0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

加密系统中建立后门是否不利于网络安全?

如意 来源:嘶吼网 作者:gejigeji 2020-08-24 14:46 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

在过去的十年中,科技公司一直在对加密系统进行各种各样的改进,但不管怎么努力,网络安全似乎是一场无终止的斗争。比如,在这场持续的网络安全较量中,世界各国政府一直以打击虐待儿童和恐怖主义的名义推动后门加密。

近年来,关于是否要对加密系统中建立后门的争论越来越激烈。比如,2015年12月,联邦调查局(FBI)要求苹果协助解锁圣贝纳迪诺枪击案一名枪手的手机,以及2019年12月佛罗里达州彭萨科拉的枪击案。在这些案件中,按常理来说,苹果公司有义务帮助执法部门把真正的罪犯关进监狱的人,但处于各种保密原则,罪犯的手机解密并不是非常顺利。相反,这件事情之后,苹果公司的“反加密”措施越来越件事。

就在今年1月,微软CEO力挺苹果,坚称不该在加密系统中“留后门”,纳德拉在纽约与记者会面时表示:“我确实认为在加密中留后门是个糟糕的主意,这不是解决问题的最佳办法。我们总是在说,我们关心这两件事:隐私和国家安全。对此,我们需要某些法律和技术解决方案,才能使这两个问题成为优先事项。此外,我们不能在所有方面都采取强硬立场。但如果他们要我留后门,我会说不。我希望这些事情都能够通过立法找到解决方案。”

无用的端到端加密

科技公司在2010年代将重点放在隐私和安全上,许多公司推出了具有改进加密功能的产品。消息平台WhatsApp和Signal在2014年都向其用户的通信中添加了端到端加密。同一年,随着iOS 8的发布,Apple默认情况下在iPhone中启用了加密。

虽然加密可以有多种形式,但其目的都是相同的,保护数据机密性。端到端加密通过建立一个加密通道来实现该目标,在该通道中,只有客户端应用程序本身才能访问解密密钥。对于WhatsApp,这意味着即使用户的消息可能会遍历或存储在WhatsApp的服务器上,该公司也无法访问允许其解密和读取这些消息的加密密钥。消息对发送方和接收方以外的所有用户保持私密。

在加密状态下(比如在iPhone上),用户的密码或PIN作为加密密钥。当手机启动时,用户必须输入密码或个人识别码才能解锁手机数据。手机接收或创建的任何新数据(如图像或聊天消息)都使用该密钥进行加密。如果手机关机或进入“锁定模式”,解密后的数据将从手机内存中清除,用户必须再次输入密码才能解锁。

美国联邦调查局(FBI)和世界各地的其他执法机构都在不断要求苹果公司(Apple)和其他制造商创建一种“金钥匙”(golden key),能够解密所有设备上的所有信息。澳大利亚甚至在2018年通过了一项法律,强迫公司在加密系统中创建后门。虽然实现这一目标在技术上是可能的,但安全和隐私方面的影响将是巨大的。

“金钥匙”会带来更多的问题

根本就没有所谓的完全安全的后门,因为网络罪犯最终会得到“金钥匙”,或者利用金钥匙上的漏洞发起更严重的攻击。比如,2017年,就有黑客组织曝光了大量被认为是是美国国家安全局(NSA)所使用的Windows系统零日漏洞攻击工具。比如一个名为“SWIFT”的泄露目录下包含涉及迪拜银行和反洗钱组织EastNets内部结构的文件。全球有许多银行每天使用SWIFT消息系统进行万亿美元的转账操作,如果泄露的文件准确无误,似乎暗示NSA试图通过入侵SWIFT系统监控银行间的资金往来。NSA的Windows漏洞军火库利包括多个零日、利用工具可直接使用,任何下载的人都可以使用这批攻击工具,尤其是其中一些还是零日漏洞,没有补丁,可以直接远程命令执行。以上这些证据都清楚地表明,我们不应该那么快就相信政府机构会在安全方面采取负责任的行动。

为此,各个科技依靠加密来保护他们产品的知识产权,比如记者依靠加密技术保护自己和消息来源不受政府监控。你或许可以想象,一个敌对的国家会投入多少资源来寻找这样一个后门,如果它存在的话。

换个角度想一想,以物理保险箱作为类比,来研究加密争论,会怎么样?人们用保险箱储存重要的文件和物品,以防被人偷窃。同时,人们也可以用它们来储存犯罪证据。。是否应该要求保险柜制造商有意向每个保险柜添加薄弱点或创建主密钥?还是应该要求执法人员通过合法渠道强迫业主放弃钥匙?

