美媒:Zoom被指向中国传输加密信息 创始人道歉

今日头条
Toutiao
最新回复:2020年4月4日 10点28分 PT
  返回列表
68804 阅读
64 评论
美国之音/BBC中文网

智能手机上的Zoom公司标志(2020年3月30日)。

加拿大多伦多大学星期五公布的一份研究报告显示,视频会议软件Zoom使用了一种非标准的加密方式,并向中国传输加密信息。

在新型冠状病毒疫情期间,可供企业开展视频电话会议的Zoom软件大受欢迎。隶属于多伦多大学的网络研究机构“公民实验室”(Citizen Lab)警告说,用户激增为“网络间谍创造了淘金热”。

研究员马尔扎克(Bill Marczak)说:“Zoom犯了一个典型的错误,那就是设计和采用了他们自己的加密方案,而不是使用现有的语音和视频内容加密标准。”

他警告说:“希望不受间谍活动影响的用户在使用这款应用讨论敏感信息前应该三思。”

除了加密标准,研究人员还发现Zoom公司向中国发送加密信息,即使使用Zoom的与会者都在国外。

报告称:“在北美的多次测试通话中,我们观察到加密和解密会议的密钥被传输到中国北京的服务器上。”

尽管Zoom公司的总部设在美国加州圣何塞,但在中国大陆有三个机构,共约700名员工致力于该应用的开发。

报告写道:“在中国进行开发可能会让Zoom不必支付硅谷的薪水,从而减少他们的开支,提高他们的利润率。然而,这种安排也可能会让Zoom受到来自中国当局的压力。”

随着全球疫情加剧,更多公司对网上会议的依赖增加,每天有2亿场会议通过Zoom举行。目前,该公司在中国的存在已经引起了美国网络安全专家的注意。

“Zoom的大部分工程团队都在中国,”智库战略与国际研究中心兼职研究员赫尔伯格(Jacob Helberg)本周在推特上写道。“在一个容易被中共收集数据的平台上进行敏感对话,应该会让那些关心保护公司或政府机密的人有所顾虑。”

目前美国至少有两个州的司法部长对Zoom公司的隐私保护提出了质疑。

康涅狄格州司法部长汤伟麟(William Tong)称正在与其他州的司法部长合作,向该公司寻求更多有关其隐私和安全措施的信息。

纽约州司法部长詹乐霞(Letitia James)在一封信中要求Zoom公司回答系列问题,以确保该公司正在采取适当措施来确保用户的隐私安全。

Zoom公司的一名发言人表示,公司将与政府官员就这些问题展开磋商。

这位发言人说:“我们感谢各方官员就这些问题提出的建议,并期待与他们接触。”

Zoom创始人公开道歉承诺修补安全漏洞

在全球用户提出批评后,通讯软体Zoom宣布暂停任何新功能的开发,以专注于安全和隐私问题。

这个视频会议应用程序的首席执行官袁征(Eric Yuan) 在博客中对安全问题“无法达到标准”致歉,并承诺将解决这些问题。

他说,在冠状病毒大流行之前,他没有预测到Zoom的使用者会以前所未有的方式暴增。

一位安全专家说,他希望这家公司文化会因此改变。

由于在许多国家都因为病毒关闭边界,Zoom现已被数百万人用于工作和休闲上。

袁征坦承Zoom的使用者是一夜之间暴增。他说:“截至2019年12月底,包含免费和付费的使用者,Zoom虚拟会议人数最多的一日使用者曾经达1000万人。但今年3月,我们曾有一天超过2亿使用者的纪录。

他承认,尽管公司“整日不间断工作”以支持涌入的新用户,但该服务“仍未达到对使用社群(以及我们自己)对隐私和安全性之期望”。

“为此,我深感抱歉。”袁征写道。他解释,“我们当初设计产品时,并未预设在短短几周内,全世界每个人都会突然在家工作,学习和社交。”

“我们现在拥有广泛的用户群体,以各种意想不到的方式使用我们的产品,从而给我们带来了设计这个产品时没有想到的各种挑战,” 袁征补充。

Zoom因一连串隐私问题遭致批评,包括将用户数据发送到Facebook,错误地声称该应用程序具有“端到端加密”以及允许虚拟会议主持人追踪到参与会者的资料(譬如IP等)。

