最近,加拿大多倫多大學(xué)公民實驗室的研究人員對九家廠商的云輸入法進(jìn)行了分析,結(jié)果顯示其中八家存在嚴(yán)重漏洞,可能導(dǎo)致用戶輸入內(nèi)容被竊取。這些廠商包括百度、榮耀、訊飛、OPPO、Vivo、三星、騰訊和小米。這些漏洞使得研究人員能夠完全破解廠商設(shè)計用于保護(hù)用戶輸入內(nèi)容的加密法,甚至有部分廠商根本沒有使用任何加密法來保護(hù)用戶輸入內(nèi)容。
研究團(tuán)隊深入分析了百度、榮耀、華為、訊飛、OPPO、Vivo、三星、騰訊、小米等九家廠商的云輸入法軟件。他們發(fā)現(xiàn),除了華為之外,其他八家廠商的輸入法軟件均存在嚴(yán)重的安全漏洞。這些漏洞使得攻擊者能夠破解廠商設(shè)計的加密算法,從而完整地獲取用戶的輸入內(nèi)容。更令人擔(dān)憂的是,部分廠商甚至沒有使用任何加密措施來保護(hù)用戶的隱私。
研究人員已向受影響的九家開發(fā)商提交了漏洞報告,大部分開發(fā)商已經(jīng)認(rèn)真對待問題并進(jìn)行了修補(bǔ),但仍有少數(shù)輸入法未修復(fù)漏洞。在測試的九家廠商中,唯一未發(fā)現(xiàn)任何上傳用戶輸入內(nèi)容至云端相關(guān)安全問題的廠商是華為。而其他廠商至少有一個應(yīng)用程序存在漏洞,使得黑客能夠監(jiān)視用戶輸入的完整內(nèi)容。
云輸入法的安全性直接關(guān)系到用戶的隱私保護(hù)。在這次安全評估中,華為的云輸入法以其出色的安全性能脫穎而出,而其他廠商則需要在安全防護(hù)上做出更多的努力。我們呼吁所有云輸入法廠商加強(qiáng)對用戶數(shù)據(jù)安全的保護(hù),確保用戶在使用云輸入法時能夠安心、放心。
以下為受影響的軟件:
1、非操作系統(tǒng)內(nèi)置(手動安裝)的第三方開發(fā)者的輸入法:
2、三星中國版操作系統(tǒng)中內(nèi)置輸入法:
3、小米中國版操作系統(tǒng)中內(nèi)置輸入法:
4、OPPO 中國版操作系統(tǒng)中內(nèi)置輸入法:
5、Vivo 中國版操作系統(tǒng)中內(nèi)置輸入法:
6、非操作系統(tǒng)內(nèi)置(手動安裝)的第三方開發(fā)者輸入法:
7、小米中國版操作系統(tǒng)中內(nèi)置輸入法:
8、OPPO 中國版操作系統(tǒng)中內(nèi)置輸入法:
9、榮耀中國版操作系統(tǒng)中內(nèi)置輸入法: