Πόσο ασφαλείς νιώθετε με το iOS?

Tzimisce

Administration Team
Staff member
1 February 2007
33,163
127.0.0.1
Το πρόβλημα είναι ότι όσο και να προσέχεις και ξέρεις τι κάνεις, αν ο άλλος ανοίξει το κινητό σου (είτε επειδή σε παρακολουθούσε και είδε τον κωδικό, είτε επειδή στον απέσπασε απειλώντας σε), μετά απλά εύχεσαι να μην κάτσει να ασχοληθεί με κάτι άλλο από το να κάνει sign out.

Αν καταφέρει να ανοίξει το κινητό σου και τα βιομετρικά αλλάζει και τα πάντα.
Αλλά αν πέσεις σε κάποιον που έχει την όρεξη να σε παρακολουθεί και θέλει να σου κάνει κακό, θα μιλάμε για άτομο που θα μπορεί να μπει και στο σπίτι σου.
Πιο εύκολο, μιας και οι περισσότεροι χρησιμοποιούμε βιομετρικά για να ξεκλειδώσουμε το κινητό μας.

Sorry αλλά πολλά exploits έχουν να κάνουν με διάφορες βιβλιοθήκες και πράγματα που ακόμη και ο πιο τρελός και παρανοϊκός χακεράς δεν μπορεί να ακολουθήσει. Αν υπάρχει κάποια ευπάθεια σε μια ΧΨΩ βιβλιοθήκη του συστήματος πως θα την αντιμετωπίσεις.

Οι third party βιβλιοθήκες ελέγχονται πριν μπουν σε project.
Σε κάθε σοβαρή εταιρία υπάρχει τμήμα που ελέγχει τον κώδικα κάθε βιβλιοθήκης και κάθε update της πριν χρησιμοποιηθεί σε project.
Αυτή θα χτυπήσει κάποιο wordpress που του κάνει αναβάθμιση κάποιος που του έδωσες 400€ για να σου φτιάξει το site.
Και που θα σου κάνει update, χάρη σου κάνει.
Και μετά από 1-2 ημέρες όταν θα κάνει update κάποιος σοβαρός επαγγελματίας θα κάνει blame στο pull request και θα αφαιρεθεί ή θα βγει άμεσα update.
Άσε που τέτοιες προσπάθειες βγάζουν μάτι
 

Μιχάλης Κορ.

Moderator
Staff member
18 June 2006
21,475
Πειραιάς
Επίσης, στο ios ειδικά πρέπει να έχουμε ενεργοποιημένη την επιλογή "απαίτηση προσοχής face id" και την επιλογή "δυνατότητες προσοχής" και το πιο σημαντικό, να είναι απενεργοποιημένη η επιλογή "κέντρο ελέγχου" από την παράγραφο "να επιτρέπεται η πρόσβαση από κλειδωμένη οθόνη", όλα αυτά από το "face id και κωδικός" στις Ρυθμίσεις.
Οπότε δεν ανοίγει από πάνω δεξιά το κέντρο ελέγχου όταν το κινητό είναι κλειδωμένο, οπότε δεν μπορεί πχ να κλείσει κάποιος 3ος τα δεδομένα κτλ.

Στην Ανίχνευση να είναι ενεργοποιημένη η επιλογή "Επιτρέπεται σε εφαρμογές να ζητούν άδεια για ανίχνευση" και να επιλέγεται κυρίως το μη ανίχνευση, μεγάλη προσοχή επίσης στις υπηρεσίες τοποθεσίας,
 

