מה זה אומר?

זה בסה"כ אומר

שאם מישהוא ירצה להזיק - בסופו של דבר הוא יצליח .
וזה לגמרי אומר שכלי ההגנה הטוב/הגרוע ביותר לכל פלטפורמות המובייל הוא ההולך על 2 שמתפעל את המכשיר ..
* אני מבין .. הייתי חייב להיות קצת רציני ..
 

BravoMan

Active member
זה אומר שצדקתי לאורך כל הדרך!!!

נתחיל מההסבר.
&nbsp
למי שקורא אנגלית, יש הסבר פשוט יותר ומדויק יותר כאן:
http://www.macrumors.com/2015/09/20/xcodeghost-chinese-malware-faq/
&nbsp
למי שלא קורא אנגלית, הנה מה שקרה:
&nbsp
קודם כל, חשוב להבין ששוב - שום דבר לא נפרץ!
אף אחד לא נכנס לשרתים של Apple ולא השתיל שם רוגלות. אף אחד לא פרץ למחשבים של מפתחי יישומים ולא שינה את הקוד שלהם.
&nbsp
מישהו יצר גרסה מזויפת של כלי פיתוח ל-iOS, כלי שנקרא XCode.
זה הכלי שבו משתמשים כדי ליצור יישומי iOS.
&nbsp
את הגרסה המזויפת שלו שמו בשרת הורדות פופולרי בסין.
מפתחים סינים רבים הורידו את הגרסה המזויפת מהשרת הסיני במקום הגרסה אמתית מהשרת של Apple, ככל הנראה כי זה היה מהיר יותר (ואולי גם פשוט יותר).
&nbsp
חשוב לשים לב - מה שכתוב בכתבה בעברית שגוי:
Apple הורידו את היישומים הנגועים מהחנות (לפחות חלקם, הם עדיין מחפשים את השאר), אבל אף אחד לא חסם או הוריד את תוכנת הפיתוח המזויפת מהשרת הסיני, וייתכן מאוד שמפתחים רבים עדיין משתמשים וימשיכו להשתמש בה עוד זמן רב.
&nbsp
כשמפתח בונה יישום עם הגרסה המזויפת, היא מוסיפה אוטומטית קוד נוסף ליישום, שעושה עוד דברים חוץ ממה שמפתח המקורי התכוון לעשות.
הדברים האלה כוללים איסוף מידע מזהה שאינו דורש עד היום שום הרשאות במערכת של Apple, ושליחתו דרך האינטרנט לפושעים.
&nbsp
בנוסף הוא כולל יכולת פישינג' - הצגת מסך בקשת ססמה מזויף (הרי כל אפליקציה מציגה מסכים כשפותחים אותה) שהמשתמש יזין בו את פרטי החשבון שלו (כנראה חשבון iTunes, אבל זה לא מפרוט ואין בעיה לזייף גם בקשות פרטי אשראי או מייל או כל דבר אחר) ואז הפרטים האלה ישלחו לפושעים.
&nbsp
המפתחים, שלא ידעו ככל הנראה שזה קרה, הגישו את האפליקציות הלגיטימיות שלהם לחנות של Apple, האפליקציות עברו את כל הבדיקות של Apple ללא שום בעיה והוצגו בחנות כרגיל.
&nbsp
כתבתי כאן מזמן ופעמים רבות שהבדיקות של Apple אינן מגינות על המשתמשים כלל.
אין לה את היכולת הטכנית לעשות זאת.
&nbsp
הסיבה היחידה שיש לה את הסינון זה כדי לדפוק מפתחים לגיטימיים ולקוחות שלה, ולמנוע תחרות ושימושים טובים שהיא לא מעוניינת בהם.
&nbsp
אף אחד ב-Apple לא רואה את קוד המקור של היישומים שמפתחים שולחים לחנות שלה, וגם אם הוא היה זמין להם, הכמות שלו היית כה עצומה שלא היו להם מספיק אנשים כדי לקרוא ולהבין אותו לעומק ולדעת אם הוא עושה דברים רעים או לא.
&nbsp
כפי שעשורים של תוכנות אנטי ווירוס למחשב הוכיחו - לא הומצאה עדיין סריקה אוטומטית שיכולה לגלות מזיקים לא מוכרים.
המוח האנושי שמחביא קוד מזיק תמיד יהיה חכם יותר מתוכנת הסריקה שמנסה לזהות אותו.
&nbsp
במקרה הזה, התוכנה המזיקה לא משתמשת בפרצת אבטחה במערכת, וכל מה שהיא עושה למעשה "מותר". לו בודקים אנושיים של Apple, אם הם בכלל קיימים, היו רואים את המסכים המזויפים הם יכלו לתפוס את התוכנות, אבל המסכים האלה לא מופיעים תמיד, אלא רק אחרי שהיישום תקשר עם השרת שלו וקיבל ממנו הוראה להציג אותם.
&nbsp
כלומר, רק אחרי שהתוכנה עברה בדיקות נכנסה לחנות והורדה ע"י משתמשים.
&nbsp
זה תכסיס פשוט מאוד להחביא כל קוד זדוני - לדאוג שהוא לא יפעל בזמן הבדיקות.
&nbsp
זה רחוק מהפעם הראשונה שקוד ש-Apple לא רצתה הגיע לחנות בלי שהיא תדע מכך.
בכתבות באנגלית דובר על עוד 5 נוזקות מוכרות, אבל המקרה הכי מוכר הוא אפליקציית פנס שפתחה באופן לא רשמי הוט ספוט במכשירים.
&nbsp
האפליקציה הזו דווקא כן נגשה לרכיבים אסורים במערכת מה שהיה אמור להרים דגל אדום אפילו בכלים אוטומטיים, ועדיין הסינון של Apple לא זיהה אותה והיא אושרה.
&nbsp
רק כאשר התוכנה הפכה למפורסמת מאוד עם סרטון ב-youtube בעל מליוני צפיות Apple התעוררה והורידה אותה.
&nbsp
במקרה שלנו, הכלי שמוסיף את הקוד המזיק הוא כלי אוטומטי, ולכן יש גבול עד כמה הוא יהיה שונה ביישומים שונים (אם בכלל), כך שכנראה יש סיכוי טוב שבסוף ימצאו את כולם.
בנוסף, היות והמפתחים לא התכוונו להזיק למשתמש, ייתכן שלפחות חלקם יבינו שעשו טעות, ימשכו את היישומים שלהם ויבנו גרסאות נקיות.
&nbsp
אבל מה אם מקרים בהם מפתחי היישום בעצמם מחליטים ליצור יישום מזיק, ומשתמשים בכל היצירתיות שלהם כדי להחביא את הרכיבים המזיקים בתוך יישום שנראה לגיטימי?
הרכיבים האלה יהיו מקוריים, ושום תוכנה אוטומטית לא תזהה אותם!
&nbsp
התשובה היא של-Apple אין שום אפשרות להתמודד עם המצב הזה, וכל הטענות שלה בנושא הם שקר אחד גדול.
ייתכן מאוד, שיש מליוני נוזקות בחנות שלה ברגע זה ממש, והן פשוט לא התגלו.
&nbsp
הסיבה שנראה שב-Android יש יותר תוכנות מזיקות, היא שקל יותר לחברות חיצוניות להגיע לקובצי יישומים של תוכנות Android, וקל יותר לנתח אותם כדי לראות מה יש בפנים, כלומר, הסיכוי לזהות נוזקה ב-Android הרבה יותר גבוהה מאשר ב-iOS.
&nbsp
ולמרות שהמשתמשים ב-Android לא יכולים עדיין לשלוט בהרשאות פרטניות של אפליקציות, ההרשאות האלה הרבה יותר מפורטות ומגוונות, כך שהרבה יותר קל לראות מתי אפליקציה מנסה לעשות משהו שהיא לא אמורה לעשות.
&nbsp
האמת המרה היא, שהגן הסגור של Apple הוא שקר, ומשתמשי Android בטוחים יותר, כי אצלם מזהים יותר מהמזיקים ומזהים מהר יותר.
 
