Привет.
Обожаю “здравый смысл”, на основании которого делают далеко идущие выводы. Например, когда говорят, что Apple заботится о безопасности своих пользователей и защищает их от внешних угроз. Ведь не может компания рекламировать конфиденциальность и при этом не уделять этому внимания? То, что в Apple маркетинг подменяет собой реальные шаги, можно убедиться, почитав новости, но многие стараются этого не делать, ведь тогда картина мира трещит по швам и придется включать голову и задумываться о происходящем. Любая иная компания, что дала бы доступ к миллионам компьютеров при вводе пароля admin, была бы распята, но в Apple просто срочно исправили проблему в MacOS. А как вам возможность слушать чужой iPhone через Facetime, когда прослушиваемый просто не догадывался об этом, жертва продолжала заниматься своими делами, а ее телефон исправно передавал все, что слышал? Когда я демонстрировал на практике эти трюки, доступные даже школьнику, меня исправно поражала реакция людей, они отказывались верить, что это возможно и доступно де-факто любому человеку в тот момент. Ведь поверить в то, что Apple – это абсолютно голый король, невозможно. Возникал когнитивный диссонанс, который заводил нас в дебри оправдательной логики: “это частный случай и такое невозможно”, “наверное, ты умелый хакер, но других таких наверняка нет”, “это какой-то трюк, и в жизни такого нет”. Благодаря Apple я выглядел как фокусник в глазах людей, причем трюкач с довольно странными умениями. Проще не верить, чем допустить, что самая дорогая компания планеты наплевательски относится к данным пользователей и их безопасности. Ведь в Apple постоянно говорят, что защищают данные людей и прикладывают для этого все усилия, не так ли? Почему компания делает ставку на такую рекламную кампанию, никто даже не задумывается, хотя все лежит на поверхности – в Apple огромные проблемы с качеством продуктов и тем более с их безопасностью.
Например, в прошлом году выяснилось что сервис “Sign in with Apple”, который создали в 2019 году для быстрого входа в приложения, сервисы и на сайты, имеет огромную дыру в безопасности. В Apple обещали приватность пользователям, которые поверят компании и будут использовать свой Apple ID для входа на сторонних ресурсах. Рекламировали это незамысловато: в отличие от той же Facebook, в Apple не будут собирать ваши данные и продавать их на сторону. Начинание благое, но, как всегда для Apple, оно имело темную сторону, про которую никто не говорил. Разработчики настолько “хороши”, что они позволяли любому человеку, зная чужой почтовый адрес, получать его токены с Apple ID. Например, для доступа к вашей почте на другом сервисе, что подключил “Sign in with Apple”, было достаточно знать ваш адрес. Программист из Дели, который обнаружил эту проблему, сообщил о ней в Apple в рамках программы по поиску дыр в безопасности, ему выплатили 100 000 долларов. Но это не отменяет того факта, что дырка существовала долгое время, как минимум полгода. И кто мог ей воспользоваться за это время, неясно.
В 2020 году в Apple пытались решить проблемы с безопасностью, но полагаться на свои силы не могли, так как та же iOS была слишком дырявой и уязвимости в системе находили в буквальном смысле ежедневно. Внутри Apple просто не было достаточного числа инженеров, которые могли справляться с такой нагрузкой. В компании посчитали, что будет логичным переложить поиск изъянов в безопасности на разработчиков во всем мире, и запустили программу Apple Security Bounty. Найти ее описание можно вот тут.
