視訊會議平台Zoom被資安專家發現會將用戶的會議資料傳到中國!英國國防部、NASA陸續禁用、教育部令全台學校禁用Zoom

Zoom被爆資料傳中國!英國國防部、NASA陸續禁用

武漢肺炎疫情全球大流行,帶動遠端辦公、上課軟體使用量大增!不料,當紅視訊會議平台Zoom被資安專家發現會將用戶的會議資料傳到中國,加上先前一連串的資安問題,已引發外界疑慮。包括美國國家航太總署(NASA)、英國國防部(MoD)、電動車大廠特斯拉(Tesla)等機構已陸續宣布禁用。

專門研究網路資安的加拿大多倫多大學「公民實驗室」(Citizen Lab)研究人員發現,即便Zoom的用戶都在中國以外地區,但Zoom仍會將用戶的開會影片、會議紀錄等資料傳給中國。

Zoom執行長袁征說明,當使用者連線時,系統會尋找鄰近的伺服器連線,如果最近的伺服器處於忙碌擁塞時,將會按照清單尋找適合的伺服器來連線。

由於Zoom為了解決網路流量暴增的問題,2月起將中國伺服器納入國際「白名單」內,因此當北美或歐洲的網路流量處於高峰時,為了紓解網速,資料就會轉往名單上其他地區的伺服器,導致資料流入中國。

Zoom坦承,由於近期連線需求大增,伺服器流量調配上的「設定錯誤」導致部分資料被送至中國,但強調這並非常態,同時表示,中國政府從未向其索取海外用戶資料。創辦人袁征甚至公開為資安問題致歉,坦承自己「搞砸了」,會努力再次贏得大眾信任。

不過,近期Zoom一連串的資安問題、創辦人的中國背景加上此次事件,已經造成使用者的疑慮。包括美國國家航太總署(NASA)、英國國防部(MoD)、太空探索技術公司SpaceX、電動車大廠特斯拉(Tesla)及美國紐約市各級學校已先後宣布禁用。

遠距教學爆資安危機 教育部令全台學校禁用Zoom

由於新冠肺炎疫情肆虐,為了防疫考量,許多學校都已經開啟遠距教學,其中使用遠端視訊會議軟體Zoom者不在少數,但由於爆發資安問題,教育部今(7)日宣布,全面禁止各級學校使用Zoom視訊軟體,而教育雲上「線上教學便利包」的相關使用說明文件也會全面移除。

由於疫情持續在全球蔓延,遠端多人視訊軟體也成為民眾日常上班上課的必備軟體,而免費視訊軟體Zoom日前爆發資安問題,包含使用非標準的加密方式,並向中國傳輸加密資訊等等。行政院副院長兼資安長陳其邁表示,依「資通安全管理法」規定,各機關導入資訊系統,不應採用具資安疑慮的產品,所使用的資通系統也應以國內產品及政府共同供應契約所列品項為優先。也就是說,各公務機關及特定非公務機關將全面禁用。

行政院在今日函知各機關如果因為業務需求召開遠端視訊會議,所使用的資通系統不應使用如Zoom,具有資通安全疑慮的產品,應以國內產品及共同供應契約所列品項為優先,教育部也配合調整因應疫情實施遠距教學工具。

教育部表示,已轉知各級學校全面禁用Zoom視訊軟體,另外也將原先置放於教育部教育雲「線上教學便利包」Zoom相關使用說明文件全面移除。有鑒鑒於疫情嚴峻各校實施遠距教學需求殷切,教育部建議,可以採用CyberLink U Meeting、Microsoft Teams、 Cisco WebEx、Adobe Connect、Google Hangouts Meet及開源的Jitsi Meet 等軟體進行視訊會議或線上教學,也會陸續製作相關使用說明手冊及教學影片,並置於教育雲「線上教學便利包」上供各老師參考使用。

Zoom視訊會議遭行政院明令禁止!今日起全國各政府機關不應採用該方案

針對這兩天突然被注意的Zoom視訊會議的資安問題,行政院資通安全處今日表示,我國已於去(108)年正式實施資通安全管理法,各公務機關及特定非公務機關在資訊之傳遞及資安防護上,均應依據資通安全管理法等相關規定,落實有關資通安全應辦事項,以維護國家資通安全。

行政院長蘇貞昌今天赴立法院備詢前談到 Zoom 有洩密疑慮,他表示「資安是最大的安全,政府一直都是非常戒慎小心,如果有任何資安疑慮,我們都有應對措施」。

在Zoom出問題前,Zoom可以說是最多人推薦的視訊會議解決方案,其實國內很多機關也有採用。像是先前司法院法制委員會,就採用「視訊參訪」方式考察士林地院法庭,使用的就是Zoom,被質疑這個系統用在法官或是內部會議上是否會成為安全漏洞。

新北市先前教育局也建議,如果疫情真的很嚴重,各校授課方式含視訊直播授課、錄教學影片等,可使用Zoom視訊會議平台進行即時性互動。

行政院資安長陳其邁副院長稍後表示,依據108年正式實施的資通安全管理法規定,行政院資安長陳其邁副院長表示,依資通安全管理法規定,各機關導入資訊系統,不應採用具資安疑慮的產品,所使用之資通系統亦應以國內產品及政府共同供應契約所列品項為優先。

行政院資安處表示,因應國內武漢肺炎(COVID-19)疫情持續發展,為避免業務運作停擺,各機關可運用遠端視訊會議系統配合異地辦公或分區辦公等措施。行政院已於今日通函各公務機關及特定非公務機關遵守視訊軟體的使用規範,各機關若因業務需求必須召開遠端視訊會議,不應使用具資通安全疑慮的產品,例如Zoom。 

行政院資安處進一步表示,若因情況特殊或國際交流需要,必須使用非我國視訊軟體,目前各主要國際資訊服務商在疫情期間,均有提供免費軟體,例如Google或微軟等,各機關在資安風險評估下,可酌予考量運用。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

閃禁Zoom讓學校措手不及!多所中小學遠距教學緊急重學,連政大百場會議都急換平臺

行政院在4月7號發函各公務機關禁用Zoom之後,教育部也同步要求各校禁用Zoom作為直播教學的視訊工具,並全面移除教育雲「線上教學便利包」關於Zoom的使用說明文件。由於多數學校在過去兩個月內,已經陸續展開遠距教學的演練,該決策也對各級學校產生不同程度的衝擊。

