近日,家用WiFi再現(xiàn)嚴(yán)重安全漏洞問題,被黑客利用,將會(huì)面臨各類隱私數(shù)據(jù)泄露的風(fēng)險(xiǎn)。這讓已經(jīng)非常普遍使用家用WiFi連接的普通用戶產(chǎn)生安全恐懼。當(dāng)然,如果能夠及時(shí)對系統(tǒng)安裝補(bǔ)丁,也可能是虛驚一場。但是,不管怎么說,網(wǎng)絡(luò)安全無小事,這個(gè)事件出現(xiàn)后,也給運(yùn)營商的流量經(jīng)營創(chuàng)新等工作開展具有價(jià)值。本文,從這個(gè)方面做一些分析,供行業(yè)和關(guān)注網(wǎng)絡(luò)連接安全的一般用戶做參考。
一、WiFi再現(xiàn)嚴(yán)重安全漏洞問題,建議養(yǎng)成良好的連接習(xí)慣
有些人習(xí)慣把手機(jī)WiFi連接功能一直打開,不管走到哪里,都習(xí)慣尋找可以連接的WiFi信號。這是一種非常糟糕的習(xí)慣!WiFi,特別是公共WiFi不安全易被攻擊泄露個(gè)人隱私,甚至泄露賬號密碼。這在最近幾年的央視3·15晚會(huì)上,已經(jīng)反復(fù)當(dāng)場試驗(yàn)過。相信,看過央視3·15晚會(huì)的都還記憶猶新。
公共WiFi不安全,那家用WiFi呢,采用WPA2加密方式的家用WiFi應(yīng)該是很安全的吧?原來是,但是,最近的報(bào)道是,家用WiFi也存在較為嚴(yán)重的安全漏洞:WiFi爆出重大安全漏洞,幾乎影響所有無線連接設(shè)備。這對于我們走到哪連到哪的網(wǎng)民來說,看到這個(gè)新聞是不是被“嚇尿”了?
北京時(shí)間17日凌晨,據(jù)研究機(jī)構(gòu)周一發(fā)表的研究報(bào)告,用于保護(hù)Wi-Fi網(wǎng)絡(luò)安全的保護(hù)機(jī)制已被黑客攻破,使他們可能監(jiān)聽到通過接入網(wǎng)絡(luò)的設(shè)備進(jìn)行的通訊交流。WPA2是用于保護(hù)現(xiàn)代WiFi網(wǎng)絡(luò)的安全協(xié)議。比利時(shí)魯汶大學(xué)的Mathy Vanhoef稱,黑客們已經(jīng)找到一種操縱該安全協(xié)議背后的加密因素的途經(jīng)。報(bào)告稱,Wi-Fi安全漏洞源于安全標(biāo)準(zhǔn)本身,而非個(gè)體設(shè)備問題,但它會(huì)影響到連接到Wi-Fi網(wǎng)絡(luò)的設(shè)備。Vanhoef稱,谷歌公司的安卓系統(tǒng)、蘋果公司的iOS系統(tǒng)以及微軟的Windows操作系統(tǒng)都會(huì)受到影響。
這個(gè)報(bào)道發(fā)生后,到目前為止,國內(nèi)外都還沒有出現(xiàn)大面積嚴(yán)重?fù)p失的進(jìn)一步消息。因此,家用WiFi安全漏洞,看來還只是技術(shù)層面。但,這也還是給我們習(xí)慣連接WiFi的用戶敲響了警鐘。
面對這樣的安全漏洞,除了及時(shí)給設(shè)備打上補(bǔ)丁之外(蘋果最新推送的iOS11.1beta3版本已經(jīng)修復(fù)這個(gè)漏洞,而Windows 10也已經(jīng)在10月的補(bǔ)丁中修復(fù)了該問題),另外的防范措施就是選擇值得信賴的安全企業(yè)的防護(hù)軟件。而重要的,還是大家的連接習(xí)慣。特別是在公共場所,還是再次提醒,盡量少連接不明WiFi。而在移動(dòng)場所使用微信支付、支付寶或者網(wǎng)銀、證券交易等涉及個(gè)人資金財(cái)產(chǎn)安全的應(yīng)用的時(shí)候,建議還是選擇運(yùn)營商的數(shù)據(jù)網(wǎng)絡(luò)環(huán)境下進(jìn)行。
二、運(yùn)營商快速推進(jìn)不限流量套餐,WiFi連接面臨替代?