Выплаты за найденные дырки в безопасности – от двадцати пяти тысяч до миллиона долларов, что звучит как выгодное предложение. Для Apple это дешевле, чем содержать большой штат разработчиков, заботиться о безопасности своих устройств и платформ. Дешевая рабочая сила в лице программистов, средний или низкий уровень их знаний и внешние люди в качестве отдела тестирования. Старая схема, по которой в Apple снижают издержки, чтобы не тратиться на безопасность, она позволяет экономить огромные деньги и при этом делать вид, что все в порядке. Общеизвестно то, что любое iOS-устройство можно удаленно взломать, нужно знать только номер телефона жертвы. После этого вы получаете полноценный доступ ко всей информации на устройстве плюс можете делать с ним что угодно. Уязвимость нулевого дня существовала многие годы, но каждое сообщение о соответствующих инструментах воспринималось как сказка. Скандал вокруг софта от израильской NSO Group (Pegasus) заставил через несколько месяцев после первых громких материалов в медиа закрыть дыру в iOS. Но она существовала несколько лет и касалась последних версий iOS, которые считали наиболее защищенными и подталкивали людей к их использованию. Так следили за политиками, активистами по всему миру, зачастую убивали их, так как точно знали, где они находятся и что делают. Те самые “безопасные” iPhone превращались в следящие устройства, которые точно сообщали, где находится человек.
За подобные “мелочи” иную компанию давно вынесли бы с рынка вперед ногами, но Apple – это давно не про продукты, это финансовый инструмент обогащения для инвесторов, этакая пирамида. Поэтому качество продукта здесь не слишком важно, речь идет о больших деньгах. И мало кто хочет раскачивать лодку, а тем более говорить о том, что происходит на деле с пользовательскими данными и их безопасностью. Защита от Apple – это в прямом смысле дырявое решето, и лучше всего это показывает программа Apple Security Bounty и то, насколько Apple завалили обращениями. В рамках суда между Epic Games и Apple мы узнали множество откровений сотрудников Apple, как все устроено внутри. И это нерадостная картина, которая показывает, что самая дорогая компания в мире просто наплевательски относится к безопасности и экономит на сотрудниках.
В рамках Apple Security Bounty эта информация находит подтверждение, и достаточно взять новости за одну неделю, чтобы это наглядно продемонстрировать. Всего одна неделя и три события, которые отлично показывают, как в Apple относятся к безопасности.
Российский разработчик Денис Токарев нашел четыре разных уязвимости в iOS, написал об этом в Apple в рамках программы Security Bounty, отчеты были отправлены с период с 10 марта по 4 мая. Автоматические ответы на отправленную информацию получены. Прошло полгода с момента отправления писем, никакой обратной связи Денис не получил. Он повторно отправил письма в Apple и сообщил, что будет вынужден публично рассказать про уязвимости и дает дополнительные десять дней на реакцию со стороны Apple. В ответ? Как обычно, тишина.
После публикации записи в блоге реакция со стороны Apple последовала незамедлительно: мы будем разбираться в вопросе. Запись на английском языке можно найти вот здесь, а заодно десяток историй о том, как другие участники Security Bounty не получили никакого ответа от Apple.
Дырки, найденные Денисом Токаревым, позволяют получить доступ к разнообразной информации на устройстве, например, почте, которая привязана к Apple ID, включая токен, который позволяет отправлять запросы на серверы Apple от имени этого пользователя. Список контактов из приложений «Почта», «Сообщения», а также метаданные о взаимодействии с этими контактами, включая статистику и точное время. Можно проверить, какие приложения установлены на устройстве. Данные аналитики об использовании устройства, включая все аксессуары, что к нему подключались, а также медицинские данные пользователя. Это неполный список уязвимостей, которые обнаружил Денис.
Он не одинок в своих находках, таких людей много во всех странах мира, но их истории взаимодействия с Apple похожи до мелочей. Например, Боби Раух (Bobby Rauch) нашел изъян в работе метки AirTag. Найти описание его работы можно вот здесь.
Если коротко, то нужно купить эти метки, подменить в них адрес iCloud и перевести жертву на свою страницу, где человек будет вводить свой пароль от аккаунта, который будет перехвачен злоумышленником. Простая и эффективная атака, которая может сработать в реальной жизни с легкостью, а сценариев такой атаки может быть много, это не один возможный скрипт.