前者正是各国政府要求苹果(Apple)、WhatsApp和其他公司做的事情。至少在美国,执法部门已经有权通过法院系统获取大量数据。以彭萨科拉(Pensacola)枪击案为例,Apple移交了多个帐户的iCloud备份,帐户信息和交易数据。联邦调查局最终在没有苹果帮助的情况下获得了有关手机的隐私信息,这让人质疑他们为什么需要后门。

去年12月6日,在佛罗里达州彭萨科拉(Pensacola)海军航空基地受训的沙特空军少尉阿尔沙姆拉尼(Mohammed Saeed Alshamrani)持枪冲进训练教室袭击,导致3人死亡8人受伤。

为此,美国联邦调查局(FBI)要求苹果帮助解锁枪手阿尔沙姆拉尼使用的两部iPhone,但被苹果拒绝。苹果称,已经向FBI提供了该公司所拥有的全部信息。

随后,美国司法部长威廉·巴尔(William Barr)和总统特朗普分别向苹果施压,敦促苹果帮助FBI解锁两部涉案的iPhone手机。特朗普还在Twitter上称:“我们一直在帮你,你却连个杀人犯的手机都不愿意帮我们解锁。”

而且,特朗普在达沃斯举行的世界经济论坛年会上接受媒体采访时继续向苹果施压。他说:“苹果必须要帮助我们,我对此非常坚决。他们掌握着这么多罪犯的密钥,我们可以有所作为。”

对反加密法规的抵制已经变得足够强烈,以至于许多政府对他们的尝试把设置后门这一行为变得更加隐蔽。以EARN IT Act为例,它是在今年早些时候引入美国参议院的,虽然它并未明确禁止加密,但它在美国司法部下成立了一个政府机构,可以定义组织必须遵循的“最佳实践”清单,以使其受到保护。根据《通信道德法》第230条为其用户承担民事和刑事责任。最佳实践列表很容易包含弱化的加密要求,并且很可能会很大程度上基于现任总检察长的要求。

即使大多数政府成功地通过了反加密法律,犯罪分子也只会转向不同的应用程序,而不是那些遵守法律的应用程序。放弃群众的安全和隐私,代价实在太大了,以至于无法为一些不太可能预防犯罪和极有可能导致滥用的事情付出代价。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3516

    浏览量

    63563
  • 加密系统
    +关注

    关注

    0

    文章

    18

    浏览量

    11492
  • 网络后门
    +关注

    关注

    0

    文章

    3

    浏览量

    6096
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    汽车网络安全合规全流程深度解析——从法规门槛到落地实践

    相关的网络安全活动,以保障全生命周期的网络安全目标被满足。 ISO/SAE 21434的核心机制是构建网络安全管理体系(CSMS) ,要求企业建立三大
    发表于 04-21 13:03

    汽车网络安全 ISO/SAE 21434是什么?(一)

    (概念→开发→生产→运维→退役)内,系统性管控电子电气(E/E)系统网络安全风险,精准防范恶意攻击、数据泄露、功能劫持、固件篡改等安全威胁,保障车辆
    发表于 04-07 10:37

    汽车网络安全:法规、强标、标准的关系(二)

    ,解决“怎么做才能达标”的问题,ISO/SAE 21434就是汽车网络安全领域全球通用的核心推荐性标准,覆盖车辆E/E系统全生命周期,提供风险评估、安全设计等具体路径。 2.三者的核心关联 三者核心关联
    发表于 04-03 15:25

    光庭信息通过ISO 21434汽车网络安全流程认证

    近日,国际公认的测试、检验和认证机构SGS为光庭信息颁发ISO/SAE 21434:2021汽车网络安全流程认证证书。此次认证的通过,标志着光庭信息已建立起符合ISO/SAE 21434:2021
    的头像 发表于 03-12 17:35 1502次阅读
    光庭信息通过ISO 21434汽车<b class='flag-5'>网络安全</b>流程认证

    IDIADA将参加TAAS LABS 2026中国汽车网络安全及数据安全合规峰会

    我们很高兴地宣布,Applus+ IDIADA将参加备受瞩目的TAAS LABS 2026中国汽车网络安全及数据安全合规峰会。这一行业盛会汇聚了业界领袖、技术专家和监管机构,共同探讨网联汽车时代汽车网络安全与数据保护领域不断演变
    的头像 发表于 02-28 10:21 897次阅读

