Войти
Перейти к содержимому
Назад

Примечания и руководства

Утверждение о локальном хранилище WhatsApp вызывает вопросы о конфиденциальности Apple

Утверждение о локальном хранилище WhatsApp вызывает вопросы о конфиденциальности Apple

Утверждение: незашифрованные базы данных WhatsApp на устройствах Apple

Исследователи безопасности из Mysk недавно заявили, что WhatsApp хранит базы данных чатов в незашифрованном виде в контейнере группы приложений на macOS и iOS. Согласно их выводам, файлы, такие как Axolotl.sqlite, ContactsV2.sqlite и LocalKeyValue.sqlite, были обнаружены в общем контейнере WhatsApp, потенциально доступном другим приложениям того же разработчика. Это утверждение вызвало дебаты о том, действительно ли сквозное шифрование защищает данные пользователей после того, как они попадают на устройство Apple.

Суть обвинения в том, что, хотя сообщения шифруются при передаче, локальное хранение расшифрованных данных может сделать их уязвимыми для несанкционированного доступа. Если это правда, это означало бы, что любой, у кого есть физический доступ к разблокированному устройству — или инструмент для криминалистического анализа — может восстановить конфиденциальную информацию. Это открытие заставило защитников конфиденциальности усомниться в надежности песочницы Apple и общей безопасности приложений для обмена сообщениями на ее платформах.

Защита WhatsApp: безопасные контейнеры и ограниченный доступ

WhatsApp выступил против широкой интерпретации этого утверждения, а WABetaInfo назвал его «вводящим в заблуждение». Издание утверждает, что, хотя база данных может быть не зашифрована на устройстве, она находится в защищенном контейнере, к которому при обычных системных разрешениях может получить доступ только WhatsApp. Кроме того, WABetaInfo оспорил мнение о том, что другие приложения Meta, такие как Facebook и Instagram, могут получить доступ к базе данных WhatsApp, заявив, что общий контейнер предназначен для облегчения миграции данных между WhatsApp и WhatsApp Business, а не для обмена данными между приложениями.

Эта защита основывается на эффективности песочницы приложений Apple, которая ограничивает доступ приложений к данным друг друга без явных разрешений. Если песочница работает правильно, риск раскрытия значительно ниже. Однако эксперты отмечают, что проблема все еще может представлять угрозу, если злоумышленник получит повышенный доступ или воспользуется уязвимостью операционной системы. Недавнее обнаружение CVE-2026-28910, уязвимости в macOS Archive Utility, служит напоминанием о том, что даже хорошо спроектированные песочницы можно обойти.

Роль сквозного шифрования: защита при передаче и в состоянии покоя

Сквозное шифрование (E2EE) часто превозносится как золотой стандарт для безопасного обмена сообщениями, гарантируя, что только отправитель и получатель могут прочитать содержимое. WhatsApp использует протокол Signal для достижения этого, что означает, что сообщения шифруются от устройства к устройству и не могут быть перехвачены WhatsApp или третьими лицами во время передачи. Однако E2EE не распространяется автоматически на данные в состоянии покоя — как только сообщение расшифровано на устройстве, оно может храниться в читаемом формате, в зависимости от дизайна приложения.

Это различие имеет решающее значение: E2EE защищает данные при передаче, но оставляет ответственность за защиту локального хранилища приложению и операционной системе. В случае WhatsApp локальная база данных, по-видимому, не зашифрована, что означает, что если злоумышленник сможет обойти блокировки устройства или воспользоваться уязвимостью, он может получить доступ к истории чатов. Это не уникально для WhatsApp; многие приложения для обмена сообщениями хранят расшифрованные данные локально по соображениям производительности и функциональности. Тем не менее, это утверждение поднимает важные вопросы о том, достаточны ли меры безопасности Apple для защиты таких данных.

Песочница Apple: палка о двух концах?

Архитектура песочницы Apple предназначена для изоляции приложений друг от друга, предотвращая несанкционированный доступ к пользовательским данным. Каждое приложение работает в своем собственном контейнере, а контейнеры групп приложений позволяют связанным приложениям от одного разработчика обмениваться данными. Хотя это удобно для таких функций, как миграция данных, это также создает потенциальные риски, если контейнер не защищен должным образом. Утверждение исследователей предполагает, что контейнер группы приложений WhatsApp может быть доступен другим приложениям, хотя это оспаривается.