Информация об уязвимости в Apple поступила 20 июня, но в течение трех месяцев никакой обратной связи не поступило. С Бобби связались только 23 сентября и сообщили, что уязвимость закроют в ближайшее время, вопрос о вознаграждении тактично остался без ответа. И так происходит практически со всеми, компания Apple не выполняет взятые на себя обязательства, так как ее захлестнула волна обращений и качество продуктов вынудило бы компанию платить за дыры в их безопасности миллионы долларов еженедельно. В Apple деньги любят больше всего и отдавать их на сторону точно не хотят.
Третья история, которая понравится вам, описывает позицию страуса, занимаемую Apple. В Британии специалисты по безопасности провели исследование Apple Pay, они обнаружили, что если использовать банковскую карту Visa для оплаты поездок (Express Travel Card), то возможен сценарий атаки, который не нуждается в особых ухищрениях. Оплачивая поездку, не нужно разблокировать iPhone, вы просто прикладываете его к турникету. Атакующие собрали простое оборудование, которое эмулирует работу турникета, но оплата идет на обычный терминал, как в магазинах. В Mastercard есть проверка того, куда отправляются деньги, и такая атака невозможна. В Samsung Pay или Google Pay также реализованы дополнительные уровни защиты, поэтому подобная атака невозможна. Но в Apple Pay этого отчего-то не сделали, а Visa и Apple перекладывают вину друг на друга, считая, что каждый должен потратить деньги и исправить этот недочет. Учитывая, что это сервис Apple, все расходы, конечно же, на компании, но пока она пытается сэкономить и заставить Visa построить систему, которая будет защищать пользователей Apple Pay. Типичная Apple, экономит даже в этом случае, а не решает проблему как можно быстрее. Про эту историю можно прочитать вот здесь.
Самое смешное и забавное в том, что таких историй еженедельно появляется до десятка! В информационном потоке они растворяются, становятся незаметны, да и внимание к ним стараются не привлекать. Подобные разношерстные истории доказывают, что с безопасностью у продуктов Apple дела обстоят крайне плохо, если не сказать – катастрофически. И это уже недобрая традиция, которая длится многие годы. Об этом стоит помнить, когда вы покупаете любой продукт от Apple, так как вам придется тратить заметные усилия на то, чтобы защитить себя и свою информацию, а иногда вы просто не сможете этого сделать вовсе, так как дыры в софте слишком велики.
Меня перестала удивлять позиция поклонников Apple, отрицающих очевидные, доказанные проблемы. Их риторика не меняется год к году, когда они занимаются демагогией и пытаются опровергать факты примерно так: “А вот на Android все еще хуже, это общеизвестный факт”. Причем, что интересно, они не пытаются привести какие-либо факты, а просто защищают любимчика и отрицают даже наличие проблемы как таковой, считают ее незначительной. Такая реакция ненормальна, но именно она позволяет Apple много лет наплевательски относиться к безопасности устройств и собственных платформ. Съедят и в таком виде, а то, что кто-то пострадает, это проблемы человека, который не подумал о том, что именно он покупает и какую ответственность перед ним несет компания Apple. Подсказка – никакой ответственности в Apple за ваши данные и их защиту не несут вовсе. Так что спокойнее думать, что вы защищены и все в порядке, ведь выбрать что-то не от Apple решительно невозможно, не так ли? Ведь именно iPhone – это лучшее соотношение цена/качество, доступный продукт и далее по списку, а заодно он еще и самый защищенный от взлома, как нам талдычат не первый год. Тут нет вопроса веры, а есть только факты, которые говорят сами за себя. Верить рекламным заявлениям или реальности и тем фактам, что вы видите вокруг? Выбор всегда за вами.
>> Обожаю “здравый смысл”, на основании которого делают далеко идущие выводыЭльдар Викторович, о каком здравом смысле вы говорите? Например на Appleinsider (который ru) пишут "а благодаря узнаваемому модулю камер окружающие поймут, что вы серьезный человек. Цена смартфона неприлично высокая, но осилить покупку поможет рассрочка на смартфон". Надеюсь больше вопросов возникать не будет! 😎 Скажу так, что не всегда мнение Эльдара совпадет с моим, сегодняшняя статья исключение на 100%. Ничего не притянуто за уши, что есть то есть. Да, о проблемах нужно говорить вслух, только так что-то может поменяться. Удивительно почему другие издания об этом молчат, например которые в топах русского Ютуба.Эльдар Викторович, есть ли у вас в планах написать статью про "Друзей Эпл"?
