เกิดอะไรขึ้น
สัปดาห์นี้ นักวิจัยด้านความปลอดภัยสาธิตทริกง่าย ๆ บนโทรศัพท์ Android เมื่อโทรศัพท์ที่ล็อกอยู่ได้รับ วิดีโอคอลจาก WhatsApp สามารถรับสายได้จากหน้าจอล็อกโดยตรง จากภายในสายนั้น ฟีเจอร์เอฟเฟกต์รูปและพื้นหลังของ WhatsApp สามารถถูกนำทางให้เปิด แกลเลอรีรูปภาพ ของโทรศัพท์ได้ — และจากตรงนั้น คลังรูปภาพทั้งหมดก็มองเห็นได้ ไม่มีจังหวะใดเลยที่โทรศัพท์ขอ PIN รูปแบบ หรือลายนิ้วมือที่ปกติคอยปกป้องมัน
ส่วนสำคัญสำหรับคนทั่วไปคือสิ่งที่มัน ไม่ ต้องการ: ไม่มีรหัสผ่าน ไม่มีอุปกรณ์พิเศษ และไม่มีทักษะแฮก แต่มันต้องการให้มีคนถือโทรศัพท์ของคุณอยู่จริง นี่คือปัญหาแบบ “มีคนหยิบโทรศัพท์ของคุณไป” ไม่ใช่ “มีคนอยู่อีกฟากของโลก”
ควรกังวลแค่ไหน?
มองตามสัดส่วน เพราะผู้โจมตีต้องมีโทรศัพท์ของคุณอยู่ในมือจริง ๆ นี่จึงไม่ใช่ช่องโหว่ที่ให้คนแปลกหน้าออนไลน์มารื้อดูรูปของคุณ ความเสี่ยงจริงอยู่ใกล้ตัวกว่านั้น: โทรศัพท์ที่หายหรือถูกขโมย หรือจังหวะที่อุปกรณ์ของคุณอยู่ในมือคนที่คุณไม่อยากไว้ใจ
มีการแจ้ง Meta และ Google เรื่องปัญหานี้แล้ว ซึ่งเป็นเส้นทางปกติในการทำให้ได้รับการแก้ไข แต่ ณ เวลาที่เขียนยังไม่มีอัปเดตที่ปล่อยออกมาปิดมัน ดังนั้นควรลงมือทำขั้นตอนหนึ่งนาทีด้านล่างด้วยตัวเองแทนการรอ
วิธีแก้ใน 2 นาที
คุณไม่ต้องถอนการติดตั้งอะไรเลย วิธีแก้ที่สะอาดที่สุดคือหยุดให้ WhatsApp เข้าถึง ทั้งหมด ของคลังรูปภาพคุณ เพื่อว่าแม้บั๊กจะถูกกระตุ้น ก็แทบไม่มีอะไรให้มันแสดง
บน Android: เปิด การตั้งค่า → แอป → WhatsApp → การอนุญาต → รูปภาพและวิดีโอ แล้วเปลี่ยนจาก “อนุญาตทั้งหมด” เป็น “อนุญาตการเข้าถึงแบบจำกัด” (โทรศัพท์บางเครื่องเรียกว่า “รูปที่เลือก”) หรือ “ถามทุกครั้ง” คุณยังเลือกและส่งรูปทีละรูปใน WhatsApp ได้ — เพียงแต่มันจะถามคุณทุกครั้งแทนที่จะถือกุญแจของทุกอย่าง
ขณะที่อยู่ตรงนั้น เป็นนิสัยที่ดีที่จะเลื่อนดูแอปอื่น ๆ แล้วถามคำถามง่าย ๆ ว่า แอปนี้ต้องการคลังรูปภาพทั้งหมดของฉันจริงหรือ? สำหรับแอปส่วนใหญ่ คำตอบคือไม่ การจำกัดการเข้าถึงรูปภาพเป็นหนึ่งในการตั้งค่าความเป็นส่วนตัวที่คุ้มค่าที่สุดบนโทรศัพท์ และบั๊กนี้เป็นเครื่องเตือนใจที่ดีให้ใช้มัน
บทเรียนที่ใหญ่กว่า: ล็อกไม่เท่ากับปิดผนึก
เป็นเรื่องง่ายที่จะคิดว่าหน้าจอล็อกคือกำแพงรอบทุกอย่างในโทรศัพท์ แท้จริงมันเหมือนประตูหน้าบ้านมากกว่า: มันกันไม่ให้ใครเดินเข้ามาแบบง่าย ๆ แต่ไม่เคยถูกออกแบบให้เป็นสิ่งเดียวที่ขวางระหว่างคนแปลกหน้ากับไฟล์ที่เป็นส่วนตัวที่สุดของคุณ แอปที่คุณให้สิทธิ์เข้าถึงกว้าง สามารถกลายเป็นหน้าต่างด้านข้างได้ผ่านบั๊กแบบนี้
นั่นคือเหตุผลที่ที่ปลอดภัยที่สุดสำหรับรูป วิดีโอ และเอกสารไม่กี่ชิ้นที่คุณไม่มีวันอยากให้คนแปลกหน้าเห็น จึงไม่ใช่คลังรูปภาพทั่วไปเลย แต่เป็นพื้นที่แยกต่างหากที่ เข้ารหัส — ปกป้องด้วยความลับของตัวมันเอง และแอปอื่นเข้าถึงไม่ได้แม้จะทำตัวผิดปกติ บั๊กในแอปเดียวไม่ควรเปิดเผยสิ่งที่สำคัญที่สุดได้
Sealby เข้ามาตรงไหน
Sealby ไม่ได้แก้ WhatsApp และจะไม่หยุดใครจากการหยิบโทรศัพท์ของคุณ สิ่งที่มันทำคือให้รูป วิดีโอ โน้ต และไฟล์ที่อ่อนไหวที่สุดของคุณมีบ้านเป็นของตัวเอง: เข้ารหัสอยู่บนอุปกรณ์ของคุณ เปิดได้ด้วย PIN หรือวลีรหัสผ่านของคุณเองเท่านั้น และเก็บไว้นอกคลังรูปภาพที่ใช้ร่วมกันซึ่งแอปทั่วไปมองเห็น ดังนั้นเมื่อเรื่อง “โทรศัพท์ที่ล็อกกลับไม่ได้ล็อกจริง” เรื่องต่อไปปรากฏขึ้น — และมีเรื่องต่อไปเสมอ — สิ่งที่คุณห่วงมากที่สุดจะไม่ได้วางอยู่ในที่ที่ความผิดพลาดของแอปเพียงตัวเดียวเอื้อมถึง