koupa

AVClub Enthusiast
25 January 2014
1,112
Ας μην τσουβαλιάζουμε και ισοπεδώνουμε τα πάντα, διοτι ελλοχευει ο κινδυνος να θεωρήσουμε οτι τα παντα ειναι ανασφαλη οποτε τι ασχολεισαι…
Οποιος ειναι ενημερωμένος περι cyber security γνωριζει πχ οτι οντως οι συσκευες της apple ειναι hardware encrypted μεσω secure enclave (οπως και καποιες της Samsung) οποτε τα δεδομενα εντος της συσκευης δεν ειναι προσβασιμα ουτε καν στην Apple.
Επισης, τα δεδομένα στο icloud ειναι encrypted και προσβασιμα ειτε μονο απο τον χρηστη εαν εχει επιλεξει advanced protection οπου το encryption key παραμενει στο trusted device του χρηστη, ειτε και απο την Apple εαν αφησει το standard icloud protection (οπου και η apple κραταει encryption key για τα icloud data ωστε να τα κανει recover εαν χρειαστει).
Το δε apple ID password ειναι προσβασιμο μονο μεσω trusted device οποτε μπορει να αλλαχθει μονο μεσω του ιδιου του χρηστη.
Αυτος ειναι ο λόγος που η apple επιτρεπει στον χρήστη να κανει reset το apple id μεσω του passcode, γιατι η ιδια δεν εχει προσβαση σε αυτο, οποτε εαν το χασει ο χρηστης, κλειδωνεται εκτος.
Απο εκει και περα, προφανως θα υπαρχουν κενα ασφαλειας σε hardware και software, οποτε εκει εχει σημασια η εταιρια να ειναι απο πανω και να επεμβαινει αμεσα με updates.
Common sense χρειαζεται πανω απο ολα απο τον χρηστη.

Περισσοτερες πληροφορίες για οποιον ενδιαφερεται εδω:

Είσαι σίγουρος για αυτά; 100%; Θα έκοβες το κεφάλι σου ότι η Apple λέει αλήθεια; Αν αύριο πρωί είχαμε μια νέα 9/11 θεωρείς ότι η Apple θα το έπαιζε τρελίτσα ή θα έδινε στεγνά τους πάντες;

Εγώ έχω μάθει ότι όλοι κοιτάνε τον κώλο τους στη "στραβή". Ειδικά τέτοιες εταιρίες δεν υπάρχει περίπτωση να μην έχουν backdoors. ΠΡΟΣΟΧΗ!!! Δεν έχω κάποια στοιχεία και μακάρι να έχει δίκιο σε αυτά που διαφημίζει. Αλλά είναι πολύ καλό για να είναι αληθινό.

Επίσης αυτό το κλείδωμα στο οικοσύστημα με το τελευταίο HW πάλι "βρωμάει". Από τη στιγμή που δεν έχεις πρόσβαση στο υλικό δεν ξέρεις τι γίνεται από πίσω. Φυσικά το ίδιο συμβαίνει και στους άλλους.

Για παράδειγμα η Intel έχει στα chipset της το λειτουργικό "MINIX 3" για έλεγχο, ενώ η AMD έχει ARM chip για την ίδια δουλειά. Υπάρχει κάποιο επίσημο paper από κάποιον τρίτο για τα Mx chips της Apple; Δεν το νομίζω.

Το γράφω ξανά. Έχω iPad και δεν το αλλάζω. Αλλά εμπιστεύομαι την Apple το ίδιο με τους υπόλοιπους μεγάλους. Και πάντα είμαι προσεκτικός σε ότι κάνω σε ΔΙΚΕΣ μου συσκευές. Σε ξένες ΠΟΤΕ ευαίσθητα δεδομένα. Ουτε καν Login σε τσοντάδικο, πόσο μάλλον σε τράπεζες κτλ.


Οι third party βιβλιοθήκες ελέγχονται πριν μπουν σε project.
Σε κάθε σοβαρή εταιρία υπάρχει τμήμα που ελέγχει τον κώδικα κάθε βιβλιοθήκης και κάθε update της πριν χρησιμοποιηθεί σε project.
Αυτή θα χτυπήσει κάποιο wordpress που του κάνει αναβάθμιση κάποιος που του έδωσες 400€ για να σου φτιάξει το site.
Και που θα σου κάνει update, χάρη σου κάνει.
Και μετά από 1-2 ημέρες όταν θα κάνει update κάποιος σοβαρός επαγγελματίας θα κάνει blame στο pull request και θα αφαιρεθεί ή θα βγει άμεσα update.
Άσε που τέτοιες προσπάθειες βγάζουν μάτι

Ποιος τις ελέγχει; Αυτός που γράφει την X εφαρμογή θα ελέγξει τις 15 διαφορετικές βιβλιοθήκες που χρειάζεται; Θα ελέγξει και τον GCC για παράδειγμα που έχει πάνω από 15.000.000 γραμμές κώδικα; Κανένας δεν το κάνει. Αν το έκαναν δε θα υπήρχε bug σε κανένα λογισμικό. Εδώ ασχολούνται χιλιάδες προγραμματιστές με τεράστιες γνώσεις και κάθε μέρα κάτι νέο θα προκύψει.

