Lundi, lors de la conférence WWDC, Apple . Contrairement à la classique , qui s’appuie sur l’infrastructure téléphonique et le GPS de l’appareil perdu, la fonction « Find My » peut trouver même les appareils sans sans carte SIM et GPS. Par exemple, des ordinateurs portables, ou même , attachées à n’importe quel objet (Apple a seulement suggéré cela dans un sens large).
L’idée est de transformer tout le réseau existant d’iPhones en un grand système de crowd-sourcing pour le suivi des objets environnants. Chaque iPhone actif va constamment détecter les signaux BLE émis par d’autres appareils. Lorsqu’il trouve l’un de ces signaux, il marque le paquet avec ses coordonnées GPS — et les envoie aux serveurs d’Apple. C’est vraiment génial pour les étourdis comme moi, qui perdent constamment des choses : si je laisse mon sac à dos dans un bus touristique en Chine, quelqu’un finira par tomber sur son signal — et je saurai instantanément où le retrouver.
(À noter que l’idée n’est pas née chez Apple. En fait, des entreprises comme travaillent dans ce domaine depuis longtemps. Et oui, ils devraient s’inquiéter pour leur entreprise).
Si la description ci-dessus ne vous a pas impressionné, permettez-moi de soulever la question que vous devez poser : comment ce système va-t-il protéger contre les violations massives de la vie privée ?
Énumérons les problèmes potentiels :
- Si un appareil émet constamment un signal BLE qui l’identifie de manière unique, tout le monde aura (encore) un moyen de vous suivre. Les marketeurs utilisent déjà les adresses MAC WiFi et Bluetooth pour cela, et la fonction Find My crée un autre canal de suivi.
- Elle dévoile également ceux qui participent au processus. Maintenant, ces personnes vont envoyer à Apple leur position actuelle (probablement qu’ils le faisaient déjà). Mais maintenant, elles devront partager cette information également avec des inconnus qui « perdent » leurs appareils. Cela pourrait mal se terminer.
- Les escrocs peuvent également mener des attaques actives, où ils falsifient la localisation de votre appareil. Bien que cela semble peu probable, les gens ont toujours des surprises.
La bonne nouvelle est qu'Apple affirme que le système garantit réellement une confidentialité fiable grâce à une application adéquate de la cryptographie. Mais, comme d'habitude, ils ont refusé de divulguer les détails de mise en œuvre. Andy Greenberg dans Wired a partagé une partie de d'Apple, ce qui permet de comprendre beaucoup. Malheureusement, ce récit laisse encore d'énormes lacunes. C'est ce que je vais combler en proposant la description la plus probable de ce qu'Apple fait réellement.
Une grande mise en garde : beaucoup de choses peuvent être complètement incorrectes. Je mettrai à jour l'article lorsque qu'Apple partagera plus d'informations.
Certains problèmes clés
Pour exposer le scénario, il est nécessaire d'introduire plusieurs appareils. Pour l'inspiration, prenons la série télévisée des années 1950 « Lassie ».
Le premier appareil que nous appellerons Timmy, « perdu ». Il a un émetteur radio BLE, mais pas de GPS ni de connexion Internet. Heureusement, il a déjà été apparié avec un second appareil nommé Timmy Ruth , qui veut le retrouver. Notre protagoniste estLassie : c'est un iPhone d'un inconnu aléatoire (et inconscient de cela), qui (supposons-le) a au moins une connexion Internet périodique et un GPS fiable. Et aussi, Lassie est une très bonne fille. Les appareils connectés interagissent via les serveurs iCloud d'Apple, comme montré ci-dessous :(Étant donné que

doivent être appariés à l'avance, probablement qu'ils appartiennent tous deux à la même personne. Ai-je mentionné que vous allez devoir acheter Timmy et , qui veut le retrouver. Notre protagoniste est des appareils Apple pour que le système fonctionne ? Cela convient parfaitement à Apple). deux Nous considérons un système de sécurité, donc la première question est :
qui est le méchant Un potentiel malfaiteur peut être n'importe qui? В этой ситуации ответ неприятный: . Voilà pourquoi le problème est si intéressant.Préserver l'anonymat de Timmy
Le plus important dans le système est qu'on ne peut pas permettre à des étrangers de le suivre
, surtout quand il n'est pas perdu. Cela exclut certaines solutions assez évidentes, comme quand l'appareil Timmycrie simplement : Timmy "Bonjour, je m'appelle Timmy, veuillez appeler ma maman Ruth et lui dire que je suis perdu" . Cela exclut également pratiquement tout identifiant statique immuable, même opaque et semblant aléatoire.. Cela exclut également pratiquement tout identifiant statique inchangé, même opaque et ressemblant à un aléatoire.
La dernière exigence est issue d'une expérience déplorable des services qui abusent des identifiants statiques (par exemple, ) pour suivre le mouvement des appareils. Apple contre cette surveillance par la randomisation des identifiants, tels que les adresses MAC. Si Apple ajoute un identifiant de suivi statique pour "Find My", tous les problèmes ne feront que s'aggraver.
Cette exigence signifie que tous les messages transmis Timmy, doivent être opaques. De plus, le contenu de ces messages doit changer relativement souvent pour de nouvelles valeurs qui ne peuvent pas être reliées aux anciennes. Un des moyens évidents pour un appareil jumelé de reconnaître de tels messages est de faire en sorte que Timmy et , qui veut le retrouver. Notre protagoniste est concorde une longue liste de "" pour Timmy, et laisse Timmy choisir un autre à chaque fois.
Cela aide réellement. Chaque fois que : c'est un iPhone d'un inconnu aléatoire (et inconscient de cela), qui (supposons-le) a au moins une connexion Internet périodique et un GPS fiable. Et aussi, Lassie est une très bonne fille. Les appareils connectés interagissent via les serveurs iCloud d'Apple, comme montré ci-dessous : voit un appareil (inconnu) transmettant un identifiant, elle ne saura pas à qui il appartient : mais elle peut l'envoyer aux serveurs Apple avec sa propre position GPS. En cas de perte, Timmypeut demander à Apple de trouver tous les pseudonymes possibles. Timmy Dans cette situation, personne en dehors d'Apple ne connaîtra cette liste, et même Apple ne l'apprendra que lorsque quelqu'un sera perdu, donc cette approche empêche la plupart des options de suivi. , qui veut le retrouver. Notre protagoniste est Un moyen un peu plus efficace de réaliser cette idée est d'utiliser une fonction cryptographique (comme une fonction de hachage) pour générer une liste de pseudonymes à partir d'un court "seed", une copie duquel est stockée Timmy. C'est bien, car cela réduit le volume des données stockées. Mais pour trouver
, elle devra quand même envoyer tous les pseudonymes - ou le seed - à Apple, qui devra chercher chaque pseudonyme dans sa base de données. Timmy et , qui veut le retrouver. Notre protagoniste estMasquer la localisation de Lassie Timmy, , qui veut le retrouver. Notre protagoniste est L'approche décrite avec des pseudonymes devrait bien masquer
l'identité
même d'Apple (jusqu'à ce que commence à le chercher). Cependant, il y a un gros inconvénient : Timmy à partir de : c'est un iPhone d'un inconnu aléatoire (et inconscient de cela), qui (supposons-le) a au moins une connexion Internet périodique et un GPS fiable. Et aussi, Lassie est une très bonne fille. Les appareils connectés interagissent via les serveurs iCloud d'Apple, comme montré ci-dessous : il ne masque pas les coordonnées GPS. , qui veut le retrouver. Notre protagoniste est C'est mauvais, pour plusieurs raisons. Chaque fois que il ne masque pas les coordonnées GPS : c'est un iPhone d'un inconnu aléatoire (et inconscient de cela), qui (supposons-le) a au moins une connexion Internet périodique et un GPS fiable. Et aussi, Lassie est une très bonne fille. Les appareils connectés interagissent via les serveurs iCloud d'Apple, comme montré ci-dessous :.
C'est mauvais, au moins pour plusieurs raisons. Chaque fois que : c'est un iPhone d'un inconnu aléatoire (et inconscient de cela), qui (supposons-le) a au moins une connexion Internet périodique et un GPS fiable. Et aussi, Lassie est une très bonne fille. Les appareils connectés interagissent via les serveurs iCloud d'Apple, comme montré ci-dessous : découvre tout appareil émettant un signal BLE, il doit transmettre à Apple son emplacement actuel (avec le pseudonyme qu'il voit). Cela signifie que : c'est un iPhone d'un inconnu aléatoire (et inconscient de cela), qui (supposons-le) a au moins une connexion Internet périodique et un GPS fiable. Et aussi, Lassie est une très bonne fille. Les appareils connectés interagissent via les serveurs iCloud d'Apple, comme montré ci-dessous : il informe constamment Apple de sa position. Et même si Apple promet de ne pas conserver l'identité : c'est un iPhone d'un inconnu aléatoire (et inconscient de cela), qui (supposons-le) a au moins une connexion Internet périodique et un GPS fiable. Et aussi, Lassie est une très bonne fille. Les appareils connectés interagissent via les serveurs iCloud d'Apple, comme montré ci-dessous :, le résultat de tous ces messages est une vaste base de données centralisée, qui montre tous les emplacements GPS détectés tout appareil Apple.
Notez que cet ensemble de données fourni comporte beaucoup d'informations. Oui, les identifiants d'appareils peuvent être des pseudonymes — mais cela n'empêche pas que l'information soit utile. Par exemple, si un appareil Apple diffuse les mêmes coordonnées chaque soir, cela révèle probablement l'adresse de résidence d'une personne.
Un moyen évident d'éviter la divulgation de ces données par Apple serait de les chiffrer, de manière à ce que seules les personnes qui ont vraiment besoin doit de connaître la position de l'appareil puissent la voir. Si : c'est un iPhone d'un inconnu aléatoire (et inconscient de cela), qui (supposons-le) a au moins une connexion Internet périodique et un GPS fiable. Et aussi, Lassie est une très bonne fille. Les appareils connectés interagissent via les serveurs iCloud d'Apple, comme montré ci-dessous : reçoit un message de Timmy, alors la seule personne ayant vraiment besoin de connaître la position est : c'est un iPhone d'un inconnu aléatoire (et inconscient de cela), qui (supposons-le) a au moins une connexion Internet périodique et un GPS fiable. Et aussi, Lassie est une très bonne fille. Les appareils connectés interagissent via les serveurs iCloud d'Apple, comme montré ci-dessous :, c'est , qui veut le retrouver. Notre protagoniste est. Pour garder cette information secrète, : c'est un iPhone d'un inconnu aléatoire (et inconscient de cela), qui (supposons-le) a au moins une connexion Internet périodique et un GPS fiable. Et aussi, Lassie est une très bonne fille. Les appareils connectés interagissent via les serveurs iCloud d'Apple, comme montré ci-dessous : doit chiffrer ses coordonnées avec la clé publique , qui veut le retrouver. Notre protagoniste est.
Bien sûr, la question se pose : comment : c'est un iPhone d'un inconnu aléatoire (et inconscient de cela), qui (supposons-le) a au moins une connexion Internet périodique et un GPS fiable. Et aussi, Lassie est une très bonne fille. Les appareils connectés interagissent via les serveurs iCloud d'Apple, comme montré ci-dessous : obtiendra la clé , qui veut le retrouver. Notre protagoniste est? Очевидное решение для Timmy — annoncer la clé publique , qui veut le retrouver. Notre protagoniste est dans chacune de ses diffusions. Mais cela créerait un identifiant statique, ce qui permettrait à nouveau de suivre Timmy.
Pour résoudre ce problème, il faut que , qui veut le retrouver. Notre protagoniste est c'était ait de nombreuses clés publiques non liées, afin que Timmy puisse émettre différentes clés à chaque diffusion. Une option serait de faire en sorte que , qui veut le retrouver. Notre protagoniste est et Timmy génère de nombreuses paires de clés différentes (ou génère plusieurs de ces paires à partir d'une graine commune). Mais cela complique les choses, et , qui veut le retrouver. Notre protagoniste est devra stocker de nombreuses clés secrètes. Et les identifiants mentionnés dans la section précédente peuvent être obtenus en hachant chaque clé publique.
Une approche légèrement meilleure (qu'Apple peut utiliser ou non) suggère la randomisation des clés. C'est une caractéristique de certains systèmes cryptographiques, comme : elle , de sorte qu'elle ne soit pas liée à l'original. Le meilleur aspect de cette fonctionnalité est que , qui veut le retrouver. Notre protagoniste est peut être utilisé une clé secrète indépendamment de la version randomisée de sa clé publique utilisée pour le chiffrement..

Tout cela conduit à l'idée finale du protocole. Dans chaque transmission Timmy il transmet un nouveau pseudonyme et une copie aléatoire de la clé publique , qui veut le retrouver. Notre protagoniste est. Lorsque : c'est un iPhone d'un inconnu aléatoire (et inconscient de cela), qui (supposons-le) a au moins une connexion Internet périodique et un GPS fiable. Et aussi, Lassie est une très bonne fille. Les appareils connectés interagissent via les serveurs iCloud d'Apple, comme montré ci-dessous : elle reçoit la transmission, elle chiffre ses coordonnées GPS avec la clé publique et envoie le message chiffré à Apple. , qui veut le retrouver. Notre protagoniste est peut envoyer les pseudonymes Timmy aux serveurs d'Apple, et si Apple trouve une correspondance, il pourra récupérer et déchiffrer les coordonnées GPS.
Cela résout-il tous les problèmes ?
Le problème avec cela est qu'il n'existe pas de solution idéale pour de nombreuses situations étranges à la frontière. Par exemple, que se passe-t-il si Timmy a de mauvaises intentions et veut forcer : c'est un iPhone d'un inconnu aléatoire (et inconscient de cela), qui (supposons-le) a au moins une connexion Internet périodique et un GPS fiable. Et aussi, Lassie est une très bonne fille. Les appareils connectés interagissent via les serveurs iCloud d'Apple, comme montré ci-dessous : Apple à révéler sa localisation ? Que se passe-t-il si le Vieux Smithers essaie de kidnapper : c'est un iPhone d'un inconnu aléatoire (et inconscient de cela), qui (supposons-le) a au moins une connexion Internet périodique et un GPS fiable. Et aussi, Lassie est une très bonne fille. Les appareils connectés interagissent via les serveurs iCloud d'Apple, comme montré ci-dessous :?
À un moment donné, la réponse à cette question se résume à ce que nous avons fait de notre mieux : tout problème restant doit être mis en dehors du modèle de menace. Parfois, même Lassie sait quand s'arrêter.
Source : habr.com
