「自主權」有其限制 電腦安全難完全擺脫信任——和「資訊人權貴」商榷

「自主權」有其限制 電腦安全難完全擺脫信任——和「資訊人權貴」商榷
Image Credit: Klaus Ohlenschläger / dpa / Corbis / 達志影像

我們想讓你知道的是

我們對科技業界的信任本來就是脆弱的,畢竟它們為了商業利益做了太多損害用戶的事,而各國政府在這個信任鏈的介入,勢必令我們對科技的信任瓦解。

博客資訊人權貴的一篇文章〈FBI要求蘋果開的,算是後門嗎?自己的隱私自己顧〉提出「把手機安全建立於『自主權』的基礎上,更令人安心」。電腦和智能電話記載我們的大量私隱資訊,若我們能夠「自主」掌控這個重要的裝置固然理想,但是當今的資訊安全的問題越來越複雜的時候,我懷疑這種所謂「自主權」在有關安全的討論中是否具有實際意義。

(編按︰本文刊出後,資訊人權貴已更新文章及回應,讀者可按上述連結閱讀。)

iOS的加密系統

資訊人權貴的文章這樣形容iOS的加密系統:

但是iPhone跟Android手機不一樣的地方在於:想要解開「全機加密」,需要直接或間接用到兩把鑰匙——一把是用戶的,另一把是蘋果公司的。當然,FBI並沒有厚顏地向蘋果要他們公司的密碼,而是希望蘋果透過某種方式繞過(蘋果電腦公司所掌握的)第一道障礙,然後FBI就可以自行暴力攻擊嘗試用戶的密碼,就像面對全機加密的Android手機一樣。

可是他的說明其實並不準確。

要討論這件爭議,有些細節是不能不知道的,現在讓我簡單解釋一下。

加密資料首先要有密匙,密匙就好像保險庫的鑰匙,產生和保護密匙是加密技術的關鍵。iOS 8的密匙由用戶密碼加上處理器的獨特編碼(UID)產生,這個UID的特點是與作業系統和軟件區隔,只能用來衍生密匙而不能取出來。蘋果稱連他們也從不知道UID的內容。可能你會懷疑,既然是廠商放入晶片的,怎可能不知道?雖然蘋果的文件並沒有細節,但這技術上可行,亦不是蘋果獨有的功能。當然,我們看不到晶片的生產過程,相信與否視乎對廠商的「信任」。

所以說,文章指iPhone的加密方法用到客戶及廠商兩把金鑰並不正確,因為第二把鑰匙其實由處理器晶片專屬擁有,而廠商(理論上)並不知道。

那麼為什麼要有這個專屬的金鑰呢?這關乎文章也有提及的「暴力」(brute-force)破解問題。簡單的密碼容易被「暴力」破解,即是把所有可能的密碼逐一嘗試,直至找出正確的組合。越簡單的密碼,越容易被「暴力」破解。

iOS 8的密碼可以設定成4位數字或者任意長度的英文和數字,4位數字的密碼只有10000個不同的組合,以現今電腦的速度,逐一嘗試易如反掌。選擇複雜的密碼當然更難破解,但極少人能夠記住和願意每次使用電話時都輸入冗長的密碼(一個可以抵禦離線暴力攻擊的密碼大約為15個隨機字母)。這是一個「方便」與「安全」之間的取捨。

當多次輸入錯誤密碼,iOS會故意延遲輸入,和在10次錯誤後自動清除資料。可能你會想,能否把已加密的資料複製到另一部更快又沒有這些限制的電腦來破解?這就是iPhone的處理器晶片的專屬金鑰的用途。因為這個金鑰是加密密匙的一部份,但又不能複製到另一部電腦,這樣就確保資料不能被移到其他電腦破解。再者,因為啟動程式(boot loader)只容許運行經蘋果的數碼簽署(digital signature)認證的韌體,令蘋果以外的人要運行繞過密碼限制的韌體十分困難(不過仍非沒可能,例如找到啟動程式的漏洞或能夠盜取蘋果的數碼簽署私匙)。

換句話說,這個晶片專屬金鑰是為了保障使用簡單密碼的用戶,盡可能提高破解密碼的難度。若果製造商忽視用戶偏好簡單密碼這個問題,像文章說「根本靠邊站」,不在密碼之外再加另一道鎖,當然「完全不會惹上蘋果的這身麻煩」,但是這樣執法人員或者黑客都可以輕易破解手機的密碼,這樣將密碼安全的責任完全推到用戶身上,無視一般人手機的個人私隱安全,我認為這是極不負責任的設計。

