iCloud 的高级数据保护似乎没什么用

2023-01-24 19:39:41 +08:00
 BMPixel

在苹果推出 advance data protection 的时候我看了 creig 的采访视频。其中记者问他是不是开启端到端加密以后苹果就访问不了用户数据的时候,creig 邪魅一笑,回答的是“we dont want your data”。
苹果 newsroom 上面的新闻里也只说了可以在“iCloud data breach happen”时保护数据。
现在 iOS16.3 的云上贵州也可以开启高级数据保护以后,基本上可以确定苹果自己想要访问这些端到端加密数据是完全没难度的。
那如果苹果的服务器上本身包含了解密私钥或者推导私钥需要的数据,那怎么能叫端到端加密呢?
因此我感觉这个高级数据保护算是个噱头,那些所谓的指定拥有密钥备份联系人或者打印出密钥的那些步骤就是只是让用户以为安全而已。
不知道 v 友们觉得我的说法有没有问题。

9597 次点击
所在节点    iCloud
43 条回复
me404
2023-01-25 10:53:27 +08:00
如果这么想,苹果其实可以不用做这个功能的
PalenessIb
2023-01-25 11:44:29 +08:00
其实是变相淘汰旧设备的一种营销手段……
caomu
2023-01-25 13:30:20 +08:00
这个时候就要上 xkcd 这个图了

https://xkcd.tw/strip/538.png
https://xkcd.tw/538
caomu
2023-01-25 13:32:23 +08:00
你以为的破解密码:动用密码专家和 gpu 集群来爆破
实际上的破解密码:坦白从宽抗拒从严
minsheng
2023-01-25 14:33:56 +08:00
可能 Apple 拿不到,云上贵州能拿到,你以为那啥就希望 Apple 可以看个人数据了吗?但是多一个访问渠道就多一分风险,这点确实可恶
duckgo991
2023-01-25 17:49:11 +08:00
@Chell
12 月的采访明确说了,中国也会加这个功能
duckgo991
2023-01-25 17:49:58 +08:00
@minsheng
即使如此也比晶哥直接线上瞅你文件好多了
duckgo991
2023-01-25 17:57:39 +08:00
@bluedawn
嗯,我记错了
serafin
2023-01-25 18:14:50 +08:00
端到端加密,是指传输过程加密。数据到了 iCloud 是不是加密保存是另一个问题。可能就是明文保存的,苹果也没说会加密保存数据。
moioooo
2023-01-25 19:33:30 +08:00
@serafin 现在很少有端对端加密是特指传输过程了。
这个传输过程加密基本属于“默认”了。
详细看看苹果官方对这次功能的解释就知道不是指传输过程了。
另外说个题外话,五六年前还有产品的宣传页上写着采用端对端加密,我感觉很牛逼,点进去一看,采用 https 技术..无语了。
近几年很少看到拿这个做卖点了,估计自己都看不下去了。
serafin
2023-01-25 20:02:31 +08:00
@moioooo 确实是加密格式储存信息。错怪苹果了
https://support.apple.com/zh-sg/guide/iphone/iph584ea27f5/ios
serafin
2023-01-25 20:13:13 +08:00
即使云端数据泄露,也可保护你的信息安全:是指加密数据泄露的同时没有泄露加密密钥(因为秘钥是安全存放在 Apple 数据中心)。为什么加密数据会即使泄露而秘钥不会泄露呢? 加密数据不是安全存放在 Apple 数据中心的?有可能不是,没说存哪。

为 iCloud 数据使用“高级数据保护”(仅限美国),我们看看就好。
serafin
2023-01-25 20:16:37 +08:00
美国 iCloud 确实是存在 AWS 的,这么说苹果还是有点道理的。注意仅限美国
serafin
2023-01-25 20:22:51 +08:00
写的有点乱,总结一下:
1. 仅限美国
2. 加密数据保存到 AWS ,或者其他服务商
3. 秘钥存放在 Apple 数据中心
xtinput
2023-01-25 21:42:00 +08:00
@serafin 仅限美国应该是文档还没更新

中国的互联网数据安全相关法规只是要求数据不出境吧,没有要求明文以及能否解密

我感觉高级数据保护应该就是数据传输到苹果服务器是加密的,然后解密密钥在手机里有一份,以及苹果一个独立的服务器存放了一份,恢复密钥就是获取那个解密密钥的 key ,这样解密密钥没有和 appleid 关联,就算泄露了也没事

如果设备丢失,通过恢复密钥从苹果服务器获取到之前给数据解密的密钥,然后解开数据,这样就确保数据安全了

我刚刚尝试了,在手机上开启高级数据保护,然后再在 MacBookPro 上开启,需要输入恢复密钥,这个过程就和我上面说的一样了

数据服务器存储加密后的数据,和 appleid 有对应关系;密钥服务器存储恢复密钥跟对应的解密密钥,不跟 appleid 关联。这样就保证了数据和密钥的独立性了,唯一有关联的恢复密钥是用户自己保存的,这样解密密钥和 appleid 关联就绕不开用户了
Love4Taylor
2023-01-25 21:43:47 +08:00
@serafin 我觉得这个仅限美国应该是之前先在美国上的时候写的,还没改?
LagunAPaTa
2023-01-25 21:48:50 +08:00
这玩意儿
直接让你自己交出秘钥 否则牢里见
比搞这些偷偷摸摸看数据实在多了(狗头
0o0O0o0O0o
2023-01-25 21:55:51 +08:00
虽然我拒绝使用 iCloud ,我也不喜欢 Apple 的很多方面,并且我很在意隐私和信息安全。

但硬件在用户这,验证是不是真正的端到端加密对于安全公司 /个人来说并不是办不到的。万亿市值的丑闻,我相信还是足够吸引人去逆向分析的。
SenLief
2023-01-26 07:57:22 +08:00
我发现楼上很多人的思想很奇怪,端对端加密苹果不会看用户数据,晶哥就一定会解密数据。。。
StevenRCE0
2023-01-27 01:34:50 +08:00
fallback 逻辑:
1.这项功能是假的
2.部分地区没有这项功能
3.这项功能是区别对待
4.这项功能有后门
5.都是阴谋

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/910477

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX