Të hënën në konferencën WWDC, kompania Apple . Ndryshe nga standardi , i cili mbështetet në infrastrukturën e telefonisë celulare dhe GPS të pajisjes së humbur, funksioni "Gjej më" është në gjendje të gjejë madje edhe pajisje pa pa kartela SIM dhe GPS. Për shembull, laptopë, apo madje , të lidhura me çdo objekt (Apple e përmendi këtë vetëm në një kontekst të gjerë).
Ideja është që të shndërrohet e gjithë rrjeti ekzistues i iPhone-ve në një sistem masiv të crowdsourcing për gjurmimin e objekteve përreth. Çdo iPhone aktiv do të ndjekë vazhdimisht mesazhet e sinjaleve BLE që vijnë nga pajisje të tjera. Kur gjen një nga këto sinjale, e shënon paketën me koordinatat e saj GPS dhe e dërgon në serverët e Apple. Kjo është jashtëzakonisht e dobishme për ata si unë, që vazhdimisht humbasin gjëra: nëse e lë çantën time në një autobus turistik në Kinë, do të vijë një kohë kur dikush do të gjejë sinjalin e saj — dhe unë do të di menjëherë se ku ta gjej.
(Është e rëndësishme të përmendet se ideja nuk erdhi nga Apple. Në të vërtetë, kompani si kanë punuar mbi këtë për një kohë të gjatë. Dhe po, ata duhet të shqetësohen për biznesin e tyre).
Nëse përshkrimi më sipër nuk ju impresionoi, lejoni të paraqes një pyetje që duhet të bëni: si do të mbrojë kjo sistem nga shkeljet masive të privatësisë?
Le të rendisim problemet potenciale:
- Nëse pajisja vazhdimisht emeton një sinjal BLE, i cili e identifikon atë në mënyrë të qartë, të gjithë kanë një (të tjetër) mënyrë për t'ju gjurmuar. Marketerët tashmë po i përdorin adresat MAC të WiFi dhe Bluetooth për këtë, dhe funksioni Find My krijon një kanal tjetër gjurmimi.
- Ai gjithashtu zbulohet ata që marrin pjesë në proces. Tani këta njerëz do të dërgojnë vendndodhjen e tyre aktuale në Apple (ndoshta e bëjnë këtë edhe tani). Por tani ata do të duhet të ndajnë këtë informacion përveç me njerëz të panjohur, të cilët "humbasin" pajisjet e tyre. Kjo mund të ketë pasoja të këqija.
- Mashtruesit gjithashtu mund të realizojnë sulme aktive, duke falsifikuar vendndodhjen e pajisjes tuaj. Ndërsa kjo duket e pakënaqshme, njerëzit gjithmonë befasojnë.
Lajmi i mirë është se Apple pretendon se sistemi sigurisht ofron privatësi të besueshme përmes një aplikimi të mençur të kriptografisë. Por, si zakonisht, ata refuzuan të ndajnë detajet e zbatimit. Andy Greenberg në Wired përmendi një pjesë të sipër Apple, që na lejon të kuptojmë shumë. Fatkeqësisht, ky tregim ende lë shumë boshllëqe. Pikërisht këto unë do të përpiqem t'i mbush, duke ofruar një përshkrim të mundshëm se çfarë bën vërtet Apple.
Një rezervë e madhe: shumë mund të rezultojnë krejtësisht të gabuara. Unë do ta përditësoj artikullin kur Apple të ndajnë më shumë.
Disa probleme kryesore
Për të ilustruar skenarin, duhet të futim disa pajisje në imazh. Si frymëzim, le të marrim serialin televiziv të viteve 1950 “Lassie”.
Pajisja e parë, që ne do ta quajmë Timmy, është "e humbur". Ai Timmy ka një transmetues BLE, por nuk ka GPS ose lidhje me internetin. Fatmirësisht, ai tashmë është çiftuar me një pajisje tjetër të quajtur Ruth, e cila dëshiron ta gjejë. Heroi ynë kryesor është Lassie: kjo është një iphone nga një të panjohur (dhe që nuk e di këtë) që (le të supozojmë) ka të paktën një lidhje periodike në internet dhe GPS të besueshëm. Dhe gjithashtu, Lassie është një vajzë shumë e mirë. Pajisjet rrjetërore ndërveprojnë përmes serverëve iCloud të Apple, siç ilustrohet më poshtë:

(Deri sa Timmy dhe Ruth duhet të jenë çiftuar paraprakisht, me siguri që të dy i takojnë të njëjtit person. Përmenda se do t'ju nevojitet të blini dy pajisje Apple, në mënyrë që sistemi të funksionojë? Kjo e bën Apple mjaft të kënaqur).
