AfterDawn logo

Apple: käyttäjien viestiliikenne salattu alusta loppuun

Teemu Laitila Teemu Laitila
5 kommenttia

Apple on julkaissut kannanoton jo muutaman viikon velloneeseen urkintakeskusteluun. Yhtiö pitää edelleen kiinni kannastaan, jonka mukaan millään tiedustelupalvelulla ei ole suoraa pääsyä yhtiön palvelimiin.

Yhdysvaltain sisäisestä turvallisuudesta vastaavan NSA:n kanssa liian läheisestä yhteistyöstä syytetyt teknologiajätit ovat pyytäneet hallitukselta lupaa julkistaa tietoja siitä, millaista tietoa ja kuinka paljon viranomaiset niiltä vaativat. Apple kertoo, että viime vuoden joulukuun alusta toukokuun loppuun ulottuvalla ajanjaksolla viranomaisilta tuli "yhteensä 4000 - 5000 tietopyyntöä, jotka koskivat 9000 - 10 000 käyttäjätiliä tai laitetta". Tietopyynnöt liittyivät sekä rikostutkintoihin että "kansallisen turvallisuuden asioihin".

Apple vakuuttaa asiakkaidensa yksityisyydensuojan olevan tärkeää yhtiölle. Edes oikeuden määräämiin tietopyyntöihin ei suostuta ilman, että lakiosasto käy perustelut läpi ja silloinkin viranomaisille tarjotaan vain ehdoton minimimäärä tietoa.


Tekniseltä kannalta mielenkiintoisin yksityiskohta liittyy Applen viestipalveluiden salaukseen. Yhtiön mukaan iMessage-pikaviestit ja FaceTime-keskustelut salataan käyttäjältä vastaanottajalle saakka eikä edes yhtiö itse kykene lukemaan viestiliikenteen sisältöä. Lisäksi yhtiö vakuuttaa, että vaikka käyttäjien sijainnista, karttahauista sekä Siri-sovelluksen käytöstä tallennetaan tietoa, niitä ei voida yhdistää takaisin käyttäjiin.

5 KOMMENTTIA

Lumikki1/5

Huomasi kukaan uutisessa olevaa ristiriitaa?

Sanotaan että valtiolta (USA/NSA) on tullut tietty määrä tutkintapyyntöjä.

Sitten sanotaan että henkilöiden asiat on tietyissä asioissa salattu niin että edes yhtiö itse ei niihin pääse käsiksi, sekä että tietyistä asioista ei edes tiedetä kenestä käyttäjästä on kysymys.

Miksi USA/NSA sitten edes pyytää kymmeniä tuhansia tietoja jos niitä ei voida kuitenkaan selvittää heille?

Joten se mitä Apple tosiassa sanoo on että näissä poikkeus tapauksissa asioita ei voida selvittää, ne eivät kuitenkaan mainitse mitä voidaan selvittää.

Raqoo2/5

Ei ole mitään syytä miksi pitäisi päästä käsiksi niihin palvelimiin.

Helposti unohtuu että välitettävä tieto kiertää erittäin monen verkon kautta ja jos yksikin verkon laite on oikeasti sellaiseksi naamioitunut palvelin niin mikään ei ole turvassa siltä!

Tällöin mitkään avaimenvaihtoon perustuvat suojaustavat eivät myöskään tarjoa suojaa missään muodossa.

Ja mikä onkaan maailman suurin tiedonkeruujärjestelmä?

immolatus3/5

Lainaus, alkuperäisen viestin kirjoitti Raqoo:

Ei ole mitään syytä miksi pitäisi päästä käsiksi niihin palvelimiin.

Helposti unohtuu että välitettävä tieto kiertää erittäin monen verkon kautta ja jos yksikin verkon laite on oikeasti sellaiseksi naamioitunut palvelin niin mikään ei ole turvassa siltä!

Höpö höpö. Nk. Man-in-the-middle hyökkäyksen mahdollisuus nojaa lähinnä ohjelmistojen bugeihin tai vääriin varmenteisiin. Itse PKI menetelmällä salatun liikenteen sisältöä on kenenkään välissä olevan palvelimen tai reitittimen ihan turha yrittää nuuskia, eli jos lähettäjän käyttämä julkinen avain kuuluu oikeasti (ja tähän varmenteilla pyritään) vastaanottajalle, ei sitä kukaan välissä avaa.

CoinGobbler4/5

Lainaus, alkuperäisen viestin kirjoitti immolatus:

Lainaus, alkuperäisen viestin kirjoitti Raqoo:

Ei ole mitään syytä miksi pitäisi päästä käsiksi niihin palvelimiin.

Helposti unohtuu että välitettävä tieto kiertää erittäin monen verkon kautta ja jos yksikin verkon laite on oikeasti sellaiseksi naamioitunut palvelin niin mikään ei ole turvassa siltä!

Höpö höpö. Nk. Man-in-the-middle hyökkäyksen mahdollisuus nojaa lähinnä ohjelmistojen bugeihin tai vääriin varmenteisiin. Itse PKI menetelmällä salatun liikenteen sisältöä on kenenkään välissä olevan palvelimen tai reitittimen ihan turha yrittää nuuskia, eli jos lähettäjän käyttämä julkinen avain kuuluu oikeasti (ja tähän varmenteilla pyritään) vastaanottajalle, ei sitä kukaan välissä avaa.

No mitä jos varmennepalvelut ovat tiimissä NSA:n kanssa(yrityksethän sitä pyörittää), voi sen salaukseen tarkoitetun avaimen antaa muullekkin kuin vain yhdelle taholle varsinkin jenkkilässä salatun liikenteen tallentaminen piuhan varresta ja sen jälkeen salauksen purkaminen on helppoa, liikennettä ei siis tarvitse muokata.

Raqoo5/5

Lainaus, alkuperäisen viestin kirjoitti immolatus:

Lainaus, alkuperäisen viestin kirjoitti Raqoo:

Ei ole mitään syytä miksi pitäisi päästä käsiksi niihin palvelimiin.

Helposti unohtuu että välitettävä tieto kiertää erittäin monen verkon kautta ja jos yksikin verkon laite on oikeasti sellaiseksi naamioitunut palvelin niin mikään ei ole turvassa siltä!

Höpö höpö. Nk. Man-in-the-middle hyökkäyksen mahdollisuus nojaa lähinnä ohjelmistojen bugeihin tai vääriin varmenteisiin. Itse PKI menetelmällä salatun liikenteen sisältöä on kenenkään välissä olevan palvelimen tai reitittimen ihan turha yrittää nuuskia, eli jos lähettäjän käyttämä julkinen avain kuuluu oikeasti (ja tähän varmenteilla pyritään) vastaanottajalle, ei sitä kukaan välissä avaa.

Ei liity laite- eikä ohjelmistobugeihin mitenkään, se on joukko teknikoita ja valmiita ohjelmia joilla voidaan avata kaikki liikenne!

TÄMÄN UUTISEN KOMMENTOINTI ON PÄÄTTYNYT