iOS10遭爆安全机制变弱,备份时密码更容易被破解
报价宝综合消息iOS10遭爆安全机制变弱,备份时密码更容易被破解

图片来源:
Apple
俄国专门破解iPhone的鉴识公司Elcomsoft上周指出,苹果甫于今年9月13日释出的iOS 10安全机制保护力不足,当用户备份装置资料至本地端的iTunes时,骇客可以更快破解密码。
Elcomsoft发现,苹果在iOS 10的备份功能中提供了新的密码验证机制,该机制跳过了某些安全检查,让他们得以更快速地测试密码,找出密码的速度约是iOS 9或更早版本的2500倍。
此一新的密码验证机制与其他iOS上既有的密码验证机制共存,只有在备份至本地端时使用。密码学专家Per Thorsheim解释,苹果把iOS中的密码杂凑算法从具备1万个迭代的PBKDF2换成只要单一迭代的SHA256,加快了暴力破解密码的速度。
根据Elcomsoft的估计,与只使用CPU的iOS 9相较,在iOS 10上破解密码的速度是它的2500倍,若在iOS 9加上GPU加速器,在iOS 10上的密码破解速度也可达到40倍。
而且,当骇客透过此一方式破解密码后,将能解密所有的备分内容,包含苹果的密码管理程式Keychain在内。
苹果表示,已得知iOS 10装置备份到Mac或PC上的iTunes时的加密强度问题,将会透过之后的安全更新修补,但此一问题并不影响iCloud备份,建议使用者以高强度的密码保护Mac或PC,或是在Mac上启用FileVault磁盘加密功能。
Elcomsoft所发现的严格说来并非安全漏洞,而是iOS的安全机制变弱了,进而让执法机构、情报机关或是间谍更容易存取iOS装置用户的备份资料,但iOS装置本身仍是安全的。