Po shqyrtojmë një sistem sigurie, prandaj pyetja e parë është: kush është i keqi? В этой ситуации ответ неприятный: një të mundshëm sulmues mund të jetë kushdo. Kjo është arsyeja pse problemi është kaq interesant.
Ruajtja e anonimity të Timmy
Aspekti më i rëndësishëm i sistemit është se nuk duhet lejuar që persona të jashtëm të ndjekin Timmy, veçanërisht kur ai nuk është i humbur. Kjo përjashton disa zgjidhje mjaft të dukshme, për shembull, kur pajisja Timmy thjesht thërret: "Përshëndetje, quhem Timmy, ju lutem thirrni mamanë time Ruth dhe thoni se jam i humbur". Kjo gjithashtu përjashton pothuajse çdo identifikues statik të pandryshueshëm, gjithashtu edhe ai i pandëshkueshëm dhe që duket rastësor.
Kërkesa e fundit është e formuar nga përvoja e hidhur e shërbimeve që abuzojnë me identifikatorët statikë (p.sh., ) për të ndjekur lëvizjen e pajisjeve. Apple lufton me këtë ndjekje përmes rastësisë së identifikatorëve, si adresat MAC. Nëse Apple shton një identifikator statik ndjekjeje për “Gjej Më”, të gjitha problemet do të përkeqësohen.
Kjo kërkesë do të thotë se çdo mesazh që dërgohet Timmy, duhet të jetë jo i qartë. Për më tepër, përmbajtja e këtyre mesazheve duhet të ndryshohet relativisht shpesh në vlera të reja që nuk mund të lidheshin me të vjetrat. Një nga mënyrat e dukshme për pajisjen që është lidhur për të njohur këto mesazhe është të bëjë që Timmy dhe Ruth të pajtohet me një listë të gjatë rastësore të “” për Timmy, dhe le të Timmy zgjedhë një tjetër çdo herë.
Kjo ndihmon në mënyrë efektive. Çdo herë që Lassie shikon një pajisje (të panjohur) që transmeton një identifikator, ajo nuk do të dijë nëse është Timmy: por ajo mund të dërgojë atë në serverët e Apple së bashku me vendndodhjen e saj GPS. Në rast se Timmy humbet, Ruth mund të kërkojë nga Apple të gjejë të gjitha pseudonimet e mundshme Timmy. Në këtë situatë, askush jashtë Apple nuk do ta dijë këtë listë, dhe madje vetë Apple do ta dijë vetëm pasi dikush të humbasë, prandaj kjo qasje parandalon shumicën e mundësive të ndjekjes.
Një mënyrë pak më efektive për të realizuar këtë ide është të përdorim një funksion kriptografik (p.sh., MAC ose funksion hash) për të gjeneruar një listë pseudonimesh nga një “sement” të shkurtër, një kopje e së cilës ruhet Timmy dhe Ruth. Kjo është e mirë, sepse zvogëlon sasinë e të dhënave të ruajtura. Por për të gjetur Timmy, Ruth çdo herë duhet të dërgojë të gjitha pseudonimet — ose sementin — në kompaninë Apple, e cila do të duhet të kërkojë çdo pseudonim në bazën e saj të të dhënave.
Fshehja e vendndodhjes së Lesit
Qasja e përshkruar me pseudonimet duhet të fshehë mirë identitetin Timmy nga Lassie edhe nga Apple (deri në momentin kur Ruth fillon ta kërkojë). Megjithatë, ka një mangësi të madhe: nuk fshh koordinatat GPS Lassie.