Και για του λόγου το αληθές η Oracle που δεν τη λες μικρή εταιρία. Το αντίθετο καθώς είναι η κορυφαία κατασκευάστρια DB's.

Υπήρχε ένα CVE στην libgpeg. Συγκεκριμένα το CVE-2013-6629. Από το όνομα καταλαβαίνεις ότι βρέθηκε το 2013. Το 2014 βρέθηκε άλλο σφάλμα CVE-2014-1545 το οποίο αφορούσε το Mozilla NSPR. Και η Oracle επέλεξε να τα πατσάρει το 2016 όλα μαζί.


Και όχι όπου κι όπου αλλά στο Solaris το οποίο μέχρι τότε το υποστήριζε έστω και στο "νεκροκρέβατο".
 

takisot

Μέλος Δ.Σ.
Staff member
17 June 2006
27,851
Παλλήνη
Είσαι σίγουρος για αυτά; 100%; Θα έκοβες το κεφάλι σου ότι η Apple λέει αλήθεια; Αν αύριο πρωί είχαμε μια νέα 9/11 θεωρείς ότι η Apple θα το έπαιζε τρελίτσα ή θα έδινε στεγνά τους πάντες;

Εγώ έχω μάθει ότι όλοι κοιτάνε τον κώλο τους στη "στραβή". Ειδικά τέτοιες εταιρίες δεν υπάρχει περίπτωση να μην έχουν backdoors. ΠΡΟΣΟΧΗ!!! Δεν έχω κάποια στοιχεία και μακάρι να έχει δίκιο σε αυτά που διαφημίζει. Αλλά είναι πολύ καλό για να είναι αληθινό.

Επίσης αυτό το κλείδωμα στο οικοσύστημα με το τελευταίο HW πάλι "βρωμάει". Από τη στιγμή που δεν έχεις πρόσβαση στο υλικό δεν ξέρεις τι γίνεται από πίσω. Φυσικά το ίδιο συμβαίνει και στους άλλους.

Για παράδειγμα η Intel έχει στα chipset της το λειτουργικό "MINIX 3" για έλεγχο, ενώ η AMD έχει ARM chip για την ίδια δουλειά. Υπάρχει κάποιο επίσημο paper από κάποιον τρίτο για τα Mx chips της Apple; Δεν το νομίζω.

Το γράφω ξανά. Έχω iPad και δεν το αλλάζω. Αλλά εμπιστεύομαι την Apple το ίδιο με τους υπόλοιπους μεγάλους. Και πάντα είμαι προσεκτικός σε ότι κάνω σε ΔΙΚΕΣ μου συσκευές. Σε ξένες ΠΟΤΕ ευαίσθητα δεδομένα. Ουτε καν Login σε τσοντάδικο, πόσο μάλλον σε τράπεζες κτλ.
Δεν ειμαι security expert για να μπορω να κανω audit το συστημα της apple, αλλα απο οσα εχω διαβασει απο ανθρωπους που ειναι οντως experts, αυτα που αναφερονται στα white papers της apple ισχυουν. Και εχει και καλο track record στο θεμα αυτο. Να θυμιζω την διαμαχη της με το FBI που απαιτουσε απο την apple να δημιουργησει ειδικη εκδοση iOS με backdoor ωστε να σπασει το encryption ενος παλιου iPhone ενος τρομοκράτη και η apple δεν ενεδωσε.
Τωρα, ΕΝΝΟΕΙΤΑΙ οτι πρεπει να ειμαστε ιδιαιτερα προσεκτικοι με τα ευαισθητα μας προσωπικα δεδομενα γιατι ακομα και αν η εκαστοτε apple κανει καλα τη δουλεια της, μπορει να υπαρχει ενα zero day exploit που ουτε η ιδια το γνωριζει. Απλα κοιμασαι πιο ησυχα γνωριζοντας πως η κατασκευαστρια εταιρια του κινητου σου προσπαθει τα μεγιστα στο θεμα της ασφαλειας και δεν τα στελνει απευθειας στην Κεντρικη Επιτροπη του ΚΚ Κινας οπως σε καποια φθηνα android 😃
 