比如說,臺北市19所國高中小學大規模使用的線上教學平臺酷課雲,原先內建了Zoom、Adobe Connect兩款視訊服務,臺北市教育局近期更因應爆量的直播授課需求,緊急短租了150間Zoom線上教室的授權,但教育部禁用Zoom之後,酷課雲的Zoom教室也只能停用,只剩90間Adobe Connect線上教室。

「但我們認為影響不大,因為150間Zoom只有短租兩個月,而且停課高中原先使用教室就是Adobe Connect。」臺北市教育局資訊教育科科長陳秉熙表示,北市教育局正在研擬新的直播授課方法,要改讓各校彈性選擇市面上免費的視訊軟體,比如Microsoft Teams、Cisco WebEx、Google Hangouts Meet等,再由老師將直播教室的連結代碼貼到課程區,讓學生連出平臺上課,「這個好處是,老師不用再受限於酷課雲預設的直播軟體,我們也不用擔心直播教室數不夠的問題。」

不過,陳秉熙也說,由於其他廠牌的視訊服務沒有內建在酷課雲中,老師無法從酷課雲後臺直接看到學生的出席狀態,因此,需要在課堂中落實點名,來作為學生出席的依據。同時,也可以結合酷課雲派送作業、上課素材、試題來跟學生互動,藉此從後臺觀察學生的學習狀況,學校也可以進一步了解全校師生的互動情形。

而對於臺北市以外的國高中小學來說,大多是自由選用不同廠商的視訊服務,再搭配教育部教育雲的教學資源來直播上課。比如新北市的樹林高中,選擇在校內推動Google Hangouts Meet,「因為我們老師可以用自己的校務行政系統帳號,登入新北市親師生平臺,裡面可以直接使用Google的應用程式。」樹林高中教務處主任吳錦琇表示,由於校內主推Google Hangouts Meet,所以受政策影響較小。

然而,另一所位於基隆的中山高中就沒這麼幸運,「教育部宣導要線上教學的時候,我們找人來來校內上課,老師也去縣市政府研習,所以大家對於Zoom的使用方法比較熟悉。」中山高中教務主任許釋霞表示,為了讓師生盡快上手,學校官網也放上Zoom的使用教學,最近遠距教學演練也多用Zoom進行。教育部臨時宣布停用後,除了要再找合適的平臺,還要找時間重新演練,「而且教育部認為Zoom有資安問題,那其他選擇就真的沒問題?我們也在觀望。」

不只中小學受影響,也波及不少大專院校。比如政大電算中心教學研究組組長張鋤非就苦笑:「對我們的影響可大了。」政大近兩週以來,已經熟悉用Zoom進行直播教學演練,且除了教學,各類會議、甚至下周開始的招生面試,都預定以Zoom作為視訊溝通工具,「目前來看,已經納入排程的課程或會議就有100多場,將全部受到影響。」

Zoom停用後,由於政大師生均有G Suite帳號,因此Google Hangouts Meet成為接下來的視訊服務首選。另外,政大的WM5及Moodle教學平臺中,原先就有採購人數上限為200人的JoinNet服務,各會議發起人可在一開始設定會議人數,同一時間的所有會議人數加起來不超過200人即可。「我們預計要將JoinNet的總人數增加到1,200人,大概是現在的6倍,這是考量到網頁伺服器及網路頻寬的可負載上限,來讓師生使用。」張鋤非說。

對於停用Zoom的政策,教育部網路及資通安全科科長王東琪說明,教育部是基於保護學童隱私的考量,才建議各級學校全面停用Zoom,且教育雲一直以來,也提供多種視訊服務的教學指引給老師參考,如Microsoft Teams、Google Hangouts Meet等,「只是現在是陣痛期,本來熟悉Zoom的老師,需要時間去熟悉其他工具。」

以為刪掉Zoom就沒事?連密碼都改才安全

當紅視訊會議平台Zoom因資安漏洞不斷,我國行政院已通函各公務機關不應使用,各級學校也陸續禁用。有註冊過Zoom的用戶很可能密碼已經被公開了,所以不只要刪除Zoom,連密碼最好也改掉。

杜奕瑾今早在臉書轉發Zoom相關文章,表示有註冊過該軟體帳號的人,密碼很可能已遭公開,「台灣部分老師以為使用Zoom沒關係,這是一種危險的無知。」

他指出,若基於課堂需求強迫學生們安裝,那麼不只是會議內容,連學生家都可能遭偷看竊聽,連當事人常用的帳號密碼、使用的電腦本機檔案、加密資訊都可以被有心人取得。「以前艷門照是修手機、修電腦流出,現在只要裝Zoom就夠了。」因此,他建議不只要刪Zoom,最好連密碼都要改。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

憂資安問題 德國外交部恐限制使用Zoom

德國政府兩個消息來源表示,由於擔憂安全問題,外交部已限制在固定連接電腦上使用視訊會議軟體Zoom。

其中一個消息來源表示,這項決定是針對使用這家公司應用程式的行動裝置上使用Zoom軟體,還說機密對談將不會在視訊會議上進行,因未全面加密。

因應2019冠狀病毒疾病(COVID-19)疫情而實施的封鎖措施,迫使數百萬人在家工作或修習學校課程,也讓Zoom的使用量創下新紀錄。不過他們今天雇用臉書(Facebook)前安全主管,以因應有關系統的安全問題。

德國外交部做出Zoom有「嚴重」弱點結論並經「商務日報」(Handelsblatt)報導後,做出這項決定。

一個德國政府消息來源表示,職員已獲指示使用電話會議進行手中業務。

另一個消息來源則表示,德國政府對於使用Zoom未採取一致立場,各部門有自己的方針,並說在當前危機下,外交部的限制也有特定例外情形。

Zoom發言人在電子信件聲明中說:「Zoom極度重視用戶安全,並正與各國政府溝通,提供所需資訊,讓他們在制定政策時,做出明智決定。」

台灣當局近日也交代官員停止使用Zoom,而瑞士則建議官員,若主要供應者Skype for Business(商務用Skype)超載的話,能使用微軟Microsoft Teams平台作為應變選項,而非Zoom。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

由中國發金鑰的 Zoom、 臉腫的教育部、 很政治的技術物

因應武漢肺炎疫情, 前一陣子許多老師緊急地學會操作 (教育部所推薦的) 遠端視訊會議軟體 Zoom。 不料加拿大多倫多大學的公民實驗室研究發現: 部分會議的 密鑰竟是由中國北京的伺服器所派送的 (即使與會各方都不在中國境內)。 ( 原始報告) 立委質詢之後, 教育部又緊急地禁止老師使用 Zoom。 這引發許多老師抗議, 包含葉丙成教授: Zoom 好危險、好可怕?!

