Apple afferma che i ricercatori possono controllare le sue caratteristiche di sicurezza per i bambini. Ma sta facendo causa a una startup che fa proprio questo.

perdita di sicurezza dell

La signora Tech





Quando Apple ha annunciato nuova tecnologia quella volontà controlla il suo servizio iCloud negli Stati Uniti per materiale noto di abusi sessuali su minori , è stata accolta con aspre critiche per le preoccupazioni che la funzione potrebbe essere abusato per un'ampia sorveglianza del governo . Di fronte alla resistenza pubblica, Apple ha insistito sul fatto che la sua tecnologia può essere ritenuta responsabile.

I ricercatori di sicurezza sono costantemente in grado di introspezione su ciò che sta accadendo nel software [del telefono] di Apple, ha affermato il vicepresidente di Apple Craig Federighi in un colloquio con il Wall Street Journal. Quindi, se sono state apportate modifiche che avrebbero ampliato l'ambito di questo in qualche modo, in un modo che ci eravamo impegnati a non fare, c'è verificabilità, possono individuare che sta accadendo.

Apple ha citato in giudizio una società che produce software per consentire ai ricercatori di sicurezza di fare esattamente questo.



Apple difende la sua nuova tecnologia contro gli abusi sui minori dai problemi di privacy

La nuova e radicale tecnologia anti-abuso di Apple ha provocato critiche e lodi scansionando direttamente sugli iPhone.

Nel 2019, Apple ha intentato una causa contro Corellium, che consente ai ricercatori di sicurezza di testare a basso costo e facilmente i dispositivi mobili emulando il loro software piuttosto che richiedendo loro di accedere ai dispositivi fisici. Il software, che emula anche i dispositivi Android, può essere utilizzato per risolvere questi problemi.

Nella causa, Apple discusso che Corellium ha violato i suoi diritti d'autore, ha consentito la vendita di exploit software utilizzati per l'hacking e non dovrebbe esistere. La startup ha ribattuto affermando che il suo utilizzo del codice di Apple era un classico caso protetto di fair use. Finora il giudice si è ampiamente schierato con Corellium. Parte del caso di due anni lo era risolto solo la scorsa settimana, pochi giorni dopo che la notizia della tecnologia CSAM dell'azienda è diventata pubblica.



Lunedì, Corellium annunciato una sovvenzione di $ 15.000 per un programma che sta promuovendo specificamente come un modo per guardare gli iPhone al microscopio e ritenere Apple responsabile. Martedì, Apple ha presentato un appello continuando la causa.

In un'intervista al MIT Technology Review, il direttore operativo di Corellium, Matt Tait, ha affermato che i commenti di Federighi non corrispondono alla realtà.

È una cosa molto economica da dire per Apple, dice. C'è un sacco di lavori pesanti in questa affermazione.



iOS è progettato in un modo che in realtà è molto difficile per le persone eseguire l'ispezione dei servizi di sistema.

'iOS è progettato in un modo che in realtà è molto difficile per le persone eseguire l'ispezione dei servizi di sistema.'

Matt Tait, Corellium

Non è l'unico a contestare la posizione di Apple.



Apple sta esagerando la capacità di un ricercatore di esaminare il sistema nel suo insieme, afferma David Thiel, chief technology officer presso l'Internet Observatory di Stanford. Thiel, l'autore di un libro chiamato Sicurezza delle applicazioni iOS , twittato che l'azienda spende molto per impedire che la stessa cosa che sostiene sia possibile.

Richiede un sistema contorto di exploit di alto valore, binari di dubbia provenienza e dispositivi obsoleti, ha scritto. Apple ha speso ingenti somme specificamente per prevenirlo e rendere difficile tale ricerca.

Responsabilità di sorveglianza

Se vuoi vedere esattamente come funziona la complessa nuova tecnologia di Apple, non puoi semplicemente guardare all'interno del sistema operativo sull'iPhone che hai appena acquistato in negozio. L'approccio alla sicurezza del giardino recintato dell'azienda ha aiutato risolvere alcuni problemi fondamentali , ma significa anche che il telefono è progettato per tenere lontani i visitatori, che siano desiderati o meno.

(I telefoni Android, nel frattempo, sono fondamentalmente diversi. Sebbene gli iPhone siano notoriamente bloccati, tutto ciò che devi fare per sbloccare un Android è collegare un dispositivo USB, installare strumenti per sviluppatori e ottenere l'accesso root di primo livello.)

L'approccio di Apple significa che i ricercatori sono bloccati in una battaglia senza fine con l'azienda per cercare di ottenere il livello di conoscenza di cui hanno bisogno.