文章又說,Android沒有iPhone那樣的「第二金鑰」,這也是不正確的(也陷Google於不義)。事實上Android在6.0版本預設啟用全機加密前,已在加密系統中提供類似iPhone的晶片金鑰支援,一些較新的Android手機亦有這個功能。

安全就是取捨

沒有百分百的安全,這是資訊安全的一項基本原理。任何一個保障安全的方法都有其弱點和成本,包括方便和時間——「安全就是取捨」。iOS的加密系統設計也是其中一例。一方面,它的設計保障使用簡單的密碼的用戶,另一方面,令FBI有機可乘要求蘋果更改軟件讓他們進行「暴力」破解。

蘋果可以改良設計防止這種破解方法,這樣背後也有取捨,譬如限制變更韌體會可能令啟動程式更複雜,增加出現漏洞的機會,或者令修正某些程式錯誤更困難。

安全並非一個絕對的概念,對一些人安全的方法,對另一些人可能不能接受。所以,每當論及資訊安全,我們不得不提每一個方法/建議背後的假設和取捨,術語稱為「威脅模型」(Threat Modeling)。

例如,在《第四公民》裡,斯諾登每次輸入密碼都是躲在棉被下。這樣固然能夠保證密碼安全,但我們無法想像每一個人都這樣輸入密碼,可是對於斯諾登來說,這卻是必須而且生死攸關的。

在《第四公民》裡斯諾登是這樣輸入密碼的。電影《第四公民》截圖。

在《第四公民》裡斯諾登是這樣輸入密碼的。電影《第四公民》截圖。

現代電腦系統裡,信任必然存在

資訊安全的一個困難之處是現代電腦系統的龐雜。40年前的電腦發燒友可以一個人用原始的零件焊接出當時先進的個人電腦,但電腦經過了幾十年的發展,今天即使是最資深的工程師也只能理解到整個系統的一小部分。再加上互聯網,我們要處理的己經不只是一部電腦的軟硬件,而是一個由數以千計系統組成、分散而又互相影響的龐大複雜體系。可是,資訊安全卻是「千里之堤,潰於蟻穴」(as strong as its weakest link),入侵者往往只要在這個複雜的系統中找到一個細微的弱點就能達成目的。


猜你喜歡


講究機能與美學,LG OLEDevo系列電視令人心醉神迷的三大黑科技

講究機能與美學,LG OLEDevo系列電視令人心醉神迷的三大黑科技
Photo Credit:LG

我們想讓你知道的是

LG OLEDevo 系列電視三大黑科技,包括雙重國際認證的護眼效果、AI 智慧優化與聲控系統,以及令人心醉神迷的超輕薄機身。講究機能與美學的你,必須認識這款電視。

現代人講究極致的娛樂體驗,尤其疫情時代讓居家時間變長,電視的地位恐怕比過去任何時候都來得重要。一台好的電視,能讓居家空間化身為重要的視聽娛樂中心,甚至把客廳打造成一座藝廊;凝聚家人在此齊聚享受視聽饗宴的時刻,也為整體空間做出現代科技感的華麗點綴。

韓國科技大廠 LG 全新 OLEDevo 系列,作為結合視聽享受、極致美學、智慧簡約的存在,將是此時此刻市場最需要的優質電視。不少人想為家裡添購新電視,或是為長輩汰舊換新,尋覓一台簡易好上手、又能保護視力健康的電視。那麼,LG 全新 OLEDevo 系列的三大黑科技,將是消費者不能錯過的精彩選擇。

LG OLED evo TV  02
Photo Credit:LG
LG 全新 OLEDevo 系列電視具備三大黑科技:護眼面板、AI 聲控、藝術設計外觀,是居家視聽娛樂系統的必備逸品。

LG OLEDevo 黑科技之一:雙重護眼認證的 OLED 面板

LG OLEDevo 全系列搭載 LG 獨家最新一代「OLEDevo」面板技術,運用「自體發光像素技術」的有機材料,控制每一像素的顯示品質,提供極為精準的顯色能力與絕佳的高對比度;不只視覺效果遠遠超越一般市售常見的 LCD 面板,LG OLED 面板還具備「護眼雙認證」,友善長輩與兒童,讓家人能安心追劇、減少眼睛負擔。

針對電視產品的護眼認證,主要是判斷「抗藍光」功能。藍光屬於一種「高能量光線」,若長時間大量接觸,可能會對視網膜產生影響,進而傷害視力。為了讓消費者可以安心觀賞電視,LG OLED 電視將藍光影響降至最低、僅發射出 29% 的藍光,遠低於眼睛舒適度的最低 50% 標準,護眼效果獲得國際權威認證機構——德國萊因 TÜV 護眼認證、美國 UL 低藍光顯示認證等認可。

