首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >从Zoom连环爆雷,聊聊会议软件的安全水位

从Zoom连环爆雷,聊聊会议软件的安全水位

原创
作者头像
脑极体
修改于 2020-04-13 02:32:31
修改于 2020-04-13 02:32:31
6830
举报
文章被收录于专栏:脑极体脑极体

在家办公、上课成为生活首选,不少国内网友可能会表示“这集我看过”。

但接下来的剧情却有些出人意料。

云视频会议协作工具Zoom使用量暴涨,后续发展却不是类似“小学生给钉钉好评五星分期付清”的常规反弹,而是以重大安全漏洞被全网质疑,甚至被FBI警告。这就有点玩大了啊!

其实早在2019年7月,就曾传出Zoom软件加密缺陷的新闻,伴随着使用人数短时间内突破2亿人,终于摧毁了品牌的堤防。Zoom的“先天bug”开始出现:

比如安全加密手段不严,导致数以万计的私人Zoom视频被上传至公开网页,任何人都可在线围观,有的还包括参会人员的个人信息;

甚至还被黑客攻击(又称“Zoom Bombing”),有多个Zoom网络教室和电话会议频遭“劫持”,在视频会议期间播放种族歧视甚至色情内容;

这也导致猛涨没持续多久,Zoom平台就面临来自SpaceX、NASA等机构的禁用,纽约市在内的某些学区禁止使用Zoom平台来网上授课。

有专业人士认为,只有彻底重建Zoom云端会议的安全技术才能确保会议内容全程加密,在停止更新整改的90天内,想要做到这一点几乎是不可能的。

显然,Zoom错失了这一机遇。但值得注意的是,远程办公行业并非危机四伏,毕竟其他上亿承载量的软件可是坚壁清野、固若金汤。

Zoom到底做了什么?会议软件的安全水位

首先回归到Zoom爆雷的核心原因。

一方面,是其技术本身的缺位。

正如其创始人兼首席执行官袁征所说——“我们的加密设计可以做得更好”。作为海外创业团队,Zoom并不具备应对亿级规模用户的先验意识,这使其内部安全设计中,存在先天的短板。

在Pomerantz律师事务所发起的、针对Zoom的集体诉讼中,就以此为核心打击点,直指Zoom缺少足够的数据隐私和安全措施,该公司的视频通信服务没有端到端加密,就公司的业务、运营和合规政策做出了重大虚假和误导性的陈述。

因为Zoom自称是基于AES-256算法进行端到端加密,但多伦多大学研究人员发现Zoom实际上用的是更弱的AES-128算法,进行的是“传输”加密。

二者之间有何区别呢?

端到端加密(E2EE),又称脱线加密或包加密,每个报文包均是独立被加密的,使得消息在整个传输过程中均受到保护,所以即使有节点被损坏也不会使消息泄露。

所以攻击者想要篡改通信内容,也成了不太可能完成的任务,是一种目前比较安全的通信系统。就相当于海外直邮,而不是代理转发。

而AEW-128这类低等级的加密算法呢,加解密中每轮的密钥分别由初始密钥扩展得到。换句话说,只要对每一步操作进行逆向处理,按照相反的顺序进行解密即可恢复明文。

也难怪黑客能直接攻击视频会议的漏洞了。

但这样做有什么影响呢?

一是需要使用安全级别较高的加密算法,以确保传输数据能够得到最高级别的安全保护,“有选择性地加密”也会带来额外的算力成本和资源需求。对服务方的安全意识和技术水平提出了更高的要求。

二是阻碍了平台方的数据感知。由于互联网服务提供商、通信服务提供商、以及电信服务提供商都无法获取到这类通信数据,对于许多需要以数据驱动运维策略的平台来说,无疑缺少了重要的数据养料。

显然,可以访问用户音频和视频内容的Zoom,在事实层面都使用了更容易被修改和攻击的技术。Zoom公司的首席财务官斯塔伯格就曾直接表示,面对突如其来的“流量高峰”,高管们也没有考虑因为使用量激增而引入新的技术。

