蘋果公司在被中國安全研究人員破解之前就被警告AirDrop有缺陷
中國司法機構聲稱已經破解了AirDrop,從而獲得了用這種方式在公共場合發送訊息的iPhone 用戶的詳細資料,這得到了多年來一直向蘋果公司發出警告的安全研究人員的支持。政府支持的研究所宣布,它可以在使用iPhone 日誌來識別透過AirDrop 發送和接收內容的用戶。雖然沒有詳細說明流程,但安全研究人員認為AirDrop 不安全,而且蘋果已多次被告知有問題。
儘管測試人員只能透過存取透過AirDrop 接收文件的Mac 上的控制台日誌來獲取發送iPhone 的名稱和藍牙訊號強度,但透過裝置日誌可以找到發送者詳細資訊的說法得到了證實。名稱和訊號強度儲存在AirDrop 子進程中,而該子進程是整個”sharingd”進程的一部分。
這個AirDrop 子程序似乎包含發送iPhone 的電子郵件和電話號碼,但它們是以雜湊值儲存的,測試人員無法將其翻譯成純文字。
假設位於中國北京的這家研究機構就是這樣利用AirDrop 來識別所謂的”嫌疑犯”,那麼還有一個因素意味著蘋果的這項功能是不安全的。不僅如此,安全研究員亞歷山大-海因里希(Alexander Heinrich)也發現了”找我的」(Find My)的問題。
雖然Apple ID 的電子郵件和電話號碼也是以雜湊的形式儲存的,但據說很容易破解。海因里希的發現只在AirDrop 實際使用時才有效。中國的方法在接收iPhone 上發現了一個日誌,這表明在搜查iPhone 之前必須先沒收它。
海因里希說他不僅已經報告了這個漏洞。但蘋果本身隨後在開發iOS 16 時也對研究人員提出了質疑。雖然蘋果已經演示了一個更安全的AirDrop 版本,但它將與舊的iOS 版本不相容,因此尚未實施。
另外,蘋果剛剛獲得了一項AirDrop 專利。它將使用光線來代替Wi-Fi 和藍牙,因此速度更快、更安全。