其實我應該可以算是半個外圍邊緣丙成粉, 雖然沒有特別追蹤葉老師的 FB, 但也不時會從噗友等處看到他的文章, 覺得他能夠兼顧學術研究及社會關懷, 令人敬佩。 不過這件事正好踩到我的雷, 針對上面那篇文章以及整件事, 我必須從幾個層次與角度提出反駁及建議。

一、 技術物

首先, 他建議從官方下載就不會有 「惡意軟體」 的問題。 不是這樣的哦, 請再看一次關於公民實驗室的報導, 是 Zoom 官方的程式碼本身就會把金鑰傳到中國。 更直白地說, Zoom 本身就是惡意軟體 Zoom 的伺服器本身就曝露在中共監看風險之中。 用葉文的比喻來說, 真實的狀況是: 你在外面租「小樹屋」的房間開會, 你以為這位房客滿天下的知名房東會尊重你的隱私, 沒想到 他竟在房間內裝了竊聽器及針孔錄影機 這小樹屋竟落在中共政權管轄範圍之內, 原來習近平有權監看監聽所有房間。

其次, 「來源不明的連結本來就不可以點, 怎能怪 Zoom」。 這件事的主要責任確實不在 Zoom。 但也不是使用者。 要負較大責任的, 是微軟。 因為 微軟的 NTLM 有一個 (長年拒絕修補的) 安全漏洞, Zoom (以及其他很多軟體也可能) 讓它變得更容易被惡意人士用來 竊取 Windows 作業系統憑證。 做個簡單的比喻: NTLM 就像 2019 年以後的港警, 你必須對它表明身份, 但它不會對你表明身份, 最終你可能根本就是喪命在中國內陸公安, 或是其他假冒港警的惡徒的手裡。 如果用 「平常亂點連結」 輕易地類比, 幫微軟把責任推給用戶, 這就失焦了, 更錯失了絕佳的機會去更全面地檢討 Windows 環境普遍存在的一個資安風險。

二、 技術物的政治性

以上是技術層面的問題。 但比技術層面更重要的是政治層面的問題。 葉老師認為 「在台灣,Zoom 的資安問題,已經不是技術問題,而是政治問題。」 這句話所描述的客觀現象我同意; 但對於正確方向的建議, 我的觀點正好相反。 我認為臺灣人應該要在技術領域更加提升政治意識與危機感, 要學會看懂 技術物的政治性。 我說的 「政治」, 包含但不侷限於政黨與國家議題; 需要提防的對象, 包含但不侷限於中國共產黨。

政治是管理眾人之事, 軟體是眾人在用的, 專屬軟體是大公司在管的, 所以 軟體世界的許多議題 -- 例如 電子前哨基金會 EFF 和此次揭發 Zoom 暗傳金鑰的 公民實驗室 所最關心的隱私議題、 言論自由議題、 消費者權益議題、 壟斷議題、... -- 都是政治議題, 也都應該受到更多的重視。 Windows 的 Dual EC DRBG 後門、 蘋果的 62078 後門、 Intel 的太上皇 CPU、 深鎖在臉書裡的數位回憶、 讓舊電腦提早垃圾化的 「安全開機」、 印表機的計畫報廢、 蘋果的計畫報廢、 ... 這些都是電腦軟硬體大廠利用群眾對 「技術物政治」 的漠不關心所設下的陷井或默默佔盡用戶 (及地球環境生態) 便宜的案例。 請注意: 這裡談的不是 bugs, 而是廠商官方刻意、 堅決拒絕改變的傷害用戶的作為。

「政治很骯髒, 你要躲得遠遠, 不要去碰它。 把自己的一技之長學好就好。」 「讓政治歸政治、 體育歸體育, 不要什麼事都泛政治化。」 防疫也是呢! 類似這樣的 「善意建議」 或 「專家權威意見」, 四五年級的朋友們聽起來有沒有很耳熟? 現在壟斷市場的科技大廠 (及它們的 minions) 跟當初壟斷國家治權的政黨一樣, 都希望眾人把眼睛閉起來、 把腦袋關起來, 比較好管理。 他們當然希望政治最好變成只有掌權的權貴在關心的事。 掌權者更會控制媒體跟教育體系, 用各種制度與利害關係 (例如 無關腦波強弱 但卻 富含商業利益 的證照考試制度) 去馴化主編/導播/教師/名星/..., 讓他們避免喚醒, 甚至反過來積極發言壓抑公民的政治與民主意識。

技術物不僅有政治性, 而且已然走入並且左右傳統的政治舞臺。 明顯不符合 「開放檔案格式」 定義的微軟 OOXML, 卻因為微軟在國際組織 ISO 裡的 政治操作 而竟通過成為國際標準, 這就是一例。 知名國際組織被政治力滲透操弄以致失去信譽, 這樣的案例並不是武漢肺炎出現之後才有的啊! 劍橋分析事件 更是最明顯最可怕的現在進行式實例 -- 衛報記者 Carole Cadwalladr 警告: 從英國脫歐案例可看見臉書對民主的威脅。

你不去關心眾人之事是如何被管理的, 那就等著被極度關心的人 (含政治人物、廠商、教授) 管理。 你會越來越習慣自由縮限, 越來越習慣沒有選擇, 到了一個地步, 你會認為: 「更新並關機」 或 「更新並重新啟動」 這兩個選項就已經是我的世界裡所有的可能性了, 我已經很自由了, Windows 哪有縮限我的自由呢, 對吧?

我認為 Triumph of the Default (預設值萬歲) 及科技與社會研究領域學者 Langdon Winner 的文章 「技術物有政治性嗎?」 ( 中文摘要) 應該成為每一位資工領域的大學教授與電腦領域的通識必讀文章。 不, 也許最好繞過某些與廠商利益糾葛的資訊教授, 這兩篇文章應該直接在 大學通識課程 裡成為所有資訊產品消費者的必讀文章。 許多電腦軟體、 選單、 警告訊息的設計, 都充滿了政治算計, 例如用高昂的 下賊船的代價 企圖把用戶留在廠商的手裡。 (然後對用戶進一步做其他事...) 我們的政府的 「技術物政治意識與風險危機感」 太低。 資訊長、 電機與資訊教授的 「技術物政治意識與風險危機感」 太低 (或是有些人已經成為廠商的代言人)。

