在手机上安装来自 Facebook 的根证书有哪些风险?

信息安全 证书 隐私 Facebook
2021-08-20 21:13:25

我今天阅读了一篇 TechCrunch 文章,描述了 Facebook 自 2016 年以来一直在运行的程序,他们向用户支付 20 美元,以换取安装 Facebook 运行的根证书。

这立即让我觉得这是一个巨大的隐私风险,特别是如果这曾经转变为“选择退出”政策而不是“选择加入”政策。然而,当试图向一些朋友描述这个问题时,他们似乎并没有分享我的隐私问题。一位朋友告诉我,“他们知道 Facebook 的名声令人毛骨悚然,但如果这是一家他们信任的公司,他们会接受的,因为他们没有什么可隐瞒的”。

我希望能够阐明授予任何人对您设备的这种访问权限的一些现实世界的潜在后果,更不用说大公司了。但是,如果不是真的那么麻烦,我也不想夸大其词。此类活动可能导致哪些现实风险/最坏情况结果?

2个回答

你相信 Facebook 和他们向其出售数据的每个人都不会将其用于作恶吗?

允许 Facebook 在您的手机上安装根证书可以让他们拦截任何和所有通信,甚至是加密通信。他们将能够查看从任意私人对话到银行交易或在线购买的所有内容。如果他们愿意,他们将能够记录您在每项服务上使用的每个密码,即使密码正在使用 HTTPS 进行加密发送到安全网站。您无法知道他们将如何使用这些数据或将其出售给谁。

Facebook 不仅通过广告赚钱,还通过收集个人信息并将其出售给出价最高的人来赚钱。这包括广告和分析公司以及“外国”政府。这些信息可用于制定未来操纵您的最佳方式,无论是购买产品还是以某种方式投票,就像Cambridge Analytica所做的那样

您是否相信此应用程序的安全性足以让黑客无法利用它?

即使你相信 Facebook 和他们出售的每个人都不会利用这种力量作恶,但仍有无数黑客愿意利用这一事实。通常,您的系统只信任经过严格审查的根证书,并通过密钥仪式以提高安全性:

实际的根密钥对生成通常在一个安全的保险库中进行,除了一条电话线或对讲机之外,该保险库与外界没有任何通信或联系。一旦保险库得到保护,在场的所有人员都必须使用至少两种法律认可的身份证明来证明自己的身份。在场的每一个人、每一笔交易和每一件事都由律师记录在根密钥仪式日志中,每一页都由公证人公证。从金库门关闭到重新打开的那一刻,一切都被视频记录下来。律师和该组织的两个签字人必须在录音上签字,然后进行公证。

Web 浏览器不会接受来自任何没有通过如此广泛的措施来确保根证书安全的实体的根证书,但是通过安装这个“Facebook 研究 VPN”和根证书,您完全绕过了这个过程。您认为 Facebook 实际上在保护他们要求您安装的根证书方面投入了多少安全性?

与其说你必须隐藏什么,不如说是当一家企业巨头获得不公平的信息共享时所产生的寒蝉效应——比如那篇文章中提到的 WhatsApp 收购案。任何大型公司在每个时间点都确切地知道他们最大的竞争对手是谁是一个可怕的想法。如果每个人都知道,或者即使所有财富 500 强都知道,那将是一回事。但是,将这种信息掌握在极少数公司手中是令人恐惧的。

也就是说,顺便说一句,我觉得谷歌最可怕的是,因为了解每个时间点的一切都是他们的噱头。