德媒:北京冬奥App暗藏安全风险 还有敏感词审查

今日头条
Toutiao
最新回复:2022年1月19日 6点54分 PT
  返回列表
72426 阅读
37 评论
德国之声

作为防疫措施之一,北京冬奥会的所有参与者都必须记录个人健康状况。主办方提供的一款名为“冬奥通”的智能手机应用程序可以实现这一功能。但是,德国之声独家获得的一份安全研究报告显示,这款软件存在严重安全隐患。

北京冬奥会的参赛者们正在进行最后的旅行准备,包括按照中国卫生防疫措施的要求,安装一款名为“冬奥通”(My 2022/此前译为“我的2020”)的智能手机应用程序。但是,德国之声独家从非盈利研究机构公民实验室(Citizen Lab)获得的一份网络安全报告显示,该款程序内的加密手段并不完善,可能导致奥运选手、记者及体育官员成为黑客入侵、隐私泄露及监控行为的对象。

此外,信息技术专家们还发现这款应用程序内建一份审查关键词清单。

这一发现的披露正值国际社会对于北京冬奥数字数据安全问题的疑虑日益增长之时。出于对数字间谍行为的担心,德国、澳大利亚、英国和美国都要求本国运动员及奥委会成员将私人手机和手提电脑留在家中,在北京参与冬奥会期间仅使用具有安全措施的特殊设备。

荷兰奥委会甚至以担心监控为由,禁止运动员携带私人手机和手提电脑前往北京。

“我的2022”:不仅仅是接触者追踪

2月4日开幕的本届冬奥会将是新冠疫情期间进行的第二次奥运会。正如东京夏季奥运会期间一样,需要追踪运动员健康状况。

根据国际奥委会的官方规则手册,所有进入北京冬奥“泡泡”(将参与者与外界隔离的防疫闭环系统)运动员、教练员、记者、体育官员和数千名当地工作人员都需要通过智能手机上安装的“冬奥通“这款应用程序,或者网页输入的方式登记个人信息。

这款在中国研发的程序用来监测所有与会者和工作人员的健康状况,并在必要情况下追踪感染链。

使用者必须在应用程序中输入护照和航班信息,以及与新冠症状相关的敏感医疗信息,比如是否发烧、疲劳、头痛、干咳、腹泻或喉咙痛。国外入境的人员必须在抵达中国的14天前就开始输入这些信息。

“我的2022”手机应用的使用界面

许多国家都使用手机应用程序进行人员接触追踪,以应对疫情。但是“冬奥通”将接触追踪与其他服务结合在一起:获取赛事入场许可、包括体育场馆介绍和旅游服务的访客指南,以及(文字及音频)聊天功能、新闻推送和文件传输。

苹果应用商店中的应用说明称,“冬奥通“针对不同用户群实现“一个APP走冬奥”的个性化服务。

不安全的数据传输

多伦多大学蒙克全球事务学院的公民实验室专门从事数字安全研究,并曾参与揭露间谍软件Pegasus的工作。该机构对“冬奥通”应用程序进行分析,并发现其存在安全隐患,可能导致网络入侵。

这款应用程序的SSL证书认证——旨在确保数据传输仅在可信设备和服务器之间进行的一项协议——是无效的,意味存在着者严重的加密漏洞。其结果是,该应用程序可能被骗与恶意主机连接,允许信息被拦截,甚至恶意数据被发回给应用程序。

公民实验室研究员科诺科尔(Jeffrey Knockel)表示,他发现这些漏洞不仅仅与健康数据相关,也涉及到这款应用内的其他服务,包括所有文件附件处理以及音频语音信息的传送。

