发生了什么
本周,一位安全研究员在 Android 手机上演示了一个简单的把戏。当锁屏的手机收到一通 WhatsApp 视频通话时,这通电话可以直接从锁屏接听。在通话之中,可以操纵 WhatsApp 的照片特效和背景功能打开手机的相册——从那里,整个相册一览无余。手机自始至终都没有要求平时保护它的 PIN、图案或指纹。
对普通人来说,重点在于它不需要什么:不需要密码,不需要特殊设备,也不需要黑客技术。不过,它确实需要有人实际拿着你的手机。这是“有人拿起了你的手机”的问题,不是“地球另一端的某个人”的问题。
你该有多担心
把它放在合适的比例来看。因为攻击者需要真正把你的手机拿在手里,所以这并不是那种让网上陌生人翻看你照片的漏洞。真正的风险离得更近:丢失或被偷的手机,或者你并不想信任的人正拿着你的设备的那一刻。
Meta 和 Google 已经被告知这个问题,这是推动修复的正常途径。但截至撰稿时还没有发布能堵住它的更新,所以与其等待,不如自己动手做一下下面这一分钟的操作。
两分钟的修复
你不必卸载任何东西。最干净的办法,是不再让 WhatsApp 访问你整个照片图库,这样即便漏洞被触发,能被展示的也所剩无几。
在 Android 上:打开 设置 › 应用 › WhatsApp › 权限 › 照片和视频,把“全部允许”改为“允许有限访问”(有些手机称之为“所选照片”)或“每次询问”。你在 WhatsApp 里依然可以挑选并发送单张照片——只不过它每次都会问你,而不是握着通向一切的钥匙。
顺便,把你其他的 App 翻一遍并问一个简单的问题是个好习惯:这个 App 真的需要我的整个相册吗?对大多数 App 来说,答案是否定的。限制照片访问是手机上最有价值的隐私设置之一,而这个漏洞正是提醒你用上它的好机会。
更大的一课:锁上不等于封存
人们很容易把锁屏想象成围住手机里一切的墙。它其实更像一道前门:它能挡住别人随意走进来,但它从来就不是横在陌生人和你最私密文件之间的唯一屏障。你授予了广泛访问权限的 App,可能通过这样的漏洞,变成一扇侧窗。
这正是为什么,对于那几张你绝不想让陌生人看到的照片、视频和文档来说,最安全的地方根本不是普通相册。它是一处单独的、加密的空间——由它自己的秘密守护,即便其他 App 行为失常也根本无法触及。一个 App 的漏洞,不应该能暴露那些最要紧的东西。
Sealby 的定位
Sealby 不会修复 WhatsApp,也不会阻止别人拿起你的手机。它所做的,是给你最敏感的照片、视频、笔记和文件一个专属的家:在你的设备上加密,只用你自己的 PIN 或口令打开,并且与普通 App 能看到的共享相册隔开。这样,当下一个“锁着的手机其实没那么锁得住”的新闻出现时——而且总会有下一个——你最在意的东西,并不摆在某一个 App 的失误够得着的地方。