In Apple We Trust. https://uploads.disquscdn.c…
Сейчас на Эльдара наедут… впрочем, уже наехали. И во многом правильно. За пафосом теряется суть. Которая кмк в том, что ожидания пользователя пропорциональны заявленным производителем тезисам. Если производитель постоянно говорит про безопасность, что это его отличительная черта, ожидания имеют право быть соответственные. У Эппл нет провалов с безопасностью! Но у нее и нет достижений. Она такая же как все! В чем-то лучше, в чем-то хуже, но в целом такая же.
Исправлены?
Щедрый подгон от Apple.
Достаточно знать, что конфиденциальность сейчас невыгодна ни государствам, ни корпорациям, поэтому Apple просто нашла ещё одну фишку, которую можно продавать, тем более что оценить ее реализацию простой юзер все равно не сможет. Снег эскимосам, как обычно.Тем не менее, это все равно лучше, чем куда более дырявое ведро.
Потому, что всегда необходима точка отсчета. Можно конечно просто заявить — "уязвимостей должно быть 0", но это инфантильная и нелепая позиция. Просто безсмысленно говорить о уязвимостях ios в отрыве от конкурентов.
Частично.
О, у меня как раз потерялась эта картинка, спс.
судя по тому как детки обходят ограничения screen time и даже разблокировку планшетов защищенных passcode уверенности в безопасностиiOS все меньше.только слабо верится, что эта вольница на андроид, способствует безопасности пользователей, особенно тех, кто смело ставят бесплатный сыр (apk) полученный от добрых саморитян.
Тут дело в том, что у Apple только одна мобильная ОС для телефонов, а Андроид на чём только не работает и как только не модифицируется. Так что, Apple реально лажает даже с одной ОСью.
Не бывает на 100% защищенных систем. Уязвимости есть у любых. Тут вопрос во времени реакции производителя на устранение уязвимости. Ну и уровень критичности. Ну и с одной OS вы лукавите 🙂
Ну не даётся пока разница между взломом и уязвимостью, сложна, не всё сразу.
А потому что для гугла это обыденность, мы ведь не обращаем внимание на их ежемесячные(!) патчи безопасности, да? Как и для windows. А вот каждый эксплойт у Apple обсасывается в новостях. Чуешь разницу Вась?https://arstechnica.com/gadgets/2021/05/hackers-have-been-exploiting-4-critical-android-vulnerabilities/
https://uploads.disquscdn.c…
Меня перестала удивлять позиция поклонников Apple, отрицающих очевидные, доказанные проблемы. Их риторика не меняется год к году, когда они занимаются демагогией и пытаются опровергать факты примерно так: “А вот на Android все еще хуже, это общеизвестный факт”.https://www.cvedetails.com/vulnerability-list/vendor_id-1224/product_id-19997/Google-Android.htmlНаслаждайтесь, только на первой странице с десяток серьёзных уязвимостей с полным удалённым доступом за 2021 год.А вы тут обсасываете пяток проблем, некоторые из которых и не проблемы Apple как таковой. Ангажированность конечно ангажированностью, но хоть чутка то края видеть надо. Ибо уязвимость андроид это константа с которой все просто живут, как и у windows в своё время.
ну если взять яблоко, с кошерными приложениями только из аппстора, и поиметь себе на пятую точку приключений с удалёнными взломами?? это как то не комильфо. тут надо или трусы надевать, или крестик снимать, а не про безопасность рассказывать.
Разговор не про приложения из апстора. Разговор про встроенный системные приложения.
Смотрим в книгу и видим фигу по разному. :)) Я вижу: для озвученных фирмой деклараций безопасности это провал. Весь ужас и кошмар 🙂 не для показа как всё плохо, а под тезисом "Может хватит врать как всё хорошо?!".