此外,LG OLED 藍光只有同等大小液晶螢幕的 60%,大幅降低眼睛的負擔。也就是說,LG OLED 電視讓消費者能比以往更加放心地享受大螢幕,盡情玩遊戲或看電視。

LG OLED evo TV 03
Photo Credit:LG
LG OLEDevo 電視搭載獨家最新一代「OLEDevo」面板技術,提供更精準的顯色能力與高對比度;尤其觀賞電影或追劇時,不必再忍受模糊的黑暗,而是能享受清晰的純黑顯色系果。
LG OLED evo TV 04
Photo Credit:LG
LG OLEDevo 電視獲得國際權威認證機構——德國萊因 TÜV 護眼認證、美國 UL 低藍光顯示認證雙重認可,護眼效果有目共睹。

LG OLEDevo 黑科技之二:AI 技術讓電視更好看,也更方便看

另一個令人驚豔的黑科技,則是 LG OLEDevo 系列機種非常善用 AI 人工智慧。首先, LG OLEDevo 系列電視採用了 α9 第四代 AI 4K 影音處理晶片,能運用 AI 優化影像與聲音品質,呈現最卓越的視聽效果,包括:

  • 影像強化:內建 AI 技術擁有規模超過百萬組的視覺資料點數據庫,能識別影像內容,進行降噪與圖像優化程序。全新「場景檢測」功能還能進一步分析顯示場景類型,並支援優化。
  • 音效強化:α9 第四代 AI 4K 影音處理晶片還具備超過 1,700 萬個音頻資料點作為學習基礎,能識別語音、音效與音調頻率,依照不同的風格優化聲音音效,甚至自動調整音量,確保高均值的視聽感受。

此外,LG 也導入 AI 語音辨識系統、家電物聯網技術,讓電視搖身一變成為家電物聯網系統的主控台,打造聰明駕馭的智慧居家功能,包括:

  • AI 語音控制電視:聰明的 AI 語音辨識,讓長輩能聲控電視,迅速執行轉台、調整音量等功能。使用 Netflix、Disney+ 等 OTT 串流平台時,也不必費時打字搜尋,直接語音輸入就能迅速找片。
  • 家用物聯網裝置:OLEDevo 系列還有物聯網功能,電視可作為儀表板來控制家電設備,串連智慧滑鼠遙控器的 AI 語音控制功能,輕鬆聲控家電。
LG OLED evo TV 05
Photo Credit:LG
LG OLEDevo 系列電視搭載 α9 第四代 AI 4K 影音處理晶片,能即時自動優化顯色與聲音效果,帶來最優質的視聽體驗。
LG OLED evo TV 06
Photo Credit:LG
LG OLEDevo 系列電視不只配備一般智慧電視內建的各大串流平台 App,也可作為家電物聯網儀表板。

LG OLEDevo 系列黑科技之三:零間隙壁掛超窄邊,打造藝廊等級外觀

LG OLEDevo 系列全名 LG OLEDevo G1 的「G」,隱含「Gallery」(藝廊)的精神,也充分反映外觀設計的精神。憑藉 OLED 面板獨有的極輕薄特質,再加上零間隙壁掛的超窄邊框設計,讓 LG OLEDevo G1 看起來就像是一幅畫作。換言之, LG OLEDevo G1 不只能提供電視娛樂,也可也作為空間佈景的一部份,增添藝術氣息與科技感。

LG OLED evo TV 07
Photo Credit:LG
不只功能卓越,極度講究設計美學的外觀,更是 LG OLEDevo G1 在百家爭鳴的電視市場中表現突出的關鍵。
LG OLED evo TV 08
Photo Credit:L
LG OLEDevo G1 的輕薄外觀,融入居家設計美學無違和,同時保有超大螢幕的身歷其境體驗。

LG OLEDevo 系列符合新世代電視主流需求,配備 4K UHD 解析,無論是 4K 藍光影音、線上串流影音平台、各大遊戲主機(PS5、Xbox Series X)等都能享受高品質視聽。

目前全系列分別有 55 吋、65 吋、77 吋三種規格,一般家庭房間建議選用55吋、客廳建議選用 65 吋;若是展示空間、會議室或喜歡劇院感受者等,可考慮更大尺寸的 77 吋。追求極致視聽、體驗智慧便利,就從 LG 全新 OLEDevo 系列護眼電視開始。


猜你喜歡