分享有關葉教授寫的Zoom,資安問題。雖然有些庶民用語,但還滿切實際的,給大家參考。



葉丙成教授寫的

【Zoom 好危險、好可怕?!】

最近好幾位朋友問我對於 Zoom 視訊會議軟體資安問題的看法。但我一直沒有想說什麼。主要的原因是,我對 Zoom 台灣帳號的收費比美國帳號貴,拎北覺得很不爽。所以當 Zoom 被譙的時候,我也懶得說什麼。

但這段期間,網路上對於視訊會議資安問題的報導沸沸揚揚,甚至還變成反對數位教學的人士用來反對線上補課的論述。而且所謂的「資安威脅」,我看到有很多點是過度解讀,甚至有的說法已經到了反智的地步。

有的學校還因此被教育局處長官要求不能用 Zoom,原先的數位準備全部被打亂。

這一切實在讓我看不下去。

所以雖然我知道跟風向不同,我想我還是要說一下我的看法。

先看一下國外知名科技網站 Tom's Guide 針對 Zoom 的資安問題所做的報導,結論是:

"We disagree with that decision, because we think Zoom is safe to use for meetings that aren't highly sensitive. For school classes, after-work get-togethers, or even workplace meetings that stick to routine business, there's not much risk in using Zoom."

結論就是,除非你是英國國防部、SpaceX、或是高科技公司、等這類要討論高度機密的人,不然對於教學、或是一般商務的會議而言,用 Zoom 沒有太大風險 (quote: not much risk in using Zoom)。

那大家一直在傳的資安問題,到底是怎麼回事?這裡面有很多,坦白說真的很瞎,我先抓幾點來說:

1. Zoom Booming:

不是說有什麼 Zoom Bombing 很可怕,用 Zoom 開會上課到一半,會出現有駭客駭入會議突然丟色情照片擾亂。Zoom 也太糟糕了,居然會被人這樣駭入,太糟糕了!

等等,你有沒有去了解過 Zoom Bombing 是怎麼來的?Zoom 的會議室可以設密碼。但為了方便大家連進來開會,大部分使用者都省略不設密碼,直接把會議室號碼/連結傳給大家。有的人把會議室號碼/連結流出給不相干的人,不相干的人進來亂。這叫做「駭入」?

靠杯喔,你在外面租「小樹屋」的房間開會,門有鎖可以鎖而你不鎖,被無聊人士闖進來丟色情圖片,這叫被駭入?你叫小樹屋要負責?!

以臉書社團為例,你開一個臉書社團,然後你自己不設成私密而設公開讓每個人都可以進得來。然後有人進來亂貼直銷廣告、色情照片,你怎麼不說是臉書資安有問題被人「駭入」?明明就是你自己社團權限沒管控好,不是臉書害你被駭啊。

那為什麼你 Zoom 要開屬於你們自己人的會議,然後你都不設密碼,也沒有告誡大家會議室號碼不要給不相干的人。然後被不相干的人闖進來,你才在哭說是軟體有問題害你被駭?

我也是傻眼了。

根本就是使用者貪圖方便不設會議室密碼啊!

(據說 Zoom 已經自動生成密碼了,以後這種使用者自己不設防的問題應該就會解決)

2. 安裝檔有惡意軟體:

Tom's Guide 上面有說到,有的 Zoom 安裝軟體可能會被連帶偷裝幫人挖礦的程式,造成系統的問題。但 Tom's Guide 也說,這個責任不是 Zoom 的錯,因為任何人都有可能製作出這種惡意的安裝檔給別人下載安裝。

許多人說這是資安問題,我又傻眼了。

每個人都應該要有最基本的資安素養:要安裝軟體,要從官方網站下載,不要從非原廠網站下載來源不明的程式安裝。

Zoom 你不去人家官方網站下載來裝,你偏偏要偷懶從人家給你的來源不明的安裝檔去安裝,結果電腦免費幫人挖礦,你說是誰的錯?如果你就是有這種糟糕習慣的人,你用其他軟體也會幫人家免費挖礦,不會只有 Zoom。

這根本就是使用者偷懶不去官方下載啊!

要安裝軟體,請從官方網站下載。這是常識,OK?

3. 聊天室點了惡意連結,導致系統被駭中毒:

講到這個,我又傻眼了。來源不明的連結不可以點,這你不知道嗎?你在 Line、在 Chrome、在 IE、在 Safari 點了來源不明不該點的連結,會不會中毒?你都知道來源不明連結點了會出問題,那你為什麼在 Zoom 聊天室還要去點來源不明的連結,然後出事了才說是 Zoom 資安有問題被駭?

這根本是使用者手癢亂按不明的連結啊!

------------

最後,我再來談談真正最重要的資訊安全原則是什麼。

真正的資訊安全,就是要假定任何地方都可能出錯,有機密性的東西都完全不該在網路上跟人家談。

你今天用 Meet 或 Team 跟別人視訊會議,就會安全?我也是笑笑了。你今天跟人家視訊會議,說的任何話,都能夠被人錄製桌面而錄下來,事後流出去。

所以真相是,只要你是用視訊會議或網路軟體跟人談事情,不管你是用哪一家的,你都沒有真正的資訊安全。真正的安全是,機密的事情要跟真人實際面對面的口頭談,才會安全。

喔是嗎?你確定對方身上沒有偷裝錄音機?你要不要搜身一下才能確定真正安全?

