分享有關葉教授寫的Zoom,資安問題。雖然有些庶民用語,但還滿切實際的,給大家參考。



葉丙成教授寫的

【Zoom 好危險、好可怕?!】

最近好幾位朋友問我對於 Zoom 視訊會議軟體資安問題的看法。但我一直沒有想說什麼。主要的原因是,我對 Zoom 台灣帳號的收費比美國帳號貴,拎北覺得很不爽。所以當 Zoom 被譙的時候,我也懶得說什麼。

但這段期間,網路上對於視訊會議資安問題的報導沸沸揚揚,甚至還變成反對數位教學的人士用來反對線上補課的論述。而且所謂的「資安威脅」,我看到有很多點是過度解讀,甚至有的說法已經到了反智的地步。

有的學校還因此被教育局處長官要求不能用 Zoom,原先的數位準備全部被打亂。

這一切實在讓我看不下去。

所以雖然我知道跟風向不同,我想我還是要說一下我的看法。

先看一下國外知名科技網站 Tom's Guide 針對 Zoom 的資安問題所做的報導,結論是:

"We disagree with that decision, because we think Zoom is safe to use for meetings that aren't highly sensitive. For school classes, after-work get-togethers, or even workplace meetings that stick to routine business, there's not much risk in using Zoom."

結論就是,除非你是英國國防部、SpaceX、或是高科技公司、等這類要討論高度機密的人,不然對於教學、或是一般商務的會議而言,用 Zoom 沒有太大風險 (quote: not much risk in using Zoom)。

那大家一直在傳的資安問題,到底是怎麼回事?這裡面有很多,坦白說真的很瞎,我先抓幾點來說:

1. Zoom Booming:

不是說有什麼 Zoom Bombing 很可怕,用 Zoom 開會上課到一半,會出現有駭客駭入會議突然丟色情照片擾亂。Zoom 也太糟糕了,居然會被人這樣駭入,太糟糕了!

等等,你有沒有去了解過 Zoom Bombing 是怎麼來的?Zoom 的會議室可以設密碼。但為了方便大家連進來開會,大部分使用者都省略不設密碼,直接把會議室號碼/連結傳給大家。有的人把會議室號碼/連結流出給不相干的人,不相干的人進來亂。這叫做「駭入」?

靠杯喔,你在外面租「小樹屋」的房間開會,門有鎖可以鎖而你不鎖,被無聊人士闖進來丟色情圖片,這叫被駭入?你叫小樹屋要負責?!

以臉書社團為例,你開一個臉書社團,然後你自己不設成私密而設公開讓每個人都可以進得來。然後有人進來亂貼直銷廣告、色情照片,你怎麼不說是臉書資安有問題被人「駭入」?明明就是你自己社團權限沒管控好,不是臉書害你被駭啊。

那為什麼你 Zoom 要開屬於你們自己人的會議,然後你都不設密碼,也沒有告誡大家會議室號碼不要給不相干的人。然後被不相干的人闖進來,你才在哭說是軟體有問題害你被駭?

我也是傻眼了。

根本就是使用者貪圖方便不設會議室密碼啊!

(據說 Zoom 已經自動生成密碼了,以後這種使用者自己不設防的問題應該就會解決)

2. 安裝檔有惡意軟體:

Tom's Guide 上面有說到,有的 Zoom 安裝軟體可能會被連帶偷裝幫人挖礦的程式,造成系統的問題。但 Tom's Guide 也說,這個責任不是 Zoom 的錯,因為任何人都有可能製作出這種惡意的安裝檔給別人下載安裝。

許多人說這是資安問題,我又傻眼了。

每個人都應該要有最基本的資安素養:要安裝軟體,要從官方網站下載,不要從非原廠網站下載來源不明的程式安裝。

Zoom 你不去人家官方網站下載來裝,你偏偏要偷懶從人家給你的來源不明的安裝檔去安裝,結果電腦免費幫人挖礦,你說是誰的錯?如果你就是有這種糟糕習慣的人,你用其他軟體也會幫人家免費挖礦,不會只有 Zoom。

這根本就是使用者偷懶不去官方下載啊!

要安裝軟體,請從官方網站下載。這是常識,OK?

3. 聊天室點了惡意連結,導致系統被駭中毒:

講到這個,我又傻眼了。來源不明的連結不可以點,這你不知道嗎?你在 Line、在 Chrome、在 IE、在 Safari 點了來源不明不該點的連結,會不會中毒?你都知道來源不明連結點了會出問題,那你為什麼在 Zoom 聊天室還要去點來源不明的連結,然後出事了才說是 Zoom 資安有問題被駭?

這根本是使用者手癢亂按不明的連結啊!

------------

最後,我再來談談真正最重要的資訊安全原則是什麼。

真正的資訊安全,就是要假定任何地方都可能出錯,有機密性的東西都完全不該在網路上跟人家談。

你今天用 Meet 或 Team 跟別人視訊會議,就會安全?我也是笑笑了。你今天跟人家視訊會議,說的任何話,都能夠被人錄製桌面而錄下來,事後流出去。

所以真相是,只要你是用視訊會議或網路軟體跟人談事情,不管你是用哪一家的,你都沒有真正的資訊安全。真正的安全是,機密的事情要跟真人實際面對面的口頭談,才會安全。

喔是嗎?你確定對方身上沒有偷裝錄音機?你要不要搜身一下才能確定真正安全?

如果你是做高科技技術的公司、或是高階政府單位,有高機密性的資訊,原本就不應該用任何視訊會議來傳達。很多國際大企業都用美國思科 Cisco 的 Webex 系統,相對比較安全。話說 Webex 是誰開發的?就是 Zoom 的創辦人當年所開發的,他離開 Cisco 之前去創立 Zoom 之前,是副總裁。國際大企業過去十幾二十年都用這個人的東西,這個人有沒有問題,這是個參考指標。

任何軟體都有洞,你個別搜尋各家軟體公司的名字 Google, Microsoft, Line, Facebook, Apple 再加上「資安漏洞」,你都會看到每個軟體都有洞。越多人用的軟體,越有機會被大家找出洞來,也越有機會讓洞被補起來,而變得越安全。

以最多人用的微軟為例,這麼多年來的「資安漏洞」、「被駭風險」的新聞不多嗎?

Zoom 這段期間因為許多人大量使用,所以被看到的洞自然就比較多(雖然有很多洞我認為根本上是使用者習慣的問題),之後就看他們是否有補起來。現在的觀察是,我看他們最近的更新滿頻繁,看起來是有努力在把一些洞補起來。

------------

最後的最後,你問我說我會不會改用其他會議軟體?

從資訊安全的角度來說,如同國外網站說的,並沒有太大的風險。但在台灣,卻被炒作到好像用了電腦就完了。更別說當中很多的風險,都是使用者自己資安習慣不好,用其他軟體也會遇到的。

我的看法是,在台灣,Zoom 的資安問題,已經不是技術問題,而是政治問題。

Zoom 的創辦人來自中國,但他的主要資金來源還是美國的資本市場,Zoom最大外部股東是Emergence Capital,持股12.5%。紅杉資本持股11.4%。跟華為的資金來自政府是不同的。我不覺得 Zoom 有必要亂搞去得罪他在美國的眾多金主投資人。

所以,我會繼續用。反正我也沒有什麼高機密在網路上跟人家說。真正有什麼很機密不方便在網路上說的事,就來找我喝咖啡再當面聊吧!

如果你有真正很機密的事情,我會勸你,別說 Zoom,其他的視訊軟體通通都不該用。那才是真正的安全!

(歡迎分享)
近 31 日
22 次瀏覽
本訊息有 1 則查核回應
Lin 認為 含有個人意見
引用自 Lin 查核回應
不建議輕忽資訊安全的問題,杜奕瑾呼籲,不只要刪 Zoom 、還有改密碼,有註冊過 Zoom 帳號的,你的密碼可能已經被公開了。他解釋,「台灣部分老師以為用沒關係是一種危險的無知,課堂使用會強迫學生裝,不只是會議內容,學生家可以偷聽偷看、常用的帳號密碼、使用的電腦本機檔案、加密資訊都可以取得。以前艷門照是修手機修電腦流出,現在只要裝Zoom就夠了」。其實禁用 Zoom 不是讓過去的努力歸零,因為學會了一套要再學會另一套就簡單很多了。

不同意見出處

https://www.nownews.com/news/20200408/4024544/

https://www.inside.com.tw/article/19444-zoom-information-security

Zoom資安漏洞超大?內行人揭「恐怖真相」:只刪除還不夠 | 國際 | NOWnews 今日新聞

▲Zoom軟體報出資安疑慮。(圖/翻攝自 Forbes ) 新冠肺炎疫情蔓延,許多公司與學校都改採線上視訊方式進行會議或課程,不過這也讓資安問題浮現。近期用戶大增的視訊會議平台Zoom,就被踢爆有嚴重資安問題。對此, PTT 創辦人杜奕瑾也在臉書上揭開暗黑真相,直言「光是刪除還不夠」。 微軟AI亞太區研究總監杜奕瑾在臉書發文,轉載外國部落客《 Mashab

https://www.nownews.com/news/20200408/4024544/

教育部禁用 Zoom 惹議:是教學不必管資安?還是政策可以隨便下? - INSIDE

昨天傍晚,教育部突然公告禁用 Zoom,這讓許多超前部署、早已花費心力學習以及與學生熟悉和演練如何透過 Zoom 進行教學的老師覺得過去努力都白費了。台大教授、幫你優 BoniO執行長葉丙成也在自己的臉書上為老師們過去的努力感到惋惜,因為老師們願意接觸新的教學工具已不容易,也花了大量時間學習,如今還要被那些不肯嘗試的老師嘲笑,擔心老師們的熱情就此冷卻。 更有不少老師認為,教學哪來資安問題,根本是政

https://www.inside.com.tw/article/19444-zoom-information-security

以上內容「Cofacts 真的假的」訊息回報機器人與查證協作社群提供,以 CC授權 姓名標示-相同方式分享 4.0 (CC BY-SA 4.0) 釋出,於後續重製或散布時,原社群顯名及每一則查證的出處連結皆必須被完整引用。

加 LINE 查謠言
加 LINE 查謠言
LINE 機器人
查謠言詐騙