WPA2這種WiFi連接協(xié)議已經(jīng)服役了10多年,到現(xiàn)在才出現(xiàn)技術(shù)上可能被利用的漏洞,這說明還是很可靠的。在基礎(chǔ)協(xié)議上出現(xiàn)問題,這只能是交給企業(yè)級的安全專家去解決,個(gè)人用戶只要及時(shí)更新系統(tǒng)或者固件。除此之外,良好的連接習(xí)慣是必不可少的。
每次朋友來我家詢問WiFi密碼的時(shí)候,總是會(huì)被他們笑話我的密碼設(shè)置的超級復(fù)雜,既有除了常規(guī)的字母數(shù)字之外,還有特殊字符和大小寫差異。其實(shí),這就是一個(gè)習(xí)慣問題。相比簡單的密碼而言,不容易被暴力破解。
但是,我們從央視3·15晚會(huì)的節(jié)目來看,現(xiàn)場連接WiFi的手機(jī)的郵箱等信息都被讀取,更重要的是不要連接陌生的WiFi,尤其是在公共場所。我們在機(jī)場、高鐵站等都可以發(fā)現(xiàn),有些WiFi名稱設(shè)置的更機(jī)場、高鐵官方提供的WiFi號極為相似的時(shí)常有。
也正是因?yàn)榇嬖诠瞁iFi安全等問題,WiFi連接這種方式,在公共場所的場景,已經(jīng)越來越?jīng)]有連接價(jià)值,被電信運(yùn)營商的數(shù)據(jù)網(wǎng)絡(luò)連接方式替代的可能性越來越大。
從2017年開始,中國聯(lián)通開啟了不限流量套餐這個(gè)“魔盒”,推出了不限流量概念的套餐。隨后,中國電信也積極跟進(jìn)了不限流量套餐的新資費(fèi)模式。由于不限流量套餐對于業(yè)務(wù)調(diào)整的影響較大,盡管中國移動(dòng)對其非常謹(jǐn)慎,但是也還是在一些省也開始推出了不限流量概念的套餐。雖說“不限流量”只是一種營銷上的提法,實(shí)際上還是有上限使用的控制。但是,目前主流的不限流量套餐在4G網(wǎng)絡(luò)環(huán)境下的流量達(dá)40G甚至更多,就算是看視頻都可以。因此,在這種情況下,移動(dòng)出行狀態(tài)下,已經(jīng)完全可以不需要去尋找什么WiFi信號。
所以,從安全的角度來說,電信運(yùn)營商的不限流量套餐的推出,客觀上起到了為用戶上網(wǎng)連接更加安全的效果。而不僅僅是落實(shí)了“提速降費(fèi)”的政策。隨著電信運(yùn)營商網(wǎng)絡(luò)能力的進(jìn)一步提升,直接采用運(yùn)營商的數(shù)據(jù)網(wǎng)絡(luò)的連接方式能夠進(jìn)一步替代WiFi連接方式的某些場景。
三、沒有密碼何來密碼泄露:手機(jī)號碼免密碼認(rèn)證登錄大有可為
WiFi安全漏洞,主要是通過基礎(chǔ)網(wǎng)絡(luò)連接協(xié)議層面盜取用戶的隱私信息,特別是盜取用戶互聯(lián)網(wǎng)應(yīng)用的賬號和密碼,從而竊取用戶的個(gè)人資產(chǎn)。因此,這種安全問題的關(guān)鍵源頭在于用戶的賬號和密碼。我們使用互聯(lián)網(wǎng)應(yīng)用,通常有兩種方式進(jìn)行:一種是賬號+密碼(用戶自己設(shè)定);另一種是賬號+動(dòng)態(tài)碼(系統(tǒng)隨機(jī)生成,并通過短信下發(fā)到用戶的手機(jī)上,或者是在特定的設(shè)備上隨機(jī)生成,如網(wǎng)銀)。從一些案例來看,賬號+密碼的方式出現(xiàn)被盜的情況更多,而且由于應(yīng)用太多,為了容易記住并圖省事,往往多個(gè)應(yīng)用會(huì)設(shè)置成相同的賬號和密碼,從而會(huì)引發(fā)一系列的應(yīng)用被盜號的情況。而采用動(dòng)態(tài)密碼的,手機(jī)被植入密碼后,也時(shí)有出現(xiàn)被盜的案例。