אהה ..??

כל הררי המלל האלה רק בשביל שורה תחתונה של :
"
הסיבה שנראה שב-Android יש יותר תוכנות מזיקות, היא שקל יותר לחברות חיצוניות להגיע לקובצי יישומים של תוכנות Android, וקל יותר לנתח אותם כדי לראות מה יש בפנים, כלומר, הסיכוי לזהות נוזקה ב-Android הרבה יותר גבוהה מאשר ב-iOS.

ולמרות שהמשתמשים ב-Android לא יכולים עדיין לשלוט בהרשאות פרטניות של אפליקציות," ...
אז איפה בדיוק צדקת ?!? צרת רבים נחמת טX%@#ם ..
נושא ההרשאות באנדרואיד הוא פיגוע ולא יותר .
* אני משתמש כמעט בכל הפלטפורמות הקימות ( אנדרואיד ע"ג 1+ , IOS ע"ג IPAD , בלקברי וכמובן גם WP במכשיר לומיה )
 

BravoMan

Active member
אם לא היית מדלג על כל המלל היית יודע


טענתי כאן פעמים רבות, שההגנות כביכול של Apple הן שקר, שהמשתמשים שלה לא בטוחים אלא חיים באשליה מסוכנת של בטחון, ושאין לה דרך לזהות תוכנות מזיקות ולסנן אותן מהחנות.

