看板 Gossiping作者 breakofdawn (hi)標題 [新聞] Zoom爆資安疑慮好可怕?台大電機系教授時間 Wed Apr 8 01:19:05 2020
三立新聞網
記者李鴻典
Zoom爆資安疑慮好可怕?台大電機系教授葉丙成揭真相
2020/04/07 14:14:00
記者李鴻典/台北報導
武漢肺炎全球肆虐,讓視訊會議平台Zoom用戶大增,不過,近日卻傳出恐有資安問題,對
此,台大電機系教授葉丙成在臉書發表長文【Zoom 好危險、好可怕?!】,他在文中提
到,任何軟體都有洞,「如果你有真正很機密的事情,我會勸你,別說 Zoom,其他的視
訊軟體通通都不該用。那才是真正的安全!」他還直言,在台灣,Zoom的資安問題,已經
不是技術問題,而是政治問題。
以下為葉丙成在臉書發表的【Zoom 好危險、好可怕?!】全文:
最近好幾位朋友問我對於 Zoom 視訊會議軟體資安問題的看法。但我一直沒有想說什麼。
主要的原因是,我對 Zoom 台灣帳號的收費比美國帳號貴,拎北覺得很不爽。所以當
Zoom 被譙的時候,我也懶得說什麼。
但這段期間,網路上對於視訊會議資安問題的報導沸沸揚揚,甚至還變成反對數位教學的
人士用來反對線上補課的論述。而且所謂的「資安威脅」,我看到有很多點是過度解讀,
甚至有的說法已經到了反智的地步。
有的學校還因此被教育局處長官要求不能用 Zoom,原先的數位準備全部被打亂。
這一切實在讓我看不下去。
所以雖然我知道跟風向不同,我想我還是要說一下我的看法。
先看一下國外知名科技網站 Tom's Guide 針對 Zoom 的資安問題所做的報導,結論是:
"We disagree with that decision, because we think Zoom is safe to use for
meetings that aren't highly sensitive. For school classes, after-work
get-togethers, or even workplace meetings that stick to routine business,
there's not much risk in using Zoom."
結論就是,除非你是英國國防部、SpaceX、或是高科技公司、等這類要討論高度機密的人
,不然對於教學、或是一般商務的會議而言,用 Zoom 沒有太大風險 (quote: not much
risk in using Zoom)。
那大家一直在傳的資安問題,到底是怎麼回事?這裡面有很多,坦白說真的很瞎,我先抓
幾點來說:
1. Zoom Booming:
不是說有什麼 Zoom Bombing 很可怕,用 Zoom 開會上課到一半,會出現有駭客駭入會議
突然丟色情照片擾亂。Zoom 也太糟糕了,居然會被人這樣駭入,太糟糕了!
等等,你有沒有去了解過 Zoom Bombing 是怎麼來的?Zoom 的會議室可以設密碼。但為
了方便大家連進來開會,大部分使用者都省略不設密碼,直接把會議室號碼/連結傳給大
家。有的人把會議室號碼/連結流出給不相干的人,不相干的人進來亂。這叫做「駭入」
?
靠杯喔,你在外面租「小樹屋」的房間開會,門有鎖可以鎖而你不鎖,被無聊人士闖進來
丟色情圖片,這叫被駭入?你叫小樹屋要負責?!
以臉書社團為例,你開一個臉書社團,然後你自己不設成私密而設公開讓每個人都可以進
得來。然後有人進來亂貼直銷廣告、色情照片,你怎麼不說是臉書資安有問題被人「駭入
」?明明就是你自己社團權限沒管控好,不是臉書害你被駭啊。
那為什麼你 Zoom 要開屬於你們自己人的會議,然後你都不設密碼,也沒有告誡大家會議
室號碼不要給不相干的人。然後被不相干的人闖進來,你才在哭說是軟體有問題害你被駭
?
我也是傻眼了。
根本就是使用者貪圖方便不設會議室密碼啊!
(據說 Zoom 已經自動生成密碼了,以後這種使用者自己不設防的問題應該就會解決)
2. 安裝檔有惡意軟體:
Tom's Guide 上面有說到,有的 Zoom 安裝軟體可能會被連帶偷裝幫人挖礦的程式,造成
系統的問題。但 Tom's Guide 也說,這個責任不是 Zoom 的錯,因為任何人都有可能製
作出這種惡意的安裝檔給別人下載安裝。
許多人說這是資安問題,我又傻眼了。
每個人都應該要有最基本的資安素養:要安裝軟體,要從官方網站下載,不要從非原廠網
站下載來源不明的程式安裝。
Zoom 你不去人家官方網站下載來裝,你偏偏要偷懶從人家給你的來源不明的安裝檔去安
裝,結果電腦免費幫人挖礦,你說是誰的錯?如果你就是有這種糟糕習慣的人,你用其他
軟體也會幫人家免費挖礦,不會只有 Zoom。
這根本就是使用者偷懶不去官方下載啊!
