Inihayag ng Apple noong Huwebes ang isang bagong sistema ng kaligtasan para sa bata na maghahambing sa mga larawang nakalaan para sa iCloud Photos laban sa mga cryptographic fingerprint ng kilalang materyal na may kinalaman sa sekswal na pang-aabuso sa bata bago umalis ang mga imahe sa device ng isang user, isang teknikal na pagbabago na sinasabi ng kumpanya na maaaring matukoy ang mga ilegal na materyal habang pinapanatili ang privacy ngunit agad na ikinabahala ng mga mananaliksik sa seguridad at mga tagapagtaguyod ng kalayaang sibil.
Ang planong sistema ay isa sa tatlong proteksyon na balak ipakilala ng Apple sa mga software update sa huling bahagi ng taong ito. Magdaragdag din ang kumpanya ng on-device analysis ng mga tahasang sekswal na larawan na ipinadala o natanggap ng mga child account sa Messages at palalawakin ang mga tugon sa Siri at Search na magdidirekta sa mga tao patungo sa mga mapagkukunang pangkaligtasan ng bata. Ayon sa isang ulat ng MacRumors tungkol sa anunsyo, inaasahang unang ilulunsad ang mga feature sa Estados Unidos kasama ang iOS 15, iPadOS 15 at macOS Monterey.
Inililipat ng NeuralHash ang pagtutugma ng nilalaman papunta sa device
Ang pinakamahalagang tampok ay ang iCloud Photos. Sinasabi ng Apple na gagamit ang sistema nito ng isang teknolohiyang perceptual-hashing na tinatawag na NeuralHash upang lumikha ng numerical na representasyon ng isang imahe. Bago iimbak ang isang larawan sa iCloud Photos, ikukumpara ng device ang hash nito sa isang hindi mabasang database na nagmula sa mga hash ng kilalang CSAM na ibinibigay ng National Center for Missing & Exploited Children at iba pang mga organisasyong nagpoprotekta sa kaligtasan ng bata.
Inilalarawan ng teknikal na buod ng Apple ang kombinasyon ng NeuralHash, private set intersection, at threshold secret sharing na nilayon upang pigilan ang Apple sa pag-alam tungkol sa mga ordinaryong larawan o nakahiwalay na tugma. Kapag ang isang larawan ay tumutugma sa isang kilalang CSAM hash, ang device ay lilikha ng isang naka-encrypt na safety voucher na maglalakbay kasama ng larawan papunta sa iCloud. Sinasabi ng Apple na hindi nito mabibigyang-kahulugan ang mga voucher na iyon maliban kung ang isang account ay lumampas sa isang threshold na bilang ng mga tugma.
Pagkatapos lamang malagpasan ang hangganang iyon, saka lamang ide-decrypt ng Apple ang impormasyong nauugnay sa mga tumutugmang larawan, magsasagawa ng pagsusuri ng tao, idi-disable ang isang account kung makumpirma ang materyal, at iuulat ito sa NCMEC. Sinasabi ng Apple na ang arkitektura ay lumilikha ng napakababang posibilidad na ang isang account ay maling mamarkahan at mas pinapanatili ang privacy kaysa sa pag-scan ng bawat file pagkatapos nitong makarating sa isang cloud server.
Binanggit sa teknikal na paliwanag ng TechCrunch ang isang mahalagang limitasyon: ang sistema ay nakatali sa iCloud Photos. Ang mga user na hindi nag-a-upload ng mga larawan sa serbisyo ay hindi napapailalim sa proseso ng pagtutugma ng CSAM para sa mga larawang itinatago lamang sa kanilang device.