המקרה הזה מוכיח חד משמעית שצדקתי.

קצר מספיק עבורך?
 
המקרה הזה הוכיח חד משמעית

בדיוק את מה שכתבתי קודם .
אם למישהוא יש כוונות זדוניות ,בסופו של דבר הוא ימצא את הדרך להוציא אותן לפועל , ולא משנה אם זה באפל או בגוגל* .
*רק שבמערכת של גוגל כמו שכבר כתבת "קל יותר לחברות חיצוניות להגיע לקובצי יישומים של תוכנות Android " וכמובן שמשתמשי אנדרואיד "לא יכולים עדיין לשלוט בהרשאות פרטניות של אפליקציות"
אז אולי המערכת של אפל לא הכי בטוחה , אבל היא הרבה פחות נוראית מהאנדרואיד .
 

BravoMan

Active member
הפוך גוטה, הפוך!

"קל יותר לחברות חיצוניות להגיע לקובצי יישומים של תוכנות Android" זה דבר טוב!
זה לא אומר שמישהו זדוני יכול להתגנב למכשיר שלך ולשנות את הקבצים בו.
&nbsp
זה אומר שחברות אבטחה שונות יכולות להוריד מחנות היישומים של Google כל יישום שנמצא בה ולנתח אותו ולהזהיר את הציבור אם באחד היישומים יש משהו מזיק שהסריקות של Google פספסו.
&nbsp
זה הופך את הפלטפורמה לבטוחה יותר, כי יש יותר אנשים ששומרים עליה.
&nbsp
באשר לשליטה בהרשאות, אם באמת היית ממאמין במה שכתבת, היית יודע שהיא לא אמצעי אבטחה.
אם תוכנה שלא אמורה להתעסק באנשי קשר שלך מבקשת הרשאה לגשת אליהם, אתה אמור לא להתקין אותה, ולא לסמוך על זה שתוכל לחסום לה גישה.
כי ברור שזו תוכנה רעה, ולך תדע מה עוד היא עושה מאחורי הגב שלך בלי שהיא צריכה אישור ממך.
&nbsp
אני מעדיף לדעת אלו מהתוכנות שאני מתקין פונות לאינטרנט, ולא להיות מסוגל לחסום גישה לאנשי קשר, במקום מצב הפוך כמו שקיים ב-Apple.
כי אז יש לי הרבה יותר אפשרות להפעיל שיקול דעת, ואתה הרי טוען שזה אמצעי הגנה הטוב ביותר!
 
רק דבר אחד קטן..

שליטה בהרשאות..האמונה שלי לא רלוונטית . זה ציטוט אחד לאחד שלך .
ואחרי כל הבלה בלה הזה . אם האמונה הזאת עושה לך טוב , לך על זה .
בתור מישהוא שמשתמש כמעט בכל הפלטפורמות הקיימות אני אמשיך בשלי שנושא האבטחה באנדרואיד הוא לא יותר מפיגוע .
גח"ט וצום מועיל ( במקרה ואתה צם )
 

BravoMan

Active member
לקחת מילים בודדות מתוך משפטים שלי

הדגשת אותן באדום, הוצאת אותן מהקשרן, ואתה מתלהב מזה?
&nbsp
כמו שלנהוג בכמה דגמי רכב לא הופך אותך למכונאי או מהנדס, כך שימוש בכמה פלטפורמות סלולר שונות לא הופכות אותך למפתח תוכנה או מומחה אבטחה.
&nbsp
אם כל הכבוד ויש כבוד, לי יש קצת יותר ידע ממך איך הדברים עובדים מבפנים, והגדרה של אבטחה ב-Android כ-"פיגוע" היא קשקוש מגוחך שאין מאחוריו דבר וחצי דבר.
&nbsp
במובנים רבים, האבטחה ב-Android טובה מזו של iOS.
שליטה בהרשאות היא פיצ'ר שנועד לשמור על פרטיות מול תוכנות לגיטימיות, לא פיצ'ר אבטחה שנועד להגן מפני תוכנות מזיקות.
&nbsp
אם אתה לא מבין זאת, אין לך מה לדבר על בטחה...
 
למעלה