这位专家表示,他们同时发现这款应用内的有些服务数据传输完全不加密。这意味着黑客可以轻易读取应用内建聊天服务的元数据(metadata)。

“我们的研究发现显示,‘冬奥通’应用程序的安全机制完全不足以防止敏感数据泄露给未经授权的第三方,”科诺科尔在报告中写道。

敏感词审查

此外,公民实验室的研究人员还在这款应用中发现一个名为“illegalwords.txt”的文本文件,其中包括2442个关键词和短语,大部分是简体中文,但也有很小一部分维吾尔语、藏语、繁体中文和英语。

在众多关键词中,有一些是骂人的脏话,但也有遭到中共审查的政治敏感话题:批评中共及其领导人、法轮功、六四事件、达赖喇嘛以及新疆维吾尔人。甚至维吾尔语的“古兰经”一词也在这份公民实验室审阅的清单之中。

在手机应用安全分析方面拥有丰富专业知识的公民实验室表示,没有迹象显示,目前版本的“冬奥通”程序中主动使用这份敏感词列表进行审查。目前仍不清楚,为何这份列表会出现在程序中。但是研究员科诺科尔表示:“即便illegalwords.txt这份文件目前没有得到使用,‘冬奥通’程序依然包含了代码功能可以读取这份文件,并将其用于审查功能,就是说要激活这份清单的审查功能可能是轻而易举的事情。”

这款软件还包括举报功能,允许用户在发现危险或可疑的聊天讯息时举报其他用户。举报理由中包括“政治敏感内容”,这一说法在中国经常被用来形容遭到审查的话题。

公民实验室:北京奥组委没有回应

公民实验室在2021年12月初秘密将其研究结果发送给2022北京冬奥组委会,这也是报告安全隐患的国际例行做法。在向公众披露其研究结果之前,公民实验室请求北京奥组委在45天内修补这些安全隐患。

科诺科尔对德国之声表示:“(北京)奥组委没有对我们的发现做出回应。”

与此同时,该程序在苹果和谷歌的应用商店上数次发布更新版本。但公民实验室网络安全专家在2022年1月17日进行的审核显示,有关安全漏洞和“禁忌词”清单没有做出任何改动。

违反法律规定

在为运动员和代表团官员制定的北京冬奥规则手册中(第61页),国际奥委会表示“冬奥通”手机应用程序“符合国际标准和中国法律”。

但公民实验室认为其研究结果显示,这款软件的个人信息传输并不安全,“可能直接违反了中国有关隐私保护的法律规定”。因为根据中国数据保护法规要求,个人健康和医疗记录的数字信息必须在加密条件下传输和储存。

公民实验室的发现同时引发针对两家发布“冬奥通”应用的西方技术巨头的质疑:苹果和谷歌。

“苹果和谷歌的政策都禁止应用程序在没有适当加密的前提下传输敏感数据,所以苹果和谷歌现在需要做出决定,是否下架那些没有解决安全隐患问题的手机应用,”公民实验室的科诺科尔对德国之声表示。

然而,北京奥组委依然坚持使用这款应用程序,表示其通过了谷歌、苹果和三星等国际移动应用市场的审核。“我们在应用程序内采取个人信息加密等措施来确保隐私安全,“北京奥组委周一(1月17日)对中国官媒新华社表示。