而這些被盜號的用戶,通常都是技術(shù)人員眼里的小白。但是,這樣的小白用戶在我們這樣的網(wǎng)絡(luò)大國是比比皆是。因此,作為專業(yè)技術(shù)人員,有必要通過行業(yè)級的解決方案為他們提供更加安全的認(rèn)證登錄方式。
武功的最高境界是手中無招,心中也無招,因?qū)κ侄鴦?dòng),見招拆招。佛偈亦云:本來無一物,何處惹塵埃。因此,一種思路就是我本來就沒有密碼,那么就能讓你無密碼可盜!這就是以中國電信為代表的電信運(yùn)營商創(chuàng)新團(tuán)隊(duì)的解決之道。即以手機(jī)號碼為賬號,通過電信運(yùn)營商級的數(shù)據(jù)網(wǎng)絡(luò)和手機(jī)卡的加密技術(shù),用戶訪問采用免密認(rèn)證登錄的應(yīng)用的時(shí)候,可以以更加快捷安全的方式實(shí)現(xiàn)認(rèn)證和登錄。2017年9月6日,中國電信在北京舉辦的“共筑生態(tài),通行未來”的天翼賬號開放合作大會(huì)上,向業(yè)界展示免密碼認(rèn)證登錄這種全新的方式時(shí),獲得了行業(yè)企業(yè)的廣泛認(rèn)可。無論是互聯(lián)網(wǎng)應(yīng)用企業(yè),還是手機(jī)終端廠商,都對這種認(rèn)證方式給予了積極的肯定。
GSMA代表認(rèn)為,“天翼賬號”所采用的硬件級認(rèn)證能力的安全等級為高安全等級。當(dāng)用戶同時(shí)采用具有近場通信功能的手機(jī)和手機(jī)卡情況時(shí),在手機(jī)卡中內(nèi)置認(rèn)證證書,認(rèn)證數(shù)據(jù)只在手機(jī)卡和手機(jī)終端間傳遞,信息在全過程不出手機(jī)終端,即手機(jī)卡盾認(rèn)證,其安全等級將會(huì)達(dá)到最高等級,與金融銀行的安全等級相同。當(dāng)然,也有一些用戶擔(dān)心如果手機(jī)丟了怎么辦?其實(shí)手機(jī)丟了,有手機(jī)鎖屏的保護(hù)功能,如果這個(gè)功能也沒有,那用傳統(tǒng)的方式還是更危險(xiǎn)。因?yàn)?,手機(jī)丟了,你可以馬上接一個(gè)手機(jī)打運(yùn)營商客服電話進(jìn)行手機(jī)卡掛失或者直接到營業(yè)廳進(jìn)行掛失處理。如此,手機(jī)卡就失效,免密碼認(rèn)證登錄使用不了,反而更安全。
因此,在網(wǎng)絡(luò)安全問題比較突出的情況下,包括運(yùn)營商、終端廠商、互聯(lián)網(wǎng)應(yīng)用服務(wù)提供商等在內(nèi)的相關(guān)行業(yè)企業(yè),為網(wǎng)民提供更加安全便捷的認(rèn)證登錄方式,也是一項(xiàng)非?;A(chǔ)性的工作。越是基礎(chǔ)性,也越是大有可為。
出于網(wǎng)絡(luò)安全的考慮,個(gè)人用戶層面,要養(yǎng)成不隨意亂連接不明來源的WiFi的習(xí)慣,使用微信支付、支付寶、網(wǎng)銀、證券交易等涉及個(gè)人資產(chǎn)交易類的移動(dòng)應(yīng)用時(shí),在電信運(yùn)營商數(shù)據(jù)網(wǎng)絡(luò)連接環(huán)境下進(jìn)行。在運(yùn)營商積極落實(shí)“提速降費(fèi)”政策條件下,更換不限流量套餐是非常好的選擇。而在行業(yè)企業(yè)層面,以中國電信為代表的天翼賬號免密碼認(rèn)證登錄方式預(yù)計(jì)會(huì)成為越來越普遍的新型認(rèn)證登錄方式。這需要行業(yè)共同努力推動(dòng)。
總而言之,有效的網(wǎng)絡(luò)安全保障,來自服務(wù)商的能力提升和個(gè)人用戶良好的使用習(xí)慣。