  • Like
Reactions: koupa

koupa

AVClub Enthusiast
25 January 2014
1,112
Τη θυμάμαι την υπόθεση και εννοείται πως καλά έκανε που δεν έβαλε το backdoor. Ξαναγράφω πως δεν έχω κάτι εναντίων της Apple. Απλά δεν μου αρέσουν τα απόλυτα ειδικά όταν υπάρχει ΠΟΛΥ χρήμα στη μέση.

Πάντως να το γυρίσουμε στα καλά δε νομίζω πως έχουν και πολύ άδικο καθώς τα τελευταία χρόνια προτιμάται από τους υψηλά ιστάμενους ειδικά στην Αμερική. Πριν είχαν τα Blackberry με το "κλειστό" οικοσύστημα. Μετά την κατάρρευση της το έχουν γυρίσει σε Apple. Φυσικά δεν είναι τυχαίο.
 
  • Like
Reactions: takisot
Νομίζω υπάρχουν δυο διαφορετικά μέτωπα στο θέμα της ασφάλειας:

1. Η εκμετάλλευση των δεδομένων μας, όπου τα πράγματα είναι τραγικά και μάλλον μη αναστρέψιμα: οι βεβαιώσεις των εταιριών μετά από κάθε υπόθεση που αποκτά για όποιον λόγο κάποια δημοσιότητα είναι μάλλον αστείες, και γραμμένες από ακριβοπληρωμένα teams τύπου Harvey Specter.

2. Η απευθείας χρηματική ή άλλου τύπου ζημιά που μπορείς να πάθεις από απευθείας παραβίαση του κωδικού σου μετά από είτε φυσική κλοπή είτε χακάρισμα.

Προσωπικά αναφέρομαι κυρίως στο 2, για το 1 δεν ασχολούμαι καν, τσάμπα χάνουμε τον ύπνο μας.
 
Last edited:
  • Like
Reactions: koupa

chrisssb

Μέλος Σωματείου
26 August 2008
29,787
Kingdom of Rain
Επίσης, στο ios ειδικά πρέπει να έχουμε ενεργοποιημένη την επιλογή "απαίτηση προσοχής face id" και την επιλογή "δυνατότητες προσοχής" και το πιο σημαντικό, να είναι απενεργοποιημένη η επιλογή "κέντρο ελέγχου" από την παράγραφο "να επιτρέπεται η πρόσβαση από κλειδωμένη οθόνη", όλα αυτά από το "face id και κωδικός" στις Ρυθμίσεις.
Οπότε δεν ανοίγει από πάνω δεξιά το κέντρο ελέγχου όταν το κινητό είναι κλειδωμένο, οπότε δεν μπορεί πχ να κλείσει κάποιος 3ος τα δεδομένα κτλ.

Στην Ανίχνευση να είναι ενεργοποιημένη η επιλογή "Επιτρέπεται σε εφαρμογές να ζητούν άδεια για ανίχνευση" και να επιλέγεται κυρίως το μη ανίχνευση, μεγάλη προσοχή επίσης στις υπηρεσίες τοποθεσίας,

Eννοείς απενεργοποιούμε όλα τα πράσινα (εκτός από τη φωνητική κλήση)?
αα.jpeg
 

spcav

AVClub Fanatic
18 August 2006
16,598
. Απλα κοιμασαι πιο ησυχα γνωριζοντας πως η κατασκευαστρια εταιρια του κινητου σου προσπαθει τα μεγιστα στο θεμα της ασφαλειας και δεν τα στελνει απευθειας στην Κεντρικη Επιτροπη του ΚΚ Κινας οπως σε καποια φθηνα android 😃

Δεν ξέρεις μάλλον για την συμφωνία istorm με Κουτσούμπα….;)
 
  • Haha
Reactions: takisot

dimitris777

AVClub Enthusiast
10 July 2008
1,007
Θεσσαλία
Επίσης, καλό είναι η αποφυγή αλλαγής password σε περίπτωση που θελήσει "κάποιος" να το κάνει.
Screen time-content and privacy restrictions-allow changes-passcode changes-set don't allow.
 
