作者chaoannricar (我不是卡神)
看板NTU
标题[新闻] Zoom好可怕?台大教授揭背後真相
时间Tue Apr 7 19:33:49 2020
1.媒体来源:
三立新闻网
2.完整新闻标题:
Zoom好可怕?台大教授揭背後真相
3.完整新闻内文:
记者李鸿典/台北报导
武汉肺炎全球肆虐,让视讯会议平台Zoom用户大增,不过,近日却传出恐有资安问题,对
此,
台大电机系教授叶丙成在脸书发表长文【Zoom 好危险、好可怕?!】,他在文中提
到,任何软体都有洞,「如果你有真正很机密的事情,我会劝你,别说 Zoom,其他的视
讯软体通通都不该用。那才是真正的安全!」他还直言,在台湾,Zoom的资安问题,已经
不是技术问题,而是
政治问题。
以下为叶丙成在脸书发表的【Zoom 好危险、好可怕?!】全文:
最近好几位朋友问我对於 Zoom 视讯会议软体资安问题的看法。但我一直没有想说什麽。
主要的原因是,我对 Zoom 台湾帐号的收费比美国帐号贵,拎北觉得很不爽。所以当
Zoom 被谯的时候,我也懒得说什麽。
但这段期间,网路上对於视讯会议资安问题的报导沸沸扬扬,甚至还变成反对数位教学的
人士用来反对线上补课的论述。而且所谓的「资安威胁」,我看到有很多点是过度解读,
甚至有的说法已经到了反智的地步。
有的学校还因此被教育局处长官要求不能用 Zoom,原先的数位准备全部被打乱。
这一切实在让我看不下去。
所以虽然我知道跟风向不同,我想我还是要说一下我的看法。
先看一下国外知名科技网站 Tom's Guide 针对 Zoom 的资安问题所做的报导,结论是:
"We disagree with that decision, because we think Zoom is safe to use for
meetings that aren't highly sensitive. For school classes, after-work
get-togethers, or even workplace meetings that stick to routine business,
there's not much risk in using Zoom."
结论就是,除非你是英国国防部、SpaceX、或是高科技公司、等这类要讨论高度机密的人
,不然对於教学、或是一般商务的会议而言,用 Zoom 没有太大风险 (quote: not much
risk in using Zoom)。
那大家一直在传的资安问题,到底是怎麽回事?这里面有很多,坦白说真的很瞎,我先抓
几点来说:
1. Zoom Booming:
不是说有什麽 Zoom Bombing 很可怕,用 Zoom 开会上课到一半,会出现有骇客骇入会议
突然丢色情照片扰乱。Zoom 也太糟糕了,居然会被人这样骇入,太糟糕了!
等等,你有没有去了解过 Zoom Bombing 是怎麽来的?Zoom 的会议室可以设密码。但为
了方便大家连进来开会,大部分使用者都省略不设密码,直接把会议室号码/连结传给大
家。有的人把会议室号码/连结流出给不相干的人,不相干的人进来乱。这叫做「骇入」
?
靠杯喔,你在外面租「小树屋」的房间开会,门有锁可以锁而你不锁,被无聊人士闯进来
丢色情图片,这叫被骇入?你叫小树屋要负责?!
以脸书社团为例,你开一个脸书社团,然後你自己不设成私密而设公开让每个人都可以进
得来。然後有人进来乱贴直销广告、色情照片,你怎麽不说是脸书资安有问题被人「骇入
」?明明就是你自己社团权限没管控好,不是脸书害你被骇啊。
那为什麽你 Zoom 要开属於你们自己人的会议,然後你都不设密码,也没有告诫大家会议
室号码不要给不相干的人。然後被不相干的人闯进来,你才在哭说是软体有问题害你被骇
?
我也是傻眼了。
根本就是使用者贪图方便不设会议室密码啊!
(据说 Zoom 已经自动生成密码了,以後这种使用者自己不设防的问题应该就会解决)
2. 安装档有恶意软体:
Tom's Guide 上面有说到,有的 Zoom 安装软体可能会被连带偷装帮人挖矿的程式,造成
系统的问题。但 Tom's Guide 也说,这个责任不是 Zoom 的错,因为任何人都有可能制
作出这种恶意的安装档给别人下载安装。
许多人说这是资安问题,我又傻眼了。
每个人都应该要有最基本的资安素养:要安装软体,要从官方网站下载,不要从非原厂网
站下载来源不明的程式安装。
Zoom 你不去人家官方网站下载来装,你偏偏要偷懒从人家给你的来源不明的安装档去安
装,结果电脑免费帮人挖矿,你说是谁的错?如果你就是有这种糟糕习惯的人,你用其他
软体也会帮人家免费挖矿,不会只有 Zoom。
这根本就是使用者偷懒不去官方下载啊!
