Android sikkerhed - who cares?
Inspireret af http://www.linuxin.dk/node/19065 og for nu ikke at blive beskyldt for thread hijacking, starter jeg en ny:
Er nogen af jer Androidbrugere interesserede i eller bekymrede for sikkerhed og privatlivsbeskyttelse, eller er det nok at det er let og smart? Jvf. http://www.version2.dk/blog/android-rooting-hvem-stoler-du-paa-32607 og
http://www.version2.dk/blog/android-rooting-hvem-stoler-du-paa-32607#co…
Især hvis man benytter sin smartphone til netbank, opbevaring af krypterede data, ssh-forbindelse til diverse servere o.lign. er det jo vigtigt, at kunne stole på, at alle aktiviteter ikke bliver videresendt til uvedkommende.
Er nogen af jer Androidbrugere interesserede i eller bekymrede for sikkerhed og privatlivsbeskyttelse, eller er det nok at det er let og smart? Jvf. http://www.version2.dk/blog/android-rooting-hvem-stoler-du-paa-32607 og
http://www.version2.dk/blog/android-rooting-hvem-stoler-du-paa-32607#co…
Især hvis man benytter sin smartphone til netbank, opbevaring af krypterede data, ssh-forbindelse til diverse servere o.lign. er det jo vigtigt, at kunne stole på, at alle aktiviteter ikke bliver videresendt til uvedkommende.
Kommentarer14
Skal jeg være ærlig, så
Jeg bruger ikke telefonen til at opbevare kodeord, eller til at gå på netbank - så hvad er worst case egentlig? At de sender reklamer min retning - eller at de sender min placering til en central server? Sålænge de ikke nakker min identitet eller mine kreditkortoplysninger, så er jeg mere eller mindre ligeglad.
Hvis man kun bruger den til
Mit andet link har en henvisning til en artikel om 'Massive Security Vulnerability In HTC Android Devices' http://www.androidpolice.com/2011/10/01/massive-security-vulnerability-…
Den beskriver, hvordan en app blot med internetadgang faktisk har adgang til alt på telefonen. ALT. Som den med internetadgang kan sende hvorhen det skal være.
Jeg bruger den også til
Men jeg synes debatten er god, for smartphones og især android lukker op for pandoras æske af alverdens sikkerhedsproblemer. Det er et meget stort problem.
Skal jeg være ærlig, så
Jeg bruger ikke telefonen til at opbevare kodeord, eller til at gå på netbank - så hvad er worst case egentlig? At de sender reklamer min retning - eller at de sender min placering til en central server? Sålænge de ikke nakker min identitet eller mine kreditkortoplysninger, så er jeg mere eller mindre ligeglad.
Kunne ikke være mere enig :-)
Jeg er også i den lejr der
Jeg ser sådan på det at hvis nogen vil spionere specifikt på dig skal de nok finde ud af det på en eller anden måde. Så hvis man fx hænger ud med rockere på cafeer i Køge, ville jeg nok være bekymret for hvad der lå på min telefon.
Men selvfølgelig tjekker jeg tilladelser inden jeg installerer noget. Vil program der finder nærmeste pizzarier have fat i mine kontakter virker det ret suspekt. Men er det et SMS program, må den nødvendigvis kunne bruge min kontaktliste osv.
Når jeg får lidt tid vil jeg gerne roote min telefon. Dels for at kunne afinstallere stads jeg aldrig bruger, og dels for at kunne bruge iptables til at begrænse dataadgangen.
Når jeg får lidt tid
Der var nogle interessante forslag til alternative android installationer i en debat på version2, hvis ikke du selv har set den. Det var i Poul Hennings blog indlæg omkring Android rooting: Android rooting, hvem stoler du på?
Jo tak, jeg så det
Jo tak, jeg så det godt. Men min telefon er en Desire Z med hardwaretastatur og her er der ikke så mange muligheder da den ikke er ret udbredt.
Jeg er opmærksom på,
Det ærgre mig lidt at jeg ikke kan få WhisperCore (http://whispersys.com/whispercore.html) til min Samsung Galaxy SII, mere præcist "Selective permissions" så jeg kunne nedgradere applikationers rettigheder.
Jeg har applikationsspecifikke koder på min google apps, så jeg kun hurtigt trække adgangen fra min mobil til min gmail, kontakter mv. tilbage.
Men ud over det gør jeg ikke ret meget for det. Det kan være at jeg på et eller andet tidspunkt rooter den, men indtil videre er jeg rimelig tilfreds med den som den er.
Det ærgre mig lidt at
Det havde været fancy, så kan man installere apps og begrænse dem bagefter. :P
Det lyder umiddelbart
Profilering kan være mange ting. Det kan være indsamling af data om dig med henblik på at servere dig de annoncer, der mest sandsynligt får dig til at købe en vare, eller i den værre ende for at kunne købe ind med dit Visakort eller sælge dine personlige hemmeligheder til sladderpressen.
Det sidste er måske ikke det mest sandsynlige, hvis du passer en smule på, men mange data om mange mennesker er også interessante, som da Google kunne følge eller forudsige udbredelsen af svineinfluenza ved at sammenholde hvor folk var på et givet tidspunkt med, at de søgte efter oplysninger om eller medicin mod sygdommen.
Det viser, at der indsamles og sammenholdes data om mange mennesker, den gang med et nobelt formål, men der kan uden tvivl tænkes samkøring af andre data, der mere ligner overvågning eller udnyttelse.
Det var netop
Det var netop Poul-Hennings blogindlæg og tråden om Android apps, der inspirerede mig til denne tråd.
Rooting, WhisperCore, fjernelse af unødvendige apps, installation af IPtables kunne altsammen medvirke til en mere sikker mobil.
Når man snakker sikkerhed,
For ikke så længe siden, blev det demonstreret hvorledes engelske journalister hackede en afdød piges telefon, for bare at tage et eksempel der kostede dyrt.
I et andet eksempel, bare med IPhone, og en smule "dårlig" vilje, blev det fornyligt demonstreret at folketingsmedlemmernes telefoner kunne aflyttes, ved at lokke dem til at installere et program.
Klogt ikke at installere alt muligt på sådan en tingest, men skal den have respekt, så kommer man ikke uden om sikkerhed, fordi rigtig mange ikke aner hvad de laver, og hvor skulle de vide det fra?
Jeg ser dagligt på Windows maskiner, at hvis de ikke er beskyttet i begge ender (for de mest udsattes vedkommende med Deepfreeze), kan det koste firmaet dyrt går det rigtigt galt, for nogle gange forsøger folk at installere de underligste ting.
for de mest udsattes
Et lille sidespring, men hvordan skelner Deepfreeze mellem ønskede og uønskede konfigurationsændringer? Hvis jeg nu laver en indstilling vil jeg jo ikke have den er forsvundet ved næste boot.
Et lille sidespring,
Det er en længere historie, som det nok er nemme at læse på deres hjemmeside, men ved at indtaste DeepFreeze's password og derefter genstarte, kan man konfigurere maskinen som man ønsker, aktivere DeepFreeze igen, og endnu engang genstarte.
Lidt besværligt, men ikke noget til sammenligning med den ballade det giver, hvis en eller anden rod sletter noget, eller forsøger at installere noget uønsket.
Jeg har da grinet over en sådan rods overraskelse, at hans (det er altid hankøn) forsøg på sabotage er sporløst forsvundet efter en genstart.
Ukendt malware, uautoriserede installeringer, sletninger osv - It all don't stand at chance ;-)
DeepFreeze har dog et par svagheder, som jeg nødigt vil sige højt ;-)