被打开的方式来来回回就那几种,而且全都绕过密码学、直接冲着账户本身去。这点值得了解,因为它决定了什么才能真正保护你。你做什么都不会让 AES 变弱或变强,但账户是如何被人拿到手的,几乎全都在你自己的掌控之中。

会,但不是靠破解加密。实际情况中,云端照片账户是靠凭据被打开的:一个看起来和登录页面一模一样的钓鱼页面、一个多年前就在别处泄露过的重复密码、一通冒充客服的电话,或是一个已经知道你设备锁屏密码的人。双重认证能堵住大多数远程攻击路径,因为单凭密码已经不再够用。高级数据保护则堵住了服务器端的风险,把 iCloud 照片转为端到端加密,密钥留在你的设备上,Apple 手里不再握有任何可以交出或丢失的东西。但这两项措施都挡不住当面解锁你手机的人,也不适用于自己保管密钥的服务,而这正是 Google Photos 和大多数其他服务商的默认做法。那些真正丢了会造成伤害的照片,应该放进设备本地的加密保险库里,那里根本不存在可以被攻破的账户。

这里说的黑客入侵到底指什么

两种截然不同的事件用的是同一个词。一种是服务商泄露,攻击者攻入服务器,一次性拿走属于许多人的数据。另一种是账户被盗用,某人从普通的登录页面,用拿到的凭据以你的身份登录。几乎所有从云端流出私人照片的案例都属于第二种。人们至今记得的那次大规模名人照片泄露事件,并不是 Apple 遭到入侵:那些账户是靠钓鱼获取的密码和被猜中的安全问题答案,一个一个被打开的。后续的起诉描述了同样的手法,有人冒充客服人员,直接开口索要密码。

这个区别很重要,因为两者的防御方式截然相反。服务商泄露靠加密设计来应对,也就是公司是否持有那些可能连同文件一起被拿走的密钥。账户被盗用则靠身份验证来应对,也就是单凭一个密码是否就能让人登录进去。大多数人担心的是第一种,真正暴露风险的却是第二种。我们对云端照片存储隐私政策究竟写了什么的调查逐一分析了各家服务商的密钥掌控问题。这篇指南讲的是另一半,也就是链接另一端的某个人,正试图冒充成你。

真正管用的四条入侵路径

钓鱼遥遥领先排在第一位。一条关于可疑活动或账户被锁定的消息发来,点开的链接打开一个和登录页面一模一样的页面,密码就这样被输了进去。更新的版本会实时转发双重认证验证码,所以输完密码后紧接着要求输入六位数字的页面,并不能证明这个网站是真的。第二种是密码重复使用。你 2015 年在某个论坛设置的密码,后来那个论坛数据泄露了,密码就进了一份清单,这份清单会被自动拿去尝试登录每一个主流服务。这种攻击完全不需要有人知道或在意你到底是谁。

第三种是重置链条。只要能访问账户绑定的邮箱,往往就足以修改密码,于是一个密码脆弱的邮箱账户,悄悄变成了通向与之关联一切内容的钥匙。第四种,也是现实中最常见的一种,是近距离接触。知道你设备锁屏密码的人可以直接解锁手机,而在 iOS 上,这个锁屏密码同样可以用来修改账户密码,这正是失窃设备保护这项功能存在的原因,也值得开启。同一类风险还包括安装在已解锁手机上的监控类应用。这四种方式没有一种是在攻击加密本身,加密强度再高也挡不住任何一种。

双重认证和端到端加密各自能防住什么

双重认证能很好地应对第一和第二条路径。被窃取或被猜中的密码不再够用,因为登录还需要一个发送到你身边设备上的验证码。但它挡不住能实时转发验证码的钓鱼页面,也对拿着你已解锁手机的人毫无办法。高级数据保护回答的是完全不同的问题。开启后,iCloud 照片和 iCloud 备份会变成端到端加密,密钥留在你的设备上,Apple 手里不再握有任何能应法律要求提供、或在服务器泄露中被拿走的东西。这是暴露风险上真实的改变,也正是为什么设置恢复联系人是强制要求的:一旦密钥从 Apple 那里消失,忘记的密码就真的无法找回。Apple 已不再向英国的新用户提供这项功能。

在默认状态下,不开启这项设置时,iCloud 照片在传输过程中和 Apple 服务器上都会加密,但密钥 Apple 自己也握有一份。Google Photos 的做法完全相同,而且主照片库完全没有端到端加密的选项。这两种安排都算不上粗心大意,对绝大多数相机胶卷内容来说也完全合理,但坦白说,服务商是能够读取这些文件的,你只是在信任它们不会这么做。我们关于端到端加密的 iCloud 照片存储的说明详细讲解了这项设置到底改变了什么,而iPhone 照片备份如何加密则讲了备份这一侧,隐藏照片的副本往往就藏在那里。

有些照片根本就不该出现在账户里

以上每一种防御都只是概率性的。双重认证让账户被盗用变得难得多,但不是不可能;端到端加密去掉了服务器这个攻击目标,但设备仍然是一个目标;而这两者最终都依赖于一个账户,一个足够执着的攻击者,或者一个已经和你同住的人,终究可能拿到手。按后果排序比按可能性排序更有用。相机胶卷里的大多数内容放在云端都没问题,便利性也确实是真实的。但有一小部分不行:带有身份识别号码的证件照、私密照片、任何可能被用作要挟的内容。对这些内容来说,目标不是给账户加一把更结实的锁,而是让它根本不进入这个账户里。

这正是本地加密保险库的作用。Vaultaire 在设备本地用 AES-256-GCM 对每个文件加密,不需要账户或登录即可使用,默认也不会同步到 iCloud,所以没有密码可钓、没有会话可劫持、也没有服务器副本可被攻破。最多 5 个保险库免费使用。如果你想先弄清楚这类应用的底细再决定是否信任,我们关于照片保险库应用是否安全的调查逐一检验了各家的加密宣称,看哪些经得起推敲。从不同步的照片,不可能从一个你根本不掌控的服务里被取走。

相关指南

参考来源

常见问题

iCloud 本身被黑过吗?

Apple 的服务器并没有以人们通常理解的那种方式被公开攻破过。那些导致照片泄露的事件都是账户被盗用:密码是通过钓鱼获取的、安全问题答案被猜中的,或是从其他泄露过的网站重复使用来的。这个区别很重要,因为它意味着解决办法在你这边的登录界面上,而不是在 Apple 那边。

开启双重认证就能让我的照片安全了吗?

它能堵住最常见的远程入侵路径,这已经是很大的进步,但并非万无一失。一个足够逼真的钓鱼页面可以实时转发你的验证码,而且双重认证对那些解锁你手机、或知道你设备锁屏密码的人毫无作用。把它当作阻挡机会型攻击的底线,而不是一份保证。

Google Photos 比 iCloud 更不安全吗?

就主照片库而言,Google 自己握有密钥,也没有端到端加密的选项,而 iCloud 可以通过高级数据保护切换到端到端加密。如果保持默认设置,iCloud 同样握有密钥,所以两者的差别在于能达到的上限,而不是起点。两者都会对外部攻击者加密传输中和静态存储中的数据。

如果怀疑账户被人打开了,应该先做什么?

先用一台你信任的设备修改密码,然后到设置里你姓名下方查看设备列表,移除任何不熟悉的设备,这样能结束那些会话。检查账户绑定的邮箱和手机号是否还是你自己的,因为攻击者会修改它们以保住访问权限。接着检查你的邮箱账户本身,因为那通常是重新进入的路径。