Zoom爆雷的另一个短板,则是产品思维的缺失。

作为一个创业不到两年的平台,Zoom在产品细节上考虑的也不够周全,由此也埋下了安全隐患。

举个例子,会议主持人可以无需参加者同意录制视频,并将其保存在Zoom服务器或任何云端、公开网站。而且,录制好的Zoom视频都默认以相同的命名方式来保存。

这就导致了两个问题:首先是命名规则很容易被破解,有网友利用免费的在线搜索引擎扫描了一下开放的云存储空间,一次性搜索出了15000个视频。

另外则是对用户的权益告知不到位,如果有用户通过Facebook等社交网站登录Zoom,那么很可能无意间将空间改成公开访问,自己的YouTube上也能找到Zoom视频。据《华盛顿邮报》的报道,他们据此看到的视频有小公司的财务会议,小学生的网课,甚至家庭内部的私密谈话等等。

前Facebook安全主管、现任斯坦福互联网天文台(Stanford Internet Observatory)负责人Alex Stamos表示,Zoom 的问题包括从愚蠢的设计到严重的产品安全缺陷。而在事件频繁发生后,Zoom也紧急应对,比如停止更新,专注于隐私和安全问题;改变了学校的默认设置,只允许教师共享他们的屏幕等等。

当然,这种西方媒体炸裂式的口诛笔伐,也与Zoom的中国背景不无关系。一方面,相较于同业务竞争对手Avaya、思科和微软等企业, Zoom的成本优势源于开发人员都位于中国,数据流“会经过位于中国的服务器”,也成为英国广播公司等媒体十分敏感的话题。

此外,在1-3月的全球股市“黑天鹅”期间,Zoom 的股价涨幅却超过了 100%,市值翻了一倍,其创始人、华人移民袁征财富增幅达到77%,这次“爆雷”未尝不是海外媒体在疫情期间的情绪释放。

云时代的网络安全,深而广的技术模具

那么,远程会议的安全水位到底应该有多高?我想这次诸多内地软件都交出了不错的答卷。

以国内主流云厂商的发展趋势来看,一个满足亿级用户规模的会议平台,其安全策略主要体现在四个方面:

一是云原生安全、全局防御。

今天,众多远程视频会议都是借助云网络来提供服务的,因此,深入到云端的信息安全保障对于会议系统来说是重中之重。

公有云私有云混合云等多种服务的出现,让互联网企业会面对不一样的资源管理、不一致的安全策略、不同的底层架构、不同的安全工具,由此也必然造成数据隐私、运维人员短缺等问题,因此越来越多的云服务商倾向于以统一、全面覆盖的方式来进行安全设计,将网络的安全水位提升到云原生级别。

二是全场景覆盖、实时监测。

在安全架构上,云平台需要将内部身份访问、物理安全、硬件安全、虚拟化安全等全面覆盖。具体到场景中,主要有以下几种:

1.业务安全。简单来说就是对客户的网络内容、身份验证等进行风控,像是自动鉴别色情内容的上传、防止政策红线等等;

2.应用安全。对于App的运行环境、用户服务和数据保护、秘钥管理等,由云端进行高等级的全链路加密,避免发生类似Zoom这种数据外流的情况。

3.基础安全。这一点则是在普通用户感知不到的底层架构,比如主机服务器的灾备,来自中间件、第三方组件的高危漏洞,应对黑客发起的网络攻击,并快速阻拦及修复。

三是智能全链路,AI使能。

正如前面所说,云端也对产业安全提出了更为苛刻的新要求,这就让手握AI武器的新云服务商,开始向亚马逊等发起冲击。

比如这次一些Zoom视频的暴露,就源于将视频保存在未受保护的存储桶中,用户无意间改成了公开访问。

值得注意的是,无论是快速奇袭Amazon的谷歌云,还是国内的华为云、百度智能云、阿里云智能,都将AI作为自身云解决方案的核心能力。

比如通过AI对漏洞进行优先级排序,不断进行安全巡检和漏洞评估,及时监视攻击活动。使用NLP技术整合威胁情报的整合,网络上下文分析漏洞的暴露面,并优先修复风险最大的漏洞,想必Zoom事件不至于发酵到今天这种境况。

四是高安全意识,聚焦媒体。

可以预知的是,远程会议将在很长一段时间内,成为办公学习的主角。

那么除了上述基础层面的安全结构之外,涉及到远程会议的音视频媒体技术,自然也要在安全性上面重度押注。

这一方面需要与云服务厂商进行深度合作与打磨,将媒体网络技术、编解码技术等与安全算法相融合;

另外则需要会议软件平台自身提升对安全性技术的投入和重视。

以Netflix为例,一直以流媒体视频著称的奈飞,就专门成立了一个由80名员工组成的安全团队,自主开发了很多安全软件,以针对性地应对网络安全问题,而不是直接使用大型安全公司提供的通用模式。