三、 AI 的政治應用

回到 Zoom。 偷傳金鑰 金鑰來自中國, 然後呢? 習近平會來聽你上課嗎? 首先, 根據 公民實驗室 4/13 發出的更詳細說明。 部分金鑰由中國伺服器派發, 並不表示中國政府立即全程監聽。 另一方面, 根據中國的 「网络安全法」 ( 中共官方、 百度) 第28條, 「网络运营者应当为公安机关、国家安全机关依法维护国家安全和侦查犯罪的活动提供技术支持和协助。」 中共政府若向 Zoom 要資料, 是於法有據的。 (其實於無法據的事中共也一直在做啊~ 誰敢有意見嗎?) 那麼中共政府拿到一堆影音資料可以幹嘛呢? 看到 噗友 Thinker 的提醒, 我再加以延伸如下。

聽過基於 Face Reenactment 換臉技術 所產生的 AI 假色情 吧? 為什麼實驗短片拿美俄總統作例子? 為什麼電影明星是假色情片的最大宗受害者? 因為他們的公開相片特別多, 特別適合拿來訓練 AI。 當初他們在公開場合被拍照的時候, 會覺得隱私被侵犯嗎? 聽過劍橋分析公司的 OCEAN 五大人格分析吧? (中文、 英文) 只要讀到你在臉書上的 10 個讚, 它就比同事更了解你。 70 個讚可以贏過室友; 150 個讚贏過父母手足; 給它 300 個讚, 它對你的了解將更勝於另一半。 當初你在臉書上按讚的時候, 會覺得隱私被侵犯嗎?

我常告訴學生: 你我的隱私, 就是他們 (廠商或各國政府) 的大數據。 事實上不只, 還有那些 [我們不認為是隱私的] 公開與半公開網路活動也都是。 中共對你我每一個單獨的個體也許並不特別有興趣; 但是透過 Zoom 大量蒐集全臺民眾的影像、 聲紋、 語彙、 表情、 ... 這就是大數據, 這就是訓練 AI 做有趣的事時所需要的基本資料。 能拿來做什麼邪惡的事? The Malicious Use of Artificial Intelligence 這份報告勾勒了一些可能的未來; 但光看過去就夠恐怖了: 知道劍橋分析如何 成功地影響了千里達大選 嗎?

事實上, 認為 「中共對每一個單獨的個體沒興趣, 所以我沒什麼好怕的」 這未免也過於樂觀。 對於掌控 AI 技術的人或團體來說, 最方便的就是他不需要費心關注每一個個體, 只需要描述特質, 就可以對符合 [________] (請填各種條件) 的所有個體全面 [________] (請填各種動詞)。 舉兩個具體的例子: 可節省 90% 農藥的 AI 除草機器人 以及 根據 FB 轉貼文章追蹤目標的殺手機器人。 容我發明一個關鍵詞: 地毯式個性差異化精準聚焦。

如果你是中共, 會不會把深圳與香港之間的通關系統跟反送中街頭影像資料庫的人臉辨識系統以及微信敏感發言記錄連結起來, 用 AI 自動找出 「可疑人士」 進行 拘捕、逼著按指模、抽血、 寫悔過書 (甚至是 製造被失蹤) 呢? 那些沒有讀本文, 或不理會本文的老師們, 未來幾個月或幾年的網路課程和親友線上聚會裡, 敢保證自己說的話都很安全, 都不會碰觸到中共的敏感神經嗎? 以後在香港轉機時會不會遭遇什麼樣的特別對待呢? 還有, 聽課的學生們 (及他們在中國的家人) 的人身安全你可以負責嗎? 也不只是身在中國領土才有危險哦。 臺灣國土內有舔共的吳斯懷和白狼等人, 要幫中共操作殺手機器人也很方便啊!

那些意識到 Zoom 的潛在風險的老師們, 以後上課時會不會自我言論管制, 減少對中共的批評呢? 貼一張 動物森友會的惡搞截圖, 有沒有關係呢? 電腦老師還敢教翻牆嗎? 可以談防火長城與 進擊的網路巨炮 嗎? 歷史老師還敢談維吾爾族的文化歷史嗎? 宗教研究老師還可以談法輪功嗎? 醫學院的老師還可以談器官移植的正常與不正常供給量嗎? 科技倫理或醫學倫理課程的老師還敢拿發生在中國的案例來解說嗎?

記得, 高層不需要認識你。 他只需要對 AI 下指令海撈 拒絕變成被收割 愛國韭菜的那些不聽話的雜草們 反共人士, 你就有可能被撈到。

哦,對了, AI 也會犯錯哦, 例如 準確率高達九成、 可以從相片識別同性戀的 gaydar 技術。 你覺得中共會在乎錯殺一百嗎? 你真的相信進新疆集中營的通通都是恐怖份子嗎? 「在 Zoom 教室裡把我的專業顧好, 反正我的課程教學沒有什麼機密, 我也不是反共人士, 只要心中的小紅衛兵顧好自己的嘴巴, 我幹嘛要怕中共跨海監控呢?」 真的嗎?

四、 握有絕對權力的黑箱技術物

程式碼不只是具有高度政治性技術物, Lawrence Lessig 甚至寫了一整本書解釋 程式碼就是法律。 (或許改翻譯成 程式碼就是法則 更能減少誤解) 程式碼是握有絕對權力的技術物, 當你被它統治時, 你必須全盤接受作者所定的規則, 沒有商量的空間。

「強制更新」 是 Windows 電腦教室用戶每天要面對的愚蠢法律 -- 還原卡讓更新變得沒有意義, 但這是微軟的統治規則, 你只能乖乖吞下去, 就算十幾年前早已 被征服的校長們 願意集體跪下來求微軟也沒用。 (圖片出處: 巴哈姆特) 以前 學生如果拒絕使用微軟的 IE, 台銀就拒絕讓你申請就學貸款。 到了今天, 私校老師如果拒絕安裝 Adobe 的 flash 就別想 (透過 email) 查看自己的退撫儲金對帳單。 iPhone 用戶與電腦連線時, 暫時信任它一次, 就被蘋果強迫必須信任它一輩子。 程式碼是握有絕對權力的技術物。

如果管理你的法律, 你甚至無法閱讀, 那就更可怕了。

Zoom 的最大問題不是 bugs, 而是隱匿與欺騙。 偷傳金鑰, 部分金鑰由中國北京的伺服器派發卻未告知用戶、 聲稱支援 (安全的) 「end-to-end encryption」 但實際上是卻是文字遊戲。 你一旦用了 Zoom, 就允許中共 (的 AI) 全面監控你和你的學生, 這是 Zoom 會議室的法律。 但你甚至沒有被告知 -- 眾人 (包含傻傻的教育部) 一開始都被蒙在鼓裡。 直到公民實驗室以逆向工程方式實驗, 才揭發出這個黑箱法律。 Zoom 會議室裡, 還有沒有其他未爆的黑箱法律? 除了 Zoom 的少數關鍵員工, 其他人很難回答, 因為我們看不到它的原始碼。

當然, 基於效率、 便利、 熱門程度、 經濟、 品牌忠誠、 ... 等等其他因素, 你還是可以選擇活在一個不自由、 不民主、 由黑箱法律所管理的會議室 (或國家)。 不過... 就像當初選擇強國國籍而不選擇島國國籍的滯留武漢人士一樣, 現在你選擇接受哪一個會議室的法律, 未來就要自行承擔結果。 事實上, 在我們自由軟體用戶的眼裡看來, Windows 世界的大家一直在承擔錯誤選擇的後果。

五、 與民主制度相容的技術物

上個世紀美國大法官 Louis Brandeis 主張: 在政治領域裡, 陽光是最好的消毒劑。 今天的眾人之事, 由程式碼在管理。 自由軟體強調 「透明化」 及 「可修改」這兩個特性, 當然是資訊時代維持社會民主運作的唯一 (或至少是最佳) 選擇。 自由軟體跟專屬軟體一樣會有 bugs, 但自由軟體不太可能有後門, 因為軟體作者如果藏了後門, 他的一世英名就毀了。 遲早的問題, 不是會不會的問題。 另一方面, 當自由軟體用戶遇到不合理的統治規則, 如果有夠多人在乎, 就可以一起改變它。 現在你可以理解為什麼歐洲自由軟體基金會主張: 想要維持民主社會的運作, 需要靠自由軟體。 對於追求自由民主的臺灣人來說, 應該從政治觀點去看自由軟體, 看到 「透明化」 與 「可修改」 的重要意義; 可惜這件事被忽略了二十幾年。 如果你關心自由民主, 請不要再以 「免費軟體」 稱呼 firefox 、 gimp、 inkscape、 「革奴/Linux」 跟其他自由軟體了!

教育體系裡尤其應該採用自由軟體。 Richard Stallman 認為 學校應該唯一支持自由軟體; Marco Fioretti 指出 自由軟體符合童軍精神。 如何用微軟 PowerPoint 製作酷炫簡報, 那不是資訊素養。 向學生解釋老師為何選擇自由軟體而不選擇更漂亮、 更便利的專屬軟體, 這才是資訊素養。 這是資訊課與公民課的跨領域教學。

六、 政治正確的技術決策

我也同意教育部的決策很不聰明。 葉老師說的沒錯, 不只是 Zoom, 我們對其他公司的軟體也應該拿相同的標準來檢視。 但不是通通放水, 而是通通嚴格把關。

你桌上的 Windows 電腦透過 telemetry 機制, 一直 (正在!) 把你的隱私資料傳回微軟; Adobe 的產品有著 一長串侵犯隱私的不良記錄; 思科不只 協助中共建立金盾工程以監控法輪功學員, 也曾經 無預警更新韌體並迫用戶接受放棄隱私的新條款。 這些公司素行 (有些甚至是現行) 不良, 那麼微軟的 teams、 Adobe 的 Connect、 思科的 WebEx 會不會也藏有侵犯用戶隱私的程式碼呢? 在那些看不見的程式碼裡面, 還隱藏著哪些侵犯用戶權益的彩蛋呢?

教育部沒有人能回答這些問題。 全世界沒有多少內部知情人士能回答這些問題。 那麼未來其中哪一家、 再一家公司的軟體再一次、 又一次地被爆料有後門的時候, 教育部也要再一次、 又一次地打自己越來越腫的臉嗎? 聽從教育部建議的老師們, 也要再一次、 又一次地重學另一套功能類似的軟體嗎?

教育部當然應該優先推薦自由軟體, 這是唯一政治正確的技術決策。 如果我是教育部, 會這麼建議: 優先推薦 自由軟體 jitsi, 一方面因為它 不需要安裝任何軟體、 不需要註冊任何帳號, 只需要用瀏覽器造訪網站, 即可開始視訊會議; 另一方面若有高度隱私或機密的需求, 學校甚至可在校園內部網路自架 jitsi 伺服器, 再搭配防火牆規則, 可以完全確保資訊不外流。 至於其他沒有原始碼、 也無法在區域網路內自架伺服器的視訊會議軟體, 最多就是列出名稱供參考, 但應加上警語。

錯誤地推薦 Zoom 之後, 較佳的收拾殘局方式, 不該是禁用 Zoom, 而應該要求校方及老師將 Zoom 的資安問題如實告知學生, 如果學生因而拒用, 校方及老師應該予以尊重。 尤其是如果班上有陸生、臺商子女或是陸配子女, 這更重要, 甚至可能關係到他及他家人的生命安危。 這也促使老師們去面對學生合理的隱私與資安要求、 更透過師生 (還有家長) 之間的對話, 提升社會的 「技術物政治性與風險」 意識。 這是資安教育, 也是公民教育。

沒錯, 教育部有一個校園自由軟體計畫, 但那就像是每個星期花五分鐘在老師的監督下很認真地洗一次手的小朋友一樣, 從來就不曾真正內化成為常態思維與習慣。 推動自由軟體, 不應該靠一個計畫, 而應該把它變成部內的工作文化, 讓教育部的員工知道為什麼選擇軟體的時候, 人權、自由、民主 比 便利、美觀、效能更重要。 推廣到各級學校時也是。 因為在這個年代, 軟體是宰制著全世界、 具高度政治性的技術物。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

Zoom資安問題頻傳 國際銀行也宣布禁用

先前Zoom曾因缺乏訪客認證產生資訊外流的問題,後又爆出不法駭客入侵雲端教室及資料被傳到中國的資安疑慮,遭多國家及企業下令禁用。外媒報導,渣打銀行(Standard Chartered)現在也要求員工在疫情期間,不要使用Zoom,成為首家禁止Zoom的大型國際銀行,後續可能引發其他銀行業者跟進。

對於渣打銀行禁止員工使用Zoom一事,該銀行發言人拒絕發表評論,僅指出網路安全至關重要,員工有其他的授權工具可以進行視訊會議。而根據內部人士爆料,渣打多是使用Blue Jeans平台。基於銀行金融業擁有客戶隱私資料,並且受到監管機構的監督,銀行需要對網絡安全特別注意。

就其他大型金融業者而言,摩根士丹利(MS.N)員工仍會採用Zoom;至於巴克萊銀行(BARC.L)僅在客戶要求時使用Zoom;而富國銀行集團(WFC.N)和花旗集團(CN)的內部人士則表示一直以其他工具作為選項,而Zoom並不在採用範圍內。

作為大型銀行,渣打在「禁用Zoom」方面開出第一槍,未來可能引發更多跨國銀行跟進,值得觀察。


不要使用Zoom?🤔當然是「詐欺国」的東西,絕對只有「詐欺国」自己使用!😈

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

隱私漏洞讓Zoom由紅翻黑 微軟、Google大打資安牌搶市場

近期當紅視訊會議軟體Zoom爆發一連串資安漏洞,導致國內外許多政府單位與大型機構紛紛宣布禁用,也讓因疫情高度仰賴遠端辦公/教學軟體的用戶憂心不已。為了讓消費者安心,包括微軟、Google、台灣私有雲即時通訊企業龍頭互動資通、中華電信子公司是方電訊等業者近日陸續發表針對旗下產品的資安說明,強調使用上絕對安全無虞,盼藉此吸收更多用戶。

目前Zoom較知名的隱私漏洞包括:

1.多起有心人士加入視訊會議後騷擾與會者的「Zoomboom」惡作劇

2.會將用戶的開會影片、會議紀錄等資料傳到中國(即便用戶並不在中國)

3.重要的端對端加密技術僅適用於會議中的文字內容,不包括視訊與音訊

雖然Zoom已經宣布延攬臉書(Facebook)前安全長史塔莫斯(Alex Stamos)擔任顧問作為「救援投手」,又開放付費用戶可自由選擇要退出哪個區域的伺服器,甚至進一步封鎖該地區,確保重要資料不會被傳到指定區域。但免費用戶方面,Zoom只承諾除了中國用戶外,其他用戶的資料不會送到中國的伺服器,卻未說明台灣用戶究竟是隸屬於「中國用戶」或「其他國家用戶」,因此對台灣的免費用戶來說,資安問題依舊無解。

考量到用戶疑慮,同樣擁有遠端協作產品的業者們近日紛紛針對旗下產品提出資安說明:

Microsoft

Microsoft副總裁傑瑞德史塔巴羅(Jared Spataro)說明,在資安維護方面,Microsoft Teams符合逾90項規範標準及法規,所有的資料都會使用產業標準技術(像是TLS和SRTP)嚴格加密。

而當用戶進行視訊會議時,僅有主持人能決定誰能參與會議,並賦予參加者發表及錄影權限。會後,只有參與者能存取會議的錄影檔案,除非主持人授權給其他方存取錄影檔。

此外,Teams僅限企業內部人員使用,密碼由企業公布,還有定期更換機制,一般外人無法自行註冊混入冒充企業員工使用上述服務或盜取內部資料。

Google

Google也在官方部落格發表貼文,說明Google Meet產品在資安上有哪些防護。

在視訊會議安全部分,基本密碼設定需10到25字,且開會前15分鐘即限制外部訪客加入,外部訪客必須經由成員邀請或主辦單位核准才能加入會議,且部分權限僅主持人擁有,這些措施都會提高駭客破解、入侵及惡搞會議的難度。

此外,Google有「資料存取透明化控管機制」,會記錄所有存取會議內容的 Google帳號及存取原因,用戶也可指定這些資料要儲存在哪個區域(例如美國或歐洲)。

互動資通

業者說明,旗下產品team+最大賣點之一即為「私有雲」,也就是用戶在使用軟體時,所有傳送的訊息檔案、視訊與音訊等,全部儲存在企業內部的專屬伺服器中,而非全球各區域的數據中心,可確保資料安全無虞。

業者指出,IDC(國際數據資訊公司)的全球調查報告也提到,49%的企業預計在兩年內將部署在公有雲上的應用程式搬回內部私有雲中,其中一項原因就是擔心資料外洩,另一個原因則是考量到長期租用公有雲所費不貲。

是方電訊

中華電信子公司是方電信以070網路電話聞名,也有提供雲端視訊會議服務。業者指出,使用該服務時,需先經過070系統兩層架構註冊,安全性比一般市面上匿名申請帳戶就可開通更高。

實際線上開會時,主持人可以設定參加者必須要有登入連結和密碼,一旦發現有外來者進入,可將該人直接移除,且此人無法再次進入會議。此外,主持人可以終止與會者的視訊及發言,也有權決定誰可以分享檔案或網頁內容。

雲端儲存方面,是方的合作對象為美國AWS(亞馬遜雲端運算服務平台),企業資料只會送往美國儲存,不會流入中國。

近日連續爆出的資安漏洞讓Zoom一夕之間由紅翻黑,為了避免更多客源流失,Zoom正努力加強資安控管,以微軟、Google為首的其他業者,則紛紛把握時機積極搶攻市場。目前全球還有許多企業尚未開放員工在家工作,但其中不少都已開始為遠距辦公進行規劃或演練,這些都是潛在客戶,Zoom、微軟與Google等品牌近期針對用戶資安及隱私的說明及處理方式,將成為這些客戶決定未來投向哪方的關鍵。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

教育部閃禁Zoom,讓學校措手不及!

受武漢肺炎疫情影響,各級學校在近兩個月內陸續展開遠距教學演練,臺北市更有高中、大學因停課緣故大規模使用線上視訊服務。然而,就在師生日益熟悉線上視訊工具時,行政院在4月7號發函各公務機關禁用Zoom,教育部也隨之以資安隱私顧慮為由,無預警要求各校禁用Zoom來視訊教學,並同步移除教育雲線上教學包中推薦的Zoom使用說明文件,對各級學校產生不同程度的衝擊。

部分國高中小學遠距視訊授課需緊急重學

對國高中小學來說,大多學校為了學生的學習便利性,僅主推一種視訊教學平臺,讓學生只需要學會一種市面上的視訊服務即可,而Zoom因其免費易用的特性,加上教育部大力推廣,採用者不在少數。但在政策發布後,部分學校的遠距教學將被迫緊急重新適應。

比如說,臺北市19所國高中小學大規模使用的線上教學平臺酷課雲,原先就是內建了Zoom、Adobe Connect兩款視訊服務,臺北市教育局近期更因應爆量的直播授課需求,緊急短租了150間Zoom線上教室的授權,但教育部禁用Zoom之後,酷課雲的Zoom教室也只能停用,目前只剩90間Adobe Connect線上教室。