Ang pakete para sa kaligtasan ng bata ay naglalaman ng dalawang magkahiwalay na sistema ng pag-scan
Ang sistemang iCloud ay naiiba sa pangalawang tampok para sa Messages. Para sa mga child account sa iCloud Family Sharing, plano ng Apple na gumamit ng on-device machine learning upang matukoy ang mga larawang mukhang tahasang sekswal. Maaaring malabo ang larawan at bigyan ng babala ang bata bago ito tingnan o ipadala; sa ilang pagkakataon na kinasasangkutan ng mga nakababatang bata, maaaring maabisuhan ang magulang kung pipiliin ng bata na magpatuloy.
Isang kasabay na ulat ng 9to5Mac ang nagbigay-diin na sinasabi ng Apple na ang iMessage mismo ay mananatiling end-to-end encrypted dahil ang pag-uuri ng imahe ay nangyayari sa device sa halip na sa mga server ng Apple. Nagdaragdag din ang kumpanya ng mga interbensyon sa Siri at Search kapag ang mga gumagamit ay naghahanap ng materyal o impormasyon na nauugnay sa pagsasamantala sa bata.
Ang mga ito ay teknikal na magkakahiwalay na sistema na may iba't ibang layunin: ang isa ay nagtutugma ng mga larawang naka-link sa iCloud laban sa mga hash ng mga kilalang ilegal na materyal, habang ang isa naman ay nag-uuri ng mga potensyal na tahasang larawan sa mga komunikasyon na kinasasangkutan ng mga bata. Gayunpaman, ang kanilang sabay-sabay na pag-anunsyo ay naging dahilan upang mapag-usapan ang mga ito bilang isang mas malawak na pagbabago sa kung ano ang handang suriin ng mga device ng Apple sa lokal.
Nangangamba ang mga tagapagtaguyod ng privacy na maaaring magamit muli ang mekanismo
Ang pinakamatinding kritisismo ay hindi ang balak ng Apple na maghanap ng materyal tungkol sa pang-aabuso sa bata. Ito ay ang paglikha ng mekanismo para sa pagtutugma ng nilalaman sa mga personal na device ay maaaring magtatag ng isang arkitektura na maaaring subukang palawakin ng mga pamahalaan o ng mga patakaran ng kumpanya sa hinaharap.
Nagtalo ang Electronic Frontier Foundation sa isang pagsusuri na ang client-side inspection ay nagpapahina sa praktikal na pangako ng mga pribadong komunikasyon kahit na patuloy na pinoprotektahan ng cryptography ang mga mensaheng inihahatid. Ang ikinababahala ng EFF ay kapag nasuri na ng software ang nilalaman laban sa isang database o classifier bago ang encryption o cloud storage, ang parehong pangunahing mekanismo ay maaaring maituro sa teorya patungo sa iba pang mga kategorya ng materyal.
Sinasabi ng Apple na ang database ng CSAM ay makitid ang kahulugan, na ang pagtutugma ay gumagamit ng mga hash mula sa mga kinikilalang organisasyon para sa kaligtasan ng bata, na ang mga gumagamit ay hindi maaaring indibidwal na ma-target sa pamamagitan ng mga ordinaryong tagubilin sa server at ang pagsusuri ng tao ay nagbibigay ng karagdagang pananggalang bago iulat ang isang account. Inihaharap ng kumpanya ang mga kontrol na iyon bilang mga teknikal na hadlang laban sa uri ng kinatatakutan ng mga kritiko sa pagpapalawak ng misyon.
Ngunit ang mga mananaliksik sa seguridad ay nagtatanong ng mas malawak na tanong sa pamamahala: kung ang anumang pananggalang na binuo at kinokontrol ng isang kumpanya ay maaaring manatiling limitado kung ang mga pamahalaan ay humihingi ng mga pagbabago. Inilarawan ng isang ulat ng AppleInsider ang kumpanya bilang pagtatangka na pangalagaan ang privacy ng gumagamit sa pamamagitan ng pagtutugma sa device at mga naka-encrypt na voucher habang kinikilala na ang arkitektura ay nagdudulot na ng pag-aalala tungkol sa pagsubaybay sa hinaharap.
