行政院「行動裝置資通安全注意事項」的謊言剖析

行政院「行動裝置資通安全注意事項」的謊言剖析

PanSci泛科學網 作者:洪朝貴 收到學校電算中心代為轉達的一份文件「行動裝置資通安全注意事項」,說是要提供防護建議,但裡面吹捧蘋果電腦的產品,甚至直接拿蘋果產品特有的(有利政府監控)功能來當做判斷優劣的標準,完全罔顧蘋果電腦與美國多個情治單位長久曖昧的疑慮,以及近日美國國安局NSA的監聽醜聞。用戶若聽從行政院這份建議,很可能反而將陷入遭受美國(最好祈禱只有美國)政府監聽的險境。搜尋了一下,原始文件來自行政院資通會報技術服務中心。以下指出該文件的一些(看來是刻意誤導的)嚴重錯誤。 (上圖)CC by ristan Schmurr@flickr 請儘可能確保軟體來自於合法的官方軟體商店(如App Store、Google Play),切勿從無法驗證其可靠性之來源下載安裝軟體,以避免安裝已遭植入非正當意圖之軟體,導致行動裝置資料遭竊、或被安裝後門程式及對行動裝置產生損害之風險。 驗證可靠性的終極方式,不是問來源,而是看原始碼。經過「Windows被NSA安置後門」、「OpenBSD被懷疑遭置後門」(結果查看原始碼,證實並沒有)以及「公鑰夾帶部分私鑰的密碼破解術」等等多起事證之後,相信有越來越多人覺醒,體認到:看得見原始碼的自由軟體是資訊安全的必要條件(但並不是充分條件)。當然,大多數時候,就連貴哥也沒空沒力氣查看原始碼。所以退而求其次,我個人選擇相信「原始碼公開」的軟體庫來源,例如西藏人為了保命而開發的f-droid。 iOS用戶在註冊登錄Apple ID帳號後,均可綁定屬於自己的Apple行動裝置,可使用Find My iPhone軟體進行行動裝置追蹤與遠端資料刪除,但行動裝置須與網際網路連線的情況下;Android則無預設的官方行動裝置追蹤保護功能,須透過安裝額外軟體達成。 Apple ID的舊版叫做UDID。在過去,這個類似裝置身分證字號的碼,對App開發者完全不設防。7成左右的Apps會蒐集用戶的UDID。有人研究出如何拿UDID連結到遊戲廠商的資料庫再連結到臉書最終取得個人真實個資——也就是說陌生人(例如,會不會有某些不肖的App開發商把你的個資賣給誰?),如果知道你的UDID,最終就就可以知道你在真實世界的身分。在1,200萬筆iPhone用戶的UDID及其他個資外洩事件之後,蘋果電腦採取一些回應措施,所以在iOS 6當中,App開發商無法直接取得UDID、侵犯用戶隱私。現在蘋果只讓App開發商取得「依據App開發商與用戶身分所計算出來的獨一無二Advertising ID」;但另一方面蘋果自身則(可能透過已變成秘密的UUID資訊再搭配iCloud的雲端帳號)改採用識別力更強於或至少等於裝置識別碼UUID的個人識別碼Apple ID來跨裝置追蹤用戶。單就Advertising ID機制而言,有專家分析新的機制,認為雖有改進,對於用戶隱私保護的改進效果還是有限;蘋果的真正目的似乎是在排擠廣告分析廠商。更不用提識別力更強的Apple ID對用戶隱私的威脅。不論蘋果電腦新版Advertising ID機制對於保護用戶隱私有多大的改進,最大的問題是公民自由人權團體ACLU所指出的:禁止使用者刪改UDID,這是隱私的一大隱憂(其實有人指出:透過很複雜的交涉步驟,你還是可以刪除Apple ID)。相較之下,Android手機在還原至原廠設定時,會將其Android ID(類似蘋果電腦的UDID)也一併恢復成原廠設定值,還算是比較尊重隱私(但這功能卻跟「還原至原廠設定」綁在一起,所以還是不像刪除cookie一樣方便、還是不夠尊重用戶隱私)。 機關可以利用行動裝置管理系統(Mobile Device Management, MDM)管理機關內的行動裝置。