儘管臺北市教育局資訊教育科科長陳秉熙認為,停用Zoom對酷課雲的影響不大,「因為150間Zoom只有短租兩個月,而且停課高中原先使用教室就是Adobe Connect。」但是,陳秉熙也坦言,因Zoom禁用緣故,北市教育局也正在研擬新的直播授課方法,要改讓各校彈性選擇市面上免費的視訊服務,比如Microsoft Teams、Cisco WebEx、Google Meet等,再由老師將直播教室的連結代碼貼到課程區,讓學生連出平臺上課。「這個好處是,老師不用再受限於酷課雲預設的直播軟體,我們也不用擔心直播教室數不夠的問題。」

不過,陳秉熙也說,由於其他廠牌的視訊服務沒有內建在酷課雲,老師無法從酷課雲後臺直接看到學生的出席狀態,因此,需要在課堂中落實點名,來作為學生出席的依據。同時,老師也可以結合酷課雲派送作業、上課素材、試題來跟學生互動,藉此從後臺觀察學生的學習狀況,學校也可以進一步從後臺了解全校師生的互動情形。

而對於臺北市以外的國高中小學來說,大多是自由選用不同廠商的視訊服務,再搭配教育部教育雲的教學資源來直播上課。

比如新北市的樹林高中,選擇在校內推動Google Meet,「因為我們老師可以用自己的校務行政系統帳號,登入新北市親師生平臺,裡面可以直接使用Google的應用程式。」樹林高中教務處主任吳錦琇表示,由於校內主推Google Meet,所以受政策影響較小。

然而,另一所位於基隆的中山高中就沒這麼幸運,「教育部宣導要線上教學的時候,我們找人來校內上課,老師也去縣市政府研習,所以大家對於Zoom的使用方法比較熟悉。」中山高中教務主任許釋霞表示,為了讓師生盡快上手,學校官網也放上Zoom的使用教學,最近遠距教學演練也多用Zoom進行。教育部臨時宣布停用後,除了要再找合適的平臺,還要找時間重新演練,「而且教育部認為Zoom有資安問題,那其他選擇就真的沒問題嗎?我們也在觀望。」

大專院校也受波及,政大上百場視訊會議急換平臺

不只中小學受影響,禁用Zoom的政策也波及不少大專院校。比如政大電算中心教學研究組組長張鋤非就苦笑:「對我們的影響可大了。」政大近一個月,已經熟悉用Zoom進行直播教學演練,不只教學、各類會議,甚至連4月14號開始的招生面試,都預定以Zoom作為視訊溝通工具,「已經納入排程的課程或會議就有100多場,將全部受到影響。」

Zoom停用後,由於政大師生均有G Suite帳號,因此Google Meet成為接下來的視訊服務首選。另外,政大的WM5及Moodle教學平臺中,原先就有採購線上視訊服務JoinNet,同一時間所有會議的人數上限為200人。因此,電算中心也正在跟JoinNet申請擴充同時上線人數,預計增加到1,200人,「這是考量到網頁伺服器及網路頻寬的可負載上限,來讓師生使用。」張鋤非說。

相較之下,臺大採用了訊連的線上視訊服務U會議,以及簡報直播軟體U簡報,訊連提供臺大老師每人一組企業版的帳號,兩款服務分別可支持100人及500人連線,讓老師進行長時間不間斷的會議與教學;淡江大學則是一開始就選擇採用Microsoft Teams,作為視訊教學工具,來克服與中港澳學生直播教學時,所面臨的中國連外網路被封鎖問題。由於一開始選擇的線上視訊服務並非Zoom,兩所大學較無受到此次政策的影響。

對於停用Zoom的政策,教育部網路及資通安全科科長王東琪說明,教育部是基於保護學童隱私安全的考量,為了避免個資或隱私外洩,才建議各級學校全面停用Zoom,而且,教育雲也提供多種視訊服務的教學指引給老師參考,如Microsoft Teams、Google Meet等,「只是現在是陣痛期,本來熟悉Zoom的老師,需要時間去熟悉其他工具。」

禁用Zoom政策為何受到教師反彈?

教育部以資安隱私顧慮為由,無預警要求各校禁用Zoom來視訊教學,引起許多老師反彈。臺大電機系教授、教育軟體新創幫你優 (BoniO)執行長葉丙成,同時也是實驗教育機構Bts無界塾的創辦人,就以自身推動中小學數位教學的經驗,在臉書上說明推動遠距教學的難處。

葉丙成舉例,他4月9日在臺大授課時,曾在課程開始5小時前,才臨時宣布改用其他線上視訊服務,但5小時後,學生都成功上線上課,這是因為,「身為大學教授,我們面對的是數位能力甚至比我們更優秀的大學生。」然而,相較於中小學教育的處境,情況有很大的不同。中小學的數位教育現場,老師不只要先學會,還要負責教會全班的學生跟家長,「光是帳號密碼問題就會搞到你要瘋掉。」更別提中小學城鄉之間、不同世代老師之間的數位落差,「這是沒跟中小學教育現場接觸過的人難以想像的。」

在這個處境下,葉丙成表示,剛開始推動遠距直播教學時,就已經耗費許多老師的心力,好不容易師生學會用Zoom之後,又因教育部的Zoom禁令,不僅受影響的師生要為此重學一套新的線上視訊服務,本來就不願改變教學方法的老師,也會有更多理由來推託、變得更難說服。

「如果說服不了老師再動起來,臺灣接下來一個月內萬一停課,會有很多學校沒有能力再進行視訊教課。」

因此,葉丙成認為,禁用Zoom的問題在於,決策者是否衡量中小學教師提前部署所做的努力與困境?禁用Zoom之後,若數位教育推動者難以說服老師再動起來,萬一疫情急轉直下導致停課,「最糟的是學生可能學習停擺不只半個月,而是一個月以上,這是真正讓我們擔心的問題。」

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

Zoom不再開放中國個人用戶註冊 外媒:配合審查制度

因疫情爆紅的視訊會議平台Zoom,最近暫停接受中國的個人用戶註冊,也不再提供免費用戶服務。外媒報導,主因是美中貿易戰加劇,Zoom開始受到中美雙方的審查,這項決定就是因應中國監管機構的要求。

在中國,有用戶想發起會議時,發現頁面被連接到Zoom授權經銷商東涵公佈的訊息,上面寫著:「Zoom自2020年5月1日起不再向免費用戶提供服務,所以您無法發起和主持本次會議,請聯繫您的管理員或連繫銷售升級您的帳號。同時,即日起Zoom將僅支持企業用戶購買主持人帳號,不支持個人用戶購買主持人帳號。」

