0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

密码学家称许多 iOS 加密措施 “未被使用”

工程师邓生 来源:IT之家 作者:远洋 2021-01-15 09:49 次阅读

据约翰 - 霍普金斯大学的密码学家称,iOS 并没有尽可能多地利用内置的加密措施,从而出现了潜在的不必要的安全漏洞。

利用苹果和谷歌的公开文档、关于绕过移动安全功能的执法报告以及他们自己的分析,密码学家们评估了 iOS 和 Android 加密的稳健性。研究发现,虽然 iOS 上的加密基础设施 “听起来真的很好”,但它基本上没有被使用。

“尤其是在 iOS 上,这种分层加密的基础设施已经到位,听起来真的很不错,”iOS 首席研究员 Maximilian Zinkus 说,“但我当时看到它有多少未被使用,绝对感到惊讶。”

iPhone 启动时,所有存储的数据都处于 “完全保护”状态,用户必须在解密任何东西之前解锁设备。虽然这样做非常安全,但研究人员强调,一旦设备在重启后首次解锁,大量数据就会进入苹果所谓的 “在首次用户认证前受保护”的状态。

由于设备很少重启,所以大部分数据在大部分时间都处于 “保护到第一次用户认证”的状态,而不是 “完全保护”。这种不太安全的状态的好处是,解密密钥存储在快速访问内存中,可以被应用程序迅速访问。

理论上,攻击者可以找到并利用 iOS 系统中的某些类型的安全漏洞来获取快速访问内存中的加密密钥,使其能够解密设备中的大量数据。相信这也是许多智能手机访问工具的工作原理,比如取证访问公司 Grayshift 的工具。

虽然攻击者确实需要特定的操作系统漏洞才能获取密钥,而且苹果和谷歌在发现这些漏洞时都会打上许多补丁,但通过将加密密钥隐藏得更深,这是可以避免的。

“这真的让我很震惊,因为我进入这个项目时认为这些手机真的很好地保护了用户数据,”约翰 - 霍普金斯大学的密码学家马修 - 格林说,“现在我从这个项目中走出来,认为几乎没有任何东西得到保护,因为它可以。那么,既然这些手机实际提供的保护如此糟糕,我们为什么需要一个执法后门呢?”

研究人员还直接与苹果公司分享了他们的发现和一些技术建议。苹果公司的发言人对此进行了公开声明。

“苹果设备设计有多层安全防护措施,以抵御各种潜在的威胁,我们不断努力为用户的数据增加新的保护措施。随着客户在设备上存储的敏感信息量不断增加,我们将继续在硬件和软件上开发更多的保护措施来保护他们的数据。”

IT之家了解到,该发言人还向 Wired 表示,苹果的安全工作主要集中在保护用户免受黑客、小偷和想窃取个人信息的犯罪分子的攻击。他们还指出,研究人员强调的攻击类型的开发成本非常高,需要对目标设备进行物理访问,并且只有在苹果发布补丁之前才能发挥作用。苹果还强调,其对 iOS 的目标是平衡安全性和便利性。

责任编辑:PSY

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 密码
    +关注

    关注

    8

    文章

    185

    浏览量

    30263
  • 加密
    +关注

    关注

    0

    文章

    293

    浏览量

    23593
  • iOS
    iOS
    +关注

    关注

    8

    文章

    3322

    浏览量

    149170
收藏 人收藏

    评论

    相关推荐

    AES加密协议是什么?AES加密协议的应用

    标准化过程:AES是在1997年由比利时密码学家Joan Daemen和Vincent Rijmen共同提出的Rijndael算法基础上发展起来的。经过严格的国际评审和对比测试,美国国家标准与技术研究
    的头像 发表于 04-15 15:34 150次阅读

    恩智浦:向后量子密码学迁移,我们应该怎么做?

    在之前的博文中,我们介绍了由美国国家标准与技术研究院 (NIST) 主导的后量子密码学 (PQC) 标准化进程,以及未来可能采用的部分PQC标准。在这篇博文中,我们探讨PQC迁移过程中面临的一些挑战
    的头像 发表于 03-22 09:39 754次阅读
    恩智浦:向后量子<b class='flag-5'>密码学</b>迁移,我们应该怎么做?

