發生了什麼
本週,一位資安研究員在 Android 手機上示範了一個簡單的把戲。當鎖定的手機收到一通 WhatsApp 視訊通話時,這通電話可以直接從鎖定畫面接聽。在通話之中,可以操縱 WhatsApp 的照片特效與背景功能打開手機的相簿——從那裡,整個相簿一覽無遺。手機自始至終都沒有要求平時保護它的 PIN、圖案或指紋。
對一般人來說,重點在於它不需要什麼:不需要密碼,不需要特殊設備,也不需要駭客技術。不過,它確實需要有人實際拿著你的手機。這是「有人拿起了你的手機」的問題,不是「地球另一端的某個人」的問題。
你該有多擔心
把它放在合適的比例來看。因為攻擊者需要真正把你的手機拿在手裡,所以這並不是那種讓網路上陌生人翻看你照片的漏洞。真正的風險離得更近:遺失或被偷的手機,或者你並不想信任的人正拿著你的裝置的那一刻。
Meta 與 Google 已經被告知這個問題,這是推動修正的正常途徑。但截至撰稿時尚未發布能堵住它的更新,所以與其等待,不如自己動手做一下下面這一分鐘的操作。
兩分鐘的修正
你不必解除安裝任何東西。最乾淨的辦法,是不再讓 WhatsApp 存取你整個照片圖庫,這樣即使漏洞被觸發,能被展示的也所剩無幾。
在 Android 上:打開 設定 › 應用程式 › WhatsApp › 權限 › 照片與影片,把「全部允許」改為「允許有限存取」(有些手機稱之為「選取的照片」)或「每次詢問」。你在 WhatsApp 裡依然可以挑選並傳送單張照片——只不過它每次都會問你,而不是握著通往一切的鑰匙。
順便,把你其他的 App 翻一遍並問一個簡單的問題是個好習慣:這個 App 真的需要我的整個相簿嗎?對大多數 App 來說,答案是否定的。限制照片存取是手機上最有價值的隱私設定之一,而這個漏洞正是提醒你用上它的好機會。
更大的一課:鎖上不等於封存
人們很容易把鎖定畫面想像成圍住手機裡一切的牆。它其實更像一道前門:它能擋住別人隨意走進來,但它從來就不是橫在陌生人和你最私密檔案之間的唯一屏障。你授予了廣泛存取權限的 App,可能透過這樣的漏洞,變成一扇側窗。
這正是為什麼,對於那幾張你絕不想讓陌生人看到的照片、影片和文件來說,最安全的地方根本不是一般相簿。它是一處單獨的、加密的空間——由它自己的祕密守護,即使其他 App 行為失常也根本無法觸及。一個 App 的漏洞,不應該能暴露那些最要緊的東西。
Sealby 的定位
Sealby 不會修正 WhatsApp,也不會阻止別人拿起你的手機。它所做的,是給你最敏感的照片、影片、筆記和檔案一個專屬的家:在你的裝置上加密,只用你自己的 PIN 或通關密語打開,並且與一般 App 能看到的共用相簿隔開。這樣,當下一個「鎖著的手機其實沒那麼鎖得住」的新聞出現時——而且總會有下一個——你最在意的東西,並不擺在某一個 App 的失誤搆得著的地方。