原因也很简单,只有自己的安全团队,才能填补上“最后10%”安全能力。

Zoom的踩雷告诉我们,“才不配位”,必有灾殃;而对安全这柄利剑的敬畏,应该从一开始就悬在互联网公司头上。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
Zoom客户端漏洞允许黑客窃取用户Windows密码
Zoom开发至今,已经九年了。在冠状病毒流行期间,人们迫切需要一个易于使用的视频会议应用程序,因此,Zoom在一夜之间成为数百万人所青睐的工具。
FB客服
2020/04/07
1.9K0
Zoom客户端漏洞允许黑客窃取用户Windows密码
曝出漏洞、企业禁用、紧急声明:Zoom 一周里经历了什么?
内容概述:新冠肺炎疫情爆发以来,视频会议软件获得了飞速增长,其中 Zoom 更是以出色的体验和扎实的服务,收割全球用户。但在近期,不断有关于 Zoom 的安全问题爆出,甚至遭到了知名机构的禁用,目前 Zoom 对此事做出了回应。
HyperAI超神经
2020/04/08
4260
曝出漏洞、企业禁用、紧急声明:Zoom 一周里经历了什么?
Zoom重金并购25人安全初创公司,市值一夜大涨23亿美元
不过先别担心,这次看起来是好事,因为安全问题是指——Zoom收购了一家安全加密公司Keybase。
量子位
2020/05/19
3200
Zoom重金并购25人安全初创公司,市值一夜大涨23亿美元
一文说透RTMP、RTSP、RTP、HLS、MPEG-DASH
常与RTSP一起用于音视频流传输,确保媒体数据能够准确、高效地传输到目标终端并进行解码播放。
音视频牛哥
2024/09/24
10K0
一文说透RTMP、RTSP、RTP、HLS、MPEG-DASH
黑客暗网叫卖Zoom账号密码,1分钱能买71个,加密大佬教袁征做人,17年前开源软件现在又火了
但,使用Zoom的用户们似乎更惨。昨夜,有媒体曝出53万Zoom账号密码被公开在暗网叫卖,而且价格特别便宜,1个账号只卖0.002美分,总共才10美元左右。
量子位
2020/04/16
1.6K0
黑客暗网叫卖Zoom账号密码,1分钱能买71个,加密大佬教袁征做人,17年前开源软件现在又火了
【线上圆桌 - 263】视频会议终端到终端的加密
随着远程协作工具在各行业被广泛应用,并且很多企业都宣布将远程办公作为一种常态化的协作模式,这就意味着如视频会议等远程协作办公产品的普及性已经提升到了企业战略的高度。也令企业对视频会议软件或平台的安全性越发重视。
LiveVideoStack
2021/07/30
1.1K0
视频会议未来趋势不完全预测
根据Frost&Sullivan的最新研究,目前,全球已经有41%的雇主提供远程工作,60%的雇主允许员工自行设定工作时间和地点。
用户7118337
2020/04/14
7520
刚火起来就被曝出信息泄露风险,这个热门App还好吗?
产业互联网时代,一款产品只要击中用户心中的某个角落,就能在比特世界里激起共鸣,变身众人追捧的“网红”。初创公司对年轻人喜好的变化更加敏感,时不时就能涌现出一些“爆款”产品。但它们往往因为网络安全建设薄弱,难以应对突然暴涨的流量,和随之而来的网络攻击。
腾讯安全
2021/03/11
1.5K0
刚火起来就被曝出信息泄露风险,这个热门App还好吗?
视频会议未来趋势不完全预测
根据Frost&Sullivan的最新研究,目前,全球已经有41%的雇主提供远程工作,60%的雇主允许员工自行设定工作时间和地点。
LiveVideoStack
2020/03/12
2.9K0
B端运营级视频服务技术平台搭建
大家好,我是来自北京二六三企业通信有限公司的李志涛,主要负责公司音视频业务线的开发工作。
LiveVideoStack
2021/09/01
1.5K0
B端运营级视频服务技术平台搭建
您的业务真的需要视频会议,五百强企业推荐使用—zoom云视频会议
疫情之后可以说是视频会议的高速发展期,特别是平时经常性开会的小伙伴们,是不是已经对视频会议软件熟的不能再熟了。视频会议对任何业务来说都是必需的,它不仅降低旅行成本,而且还能让企业更好的被合作伙伴和客户访问。
云巴巴严选云
2021/07/29
2.6K0
您的业务真的需要视频会议,五百强企业推荐使用—zoom云视频会议