要安装软体,请从官方网站下载。这是常识,OK?
3. 聊天室点了恶意连结,导致系统被骇中毒:
讲到这个,我又傻眼了。来源不明的连结不可以点,这你不知道吗?你在 Line、在
Chrome、在 IE、在 Safari 点了来源不明不该点的连结,会不会中毒?你都知道来源不
明连结点了会出问题,那你为什麽在 Zoom 聊天室还要去点来源不明的连结,然後出事了
才说是 Zoom 资安有问题被骇?
这根本是使用者手痒乱按不明的连结啊!
------------
最後,我再来谈谈真正最重要的资讯安全原则是什麽。
真正的资讯安全,就是要假定任何地方都可能出错,有机密性的东西都完全不该在网路上
跟人家谈。
你今天用 Meet 或 Team 跟别人视讯会议,就会安全?我也是笑笑了。你今天跟人家视讯
会议,说的任何话,都能够被人录制桌面而录下来,事後流出去。
所以真相是,只要你是用视讯会议或网路软体跟人谈事情,不管你是用哪一家的,你都没
有真正的资讯安全。真正的安全是,机密的事情要跟真人实际面对面的口头谈,才会安全
。
喔是吗?你确定对方身上没有偷装录音机?你要不要搜身一下才能确定真正安全?
如果你是做高科技技术的公司、或是高阶政府单位,有高机密性的资讯,原本就不应该用
任何视讯会议来传达。很多国际大企业都用美国思科 Cisco 的 Webex 系统,相对比较安
全。话说 Webex 是谁开发的?就是 Zoom 的创办人当年所开发的,他离开 Cisco 之前去
创立 Zoom 之前,是副总裁。国际大企业过去十几二十年都用这个人的东西,这个人有没
有问题,这是个参考指标。
任何软体都有洞,你个别搜寻各家软体公司的名字 Google, Microsoft, Line,
Facebook, Apple 再加上「资安漏洞」,你都会看到每个软体都有洞。越多人用的软体,
越有机会被大家找出洞来,也越有机会让洞被补起来,而变得越安全。
以最多人用的微软为例,这麽多年来的「资安漏洞」、「被骇风险」的新闻不多吗?
Zoom 这段期间因为许多人大量使用,所以被看到的洞自然就比较多(虽然有很多洞我认
为根本上是使用者习惯的问题),之後就看他们是否有补起来。现在的观察是,我看他们
最近的更新满频繁,看起来是有努力在把一些洞补起来。
------------
最後的最後,你问我说我会不会改用其他会议软体?
从资讯安全的角度来说,如同国外网站说的,并没有太大的风险。但在台湾,却被炒作到
好像用了电脑就完了。更别说当中很多的风险,都是使用者自己资安习惯不好,用其他软
体也会遇到的。
我的看法是,在台湾,Zoom 的资安问题,已经不是技术问题,而是政治问题。
Zoom 的创办人来自中国,但他的主要资金来源还是美国的资本市场,Zoom最大外部股东
是Emergence Capital,持股12.5%。红杉资本持股11.4%。跟华为的资金来自政府是不同
的。我不觉得 Zoom 有必要乱搞去得罪他在美国的众多金主投资人。
所以,我会继续用。反正我也没有什麽高机密在网路上跟人家说。真正有什麽很机密不方
便在网路上说的事,就来找我喝咖啡再当面聊吧!
如果你有真正很机密的事情,我会劝你,别说 Zoom,其他的视讯软体通通都不该用。那
才是真正的安全!