要安裝軟體,請從官方網站下載。這是常識,OK?
3. 聊天室點了惡意連結,導致系統被駭中毒:
講到這個,我又傻眼了。來源不明的連結不可以點,這你不知道嗎?你在 Line、在
Chrome、在 IE、在 Safari 點了來源不明不該點的連結,會不會中毒?你都知道來源不
明連結點了會出問題,那你為什麼在 Zoom 聊天室還要去點來源不明的連結,然後出事了
才說是 Zoom 資安有問題被駭?
這根本是使用者手癢亂按不明的連結啊!
------------
最後,我再來談談真正最重要的資訊安全原則是什麼。
真正的資訊安全,就是要假定任何地方都可能出錯,有機密性的東西都完全不該在網路上
跟人家談。
你今天用 Meet 或 Team 跟別人視訊會議,就會安全?我也是笑笑了。你今天跟人家視訊
會議,說的任何話,都能夠被人錄製桌面而錄下來,事後流出去。
所以真相是,只要你是用視訊會議或網路軟體跟人談事情,不管你是用哪一家的,你都沒
有真正的資訊安全。真正的安全是,機密的事情要跟真人實際面對面的口頭談,才會安全
。
喔是嗎?你確定對方身上沒有偷裝錄音機?你要不要搜身一下才能確定真正安全?
如果你是做高科技技術的公司、或是高階政府單位,有高機密性的資訊,原本就不應該用
任何視訊會議來傳達。很多國際大企業都用美國思科 Cisco 的 Webex 系統,相對比較安
全。話說 Webex 是誰開發的?就是 Zoom 的創辦人當年所開發的,他離開 Cisco 之前去
創立 Zoom 之前,是副總裁。國際大企業過去十幾二十年都用這個人的東西,這個人有沒
有問題,這是個參考指標。
任何軟體都有洞,你個別搜尋各家軟體公司的名字 Google, Microsoft, Line,
Facebook, Apple 再加上「資安漏洞」,你都會看到每個軟體都有洞。越多人用的軟體,
越有機會被大家找出洞來,也越有機會讓洞被補起來,而變得越安全。
以最多人用的微軟為例,這麼多年來的「資安漏洞」、「被駭風險」的新聞不多嗎?
Zoom 這段期間因為許多人大量使用,所以被看到的洞自然就比較多(雖然有很多洞我認
為根本上是使用者習慣的問題),之後就看他們是否有補起來。現在的觀察是,我看他們
最近的更新滿頻繁,看起來是有努力在把一些洞補起來。
------------
最後的最後,你問我說我會不會改用其他會議軟體?
從資訊安全的角度來說,如同國外網站說的,並沒有太大的風險。但在台灣,卻被炒作到
好像用了電腦就完了。更別說當中很多的風險,都是使用者自己資安習慣不好,用其他軟
體也會遇到的。
我的看法是,在台灣,Zoom 的資安問題,已經不是技術問題,而是政治問題。
Zoom 的創辦人來自中國,但他的主要資金來源還是美國的資本市場,Zoom最大外部股東
是Emergence Capital,持股12.5%。紅杉資本持股11.4%。跟華為的資金來自政府是不同
的。我不覺得 Zoom 有必要亂搞去得罪他在美國的眾多金主投資人。
所以,我會繼續用。反正我也沒有什麼高機密在網路上跟人家說。真正有什麼很機密不方
便在網路上說的事,就來找我喝咖啡再當面聊吧!
如果你有真正很機密的事情,我會勸你,別說 Zoom,其他的視訊軟體通通都不該用。那
才是真正的安全!
https://www.setn.com/News.aspx?NewsID=721197
--
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 1.171.107.157 (臺灣)
※ 文章代碼(AID): #1UZBOB7o (Gossiping)
※ 文章網址: https://www.ptt.cc/bbs/Gossiping/M.1586279947.A.1F2.html
※ 同主題文章:
[新聞] Zoom爆資安疑慮好可怕?台大電機系教授葉丙成揭真相
04-08 01:19 breakofdawn.