创始人袁征坦承Zoom的使用者是一夜之间暴增。

前国家安全局(NSA)骇客沃德(Patrick Wardle)发现了Zoom的一系列问题,其中包括一个资讯安全漏洞,该漏洞让使用苹果电脑(Mac)的用户,在使用该软体时,电脑网络摄像头和麦克风更容易被骇客入侵。网路安全顾问格雷厄姆·克鲁利(Graham Cluley)称,Zoom现在面临“危机”。

“由于Zoom对处理安全和隐私问题不够完善的态度已经传开了,它有可能失去已经累积的众多好感。” 他说。

他又表示Zoom正在解决一些“严重的漏洞”,并认识到有必要将重点放在资讯安全上,而不是继续“制造麻烦”。

他补充说:“我们希望该公司文化会因为这次事件,一改之前的‘快速和轻松’的态度。”

“Zoom轰炸”

Zoom开始拥有海量使用者,也创造了一种新的“ zoombombing” (zoom 轰炸)现象。

这种现象是指不被邀请的不速之客突然加入视频会议,通常不是大声叫嚣,就是分享色情内容或发表种族主义言论。

恶作剧者可以通过社交媒体平台或网站上公开共享的视讯会议链接,找到视讯会议的详细信息。或者在某些情况下,只需猜测九位数的ID码即可找到会议的细节。

但是,如果这些会议使用保护过的会议密码,或不允许主持人以外的任何人进行分享视频,就可以防止攻击。

袁征于2011年在美国创立了Zoom,他说现在该公司为解决安全疑虑而采取的步骤如下:

对加密方法进行说明

删除从iOS应用到脸书的共享代码

发布与Mac相关问题的修复程序

删除与领英网站(LinkedIn)之连接,以防止不必要的数据泄露

发布如何避免成为“zoom轰炸”受害者的说明

在接下来的90天内,该公司又计划:

暂时冻结新功能开发,以专注于安全和隐私

与独立专家进行审查,以了解新客户所需的新安全功能

编写有关数据请求的透明度报告

扩大其“漏洞赏金”计划

每周举行一次网络研讨会,以提供隐私和资讯安全更新

趋势科技( Trend Micro)资讯安全研究部门副总裁弗格森(Rik Ferguson)对该公司所做的更改表示欢迎。他说:“所有的问题都被提到了:从配置和宽松的程式预设装置,软件漏洞,公司策略和产品路线图的决定,这些在Zoom的博客文章中都痛苦的披露。”

“大家应该对一个公司感到同情:Zoom是在疫情大流行期间率先提供免费服务的组织之一,然后发现自己不仅是决策不力的受害者,而且是自身产品成功的受害者。”

高风险

英国一直有关于政府是否应使用Zoom召开内阁会议的辩论。

政府证明其在“前所未有的时期”使用Zoom是合理的,因为当时一些政府官员是在家自我隔离,而在家中无法获得更安全的技术支援。

但是,当英国首相约翰逊(Boris Johnson)发了一张推文,其中照片披露他最近一次会议的会应认证编号时,关于Zoom安全性的辩论就愈演愈烈。

另外,根据报道,出于安全考虑,马斯克(Elon Musk)旗下的SpaceX公司已经禁止用Zoom召开会议。 美国太空总署(NASA)是Space X的最大客户之一,也同样禁止员工在工作上使用Zoom。

克鲁利解释,任何使用Zoom进行敏感对话的人都必须小心。

“解决这些问题将需要时间。而且,对于那些特别高风险的Zoom用户,他们的讨论常常牵涉高敏感议题。这些用户(譬如英国内阁)也可能成为其他国家发起网路攻击的目标。因此,现在开始寻找更安全的通讯方式是比较明智的做法。”