Какие именно декларации вы имеете в виду? Я тут ни фигу не вижу, нифига просто не вижу. Если цель статьи – уличение кого-то во лжи, то тогда средство выбрано странное, учитывая своеобразный стиль изложения и (я написал выше) использования слова "факт" как очевидного доказательства существования этого факта :)приведу главно, тезисно (благо это просто):>>Например, когда говорят, что Apple заботится о безопасности своих пользователей и защищает их от внешних угроз. Ведь не может компания рекламировать конфиденциальность и при этом не уделять этому внимания? То, что в Apple маркетинг подменяет собой реальные шаги, можно убедиться, почитав новости, но многие стараются этого не делать, ведь тогда картина мира трещит по швам и придется включать голову и задумываться о происходящем. Любая иная компания, что дала бы доступ к миллионам компьютеров при вводе пароля admin, была бы распята, но в Apple просто срочно исправили проблему в MacOS.Вот это и есть суть статьи. Мы прекрасно знаем, что "любая иная" компания распята не была 🙂 Дальше можно в принципе и не вникать.
А если посмотреть на эту проблему иначе, глазами производителя? Реальная безопасность — мало востребованный товар, по причине своей сложности и, к тому же, немаленькой стоимости. Зачем тратить деньги и делать отладку системы безопасности, если бездна пользователей использует для пароля такие неожиданные сочетания букв и цифр, как "password" или "12345", без сомнения открывают вложения в письмах от неизвестных отправителей и делают массу других небезопасных действий ? Не проще ли сделать какой-то минимальный уровень безопасности, который большинству покупателей покажется достаточным? Создание действительно безопасной системы будет дороже создания условно безопасной системы конкурента, что скажется на стоимости продукта. Потребитель со своим достаточно низком уровнем квалификации разницы в эффективности систем не заметит, но зато очень хорошо заметит разницу в стоимости. Тогда к чему эти траты?
Эппле главное закрывать возможности jailbreak в системе, чтобы больше игр и приложений продавалось, остальное неважно.Плюс усложнить ремонт, чтобы он был доступен только через офф сервисы.
Я не спорю с основным вашим посылом.Но справедливости ради: гугловский Family Link на голову превосходит эпловский Screen Time, в особенности в реализации и логике ограничений по времени. И сломать Family Link, насколько я знаю, деткам до сих пор не удалось.Я это к тому, что у эпла многие вещи недоделаны или реализованы криво. А стоны пользователей на сайте поддержки тупо игнорятся.
Шеф , у нас дыра в безопасности ! … ну хоть что то в нашей компании в безопасности
Эльдар, а расскажите пожалуйста про свой текущий рабочий ноутбук? Вы давно обещали рассказать как там все плохо.
Неужели на андроид уже появился screen time или нечто подобное? Весьма рад, там наверное безопасность на уровне, ведь андроид делает после apple и не наступит на те же грабли. Очень рад, я в восхищении!
Детки обходят Family Link несколькими способами. Озвучивать не буду, школота читает ;)А еще сам FL глючен и багнут — например на популярных Xiaomi при окончании времени блокируются и системные файлы — и звонки с СМС становятся бесшумными. Ребенку толком не дозвониться…Когда у мелкого был айфон — Экранное время работало вообще на отлично, не обходилось и не мешало. Но вот ведь захотел пиратских игр и прочего хакерства — попросил Mi 11 Lite…
Если что — "эту опцию" надо специально включить в настройках 😉
Детки обходят Family Link несколькими способамиМои пока не додумались. А вот Screen Time был взломан уже через месяц.А еще сам FL глючен и багнут — например на популярных Xiaomi при окончании времени блокируются и системные файлы — и звонки с СМС становятся бесшумными. Ребенку толком не дозвониться…Если речь о проблемах FL на сяоми — так это проблемы софта сяоми. На самсунгах моих детей все в порядке, никаких проблем нет, все работает штатно и как положено.Для непонятливых: я не сравниваю в целом системы. Я говорю про конкретные приложения для решения конкретных задач (FamilyLink vs ScreenTime). Еще пример — у эпла на макбуках проблем с родительским контролем вагон и маленькая тележка. Пользоваться практически невозможно.