超50万个Zoom账户在暗网出售,1块钱买7000个
新冠流行爆发后,全球范围内大多数公司的员工只能在家远程工作,用视频会议来保持业务运转,所以各视频会议平台使用量激增。
新智元
2020/04/16
1.3K0
超50万个Zoom账户在暗网出售,1块钱买7000个
李郁韬:短期爆发还是未来趋势?腾讯云海量音视频通信服务背后的技术发展
李郁韬:视频云这一年变化还真挺大的,首先从业务上,我们基本对接了市场上绝大部分直、点播的客户,大盘的业务量增长比较明显,目前在整体带宽、音视频通话时长基本上翻了一倍。
LiveVideoStack
2020/03/03
2.5K0
企业微信钉钉崩溃,远程办公谁在“江湖救急”?
由于疫情影响,2月3日,国内各大企业均已线上远程开工。这是国内有史以来规模最大的全民“在家办公”模式。对于从未有过如此体验的人们来说,开工首日的远程办公是否顺利?
科技云报道
2022/04/15
8300
企业微信钉钉崩溃,远程办公谁在“江湖救急”?
Zoom并非端到端加密、TikTok第一季度下载量全球第一等|Decode the Week
Citizen Lab的调查显示,Zoom在北美进行的某些呼叫经由中国路由,用于保护这些呼叫的加密密钥也是如此。
LiveVideoStack
2021/09/01
5340
Zoom并非端到端加密、TikTok第一季度下载量全球第一等|Decode the Week
微软为NBA提供云计算服务、Google公布Fuchsia OS细节、Zoom用户可选择数据库等|Decode the Week
01 苹果正在研发可替换零部件的入耳式无线耳机 并发布了Apple Music Web版
LiveVideoStack
2021/09/01
7350
微软为NBA提供云计算服务、Google公布Fuchsia OS细节、Zoom用户可选择数据库等|Decode the Week
语音隐私问题
最近几年,语音技术的普及率激增。然而,伴随着这种增长的是制造语音控制设备的科技公司对语音数据的收集。因此,消费者和企业对语音隐私的担忧越来越大。
用户6026865
2022/09/02
1.2K0
语音隐私问题
史上最全的zoom漏洞和修复方案介绍
前言ZOOM麻烦不断全部漏洞一览屏幕共享功能中的漏洞漏洞详情修复方案与Facebook 共享数据漏洞详情修复方案参会者注意力跟踪漏洞详情修复方案参与者IP地址泄露漏洞详情修复方案误导性的安装提示漏洞详情修复方案LinkedIn销售导航仪功能漏洞详情修复方案内置的web服务器漏洞详情修复方案UNC安全问题漏洞详情修复方案zoom炸弹漏洞原理修复方案数据中心错误划分漏洞原理修复方案会议加密漏洞原理修复方案Zoom安全性问题可能是故意设计的功能zoom的改造计划zoom不适合群体参考资料
安全乐观主义
2020/04/14
2.6K0
史上最全的zoom漏洞和修复方案介绍
企业服务玩家抢占会议室,会议星为何剑走偏锋?
原创丨作者:罗超 “开会”是任何企业运转都离不开的一环,其本质是将一群人拉在一起进行交流进而达到某种共识,上至公司决策、下到日常面谈,都算开会。再小的公司往往都有一间会议室;再小的会议室往往会有一块大屏以帮助参会者更好地交流协作,要么是投影仪,要么是电视大屏。 第三方咨询机构迪显发布的数据显示,全球共有超过7500万个会议室,其中超过2000万个会议室位于国内。自2020年以来“抢占会议室”成了企业级服务的焦点战场,两个背景:一个是疫情围城下“混合办公”兴起,“本地+远程”的混合会议成新常态,传统会议设备难
罗超频道
2022/09/08
7040
企业服务玩家抢占会议室,会议星为何剑走偏锋?
远程办公效率神器!16款远程软件大盘点
诚然,远程工具的不断发展,让我们的工作方式跨越地域限制,实现高效的团队协作和沟通。我们可以在远程视频会议里“面对面”交流,我们可以在远程文档里一起编辑,我们可以在协作设计工具里一起创造......
奔跑的小鹿
2023/09/14
7770
远程办公效率神器!16款远程软件大盘点
推荐阅读
相关推荐
Zoom客户端漏洞允许黑客窃取用户Windows密码
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档