MDM主要目的在於限制行動裝置上,可以從事的行為,甚至可遠端變更與清除行動裝置的內容,如,機關可透過MDM發送簡訊,亦可進行要求行動裝置設置密碼、限制密碼長度、加密行動裝置內的檔案、使用軟體權限等各類政策。 如同小格前一篇所解釋:從用戶個人觀點來看,MDM比較不像是服務手機持有者的資安技術,比較像是一種老大哥用來監控管制手機持有者的技術(surveillance technology)。請注意:行政院這一段文字很明白地表示訴求對象並不是你,行動電話持有者,而是機關管理者。這裡講的比我MDM那篇文章所寫的更露骨,完全不避諱地描述MDM讓雇主或主管對第三方——就是身為員工或公務員的你——的手機可以如何為所欲為。「全面監聽」只不過是MDM遠方操控機制的其中一道小菜而已。在自己的手機上安裝MDM客戶端,就像是把家裡的鑰匙交給公司主管。主管如果握有你家鑰匙,或許還會不好意思進出你家、亂動你家的開關;但是透過MDM進出你的手機則可以如入無人之境,操控微調你的手機時可以完全不被你察覺,對於主管(以及負責管理的技術人員)可是非常有吸引力的啊!讀者之中若有公務員被機關主管強迫要求安裝MDM軟體,拜託分享公文。如果「要求公務員對長官完全卸除隱私」的公文竟然被列為密級,那就更應該爆料。如果沒有公文,請堅持拒絕安裝以自保。 行動裝置遭竊或遺失時有所聞,除建議不要在行動裝置中留存重要資料外,另建議安裝具有「可遠端定位並進行資料清除」功能的資安軟體(iOS用戶在註冊登錄Apple ID帳號後,均可綁定屬於自己的Apple行動裝置,可使用Find My iPhone軟體進行行動裝置追蹤與遠端資料刪除,但行動裝置須與網際網路連線的情況下;Android則無預設的官方行動裝置追蹤保護功能,須透過安裝額外軟體達成)。 再一次地,它把有洩漏隱私疑慮的UDID跟MDM視為蘋果電腦的長項,順便再婊一次Android。 行動裝置會內建一些保護措施以加強其安全性(例如不能安裝非官方App等),惟使用者可透過破解方式,取得行動裝置上的最高權限,以完全掌控行動裝置功能。但此行為將因內建保護措施被規避,而造成行動裝置面臨資安上的威脅。因此,建議不要破解行動裝置之安全措施。 這段話完全就是誤導與洗腦,要你相信「完全掌控自己手中的行動裝置」就會「造成資安上的威脅」,要你相信「棄權比較安全」這個謊言。如果讀完那篇(重點不是微軟或蘋果的產品;重點是這個謊言)還是相信行政院的建議,那麼我只能說希特勒真的是一位洞悉人性的偉大領袖啊! 蘋果電腦與美國數個情治單位之間有著許多不可告人的曖昧關係。最近蘋果又把「指紋」這種天天到處留跡又一輩子無法更改的東東拿來當作登入辨識的解鎖鑰匙,引發黑客破解並警告:這種技術適合(政府)拿來壓迫與控制,不適合用來作為平日的開機鑰匙。到目前為止,沒有一個案例具體明確地證實蘋果電腦真的把用戶個資直接送給NSA或FBI;但是從技術的角度來看,蘋果電腦的諸多產品與功能確實都是包了「方便」糖衣的集權控管工具(surveillance tool)。行政院的這份行動裝置資安建議文件,如果是去年推出,也許我還會願意相信這是因為撰寫者(是哪些資安專家寫的啊?匿名文件,你信任嗎?)不像我這麼注意資通安全與時事, 所以被廠商欺騙。 但是在經歷美國國安局與我國特偵組的監聽醜聞之後, 「沒注意到事實」 已經很難有任何說服力。 當然, 最終每個人自己要判斷、 決定你要相信誰。 如果有些讀者沒空閱讀我所提供的連結但卻還是選擇相信 「監聽到小女孩去的政府」 與 「習於言論管制的蘋果」」, 那麼我只能奉勸: 信仰歸信仰, 如果執著到一個地步, 竟然願意把自己的隱私拿來當做信仰的賭注與祭品, 那可就真的是迷信了啊! (本文轉載自 資訊人權貴ㄓ疑)