漏動存在廿多年
相信讀者對IPv4都不會陌生,IPv4就是現時互聯網址的主要協議,由四組8-bit數字組成,用作識別網站及裝置。由於IPv4組合數量有限,廿多年前業界便推出IPv6以應付需求及加強私穩。問題是IPv6的私隱漏洞至今未有效堵塞。筆者先用簡單的例子解釋漏洞所在。假設你有一部電腦及一個物聯網裝置,經由你的家用網絡接上互聯網。為了資料準確傳輸,每個裝置將被指派一個公開且唯一的網址,假設電腦地址是12:AB,物聯網裝置是12:XY。基於網址生產協議,兩個網址的上款相同。為了保護私隱,網絡商會將網址不時修改。修改後電腦的新地址變成45: DE,但源於某協定,為了識別物聯網裝置,該裝置新網址卻變成45:XY,下款地址依舊是XY。如果你只接上電腦,由於網址更改,利用網址便無法識別為同一部電腦。但當你同時接上這個物聯網裝置時,憑它的下款網址XY就足以識別這是同一裝置,還可利用其新的上款網址45,找出所有使用相同上款網址的裝置,並推斷45:DE是先前來自同一網絡的電腦。實際情況頗複雜,但概念不變。簡而言之,就是一個含有安全隱患的物聯網裝置就可令到整網絡的所有裝置失去私隱。本文註腳附上2022年3月發表的詳細研究報告,有興趣的讀者可以參詳。
一個裝置威脅網絡私隱
套上現實情況,這個上下款地址的設計就是來自IPv6協議,更新並記錄網址的是互聯網供應商,而這個物聯網裝置的下款網址不變,是來自一個稱為EUI64的協議,這協議利用裝置本身固定的MAC生產下款網址,目的是識別每個裝置。業界早已發出嚴重警告並提出替代方案,但不幸地仍有大量物聯網裝置繼續使用EUI64。當IPv6混上EUI64情況變得更複雜。首先,IPv6可令VPN失效,因為大部份VPN設計都是應對IPv4,IPv6的傳輸可能離開VPN隧道,造成所謂IPv6洩漏。其次,巨量家電以「智能」包裝成物聯網裝置,並要求連上Wi-Fi網絡,連一把普通的風扇也不例外。這些物聯網裝置內裏軟韌體是甚麼,絕大部份欠缺透明度,甚至刻意使用EUI64協議。物聯網裝置生產商會將每個裝置的MAC紀錄,就可推算出IPv6地址,用作追蹤裝置,若第三方知道裝置的性質,就可進行針對性攻擊。若果生產商與分銷協議,出售時把MAC紀錄,就有機會從分銷商找到購買者身份。互聯網供應商記錄所有IP地址,如要追溯某電腦,可利用上述方式推演IP地址上款找出有否使用EUI64的裝置在同一內網。理論上各數據處分散狀態,但如果有能力將數據集中,就可進行系統性監控。極權國家就可濫用權力將相關數據集中。再有,只要將不安全的物聯網裝置出口,還可將侵犯私隱的行為申延至別國。
嚴控物聯網裝置 停用IPv6
研究文章建議解決方法,包括生產者自律、透過立法規管,及提醒使用者提高警覺,但前兩者未見任何成效。某些物聯網裝置生產者可能有目的地使用EUI64,甚至和極權國家進行監控。由於問題極之微妙,一直缺乏廣泛社會注意,何時得到立法處理未知。用家採取保守的應對方法是現時最好的出路。筆者建議即時採取下列行動。其一,任何物聯網裝置,除非你能確定不使用EUI64及來自可靠的製造商,最好不要使用。物聯網裝置國際認證暫時未盛行,各認證商使用標準不一,所以未能倚賴。來自極權控制地區的製品要額外謹慎處理。其二,即使你使用認為可信的物聯網裝置,應把裝置分開網絡,並將你電腦使用的網絡隱藏,筆者日後解釋此舉背後的原因。其三,停止使用IPv6直至另行通知。這裏有多個層面。首先是電腦網卡,請在網上查找設定方法。其次是路由器,請登入路由器管理設定,若路由器不支援這個選項,考慮更換。跟著是確保你的VPN有防止IPv6洩漏的功能並已啟動。絕大部份情況下停止使用IPv6不會影響網絡連結。若有裝置必須使用IPv6,最好使用不同路由器,因為設定訪客網絡支援IPv6但將基本網絡限制於IPv4是極專業操作,而且需要高級別的路由器。
魔鬼常常隱藏在細節,且被不法分子及極權利用得非常順手,大眾的資訊缺口就是他們的遊樂場,專門玩弄私隱及網絡安全。用家不積極採取行動,「老大哥」就天天以隱秘的方式全方位看著你,某天「真理部」便找上門。◇
[註:參考研究報告 https://arxiv.org/pdf/2203.08946.pdf ]
-------------------
局勢持續演變
與您見證世界格局重塑
-------------------
🔔下載大紀元App 接收即時新聞通知:
🍎iOS:https://bit.ly/epochhkios
🤖Android:https://bit.ly/epochhkand
📰周末版實體報銷售點👇🏻
http://epochtimeshk.org/stores