    量子梦

    具有一些特殊的性质,如叠加和纠缠,使得量子计算机能够在某些情况下比传统计算机更高效地解决某些问题。 量子计算机的一个重要应用领域是密码学。传统计算机在破解当前常用的加密算法时需要耗费巨大的时间,而量子
    发表于 03-13 18:18

    什么是后量子密码学?量子计算机vs经典计算机

    后量子密码学(Post-Quantum Cryptography,PQC)是在经典计算机上定义和执行算法,研究量子计算机和经典计算机都无法破解的新密码系统。后量子密码学的提出是为了抵抗量子计算机的攻击,所以又称抗量子计算
    的头像 发表于 12-19 11:42 809次阅读

    【开源三方库】crypto-js加密算法库的使用方法

    与任何迭代密码散列函数结合使用,通常用于消息身份验证,数字签证。 PBKDF2 PBKDF2是一个用来对用户口令(password)进行加密的函数。在密码学许多应用中,用户安全性最终
    发表于 09-08 15:10

    STM32密码学原理的应用

    • CA证书:包含的是CA的公钥,用来核实该CA颁发给别人的证书的真实性• 服务器/IoT设备的证书:包含了自己的公钥• 通过公钥加密的消息,只能私钥拥有者可以解密• 可以签证由对应私钥签名的消息的完整可靠性
    发表于 09-08 08:10

    检查加密流量时广泛密码套件支持的重要性

    电子发烧友网站提供《检查加密流量时广泛密码套件支持的重要性.pdf》资料免费下载
    发表于 09-07 10:23 1次下载
    检查<b class='flag-5'>加密</b>流量时广泛<b class='flag-5'>密码</b>套件支持的重要性

    什么是同态加密?同态加密为什么能被称为密码学的圣杯?

    全同态加密是一种加密技术,允许在不解密的前提下,对密文进行一些有意义的运算,使得解密后的结果与在明文上做 “相同计算” 得到的结果相同。
    的头像 发表于 08-09 10:20 2897次阅读
    什么是同态<b class='flag-5'>加密</b>?同态<b class='flag-5'>加密</b>为什么能被称为<b class='flag-5'>密码学</b>的圣杯?

    密码学原理的应用

    电子发烧友网站提供《密码学原理的应用.pdf》资料免费下载
    发表于 08-02 10:28 0次下载
    <b class='flag-5'>密码学</b>原理的应用

    密码学基本原理(上)

    电子发烧友网站提供《密码学基本原理(上).pdf》资料免费下载
    发表于 08-02 09:13 1次下载
    <b class='flag-5'>密码学</b>基本原理(上)

    现代密码学如何确保交易安全的关键

    现代密码学依赖于两种基本算法——非对称密钥和对称密钥。非对称密钥算法使用私钥和公钥的组合,而对称算法仅使用私钥,通常称为密钥。虽然这两种方法都可以成为数字安全策略的一部分,但每种方法都适用于特定
    的头像 发表于 06-28 10:22 529次阅读
    现代<b class='flag-5'>密码学</b>如何确保交易安全的关键

    加密算法如何保护嵌入式设计

    密码学与用于实现它的算法一样强大。在现代密码学中,我们拥有基本的XOR函数,以及当今许多应用程序中使用的更复杂的算法。在这篇博文中,我将概述一些关键算法,包括安全哈希算法和 AES 算法。
    的头像 发表于 06-28 10:16 316次阅读
    <b class='flag-5'>加密</b>算法如何保护嵌入式设计

    是什么让PUF技术成为密码学中最好的保护之一?

    物理不可克隆功能(PUF)用于密码学和嵌入式安全IC中,以生成按需密钥,这些密钥在使用后立即被擦除。PUF技术之所以如此有效,是因为它基于随机物理因素(不可预测和不可控制),这些因素是原生存在的和/或在制造过程中偶然引入的。因此,PUF 几乎不可能复制或克隆。
    的头像 发表于 06-28 10:12 2099次阅读
    是什么让PUF技术成为<b class='flag-5'>密码学</b>中最好的保护之一?

    是什么让密码学更容易?安全认证器和协处理器

    密码学提供了针对安全威胁的强大保护,但并非每个嵌入式设计人员都是密码学专家。为了给产品开发工程师提供一条快速了解该主题基础知识的途径,我们创建了一本密码学手册,其中包含一系列采用工程而非理论方法
    的头像 发表于 06-27 17:24 509次阅读
    是什么让<b class='flag-5'>密码学</b>更容易?安全认证器和协处理器

    加密:它是什么,它是如何工作的?

    私下通信的能力,使得只有预定的各方才能访问机密信息,是密码学最广为人知的能力。我们的产品使用加密来保护敏感数据的机密性,无论是在通信接口之间传输还是存储在内存中。本博客系列将介绍最常用的加密算法,解释它们的差异,并讨论每种算法最
    的头像 发表于 06-27 16:25 636次阅读
    <b class='flag-5'>加密</b>:它是什么,它是如何工作的?