  • Like
Reactions: jig

Tzimisce

Administration Team
Staff member
1 February 2007
33,163
127.0.0.1
Ποιος τις ελέγχει; Αυτός που γράφει την X εφαρμογή θα ελέγξει τις 15 διαφορετικές βιβλιοθήκες που χρειάζεται; Θα ελέγξει και τον GCC για παράδειγμα που έχει πάνω από 15.000.000 γραμμές κώδικα; Κανένας δεν το κάνει.
Αν σου κάτσει να χρησιμοποιήσεις μία βιβλιοθήκη για πρώτη φορά και εκείνη τη στιγμή να έχει το exploit, θα το βάλεις στα πακέτα σου.
Την επόμενη φορά όμως που θα πάει να κάνει build, ο security checker θα χτυπήσει αν έχει αναφερθεί το exploit και θα κάνεις update αναγκαστικά.
Κάθε update έχει από 2 έως 100 γραμμές κώδικα καινούργιες; Υπάρχει ομάδα που ελέγχει τι άλλαξε στο pull request πριν δώσει το ok για το update.
Και το κάνει, επειδή για αυτό πληρώνεται.
Και σε μία εταιρία δεν είναι 15 βιβλιοθήκες, είναι εκατοντάδες. Αλλιώς θα μπορούσε να τις ελέγχει και ένα άτομο.


Αν το έκαναν δε θα υπήρχε bug σε κανένα λογισμικό. Εδώ ασχολούνται χιλιάδες προγραμματιστές με τεράστιες γνώσεις και κάθε μέρα κάτι νέο θα προκύψει.
Το αν η βιβλιοθήκη έχει bug ή όχι δεν έχει καμία σημασία. Προγραμματιστές είμαστε, bugs ξέρουμε να δημιουργούμε και μόνοι μας.
Εδώ δεν μιλάμε για bugs αλλά για exploits που μπαίνουν και επίτηδες.

Όσο για τα backdoors, υπάρχουν πάντα.
Δεν γίνεται διαφορετικά, θα είναι σαν να λέμε ότι έχουμε λειτουργικό χωρίς root user.
 

koupa

AVClub Enthusiast
25 January 2014
1,112
Το έγραψες μόνος σου. ΑΝ.


Ο πυρήνας του Linux θεωρητικά είναι το πιο trendy λογισμικό της αγοράς. Παρόλα αυτά η συγκεκριμένη τρύπα δεν είχε ανακαλυφθεί αν και ασχολούνται μαζί του όλοι οι γίγαντες. H Google με το android, η IBM με τη Red hat, η Oracle με το δικό της και φυσικά άπειροι άλλοι.

Πολλές φορές τα exploits είναι εντελώς αθώα και γι'αυτό περνάνε απαρατήρητα. Πχ μπορεί σε κάποιο privilege escalation να ξεχάσεις να δηλώσεις το τέλος και να παραμείνει ο superuser. Αν δε μελετήσεις γραμμή γραμμή τον κώδικα η να πέσεις ακριβώς πάνω σε αυτό το bug δεν πρόκειται να το πάρεις χαμπάρι ποτέ.
 

Tzimisce

Administration Team
Staff member
1 February 2007
33,163
127.0.0.1
Να ξεχωρίσουμε λίγο τα bugs από τα exploits και αυτά που γίνονται επίτηδες;
Bug: Αν επιλέξω on στη μία επιλογή και Off στην άλλη, καμία άλλη επιλογή δεν δουλεύει και δυσκολεύει τον χρήστη
Exploit: Αν γράψω &pipis=666 μετά το password μου, παίρνω root privilages.
Malicious attack: Αν αυτή η βιβλιοθήκη μπει σε server με Ρωσικό URL, διαγράφει όλα τα αρχεία.