Tuttavia, ci sono alcuni possibili modi in cui Apple e i ricercatori sulla sicurezza potrebbero verificare che nessun governo stia armando le nuove funzionalità di sicurezza dei bambini dell'azienda.

Apple potrebbe consegnare il codice per la revisione, anche se questo non è qualcosa che ha detto che farà. I ricercatori possono anche provare a decodificare la funzionalità in modo statico, ovvero senza eseguire i programmi effettivi in ​​un ambiente live.

Realisticamente, tuttavia, nessuno di questi metodi ti consente di guardare il codice in esecuzione in tempo reale su un iPhone aggiornato per vedere come funziona effettivamente in natura. Invece, fanno ancora affidamento sulla fiducia non solo nel fatto che Apple sia aperta e onesta, ma anche che abbia scritto il codice senza errori o sviste significativi.

Un'altra possibilità sarebbe quella di concedere l'accesso al sistema ai membri del Security Research Device Program di Apple al fine di verificare le dichiarazioni dell'azienda. Ma quel gruppo, sostiene Thiel, è composto da ricercatori esterni ad Apple, è vincolato da così tante regole su ciò che possono dire o fare che non risolve necessariamente il problema della fiducia.

'Apple ha speso un sacco di soldi cercando di impedire alle persone di riuscire a evadere i telefoni'.

David Thiel, Osservatorio Internet di Stanford

Questo lascia davvero solo due opzioni. Innanzitutto, gli hacker possono eseguire il jailbreak dei vecchi iPhone utilizzando una vulnerabilità zero-day. È difficile e costoso e può essere spento con una patch di sicurezza.

Apple ha speso un sacco di soldi cercando di impedire alle persone di essere in grado di eseguire il jailbreak dei telefoni, spiega Thiel. Hanno specificamente assunto persone dalla comunità degli evasori per rendere più difficile l'evasione.

Gli hacker stanno trovando modi per nascondersi all'interno del giardino recintato di Apple

L'approccio bloccato dell'iPhone alla sicurezza si sta diffondendo, ma gli hacker avanzati hanno scoperto che barriere più alte sono ottime per evitare la cattura.

Oppure un ricercatore può utilizzare un iPhone virtuale che può disattivare le funzionalità di sicurezza di Apple. In pratica, questo significa Corellium.

Ci sono anche limiti a ciò che qualsiasi ricercatore di sicurezza sarà in grado di osservare, ma se Apple scansiona cose oltre alle foto condivise su iCloud, un ricercatore potrebbe essere in grado di individuarlo.

Tuttavia, se qualcosa di diverso dal materiale pedopornografico entrasse nei database, sarebbe invisibile ai ricercatori. Per rispondere a questa domanda, Apple afferma che richiederà che due organizzazioni per la protezione dell'infanzia separate in giurisdizioni distinte abbiano la stessa immagine di abuso nei propri database. Ma offriva pochi dettagli su come avrebbe funzionato, chi avrebbe gestito i database, quali giurisdizioni sarebbero state coinvolte e quali sarebbero state le fonti finali del database.

Difficoltà reali

Thiel sottolinea che il problema che Apple sta cercando di risolvere è reale.

Non è una preoccupazione teorica, dice del materiale pedopornografico. Non è qualcosa che le persone tirano fuori solo come scusa per implementare la sorveglianza. È un problema reale che è diffuso e deve essere affrontato. La soluzione non è come sbarazzarsi di questo tipo di meccanismi. Li sta rendendo il più impermeabili possibile agli abusi futuri.

Ma, afferma Tait di Corellium, Apple sta cercando di essere allo stesso tempo bloccata e trasparente.

Apple sta cercando di mangiare la sua torta, dice Tait, un ex specialista della sicurezza delle informazioni per il servizio di intelligence britannico GCHQ.

Con la loro mano sinistra, rendono difficile l'evasione del carcere e fanno causa a società come Corellium per impedire loro di esistere. Ora con la mano destra dicono: 'Oh, abbiamo costruito questo sistema davvero complicato e si scopre che alcune persone non si fidano del fatto che Apple lo abbia fatto onestamente, ma va bene perché qualsiasi ricercatore di sicurezza può andare avanti e dimostrarlo a se stessi.'

Sono seduto qui a pensare, cosa vuoi dire che puoi semplicemente farlo? Hai progettato il tuo sistema in modo che non possano farlo. L'unico motivo per cui le persone sono in grado di fare questo genere di cose è nonostante te, non grazie a te.

Apple non ha risposto a una richiesta di commento.

nascondere