→ james732: 人家都出來道歉了你還在傻什麼眼1F 04/08 01:19
推 a3831038: 笑死,這不就跟用中國手機的人說法一樣2F 04/08 01:20
推 SRNOB: 為什麼要管這麼多 台大資工教授顏面何在?3F 04/08 01:21
推 c760709: 葉丙成要變中共同路人了?4F 04/08 01:21
推 A80211ab: 教授說的時真相 但台灣在乎的是政治正確10F 04/08 01:22
→ k47100014: 微信也是資料都傳到中國 FB也是全部傳到美國啊11F 04/08 01:22
→ k47100014: Google YouTube 也是在幹相同的事情16F 04/08 01:22
噓 eshai: 有其他選擇之下,你為什麼要用有資安疑慮產品?我建議不要帶風向說沒事,也建議大眾「至少觀望一陣子」先不要使用17F 04/08 01:22
→ A80211ab: 跟盧小小的人講事實 他們只會繼續盧19F 04/08 01:23
推 s92050509: 真正的安全是,機密的事情要跟真人實際面對面的口頭談,才會安全←這他媽三小狗幹低能話,能任意門隨時出現21F 04/08 01:24
→ s92050509: 在別人眼前再幻想好嗎 噁爛為支那辯護放棄專業的人24F 04/08 01:24
→ k47100014: 跟你說Dcard也是在幹相同的事情26F 04/08 01:24
推 rain2000: zoom的加密 有人說不是端對端加密 只要有金鑰就可看28F 04/08 01:24
推 huikmn: 葉教授現在也是中共同路人了29F 04/08 01:25
→ jixiang: 資安不重要? 要是你寫好的論文或是和廠商產學合作的技術文件被竊取盜用,誰負責?30F 04/08 01:25
→ rain2000: 資料跑去中國 金鑰找廠商拿 這才是問題吧32F 04/08 01:25
推 reyes2222: 這裡有更多比台大教授聰明的人要開示了33F 04/08 01:25
噓 Cendrillon: 完全沒提到Zoom會把資料自動傳回中國北京主機儲存的部分34F 04/08 01:25
噓 cangming: 電機系... 擺明連被炮的密碼本都沒弄清楚36F 04/08 01:26
噓 eshai: 建議鄉民們養成有疑慮時追朔發文 ID 以往發文的方向,以便39F 04/08 01:26
→ breakofdawn: 跟人面對面那句,後面還有這個吧"喔是嗎?你確定對方40F 04/08 01:26
噓 zxasqw0246: 這篇講的都是屁話阿 重點是加密方法還有送北京伺服器41F 04/08 01:27
→ eshai: 自行判斷資訊!此版反對任何中共大外宣42F 04/08 01:27
→ bignoob: 密碼學不及格的教授43F 04/08 01:27
推 EOMing: 都不要有秘密 就不會有機密的問題44F 04/08 01:28
→ Cendrillon: 主機在美國跟在中國就是不一樣,是要多腦殘才不會分?46F 04/08 01:28
→ EOMing: 這不是政治問題 是哲學問題50F 04/08 01:28
推 syearth: 覺青:資料傳到美國 不在乎 END51F 04/08 01:28
推 rain2000: 隨便查一下 zoom 端對端加密 約翰霍普金斯大學教授看法52F 04/08 01:29
→ Cendrillon: 傳美國只有美國的敵人在乎。很明顯在本版就是五毛57F 04/08 01:31
→ EOMing: 武漢肺炎告訴吾人 公開透明的重要 但人們卻沒有學到教訓59F 04/08 01:32
→ Cendrillon: 五毛跟共匪才怕主機在美國,因為就是美國敵人。台灣人60F 04/08 01:33
→ EOMing: 還在那裡爭吵機密不機密 與公開透明背道而馳61F 04/08 01:33
推 rain2000: Zoom發言人坦承,目前要在Zoom視訊無法採端對端加密63F 04/08 01:33
推 linbryan: 學校都有office可用.爲何不直接用Team.Tom guide不是這64F 04/08 01:33
推 qqq3q: 又是台大教授,管中閔下台啦65F 04/08 01:34
推 k47100014: 真的機密的東西你會找其他管道連線啦 上個課有啥機密67F 04/08 01:35