d
duncankam
1 楼
又一次抹黑,好心当狗肺。
f
figaro0610
2 楼
别人上来是测试APP有啥功能 你一上来测试敏感词 真是思路清奇
闲人老修
3 楼
西方戏精!
学术大湿
4 楼
怕有安全隐患,不安装它不就行了。中国政府不可能强迫外国运动员也要安装这款app吧
文学少年
5 楼
有病,吃饱了撑的。
学术大湿
6 楼
要是外国运动员都不来,奥运会变全运会,猪头面子挂不住,倒霉的是你们这些五毛
k
kaixiong
7 楼
避免军运会投毒事件再次发生,如果心中无鬼,怕这个吗?
五十而立
8 楼
敏感词清单还要加上“德国之声”,“纳粹”,“希特勒”。
l
liuyuanbiming2
9 楼
中国有权设计自己的APP
学术大湿
10 楼
: 怎么感觉你是高级黑啊
日久生精
11 楼
整天像得了妄想症似的,总觉得总有刁民想害朕,吃饭睡觉都有安全风险啊,干脆躲回会你妈逼里,都别来这世上了。
阿乌乱
12 楼
😄 你这只翻墙蟑螂🪳啊!滚回去!
斯文的地主
13 楼
全球华人支持中国! . 海外华人支持中国政府决策决定! . 现在当前首要就是统一台湾省,全球华人期盼早日解放统一台湾! . 这就是海外华人支持中国共产党的原因! 海外华人坚定支持中国共产党! . 全球华人支持习近平! 中华民族统一伟大! . . .
一人分饰两角
14 楼
脏口儿,拉黑。
t
twinsenchou
15 楼
不带电脑手机,看那些运动员空下来怎么过日子😂
无名野人
16 楼
德国之狗,已证实病毒是可以传狗的,找时间担心一下自己好了,中国人的事不用你担心。
陷疯稻谷
17 楼
智障媒体
1
11335577
18 楼
德声如同美音法广各自国家老百姓都不看不听,所以如同放屁一样。当然比那个自亚电台强多了,那个纯属狗哨之声
d
dingding6
19 楼
现在世界上还真找不到没有安全风险的app。
k
kankantw
20 楼
. 冥主灯塔的抵制未能成功,只弄来3个小弟的“外交抵制”,商家抵制也完全落空,这些大外宣的呆丸绿鸡看着不爽,如是弄出一个App的“机密”报告,搞出空穴来风的“间谍”阴谋。 这样挖空心思,又有啥用呢?想让运动员不在北京睡觉、不在北京的吃饭吗?有些莫名其妙。 .
p
pmnedc
21 楼
你德国人自己先做个榜样啊,别只会对别人瞎逼逼
媚眼瞟瞟
22 楼
他们忙着比赛,还有时间发表反党评论吗?
迷睡小保
23 楼
然你们体验下,啥叫墙国。
屡教不改
24 楼
建议美国运动员买个新手机带到中国用。用完就删除所有信息卖掉。
D
Doudou93
25 楼
德国纳粹之声!
鲁青
26 楼
存在漏洞难免,哪个系统没有洞~~。后面版本更新,就好了。总比德国开发一个corona app都难产,开发出来没人用,要好。
水中的深呼吸
27 楼
德国这一脚刹车一脚油门的政府真让人尴尬,绿党赶紧下台吧
b
bombe
28 楼
哪个app不暗藏风险?嗯? 公民实验室citizen lab,赢得麦克阿瑟基金会麦克阿瑟创新和实用机构奖,是开放网络促进会(2002-2013年)和信息战监测器 (2002-2012年)项目的创始伙伴。 Financial support for the Citizen Lab has come from the Ford Foundation福特基金会,该基金会被指责由美国政府资助 the Open Society Institute由索罗斯资助, the Social Sciences and Humanities Research Council of Canada, the International Development Research Centre (IDRC), the Government of Canada, the Canada Centre for Global Security Studies at the University of Toronto's Munk School of Global Affairs, the John D. and Catherine T. MacArthur Foundation, the Donner Canadian Foundation, the Open Technology Fund, and The Walter and Duncan Gordon Foundation. The Citizen Lab has received donations of software and support from VirusTotal, RiskIQ and Cisco’s AMP Threat Grid Team 一串名单看下来,基本都是公开的反华势力。所以这个研究机构的可信度是多少呢?
b
bombe
29 楼
反正西方是那个被各种媒体框住的社会。
s
slzcmu
30 楼
美国鬼子主导和支持的黒媒
香巴拉
31 楼
电脑手机、及操作系统不安全,有漏洞,应该找生产厂家索赔哈,哈哈
b
brucesui
32 楼
缺德国之声
不渴而饮
33 楼
傻逼之声