А шо, таки в самом деле падает?
А то, что ребенок сам может легко отключить функцию «локатор», то есть отслеживание себя , это вообще как? О чем думали в эппл, реализуя такой дырявый «родительский контроль» и «семейный доступ»? Экранное время у меня старший как-то втихаря отключил — но там нету ограничений по неправильному вводу кода — думаю подобрал 4х значный брутфорсом со временем, либо подсмотрел
Да, пруфы есть на нашем форуме, ссылки на который тут не проходят
Я на самом деле на днях купил эйр 13" m1 не дождавшись выхода прошек 16" этого года. Так же в наличии прошка 15" 2017 года. Пока впечатления положительные, старую прошку даже не хочется брать в руки. Прям не могу поверить, что клавиатура работает без единого сбоя, "бабочка" конечно была провалом Apple.
а что за форум? мне было бы интересно почитать
Следуя логике Эльдара, чтобы рационально тратить деньги, я всегда должен покупать исключительно Андроид, желательно флагманы, желательно Samsung. Тогда моя жизнь изменится, я стану богаче и успешнее. Но Эльдар почему-то не учитывает, что кроме софта и железа, есть такая немаловажная вещь, как — дизайн. Что делать, если мне нравится S21 ULTRA, но не устраивают габариты этой лопаты (про цену вообще отдельный разговор). А меньшие диагонали у Samsung отличаются: уже не имеют закруглений экрана, у них проще блок камер, нет матового стекла седьмого поколения на задней крышке, другая цветовая палитра и в целом они выглядят бюджетненько. Та же петрушка с линейкой Note. Почему Note 20 Ultra выглядит бесподобно, а Note 20 как бюджетник за 10 тысяч? Почему не сделать как у Apple? Есть модель Pro и её увеличенная копия Pro Max. Не хочешь, лопату, есть то же самое поменьше и дешевле. Для меня Note 20 Ultra идеален по дизайну, но я его не покупаю из-за излишне огромных размеров. Была бы точная копия, но с диагональю не более 6,4 дюйма, я бы точно взял. Второе, о чём забывает Эльдар: экосистема, которой обрастает пользователь за годы. Чтобы мне перейти с Apple на Samsung, мне надо кроме смартфона за 80-100 тысяч, купить наушники, часы, планшет, стилус, всякие чехлы, зарядки, ремешки и прочие мелкие приблуды. А это ещё десятки тысяч рублей. Что же касается дыр в системе безопасности, то и у Samsung тоже были траблы с разблокировкой смартфона по фотографии или видео, сколько было случаев с заражением или кражей данных через приложения из Google Play, да и в самом Андроид Google тоже постоянно латает дыры патчами безопасности. В начале прошлого года стало известно, что смартфоны Samsung передают данные пользователей на китайские сервера Qihoo 360, благодаря тому, что её программное обеспечение по очистке памяти встроено в саму систему. Так же в январе прошлого года многих известных людей в Южной Корее владеющих смартфонами Samsung взломали хакеры и получили личные данные: контакты, фото, видео и сообщения. Запрашивали выкуп от 43 до 860 тысяч долларов. Кто не заплатил, данные слили в сеть. Только мы никогда не узнаем о таких случаях на этом сайте. Всё плохое тактично умалчивается или происходит только у Apple.
У Самсунга было ПО от Qihoo 360, но ничего оно не передавало.
Волосы начали расти? З/п повысилась? Диффчонки на шею стали вешаться? Вот что Айфон животворящий делает!
Вот вам скриншот из статьи на другом ресурсе, который я не буду тут рекламировать https://uploads.disquscdn.c…
а они и не скажут что узнали как обойти ограничения, максимум в статистике испольлзования лишниее время появится.косвенно о величине пролемы можно судить если погуглить способы обхода, то что я увидел погуглив немного про screen time совсем меня не попадовало.