換言之,只有在截止日期前成為付費會員的企業用戶和個人用戶才能照常使用。如果現在想改當付費會員,也只有企業用戶才辦得到。

外媒報導,由於美中之間的貿易局勢越趨緊張,由華裔美籍的袁征(Eric Yuan)在美國創辦的Zoom開始受到雙方的審查,關閉免費服務及不接受個人用戶註冊,即是為了配合中國監管機構的要求。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

Zoom研究用戶位置封鎖技術!外媒:仍在幫中國審查言論

視訊會議軟體Zoom上週封鎖中國線上紀念六四事件的民運人士帳號,引發外界關注。如今Zoom坦承封鎖用戶的做法是錯的,不應損害中國以外的用戶權益,正在研發可以根據地理位置封鎖或刪除視訊會議參與者的技術,被外媒抨擊「仍在幫中國審查言論」。

Zoom正在研發可以根據地理位置封鎖或者刪除線上視訊會議參與者的技術,表示「這可讓公司能夠遵守當地政府的要求」,意味著中國仍能夠審查使用該軟體的個別用戶。

外媒指出,Zoom著手研發的技術其實就是中國「防火長城」的概念,等於該公司還是會協助北京打壓國內的異議人士。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

Zoom再爆資安漏洞!用這招幾分鐘就可破解會議密碼

疫情期間爆紅的視訊會議軟體Zoom又爆發資安風險!資安專家發現,Zoom提供給會議主持人及與會者的6位數密碼未限制嘗試輸入次數,因此稍有能力的人就可以寫出一個程式來測試各種組合,只需短短幾分鐘就能找出正確的密碼,輕鬆入侵各種會議竊密。

澳洲電腦協會(ACS)旗下新聞網站《資訊時代》(Information Age)報導,網路開發人員湯姆安東尼(Tom Anthony)看到英國首相強生(Boris Johnson)在一次內閣會議中使用Zoom後,對這個軟體產生興趣,開始嘗試破解Zoom私人會議的密碼。

Zoom會議能使用的密碼有六位數,且僅限數字,這代表有一百萬種可能的組合。看起來很多,但湯姆發現Zoom沒有限制嘗試次數,於是他寫了一個Python代碼用來快速測試所有可能的組合,輕輕鬆鬆就找到了正確的密碼。這項發現無疑是個警訊,代表不法份子也可能依循此模式破解密碼入侵會議。

湯姆已經將這項漏洞回報給Zoom,Zoom也改進了這項缺失,包括要求用戶先登錄Zoom官網再加入線上會議,並將預設密碼由「六個數字」改為「非數字且更長」等。

外媒指出,在疫情爆發前,Zoom每天約有1000萬人使用其服務,到了疫情危急的4月,使用人數暴增至2億,這也使人們開始關切該公司對資料的加密方式,以及平台的整體安全性。

Zoom私人會議密碼可被暴力破解

視訊會議服務Zoom的網頁客戶端,被發現存在漏洞,導致受密碼保護的私人會議可能遭人竊聽。由於私人會議密碼預設僅受6位數密碼保護,最多就100萬種可能性,而Zoom的網頁客戶端又沒有限制密碼錯誤輸入的次數與速度,因此惡意人士可暴力破解私人會議密碼。

Zoom網頁客戶端的這個漏洞,可能使私人會議被監聽,連英國內閣會議都可能已經受到影響。Zoom官方在收到臭蟲回報之後,已經立即解決這個漏洞,現在要求用戶必須要登入才能加入會議,而且加長會議密碼,使用字母加數字的組合,因此這項攻擊已經失效。

在3月底的時候,英國政府進行了第一次的數位內閣會議,開會工具使用Zoom,英國首相Boris Johnson在推特公告了這項消息,許多推特網友都想嘗試加入會議,但是Zoom私人會議預設以密碼保護會議,因此網友都被擋在會議之外。

而研究人員便開始嘗試破解Zoom會議的密碼,測試以Zoom進行機密會議的安全性,他透過對Zoom網頁客戶段進行逆向功能,發現了能夠走訪所有預設密碼可能性的漏洞。

研究人員提到,限制密碼嘗試速率是密碼安全性標準原則,能夠避免攻擊者用暴力法測試所有可能性破解密碼,但是Zoom並沒有加入這項限制,而且除了Zoom網頁客戶端,這項漏洞也適用所有App版本所創建的會議。

當使用者創建了一個新會議,Zoom會自動產生一個連結,該連結包含了會議ID以及會議密碼雜湊,只要將網址中的密碼參數移除,使用者會被導向一個要求輸入密碼以及使用者名稱的頁面,當使用者還未有任何Cookie,則網頁客戶端會配置一個Cookie,其中包含了GUID,可看作是使用者的匿名ID。

由於Zoom對於重複嘗試密碼次數沒有限制,速度也只受到用戶發出HTTP請求的速度限制,也就是在送出HTTP請求之後,需要等待第一個請求完成,才能發送第二個請求,這個狀態是依據GUID存儲,因此惡意人士可以請求多個GUID,同時進行密碼測試,來加速密碼破解。

研究人員使用一臺AWS上的虛擬機器,進行了類似的測試,25分鐘約可測試10萬組密碼,只要四到五臺伺服器就能夠在數分鐘內,檢查完整個密碼空間。這個漏洞不只可以被用來破解正在進行的會議,還可破解預先排程的會議。

使用者無法更改臨時會議的6位數密碼,但是可以修改預先安排會議的密碼,但研究人員檢查了過去收到的Zoom會議邀請,大部分使用者仍使用預設的數字密碼,不過即便使用者修改了預先排程的會議密碼,加入字母和數字組合,研究人員提到,雖然密碼空間變大,但是他預計仍然不用一小時就能夠破解。

研究人員在Boris Johnson的內閣會議截圖中看到,有一個名稱顯示為iPhone的用戶,麥克風靜音且攝影機關閉,他提到,假設已經有人發現這個漏洞,而且利用這個漏洞破解內閣會議密碼,該用戶可能是任何有心人士,因此這個臭蟲值得關注。

最後Zoom在收到研究人員的回報後,對密碼輸入機制做了一些調整,要求從網頁客戶端加入會議的用戶先登入帳號,並將預設密碼更新成字母與數字的組合,研究人員提到,這個密碼更改似乎為分階段實施,因為在部分情況仍出現僅有數字的密碼。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏
Forums  ›  新聞話題  ›  中國