    国产网络安全整机在工控网络安全上的保护策略

    网络安全是指网络系统的硬件、软件及其系统的数据受到保护,不因偶然的或者恶意的原因而遭受到破坏、更改、泄露,确保系统连续可靠正常地运行,
    的头像 发表于 01-27 10:27 265次阅读
    国产<b class='flag-5'>网络安全</b>整机在工控<b class='flag-5'>网络安全</b>上的保护策略

    祝贺!磐时助力智加科技顺利通过 ISO/SAE 21434 汽车网络安全认证

    证书。这一重要认证,标志着智加科技已建立完善可靠的汽车网络安全管理体系,在产品研发、生产制造、售后运维等全生命周期均具备符合国际先进水平的网络安全管控能力。颁证仪
    的头像 发表于 12-30 18:05 636次阅读
    祝贺!磐时助力智加科技顺利通过 ISO/SAE 21434 汽车<b class='flag-5'>网络安全</b>认证

    人工智能时代,如何打造网络安全“新范式”

    、风险评估、恶意检测和安全运营等关键环节展现出独特的优势。随着技术的不断进步,利用人工智能赋能网络安全已成为业内的一种趋势。 新形势对网络安全防护提出新要求 全球
    的头像 发表于 12-02 16:05 577次阅读

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    网络安全设备从研发到部署全生命周期中防护有效性的关键环节,通过模拟真实逃避手法,确保防护体系的有效性。 测试的核心价值: 实战检测能力验证:要求测试系统能够模拟真实攻击变种,评估设备对混淆流量、多态攻击
    发表于 11-17 16:17

    华为亮相2025国家网络安全宣传周

    2025国家网络安全宣传周(以下简称“网安周”)在昆明正式开幕。今年大会主题为“网络安全为人民,网络安全靠人民”,网安周以会议、论坛、竞赛、展览等多种形式着力展示创新成果。大会期间,华为众多重磅
    的头像 发表于 09-16 15:12 1280次阅读
    华为亮相2025国家<b class='flag-5'>网络安全</b>宣传周

    路畅科技通过DEKRA德凯ISO/SAE 21434汽车网络安全认证

    近日,深圳市路畅科技股份有限公司(以下简称“路畅科技”)成功通过DEKRA德凯严格审核,获得国际权威的ISO/SAE 21434汽车网络安全体系认证证书。这标志着路畅科技已建立起符合ISO/SAE 21434要求的网络安全产品开
    的头像 发表于 08-08 10:37 1332次阅读

    英伟达被约谈!“后门”风险阴影下,人脸识别终端为何选国产芯片

    7月31日消息,为维护中国用户网络安全、数据安全,国家互联网信息办公室已约谈英伟达,要求英伟达公司就对华销售的H20算力芯片漏洞后门安全风险问题进行说明,并提交相关证明材料。英伟达芯片
    的头像 发表于 08-08 09:43 1019次阅读
    英伟达被约谈!“<b class='flag-5'>后门</b>”风险阴影下,人脸识别终端为何选国产芯片

    福尔达获颁SGS汽车网络安全流程认证证书

    认证,标志着福尔达已建立起符合ISO/SAE 21434要求的网络安全流程体系,构筑了企业网络安全风险管控能力,在保障产品及企业的网络安全方面奠定了更为坚实的基础。
    的头像 发表于 07-31 14:49 1261次阅读

    国安部:境外产芯片或故意留“后门

    根据国家安全部微信公众号发布的消息,我们发现居然有境外产芯片或故意留“后门”。 当心你身边的“隐形窃密通道” 在如今高度数字化的时代,网络安全的重要性愈发凸显,不仅关乎着个人隐私、企业秘密,甚至
    的头像 发表于 07-21 11:47 1w次阅读

    ISO/SAE 21434标准解读 DEKRA德凯解析ISO/SAE 21434汽车网络安全产品

    国际标准,为企业构建汽车全生命周期的网络安全防护体系提供了清晰的框架。 ISO/SAE 21434标准解读 全流程网络安全护航 ISO/SAE 21434标准覆盖车辆开发的每一个阶段,从概念设计到开发、验证、确认、生产、运营,直至退役,要求企业
    的头像 发表于 06-10 14:47 1771次阅读