本周,苹果因阻止政府在其软件中安装后门(苹果公司对此立即予以谴责)而被誉为智能手机隐私的捍卫者。
尽管苹果公司拒绝了政府的要求,但它已经向政府披露了圣贝纳迪诺枪击案凶手手机上可能包含的大量私人信息,其中包括iCloud备份以及所有相关的iCloud数据。这是苹果公司的标准做法,作为一家(通常)守法的公司,它会向执法部门提供与调查相关的所有数据,甚至过去曾多次提取过手机信息。
蒂姆·库克(Tim Cook)在他的那封臭名昭著的“致客户的信”中证实了这一流程。
库克在信中写道:“当FBI要求我们提供他们所拥有的数据时,我们都提供了。苹果公司遵守有效的传票和搜查令,正如我们在圣贝纳迪诺案件中所做的那样。”
正如法庭的原始动议中所指出的,FBI执行了一份搜查令,并从苹果公司获取了截至2015年10月19日的iCloud信息。
需要明确的是,这里涉及两个概念:安全和隐私。两者都是需要考虑的重要概念,但其背后的动机是分开的。
安全是确保人们(政府、苹果或第三方)无法访问任何设备,而隐私是确保存储在苹果服务器上的用户数据只有用户才能看到。从某种意义上说,安全带来了隐私。
这与苹果公司和联邦政府之间的主要争议点不同,后者是给予FBI自己破解物理设备的能力。
库克还在他的信中声称苹果公司确实会保护数据安全(在这种情况下,这属于隐私范畴,因为它确保了访问数据的人并非不安全或加密,而是确保了数据的完整性)。
库克在信中写道:“多年来,我们一直使用加密来保护客户的个人数据,因为我们相信这是保护他们信息的唯一方法。我们甚至将这些数据放在我们自己无法触及的地方,因为我们认为iPhone中的内容与我们无关。”
鉴于提供给政府的iCloud备份,这一点并非完全属实。
事实上,FBI很可能拥有超过10月19日备份的数据。
iPhone实际上比表面上更依赖iCloud。用户当然可以关闭整部手机备份的自动同步,甚至关闭诸如同步笔记或未来日历事件等单个服务的同步。然而,根据2015年底发布的iOS安全白皮书,其他服务——例如iMessage——使用iCloud作为传输数据的通道,例如包含照片和其他媒体的大型消息。
根据iOS版本不同,发送iMessage的方法只能发送4KB或16KB大小的消息。公平地说,在发送图片、音频或视频时,这并不是一个很大的文件大小限制。苹果公司使用安全的256位密钥加密这些消息,并通过iCloud发送通信。但是,iMessages会在Apply服务器上排队等待发送,并在这些服务器上存储长达30天,这意味着FBI可能拥有(尽管可能是加密的)截至2015年12月2日枪击当天的消息。
在迫使苹果公司为所涉iPhone 5C提供替代软件的法庭文件中,联邦特工克里斯托弗·普卢哈(Christopher Pluhar)模糊地描述了从iCloud服务中实际恢复的数据。
普卢哈在他的报告中写道:“我和其他人已经能够获取涉案设备的一些iCloud备份,并且我知道已经执行了一项搜查令,从苹果公司获取与涉案设备相关的所有已保存的iCloud数据。”
我们不知道FBI除了模糊的“所有已保存的iCloud数据”和10月19日之前的相关备份之外还掌握了什么。但根据关于FBI通过搜查令获得的数据的信息,我们可以知道他们可以访问这些数据,这意味着这些数据在某种程度上是未加密的。
《纽约时报》在其关于苹果CEO蒂姆·库克对安全立场的报道中也提出了关于未加密iCloud备份的相同观点。
凯蒂·本纳(Katie Benner)和妮可·佩尔罗斯(Nicole Perlroth)写道:“库克先生告诉同事们,他仍然支持公司长期以来对存储在苹果各种设备、服务以及云端(大部分数据仍存储在这里,但未加密)的所有数据进行加密的计划。”
然而,苹果公司在其安全文件中详细说明了iCloud备份的所有内容——在所有设置都打开的情况下,iCloud会存储
- 已购买的音乐、电影、电视节目、应用和图书的信息,但不是
- 购买的内容本身
- 相机胶卷中的照片和视频
- 联系人、日历事件、提醒和笔记
- 设备设置
- 应用数据
- 添加到iBooks但未购买的PDF和图书
- 通话记录
- 主屏幕和应用组织
- iMessage、文本(SMS)和MMS消息
- 铃声
- HomeKit数据
- HealthKit数据
- 可视化语音信箱
这是因为我们不知道嫌疑枪手在10月19日之前启用了哪些设置,或者有哪些意外启用的设置未能完全备份数据,而是通过iCloud传输了数据。FBI也可能拥有所有这些数据,作为“所有已保存的iCloud数据”,因为他们只声称拥有截至10月19日的iCloud备份(手机的完整恢复点)。
对于iPhone用户来说,圣贝纳迪诺案可以作为一个警示,让你意识到你认为只存在于手机上的信息实际去了哪里,以及在法庭命令下,谁会拥有这些信息的访问权限。
苹果公司这样做并非坏事,但在考虑苹果公司在隐私和安全之间的平衡时,重要的是要记住,这种情况比苹果公司或FBI愿意承认的都要复杂得多。此外,当你在远程服务器或云端存储数据时,你就会失去对这些信息的控制。
苹果公司尚未对此置评。