推 yy222: 點出滿多社交工程的資安問題,蠻好的,資安對網路的定義就是充滿危機,如何降低危機的可能性才是重點69F 04/08 01:35
推 mikejan: 基本上阿六開發或是有使用阿六SERVER的軟體 就不該使用71F 04/08 01:36
噓 powershift: 安全是有等級之分;另外不用zoom是因為它被信。72F 04/08 01:36
→ darkbrigher: zoom官方有後門可以偷看 官方都承認了 9.25毛不敢認?73F 04/08 01:36
→ mikejan: 就算現在的版本沒問題 以後也很難說...公家機關不該冒險75F 04/08 01:36
推 aletheia: 葉跟蟑螂認輸了,請推薦未來不會被禁用的77F 04/08 01:39
噓 yytseng: 自以為只有密碼問題......回傳才可怕78F 04/08 01:40
噓 Longyear: 資料傳美國 美國是有一天到晚想侵略台灣嗎79F 04/08 01:42
推 mojia: 了解81F 04/08 01:44
→ mikejan: 舉Tom's Guide也是很好笑....以前的tom公信力還可以83F 04/08 01:45
推 bestteam: 不過高中以下教學是要怕什麼機密啊?84F 04/08 01:48
推 henry5405: 就一堆北七,以為其他沒承認的就沒問題
Zoom剛好就這陣子被大量使用放大檢視而已86F 04/08 01:53
噓 safah: 呵呵90F 04/08 02:06
噓 xup6lin: 是中國把什麼都搞成政治問題91F 04/08 02:12
推 dictons: 鄉民會比台大教授懂?呵呵92F 04/08 02:13
噓 wario2014: 這幫腔好熟悉,人說它有洞,你就說大家都有洞,好熟悉93F 04/08 02:16
→ thunderman: zm高層跟老闆都公開道歉了,葉出來護航只是丟自己臉94F 04/08 02:17
→ previa: ?zoom官方有後門可以偷看 darkbrigher官方承認在哪?96F 04/08 02:20
噓 Sinkage: 沒犯罪就不怕監控 沒機密就不怕偷窺 ..廢到笑的論點97F 04/08 02:21
→ darama: 欲蓋彌彰哈哈哈98F 04/08 02:23
噓 ilGroundhog: 反正政府跟一堆企業應該都不敢用了 民間人士沒倒沒差99F 04/08 02:25
噓 Sabo5566: 北七
邏輯白痴嗎?講三洨101F 04/08 02:29
推 Stunts: 搧鄉民一堆耳光,貼這篇也是回本了。支持葉
基本上鄉民大多數也是反中思考,沒什麼意義的回覆
cisco就美國華為,稜鏡計畫就被爆出有裝後門可以偷資料103F 04/08 02:37
→ Stunts: 但鄉民也不怎麼在乎,反正就是美國爸爸
資訊安全根本是個屁,反對中國罷了107F 04/08 02:39
推 previa: 北七傳中國是服務器扛不住,你有證據偷資料嗎?109F 04/08 02:41
噓 alans: 哈哈 還需要證據哦!二月加的機器 四月被踢爆才說是誤加的金鑰server產出的 所以哦!被連到中國伺服器的金鑰也放那然後一開始被踢爆的鏡頭問題、local server問題,一開始也是要改不改的
總總問題不是現在才爆 是一直都有 最近被挖出來的更多而已110F 04/08 02:47
→ a2334436: 鄉民要來挑戰台大教授了嗎115F 04/08 03:07
噓 nibaw: 身為老師,我無法接受會把我學生影像上傳去中國的軟體,尤其是課程內容牽扯到社會學與歷史,學生不會發言嗎?116F 04/08 03:12
推 loki94y: 別人都出來承認道歉了 還在那邊嘴硬政治問題XDD118F 04/08 03:46
推 echomica: 一篇只去Tom’s Guide找資料寫出來的文章 你跟我說是台大電機系教授寫的?119F 04/08 04:05
推 nrxadsl: 我只問一句,為什麼會議的內容會把資料備份加密送回北京的主機儲存?121F 04/08 04:39
噓 dg7158: 嗯 真不愧是教授屁了一堆然後直接忽略最核心的問題,是說扯google跟FB的是要說出來讓人笑的嗎XD123F 04/08 05:24
推 wugi: 慘 台大電機教授變中共同路人125F 04/08 05:43
噓 et803: [或是一般商務的會議而言,用 Zoom 沒有太大風險]
挖靠~你敢說 但跨國企業公司可是會嚇死127F 04/08 05:48
--