Apple публично не комментировала конкретное утверждение, но компания последовательно подчеркивает свою приверженность конфиденциальности пользователей. Эффективность песочницы зависит от строгого соблюдения и отсутствия уязвимостей. На практике побеги из песочницы случаются, о чем свидетельствует CVE-2026-28910. Поэтому пользователи и организации не должны полагаться исключительно на песочницу для защиты; вместо этого они должны применять многоуровневый подход к безопасности, включающий надежные пароли устройств, биометрические блокировки и своевременные обновления программного обеспечения.

Последствия для пользователей: баланс между удобством и конфиденциальностью

Для обычных пользователей утверждение о локальном хранилище WhatsApp служит напоминанием о том, что ни одно приложение для обмена сообщениями не является абсолютно безопасным. Хотя риск целенаправленной атаки может быть низким, потенциальные последствия утечки данных могут быть серьезными. Пользователи, обеспокоенные конфиденциальностью, могут предпринять практические шаги для снижения рисков. Включение исчезающих сообщений для конфиденциальных разговоров сокращает окно воздействия. Отключение «Сохранять в фотопленку» предотвращает дублирование медиафайлов в фотобиблиотеке. Активация блокировки приложения с помощью Face ID или Touch ID добавляет дополнительный уровень защиты от физического доступа.

Кроме того, регулярная очистка медиафайлов чатов с помощью инструментов управления хранилищем WhatsApp может минимизировать объем данных, хранящихся локально. Также разумно избегать сторонних инструментов резервного копирования, которые расшифровывают данные локально, так как они могут создать дополнительные уязвимости. Применяя эти меры, пользователи могут повысить свою конфиденциальность, не жертвуя удобством использования WhatsApp.

Что это значит для бизнеса и регулируемых отраслей

Для организаций в регулируемых отраслях, таких как финансы, здравоохранение и государственное управление, утверждение о локальном хранилище подчеркивает важность безопасности конечных точек и управления мобильными устройствами (MDM). Компании, разрешающие WhatsApp на управляемых устройствах, должны применять строгие политики: требовать надежные пароли, обязательные биометрические блокировки, обеспечивать работу устройств на последних версиях iOS и macOS, а также включать шифрованные резервные копии. Кроме того, компании должны рассмотреть, соответствует ли заявленная модель локального хранения WhatsApp их требованиям соответствия, особенно если они обрабатывают конфиденциальные данные.

WhatsApp предлагает функцию локального хранения для своего Business API, которая позволяет компаниям указывать, где хранятся данные сообщений в состоянии покоя, что может помочь с требованиями к резидентности данных. Однако эта функция применяется к Business API, а не к потребительскому приложению, и может не решить все проблемы. Организациям следует провести тщательную оценку рисков и изучить альтернативные решения для обмена сообщениями, предлагающие более сильное локальное шифрование, если это необходимо.

Мнения экспертов: споры и нерешенные вопросы

Сообщество безопасности остается разделенным относительно серьезности утверждения. Некоторые эксперты подчеркивают, что находка не является уязвимостью как таковой, а скорее выбором дизайна, который полагается на защиту Apple. Они утверждают, что песочница достаточно надежна для большинства моделей угроз. Другие указывают, что незашифрованное локальное хранилище является потенциальным слабым звеном, особенно если злоумышленник получает физический доступ или использует недостаток ОС. Спор подчеркивает необходимость прозрачности со стороны WhatsApp и Apple в отношении их методов обеспечения безопасности.

Пока не появятся более подробные сведения, практический вывод ясен: сквозное шифрование защищает передачу, но не гарантирует шифрованное локальное хранилище. Пользователи и предприятия должны предпринимать активные шаги для защиты своих устройств и данных. Поскольку приложения для обмена сообщениями продолжают развиваться, баланс между удобством и конфиденциальностью останется критической темой, и подобные утверждения будут стимулировать дальнейшее изучение и инновации в области мобильной безопасности.

Найдите следующую страницу

Tab — выбрать · Enter — открыть · Esc — закрыть