Pagpapahusay ng Seguridad ng WhatsApp: Mga Naka-encrypt na Backup

ika-21 ng Setyembre 2021 | Blog, Malagkit Pagpapahusay ng Seguridad ng WhatsApp: Mga Naka-encrypt na Backup


anong app e2ee

Ang WhatsApp , isang kumpanyang pag-aari ng Facebook, ay isang mobile application na nagbibigay-daan sa mga user na magpadala ng mga text message, voice call, at magbahagi ng mga dokumento sa ibang mga user ng WhatsApp. Maaaring magtaka ka kung bakit pamilyar ang app, malamang dahil ito sa pag-atake kay Jeff Bezos noong 2018 kung saan na-hack ang kanyang telepono at ninakaw ng attacker ang ilang GB na halaga ng personal na data. Ito ay humantong sa mga larawan ni Bezos na inilabas sa publiko kasama ang kanyang kabit, isang pampublikong diborsyo, at isang pag-iinit sa Oscars ni Chris Rock , lahat dahil sa isang cyber-attack na kinasasangkutan ng WhatsApp. Ang WhatsApp ay nagsusumikap na mapabuti ang reputasyon nito na may kaugnayan sa seguridad mula pa noong pag-atake ni Bezos noong 2018.

Noong Setyembre 10, 2021, inanunsyo ng WhatsApp na ilulunsad nito ang suporta para sa end-to-end encrypted chat backups sa cloud para sa mga gumagamit ng Android at iOS, na magbubukas ng daan para sa pag-iimbak ng impormasyon tulad ng mga mensahe sa chat at mga larawan sa Apple iCloud o Google Drive sa isang ligtas na paraan. Kapag naipatupad nang maayos, mapipigilan ng end-to-end encryption ang mga empleyado ng WhatsApp sa pag-inspeksyon sa mga gumagamit nito. Karaniwan, hindi ito magiging problema, ngunit kapag ang isang subpoena ay inisyu sa What's App, dapat silang sumunod kung kaya nila. Pinipigilan ng end-to-end encryption maging ang mga empleyado ng WhatsApp na makuha at ibigay ang mga history ng mensahe sa chat na ito sa mga awtoridad.

Nakaraang Tampok ng Seguridad

Noong 2016 , pinagana ng WhatsApp ang End-to-End Encryption (E2EE) para sa mga personal na mensahe, tawag, video chat, at media sa pagitan ng mga nagpadala at tatanggap. Ang problema sa solusyong E2EE na ito ay may kaugnayan sa backup data ng mga user sa cloud. Kapag naglilipat ng mga pag-uusap o data mula sa mga device ng user, hindi posible ang parehong mga proteksyon sa seguridad ng E2EE, kaya nababasa ang mga backup ng mga kawani ng WhatsApp, mga ahensya ng gobyerno na may subpoena, ang mga cloud provider mismo, at maging ang mga hacker sa loob ng mga network ng cloud provider.

Ang Bagong Tampok

Magiging live ang opsyonal na feature sa Setyembre ng 2021, ngunit gagana lang sa mga pangunahing device na nakatali sa account ng mga user; hindi mga kasamang device gaya ng mga desktop o laptop na nagsasalamin lang sa content ng WhatsApp sa mga telepono. Gumawa ng pahayag ang WhatsApp sa isang whitepaper:

“Sa pagpapakilala ng mga end-to-end na naka-encrypt na backup, ang WhatsApp ay lumikha ng HSM (Hardware Security Module) na nakabatay sa Backup Key Vault upang secure na mag-imbak ng bawat user encryption key para sa mga backup ng user sa tamper-resistant na storage, kaya tinitiyak ang mas malakas na seguridad ng history ng mensahe ng mga user.

seguridad sa whatsapp

Kapag pinagana ang mga end-to-end na naka-encrypt na backup, bago mag-imbak ng mga backup sa cloud, ini-encrypt ng application ang mga mensahe sa chat at lahat ng data ng pagmemensahe (mga teksto, larawan, video, atbp.) gamit ang isang random na key na nabuo sa device ng user. Ang key na binuo ng device na nag-e-encrypt sa backup ay sinigurado gamit ang password na ibinigay ng user, na nakaimbak sa vault upang payagan ang madaling pag-recover sakaling manakaw ang device.

Bilang kahalili, ang mga user ay may opsyon na magbigay ng 64-digit na encryption key sa halip na isang password, ngunit sa sitwasyong ito, ang encryption key ay kailangang manu-manong iimbak dahil hindi na ito ipapadala sa HSM Backup Key Vault. Kapag ang isang may-ari ng account ay nangangailangan ng access sa kanilang backup, maaari itong gawin sa tulong ng password o ang 64-digit na key, na, pagkatapos, ay ginagamit upang kunin ang encryption key mula sa backup key vault at i-decrypt ang kanilang mga backup.

Ang vault ay nakakalat sa limang data center ayon sa heograpiya at responsable sa pagpapatupad ng pag-verify ng password pati na rin sa paggawa na hindi maa-access ang key pagkatapos ng ilang hindi matagumpay na pagtatangka sa pag-login; na binabawasan ang posibilidad ng mga brute force attack.

Ano ang Dapat Mong Gawin Ngayon?

Kung isa kang user ng WhatsApp, dapat mong iwasan ang paggamit ng WhatsApp hanggang sa mailabas ang bagong feature na ito. Kapag nailabas na ang feature, inirerekomenda ng CyberHoot na i-enable ang opsyonal na feature na ito para mabawasan ang posibilidad ng paglabag sa privacy ng data.

Mga Mahalagang Rekomendasyon para sa mga SMB mula sa CyberHoot

Habang hinihintay mong ilabas ang bagong feature na panseguridad ng What's App E2EE, mahalagang ipatupad mo ang mga sumusunod na rekomendasyon ng CyberHoot: 

Pinagmumulan:

Hacker News

Gawaan ng kuwaltang metal

Mga Karagdagang Pagbabasa: 

Jeff Bezos at ang WhatsApp Security Flaw

Paano Sinisira ng Facebook ang Mga Proteksyon sa Privacy para sa 2 Bilyong Gumagamit nito sa WhatsApp

Alamin kung paano mase-secure ng CyberHoot ang iyong negosyo.


Mag-iskedyul ng isang demo

Pinakabagong Blogs

Manatiling matalas sa pinakabagong mga insight sa seguridad

Tuklasin at ibahagi ang pinakabagong mga uso sa cybersecurity, mga tip at pinakamahusay na kagawian – kasama ng mga bagong banta na dapat abangan.

Pinapatay ng mga Pekeng Software Installer ang Windows Update

Pinapatay ng mga Pekeng Software Installer ang Windows Update

May-akda: Katie Boquetti | Editoryal: Craig Taylor Editoryal ni Craig Taylor: Naaalala ko ang mga unang araw ng...

Magbasa nang higit pa
Kapag Tumawag Muli ang "Apple Support", Ibaba ang Telepono

Kapag Tumawag Muli ang "Apple Support", Ibaba ang Telepono

May-akda: Katie Boquetti | Editoryal: Craig Taylor Editoryal ni Craig Taylor: Ang blog ngayong linggo ay may...

Magbasa nang higit pa
Kilalanin ang Manic: Ang Android Malware na May Palihim na Plano ng Pag-backup

Kilalanin ang Manic: Ang Android Malware na May Palihim na Plano ng Pag-backup

Paminsan-minsan, may malware na may kasamang kakaibang trick na sapat na matalino para mapahinto ang mga security researcher at...

Magbasa nang higit pa