Ipinagtatanggol ng Apple ang sistema bago pa man ito maipadala
Nagsimula ang negatibong reaksiyon halos kaagad matapos lumabas ang mga detalye. Pagsapit ng Biyernes, isang internal na memo ng Apple na nakuha ng 9to5Mac ang umamin na may ilang tao na nag-aalala tungkol sa mga implikasyon at sinabing patuloy na ipapaliwanag ng kumpanya kung paano gumagana ang mga proteksyon. Inilarawan ng memo ang proyekto bilang isang pagsisikap na protektahan ang mga bata nang hindi tinatalikuran ang pangako ng Apple sa privacy.
Hindi naghihintay ang mga kritiko para sa pag-deploy. Isang bukas na liham ang kumalat noong Biyernes at inilarawan ng AppleInsider na nanawagan sa Apple na ihinto ang plano, na nangangatwiran na kahit ang isang sistemang may mabuting intensyon ay lumilikha ng isang backdoor na maaaring makasira sa mas malawak na mga proteksyon sa privacy. Ang hindi pagkakaunawaan ay mabilis na nagdulot ng debate sa mga teknologo, mga grupo para sa kalayaang sibil, at mga pampublikong pigura tungkol sa hangganan sa pagitan ng mga tampok sa kaligtasan at pagmamatyag sa antas ng device.
Ang desisyon ay maaaring muling tukuyin kung saan pinagkakatiwalaan ang mga naka-encrypt na sistema
Ang teknikal na kahalagahan ay higit pa sa Apple. Sa loob ng maraming taon, ang debate sa sentral na pag-encrypt ay nakatuon sa kung dapat bang bigyan ang mga pamahalaan ng pambihirang access sa mga komunikasyon pagkatapos ng pag-encrypt. Ang disenyo ng Apple ay lumalapit sa problema mula sa ibang direksyon: suriin ang ilang nilalaman bago ito protektahan ng cloud storage o habang magagamit pa ito ng software sa endpoint.
Ang pagkakaibang iyan ay maaaring maging mahalaga. Ikinakatuwiran ng Apple na ang disenyo nito ay nagpapahintulot sa isang makitid na tinukoy na layunin sa kaligtasan nang hindi malawakang inilalantad ang pribadong data. Ikinakatuwiran ng mga kritiko na ang inspeksyon ng endpoint ay maaaring makasira sa privacy kahit na ang mismong algorithm ng encryption ay nananatiling buo sa matematika.
Hindi pa naipapadala ang sistema, at ang mga praktikal na pananggalang nito ay hindi pa nasusubukan nang malawakan. Samakatuwid, ang Apple ay nahaharap sa dalawang teknikal na hamon bago ilunsad: ipakita na ang sistema ng pagtutugma at threshold ay gumagana nang may katumpakan na inaangkin nito, at hikayatin ang mga gumagamit na ang mekanismo ay hindi maaaring ilipat nang lampas sa makitid na kategorya kung saan ito idinisenyo.
Itinayo ng kumpanya ang malaking bahagi ng modernong tatak nito batay sa ideya na ang privacy ay isang tampok ng produkto. Ang anunsyo ngayong linggo ay naglalagay sa pangakong iyon sa ilalim ng isang hindi pangkaraniwang mahirap na pagsubok. Sinusubukan ng Apple na patunayan na ang isang device ay makakatulong na matukoy ang kilalang materyal tungkol sa pang-aabuso sa bata nang hindi nagiging isang pangkalahatang sistema ng inspeksyon. Kung tatanggapin ng mga user at eksperto sa seguridad ang pagkakaibang iyon ay maaaring hubugin hindi lamang ang pagtanggap sa iOS 15, kundi pati na rin ang mas malawak na argumento kung saan natatapos ang privacy sa isang device na sapat ang lakas upang suriin ang data ng may-ari nito bago pa ito makita ng iba.