I
ICH
1 楼
加密算法应该使用公开的,解密密钥应该端对端传输不经过服务器。
d
djtg
2 楼
Webex 更好用点。
w
www123
3 楼
可想而知,美国网络监控的深入。只要它无法收集的都政治上施压
遇雨余于
4 楼
主动送上门的高科技,不要白不要。
m
minihead
5 楼
哈哈,就因为有程序员在中国,西方的政客和媒体把一个优秀的软件公司给拖死。继续作吧!
t
thd
6 楼
看来CIA又遇到一点小麻烦了,需要美国之音帮忙啦
s
sleepy
7 楼
这不有病嘛,服务器调配难道不是自动的? 谷歌能保证所有搜索请求都是在当地的服务器完成的?
s
singanster
8 楼
说实话webex的视频效果比zoom差多了 至少在亚洲是这样 而且webex 也会获取一些用户信息 不同的是他们更符合所定的规则
g
gzmask
9 楼
加密私钥,解密公钥,传输加密信息有什么问题??????这是欺负不懂技术的人来宣传政治企图
速霸路
10 楼
谁家不传数据回自己的服务器?
c
cokoni
11 楼
美国之音你不知道自己已经臭大街了吗?什么消息经过你嘴还有人信?
滤霸
12 楼
美国之阴最近貌似很high,还是说一贯如此,但留园小编加盟了?
L
Lin
13 楼
汤伟麟 华人操华人 呵呵
中立
14 楼
霉国之阴又再耍阴,十个故事九个半是骗,另外一半添油加醋的变成假的。那个阴间地狱编出来的故事无一不白骨成堆,毛骨悚然,美国之音的中文部的吸血鬼都是些变种的恶狗。
要你命三千
15 楼
这个逼应该被起诉。
杜汉
16 楼
有理!赏小蘑菇头有根!
i
iwill
17 楼
变相承认了
白萝卜
18 楼
不一样,服务器在国外就一定程度上受司法管辖。
白萝卜
19 楼
你才是不懂技术吧。加密用私钥,解密用公钥还加个屁密?密码都公开了,不等于啥都曝光给全天下了?
英国流氓
20 楼
不懂别他妈的胡说。密钥都传回北京服务器 这能让中共轻而易举监视任何一个会议。 这种完全没有必要的行为 造成的安全漏洞 很低级。 为什么zoom坚持用自己的新加密协议也完全不可靠。信息安全加密课程里 第一个句话就是 不要尝试自己创造加密程序 完全不可靠。
和天下
21 楼
这个的意思是,这套密码不是CIA的那套密码,CIA没有办法监视!
r
rigo
22 楼
who cares what VOA says, do American read VOA?
r
rigo
23 楼
can CIA deencrypt iOS data? fucking crist
h
holytuzki
24 楼
误导性标题,现在做新闻的都这么没节操的?
c
candytiger
25 楼
割韭菜了。从华人开始
M
MonkeyRemix
26 楼
告诉你们为啥现在这件事爆出来。eric 袁 这哥们原来是Cisco WebEx的开发者他被Cisco的白人高层给挤出去了之后成立了Zoom,之后整个原来的WebEx开发团队都跳槽去了Zoom。Cisco恨不得搞死他。这次趁着很多政府部门用Zoom来搞事情。Zoom最开始的定位是家用,高校和网上教学,对安全的要求不是很高。原来的WebEx团队都走了之后,WebEx又贵又难用,performance又不好。WebEx安全问题一大把,背后靠着Cisco大财团(Cisco后面华尔街的金主)没人搞他们而已。
t
tshingshier
27 楼
霉阴,没法窃取偷听了?
d
djtg
28 楼
Webex怎么不好用了,开几十人的视频会议,几个小时一点问题都没有,很稳定。
M
MonkeyRemix
29 楼
你是想说不要随便创造加密算法吧?纠结一下的说,加密传输协议(protocol)和算法(algorithm)定义还是不太一样的。算法要用成熟的,程序本身没啥新的旧的可不可靠的说法。
M
MonkeyRemix
30 楼
你试试几千上万用户的企业级用户。绝对的梦魇。连audio conference都掉线。亲身体会。
溜达一下
31 楼
这又是为黑中国埋地雷呢,真不要脸。
j
justice8
32 楼
在美国人民都因中共隐瞒疫情造成美国病毒肆虐、生命财产遭到重大损失之际,又爆出中共在矽谷的科技公司背后窃取美国信息的重大丑闻,加上瑞信咖啡被揭数据造假、欺骗坑害美国投资人,美国对中共的愤怒可想而知,接下来必有重大行动。唯一的担心就是华人的形象又被中共损害,又会有一些歧视和仇恨犯罪出现,但都是给中共害的。