Kjo është e keqe, të paktën për disa arsye. Çdo herë që Lassie Когë задайë любое устройство с сигналом BLE, duhet të transmetojë në serverat e Apple pozicionin e saj aktual (së bashku me pseudonimin që ajo e sheh). Kjo do të thotë se Lassie ajo i flet vazhdimisht Apple, se ku ndodhet. Dhe më shumë, madje edhe nëse Apple premton të mos ruajë identitetin Lassie, rezultati i të gjitha këtyre mesazheve është një bazë të dhënash e madhe të centralizuar, e cila tregon të gjitha pozitat GPS, ku është zbuluar çdo dispositiv Apple.
Kujtoni se grupi i tillë të dhënash vetë jep shumë informata. Po, identifikuesit e pajisjeve mund të jenë pseudonime — por kjo nuk e bën informacionin të pavlefshëm. Për shembull, nëse një dispositiv Apple transmeton të njëjtat koordinata çdo mbrëmje, kjo jep adresën e mundshme të banimit të një personi.
Një mënyrë e qartë për të parandaluar zbërthimin e këtyre të dhënave nga Apple është t'i enkriptojë, në mënyrë që informacionin ta shohin vetëm ata, kush e ka vërtetë të shtoni një kolonë të re - asnjë problem, më poshtë është një zgjidhje e thjeshtë një-linjëshe. Zgjidhja është evolucioni i skemës! të dijë pozicionin e pajisjes. Nëse Lassie merr një mesazh nga Timmy, atëherë personi i vetëm që vërtet e ka nevojë për të ditur pozicionin është Lassie, është Ruth. Për të mbajtur këtë informacion të fshehtë, Lassie duhet të enkriptojë koordinatat e saj me një çelës publik Ruth.
Sigurisht, lind pyetja: si Lassie do të marrë çelësin Ruth? Очевидное решение для Timmy — të thërrasë çelësin publik Ruth në secilën nga transmetimet e saj. Por kjo do të krijojë një identifikues statik, i cili sërish do të lejojë ndjekjen. Timmy.
Për të zgjidhur këtë problem, është e nevojshme që Ruth ka qenë të ketë shumë çelësa publikë të papërpunuar, që Timmy që mund të japë çelësa të ndryshëm me çdo transmetim. Një nga opsionet është të detyrojë Ruth dhe Timmy të gjenerojë shumë grupe të ndryshme çelësash të përbashkët (ose të gjenerojë shumë nga këto grupe nga një farë të përbashkët). Por kjo është e bezdisshme, dhe Ruth do të duhet të ruajë shumë çelësa sekretë. Dhe identifikuesit e përmendur në seksionin e mëparshëm mund të marrin duke e bërë hash çdo çelës publik.
Një qasje pak më e mirë (e cila Apple mund ta përdorë ose jo) paraqet rastësinë e çelësave. Kjo është një veçori e disa sistemëve kriptografike, të tilla si : ajo , në mënyrë që ai të mos lidhet me origjinalin. Pjesa më e mirë e kësaj funksionaliteti është se Ruth mund të përdorë një çelës sekret, pavarësisht se cila version i rastësishëm i çelësit të saj publik është përdorur për enkriptimin..

E gjitha kjo çon në idenë përfundimtare të protokollit. Në çdo transmetim Timmy ai transmeton një emër të ri dhe një kopje të rastësishme të çelësit publik Ruth. When Lassie merr transmetimin, ajo e kodon koordinatat e saj GPS me çelësin publik dhe dërgon mesazhin e koduar në Apple. Ruth mund të dërgojë pseudonime Timmy në serverët e Apple, dhe nëse Apple gjen një përputhje, ajo do të jetë në gjendje të marrë dhe të zbërthejë koordinatat GPS.
A zgjidh kjo të gjitha problemet?
Gjëja e pakëndshme është se nuk ka një zgjidhje perfekte për shumë situata të çuditshme kufitare. Për shembull, çfarë ndodh nëse Timmy ka qëllime të këqija dhe do të përpiqet të bëjë që Lassie të zbulojë vendndodhjen e saj Apple? Çfarë ndodh nëse Krijuesi Smith përpiqet të kidnosoje Lassie?
Në një moment, përgjigjja ndaj kësaj pyetjeje reduktohet në atë se ne bëmë gjithçka që ishte e mundur: çdo problem që mbetet duhet të nxirret jashtë modelit të kërcënimit. Ndonjëherë, edhe Lesi e di kur duhet të ndalet.
Burimi: habr.com