4.完整新闻连结 (或短网址):
https://reurl.cc/xZ9noz
5.备注:
恩果然还是NTU COOL,U简报最赞了~~~~~~~
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 1.160.22.235 (台湾)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/NTU/M.1586259232.A.964.html
※ 编辑: chaoannricar (1.160.22.235 台湾), 04/07/2020 19:35:06
1F:嘘 FXW11314: 阿怎麽只字不提回传资料到中国的问题 04/07 19:39
2F:→ a58524andy: 叶这篇文真的傻眼 讲的点根本跟常人抨击的不一样 04/07 19:43
3F:→ a58524andy: 先扯政治就赢了逆 04/07 19:43
4F:→ chocopie: 可是叶教授,先别说聊天室bombing了,有多少使用者知道 04/07 19:45
5F:→ chocopie: 怎麽分辨安装档与可疑连结? 04/07 19:45
6F:→ FXW11314: 学会分辨是使用者的责任,但是偷偷把资料送回中国伺服 04/07 19:53
7F:→ FXW11314: 器可是开发者的问题 04/07 19:53
8F:推 Akkusaii3741: 怎麽又是叶 04/07 19:56
9F:嘘 aquariuschi: 网红ZZZZ 04/07 20:04
10F:推 yuzuki: 那万一有教授拿这个去讨论科技部计画怎麽办,不就打他第一 04/07 20:10
11F:→ yuzuki: 句话的脸 04/07 20:10
12F:推 Austin674: 推股东的部分 04/07 20:18
13F:推 yuzuki: 怎麽就不说官方误导端到端加密这事 04/07 20:20
14F:嘘 pttdouble: 好烂的教授 根本刻意不提重点 五分真 五分假 04/07 20:26
15F:嘘 XIIIXXI: . 04/07 20:31
16F:嘘 lysimach: 避重就轻 04/07 20:46
17F:推 zzzz8931: 楼下 pcyeh 04/07 20:48
18F:嘘 skyHuan: 谁敢质疑我大叶 丙成 04/07 21:05
19F:推 JJDog: 线上课程去屎啦等着看明天10.看老师怎麽搞Live线上课程啦 04/07 21:13
20F:→ JJDog: 嘻嘻 04/07 21:13
21F:嘘 lesserpanda: 回传资料一个字都没提 04/07 21:14
22F:→ hsnuyi: pcyeh的帐号早就被重注册了 前几年风向变了他就不用了 在 04/07 21:43
23F:→ hsnuyi: 他快速从助理教授冲到教授时吧 那时陈光祯还没跟学生闹翻 04/07 21:43
24F:→ hsnuyi: 呢 04/07 21:43
25F:→ CK0663: 网红教授? 04/07 21:54
26F:嘘 a56y7891: 就算我只是一介平民,我的秘密没人要看,我还是想要有 04/08 00:49
27F:→ a56y7891: 隐私权== 04/08 00:49
28F:→ a56y7891: 老师不在意自己资料被回传中国,就理所当然认为学生也 04/08 00:51
29F:→ a56y7891: 都不在意? 04/08 00:51
30F:嘘 Flandre495: Zoom很可怕不会叫闪电侠? 04/08 01:33
31F:嘘 messi5566: 跟风嘘 04/08 02:50
32F:嘘 AprilMight: 通篇略过回传後门==傻眼硬ㄠ 04/08 06:11
33F:嘘 cebu: 04/08 08:24
34F:嘘 daniel08888: ㄏㄏ 04/08 08:27
35F:→ AllenHuang: 那学生有想要让中国知道自己用Zoom修过叶丙成的课吗? 04/08 09:31
36F:→ AllenHuang: 搞不好在台湾课堂上的发言 通通被中国录了 04/08 09:32
37F:→ deltz: 他对於这个议题的态度令人费解 04/08 10:01
38F:嘘 cakeman1212: 学术能力太差才跑去当网红 04/08 10:17
39F:嘘 lf2net109: 为啥没有2. 04/08 11:23
40F:嘘 haboyayaya: 所以我说後门问题怎麽不说了呢? 04/08 12:46
41F:→ schel: 没办法,两个月学费九万的生财工具搂 BTS无界塾 04/08 14:38
43F:嘘 alestorm: 嘘叶丙成 不好好备课 04/08 16:28
44F:嘘 aarzbrv: 电机系春卷龙pcyeh现在去修萧旭君的课分数会overflow吧? 04/08 17:20
45F:嘘 uuss: 要证明到处都有资安问题扯到要注意有没有录音笔我也是笑笑了 04/08 22:02
46F:嘘 pttdouble: 这个姓叶的教授开公司又收很贵有没有违法 是用甚麽名义 04/09 06:31
47F:嘘 aarzbrv: 电机春卷龙之父叶胜年教授也很多读懂头衔,完惹要被吉惹 04/09 07:51
48F:嘘 aarzbrv: (不愧为龙之家族,真是不简单)! 04/09 07:58
49F:→ hjkkk123: 又是ㄊ 05/11 01:51