罗斯顿
33 楼
垃圾zoom 还好不用了
D
DN360
34 楼
服务器在中国就要受中国的法律管辖,政府要什么你都不可以反对。
m
mcfuzhou
35 楼
这家公司表明美国政府不可信,他国政府信誉远远高于美国政府的信誉。让美国政府知道加密信息就是灾难开始。
s
superspider
36 楼
嗯对,Zoom要监视美国小学生上课,从而获得美国机密。
c
candytiger
37 楼
特朗普应该如此安慰民心: 大家放心,美国政府已经制定了一揽子罚中国及华人企业的法案及方法,我们将用这笔钱购买中国的口罩和医用产品。
e
execom
38 楼
他的意思是zoom的加密信息应该上传到CIA的服务器。
S
Swaggie
39 楼
的确是这样的! 毕竟被人抓住了把柄,树大招风。
百川雲
40 楼
直接 pass 的💩文!造謠的屎臭文通常是:從標題就開始捏造撒謊,抹黑是非、顛倒黑白把世人當傻瓜的編輯屎臭屄味!直接pass! 這種只噴結果、胡說八道、喪心病狂撒謊成性的德國之陰、VOA、BBC、自由亞洲、法廣、RFA、暴徙港燦霉體等々的豬💩不如的文章,直接pass!
百川雲
41 楼
直接 pass 的💩文!造謠的屎臭文通常是:從標題就開始捏造撒謊,抹黑是非、顛倒黑白把世人當傻瓜的編輯屎臭屄味!直接pass! 這種只噴結果、胡說八道、喪心病狂撒謊成性的德國之陰、VOA、BBC、自由亞洲、法廣、RFA、暴徙港燦霉體等々的豬💩不如的文章,直接pass!
百川雲
42 楼
賊喊捉賊,斯諾登是誰?阿桑奇又是誰啊?
s
singanster
43 楼
亲身体验 webex差的要命 不行还改成360p 我就呵呵了
y
ytwadk
44 楼
: 说的很有道理,高人。
l
learnaholic
45 楼
反正比棱镜计划要安全多了. 德国和澳大利亚总理都能被美国监听, 牛。
l
learnaholic
46 楼
反正比棱镜计划要安全多了. 德国和澳大利亚总理都能被美国监听, 牛。
l
learnaholic
47 楼
反正比棱镜计划要安全多了. 德国和澳大利亚总理都能被美国监听, 牛。
l
learnaholic
48 楼
反正比棱镜计划要安全多了. 德国和澳大利亚总理都能被美国监听, 牛。现在没人信任美国,不敢用它们的东西,无法监听了,着急啊,赶紧污蔑别人。
一枝竹
49 楼
可以分几个版本,比如“民用版”、“商用版”、“军用版”等等。按不同版本收费就好了~
x
xzhulhy
50 楼
FBI连默克尔的电话都窃听,居然有脸和中国谈这个?
w
wallicee
51 楼
zoom就是个民用软件,需要特别加密的请绕道。这新闻出来就是为了打压一下股价趁机抄底的。
城市沉睡
52 楼
某国之阴又在造谣了。以下这个过程是该项技术自然过程。那家公司都一样把钥匙传到自己服务器上。 报告称:“在北美的多次测试通话中,我们观察到加密和解密会议的密钥被传输到中国北京的服务器上。” 造谣2: 袁征只是表示遗憾象征性地抱歉,此事根本就不用道歉。民主媒体又在造谣了,混淆视听,普通民众是搞不清这些名词的含义的。 这个视频会议应用程序的首席执行官袁征(Eric Yuan) 在博客中对安全问题“无法达到标准”致歉,并承诺将解决这些问题。
英国流氓
53 楼
: 等等 别胡扯 你学过计算机没有? 你这样的 就是门外汉啊。 加密协议都是经过十几年通过数学科学家共同开发的,一个小公司的力量绝对是没有能力确保安全的。就像新药要通过临床测试要10年一样。 千万别去挑战科学家的研究成果
英国流氓
54 楼
为什么英国政府会议都用这个?
p
pickle
55 楼
估计现在已经转到微软meeting了,在商用层面zoom可以说错过了一个天大的机会
p
pickle
56 楼
你本地网络有问题吧,如果这么差有哪个公司愿意用
j
jinghua
57 楼
6park 被监狱5毛炸得很厉害
z
znet99
58 楼
顶顶顶 Eric 袁。。。 措施得当,反应迅速;无论朋友还是敌人提出的问题,对于产品稳定性的提高都会引起重视。。。每个软件都会有一大堆各种各样的问题,包括安全方面,及时发现修正,甚至报备政府监管,也是亡羊补牢啊。这个方面,给zoom团队及管理层点赞
z
znet99
59 楼
G20开会用的是webex, 相信这堆政府不会拿安全问题开玩笑。