“棱鏡門”曝光引發(fā)國內(nèi)資訊安全恐慌,國內(nèi)企業(yè)奇虎360也因?qū)掖胃`取用戶隱私廣受關(guān)注。由於隱私安全問題,奇虎360相關(guān)産品已頻頻遭用戶和合作夥伴卸載、下架。截止目前,360全線産品因隱私安全問題被蘋果APPSTORE下架已超過5個月,業(yè)內(nèi)紛紛傳聞360或?qū)⒈惶O果永久下架。
基於目前國內(nèi)對安全隱私的密切關(guān)注程度,業(yè)內(nèi)人士分析稱,360安全軟體洩露隱私事件可能成為國內(nèi)安全隱私監(jiān)管的第一案。
360被指“中國式棱鏡”
時至今日,360至今仍不願正面回答系列産品被蘋果下架並創(chuàng)下“史上最長下架時間”紀錄的真正原因,但國內(nèi)外媒體已紛紛報道360下架或與安全隱私問題有關(guān)。
據(jù)美國知名財經(jīng)媒體InternationalBusinessTimes報道,“出於對奇虎産品的隱私擔(dān)憂,蘋果公司將奇虎360旗下所有的産品--包括360手機衛(wèi)士、瀏覽器等在內(nèi)的全部核心應(yīng)用在蘋果AppStore下架,成為目前為止中國公司在蘋果AppStore受到的最嚴厲的處罰。”
“棱鏡門”爆發(fā)後,國內(nèi)媒體指出,360竊取隱私比微軟更甚,堪稱“中國式棱鏡”.媒體報道稱,360通過免費的安全軟體獲取超高的電腦底層控制許可權(quán),輔以絕密的V3雲(yún)端升級機制,可以在用戶不知情之下,靜默式地竊取用戶的所有資訊。
此外,360即將啟動的“遞歸DNS服務(wù)”,在360安全衛(wèi)士的配合下能夠自行修改用戶DNS設(shè)置,此後,360便可任意處置用戶發(fā)出的域名解析請求,不僅能夠?qū)嵤┭舆t解析、修改IP地址等手段,甚至可將競爭對手的IP地址解析到360的服務(wù)上。
這意味著,除了獲取用戶電腦上的個人資訊,360還有能力監(jiān)控用戶在網(wǎng)際網(wǎng)路上的所有通信行為,直接掌握數(shù)億網(wǎng)民的所有隱私資訊。
國際通行原則無法約束360
在網(wǎng)際網(wǎng)路領(lǐng)域,安全軟體在設(shè)計之時都會遵循一項重要的安全原則,即“最小特權(quán)原則”.該原則的核心在於:一方面給予軟體“必不可少”的特權(quán),保證其能完成相應(yīng)的任務(wù),另一方面只給予軟體“必不可少”的特權(quán),限制過度操作,防止軟體惡意入侵其他程式和數(shù)據(jù)。
然而,根據(jù)國內(nèi)知名媒體《每日經(jīng)濟新聞》的報道,佔PC安全産品普及率94.2%,手機安全市場份額70%的奇虎360卻一直在違反“最小特權(quán)原則”.“360安全衛(wèi)士”、“安全瀏覽器”軟體中,360會植入非法程式,並通過該非法程式中的“後門機制”與360雲(yún)端配合,形成全球獨一無二的秘密內(nèi)部機制。
對此,中國資訊安全專家石文昌教授曾指出,殺毒軟體之類的安全軟體屬於比較底層軟體,對電腦系統(tǒng)擁有非常高的操作特權(quán)。如果安全軟體不遵守最小特權(quán)原則,而是利用特殊許可權(quán),進行非功能實現(xiàn)所必須的操作,其對系統(tǒng)許可權(quán)的濫用將影響到用戶系統(tǒng)的資訊安全。尤其是在不同層次的軟體産品相互配合的情況下,這樣的潛在風(fēng)險就更大。
隱私安全亟待政府出面監(jiān)管
事實上,360侵犯用戶隱私已經(jīng)引發(fā)社會關(guān)注。去年10月,知名網(wǎng)路打假人方舟子公開指責(zé)360以安全為名收集用戶隱私。11月,中國科學(xué)院資訊工程研究所發(fā)佈《個人隱私?jīng)讹L(fēng)險的技術(shù)研究報告》,確認360瀏覽器存在竊取洩露隱私的問題。國內(nèi)網(wǎng)路安全組織網(wǎng)際網(wǎng)路威懾防禦實驗室也公開發(fā)佈檢測報告,指出360在用戶不知情的情況下蒐集用戶資訊,並“刪除資訊蒐集過程中産生的臨時文件”.
去年10月25日,工信部發(fā)言人張峰也稱,工信部已經(jīng)介入調(diào)查方舟子指控的奇虎360瀏覽器竊取用戶隱私一事,“如果查實確有違法違規(guī)行為,將依法予以嚴肅處理”.
受隱私安全問題的影響,寶鋼、網(wǎng)易、ABB、民生銀行等企業(yè)集團先後禁用和卸載了360相關(guān)安全産品。除蘋果外,小米應(yīng)用商店也全線下架360手機衛(wèi)士軟體。
儘管業(yè)界、法律界多方努力,但360侵犯隱私的行為至今仍未並未得到有效制止,針對新興網(wǎng)際網(wǎng)路現(xiàn)象的監(jiān)管缺位和法律滯後問題始終存在。
日前,在中國資訊協(xié)會資訊安全委員會舉辦的“網(wǎng)際網(wǎng)路安全服務(wù)標準規(guī)範研討會”上,多位IT安全領(lǐng)域?qū)<腋枪餐炇稹都訌娋W(wǎng)際網(wǎng)路安全服務(wù)業(yè)國家標準和監(jiān)管能力建設(shè)的倡議書》,呼籲政府完善安全服務(wù)産品的監(jiān)管和審理能力,引入標準化機制,制止360侵犯隱私安全的行為,保障網(wǎng)民資訊安全,推動網(wǎng)際網(wǎng)路行業(yè)健康發(fā)展。
[責(zé)任編輯: 雍紫薇]
近日,浙江義烏一名男子在網(wǎng)上不斷炫富,還用百元大鈔點煙...
關(guān)注臺灣食品油事件