如果你是做高科技技術的公司、或是高階政府單位,有高機密性的資訊,原本就不應該用任何視訊會議來傳達。很多國際大企業都用美國思科 Cisco 的 Webex 系統,相對比較安全。話說 Webex 是誰開發的?就是 Zoom 的創辦人當年所開發的,他離開 Cisco 之前去創立 Zoom 之前,是副總裁。國際大企業過去十幾二十年都用這個人的東西,這個人有沒有問題,這是個參考指標。

任何軟體都有洞,你個別搜尋各家軟體公司的名字 Google, Microsoft, Line, Facebook, Apple 再加上「資安漏洞」,你都會看到每個軟體都有洞。越多人用的軟體,越有機會被大家找出洞來,也越有機會讓洞被補起來,而變得越安全。

以最多人用的微軟為例,這麼多年來的「資安漏洞」、「被駭風險」的新聞不多嗎?

Zoom 這段期間因為許多人大量使用,所以被看到的洞自然就比較多(雖然有很多洞我認為根本上是使用者習慣的問題),之後就看他們是否有補起來。現在的觀察是,我看他們最近的更新滿頻繁,看起來是有努力在把一些洞補起來。

------------

最後的最後,你問我說我會不會改用其他會議軟體?

從資訊安全的角度來說,如同國外網站說的,並沒有太大的風險。但在台灣,卻被炒作到好像用了電腦就完了。更別說當中很多的風險,都是使用者自己資安習慣不好,用其他軟體也會遇到的。

我的看法是,在台灣,Zoom 的資安問題,已經不是技術問題,而是政治問題。

Zoom 的創辦人來自中國,但他的主要資金來源還是美國的資本市場,Zoom最大外部股東是Emergence Capital,持股12.5%。紅杉資本持股11.4%。跟華為的資金來自政府是不同的。我不覺得 Zoom 有必要亂搞去得罪他在美國的眾多金主投資人。

所以,我會繼續用。反正我也沒有什麼高機密在網路上跟人家說。真正有什麼很機密不方便在網路上說的事,就來找我喝咖啡再當面聊吧!

如果你有真正很機密的事情,我會勸你,別說 Zoom,其他的視訊軟體通通都不該用。那才是真正的安全!

(歡迎分享)
Past 31 days
Total Visit: 15
There is 1 fact-checking reply to the message
Lin mark this message contains personal perspective
originally written by Lin
不建議輕忽資訊安全的問題,杜奕瑾呼籲,不只要刪 Zoom 、還有改密碼,有註冊過 Zoom 帳號的,你的密碼可能已經被公開了。他解釋,「台灣部分老師以為用沒關係是一種危險的無知,課堂使用會強迫學生裝,不只是會議內容,學生家可以偷聽偷看、常用的帳號密碼、使用的電腦本機檔案、加密資訊都可以取得。以前艷門照是修手機修電腦流出,現在只要裝Zoom就夠了」。其實禁用 Zoom 不是讓過去的努力歸零,因為學會了一套要再學會另一套就簡單很多了。

Opinion Sources

https://www.nownews.com/news/20200408/4024544/

https://www.inside.com.tw/article/19444-zoom-information-security

Zoom資安漏洞超大?內行人揭「恐怖真相」:只刪除還不夠 | 國際 | NOWnews 今日新聞

▲Zoom軟體報出資安疑慮。(圖/翻攝自 Forbes ) 新冠肺炎疫情蔓延,許多公司與學校都改採線上視訊方式進行會議或課程,不過這也讓資安問題浮現。近期用戶大增的視訊會議平台Zoom,就被踢爆有嚴重資安問題。對此, PTT 創辦人杜奕瑾也在臉書上揭開暗黑真相,直言「光是刪除還不夠」。 微軟AI亞太區研究總監杜奕瑾在臉書發文,轉載外國部落客《 Mashab

https://www.nownews.com/news/20200408/4024544/

教育部禁用 Zoom 惹議:是教學不必管資安?還是政策可以隨便下? - INSIDE

昨天傍晚,教育部突然公告禁用 Zoom,這讓許多超前部署、早已花費心力學習以及與學生熟悉和演練如何透過 Zoom 進行教學的老師覺得過去努力都白費了。台大教授、幫你優 BoniO執行長葉丙成也在自己的臉書上為老師們過去的努力感到惋惜,因為老師們願意接觸新的教學工具已不容易,也花了大量時間學習,如今還要被那些不肯嘗試的老師嘲笑,擔心老師們的熱情就此冷卻。 更有不少老師認為,教學哪來資安問題,根本是政

https://www.inside.com.tw/article/19444-zoom-information-security

The content above by Cofacts message reporting chatbot and crowd-sourced fact-checking community is licensed under Creative Commons Attribution-ShareAlike 4.0 (CC BY-SA 4.0), the community name and the provenance link for each item shall be fully cited for further reproduction or redistribution.

Add Cofacts as friend in LINE
Add Cofacts as friend in LINE
LINE 機器人
查謠言詐騙