Το πρώτο και το δεύτερο μπορεί να είναι bugs (με τη φιλοσοφία ότι δημιουργήθηκαν κατά λάθος), αυτό που μας απασχολεί εδώ είναι το δεύτερο και το τρίτο όμως.
Το ότι πέρασαν 15 χρόνια για να βρουν το exploit που λες σημαίνει ότι δεν το είχε χρησιμοποιήσει κανείς.
Με το που χρησιμοποιήθηκε, ανιχνεύτηκε, αναλύθηκε και χτύπησε καμπανάκι για να διορθωθεί.
Σε όλο τον κόσμο υπάρχουν χιλιάδες server στημένοι για να δέχονται επιθέσεις και να τις αναλύουν.
Π.χ. εδώ όπου βλέπεις real time τις επιθέσεις σε αυτούς.
Σύμφωνα με αυτά τα δεδομένα βγαίνει και το top ten του OWASP.

Όταν λοιπόν υπάρχει μία βιομηχανία τέτοιου μεγέθους από πίσω, την οποία φυσικά την έχει σαν ευαγγέλιο η κάθε Apple, Google κλπ, κατά 99,9% το πρόβλημα βρίσκεται μπροστά από την οθόνη. Ο χρήστης δηλαδή που τον απασχολεί τι στρουμφάκι ήταν στην προηγούμενη ζωή του.

Δεν λέω φυσικά "βάλτε τα πάντα στο κινητό σας", θέλει και λίγη λογική.
Εκτός αν έχεις ένα κινητό που θα έχει μόνο τα sensitive data σου και κανένα, μα κανένα άλλο application.
Ούτε το "μου έκλεψαν το κινητό και με ανάγκασαν να το ξεκλειδώσω" ισχύει. Αν μπορούν να σε αναγκάσουν να ξεκλειδώσεις το κινητό σου μπορούν απλά να σε αναγκάσουν να κάνεις και μία μεταφορά χρημάτων στον λογαριασμό τους να μην παιδεύονται με το κινητό.
 

takisot

Μέλος Δ.Σ.
Staff member
17 June 2006
27,851
Παλλήνη
Ενδιαφέρον νέο, σχετικό με το θέμα μας:

Apple reveals technical details behind how iMessage Contact Key Verification works



Sent from my iPhone using Tapatalk
 

Chris75

Established Member
18 May 2008
160
Δεν υπάρχει ΤΠΤ ασφαλές.

Σίγουρα το iOS ειναι καλύτερο απ τα κινέζικα Android αλλά ασφαλές ΔΕΝ ειναι, βέβαια ποιός σοβαρός θα ασχοληθεί με τις φωτό της γκόμενάς σας...

Τα παραπάνω από άτομο στην αμυντική βιομηχανία (τους απαγορεύουν να έχουν Xiaomi κι παρόμοια)
 
βέβαια ποιός σοβαρός θα ασχοληθεί με τις φωτό της γκόμενάς σας...

Βρε 'σύ δεν είναι αυτό το πρόβλημα (εξάλλου ποιος κρατάει τέτοια πράγματα σε κινητό πια).

Το θέμα είναι το master key που παίρνει κάποιος μαζί με ένα ξεκλείδωτο κινητό, το οποίο αν γουστάρει να το αξιοποιήσει, αποκτά πρόσβαση σε τράπεζες και άλλα θέματα.
 
Πάντως μου φαίνεται αδιανόητο μετά από όλη τη φασαρία που έγινε 6 μήνες πριν με τα hijacked iPhones το ότι ακόμα και τώρα μπορείς να αλλάξεις τα credentials του Apple ID σου απλά με τον κωδικό της συσκευής, χωρίς να λειτουργεί έστω το 2FA με άλλη συσκευή του Apple ID.
 

jig

AVClub Addicted Member
10 July 2007
1,681
Mets, Athens
Maestro εδώ είσαι ...

 

takisot

Μέλος Δ.Σ.
Staff member
17 June 2006
27,851
Παλλήνη
Maestro εδώ είσαι ...

Ίσως είναι καλύτερη ιδέα να πάρει το νέο Google Titan που υποστηρίζει και passkeys

Ίσως είναι καλύτερη ιδέα να πάρει το νέο Google Titan που υποστηρίζει και passkeys
Παράγγειλα 2 Google Titan από Αμερική μέσω ενός φίλου. Όταν παραλάβω θα σας πω εντυπώσεις.
 
  • Like
Reactions: jig