【開放文化觀點】TG 變 NG!三大漏洞讓 Telegram 安全性大打問號

Telegram 主打經過重度加密、免費,但從資安技術觀點來看,卻未預設啟用經過實證的點對點加密,甚至官方儲存使用者對話紀錄、對象、時間、群組成員、地點、IP 等資料,又有最高支援 20 萬人的社團,功能向社群媒體靠攏,卻未獲得等同 FB、Twitter 等社群的嚴格檢視。
評論
REUTERS/達志影像
評論

你或許沒有用過,但你絕對聽過身邊一兩個朋友鼓吹大家使用 Telegram。這個由俄國創業家 Durov 兄弟設計的通訊軟體,除了免費、私人訊息介面沒有惱人廣告之外,更大打安全牌,在官網宣稱使用者訊息經過「重度加密」(heavily encrypted)處理。

Telegram 的良好形象,使其成為香港抗爭的重要溝通管道。可惜的是,Telegram 絕非想像中安全,甚至在《Hacker Noon》的一篇文章中被批評為「刻意設計為不安全」的軟體。

資料一把抓,通訊紀錄、個人資訊通通存在 Telegram 伺服器

長期以來 Telegram 最為人詬病的問題在於:私人訊息預設非「點對點加密」(end-to-end encryption)。訊息開啟點對點加密後,只有對話的兩方擁有金鑰,看得到加密後訊息。如知名隱私通訊軟體 Signal,甚至是商業公司營運的競爭對手 LINE、WhatsApp 等,都開啟點對點加密;反而是 Telegram 要求使用者必須特別使用「私密對話」(Secret Chat),才會獲得這項功能,隱私安全大打折扣。

《Hacker Noon》的文章作者 Raphael Mimoun 批評,Telegram 的一般訊息不但沒有點對點加密,所有記錄還存在官方伺服器中。包含 Telegram 的員工或駭客,只要取得伺服器權限,就可以窺探你跟朋友下週要去哪裡吃飯,或是你傳給同事的公司機密。Mimoun 引用資安研究者 The Grugq 的話,「這是一個安全性的惡夢」。

不只通訊資料,Telegram 還會儲存你通訊的「後設資料」(metadata)。Mimoun 表示,後設資料包含了你談話的對象、時間、群組成員、他們的地點與 IP 位址等。以 Signal 為例,他們收集的只有使用者建立帳號的時間,還有通訊發生的時間,其他一無所知。

後設資料並非無傷大雅的資訊,Mimoun 引述前美國國安局長的話,表示「美國政府基於後設資料所提供的資訊就足以殺人」。

從通訊軟體變成社群媒體,Telegram 可能變成下一個可怕的社交巨人

雖然 Telegram 披著通訊軟體的皮,骨子裡卻與社群軟體相差無幾。《Hacker Noon》的文章指出,Telegram 支援 20 萬人規模的社團與頻道,提供管理員權限,讓成員之間互相交流,或是單方面傳播訊息。這些功能與臉書的社團、粉絲專頁極為相像,但政府與民間往往沒有將監管社群軟體如臉書、Twitter 上的言論真實性與煽動性的力道,同樣施加在披著通訊軟體外衣的 Telegram 身上。

Mimoun 說,香港反送中運動在 2019 年夏天時,許多成員紛紛轉移陣地到 Telegram 互動,卻因為軟體的漏洞,讓攻擊者可以收集所有群組成員的電話號碼,且不受他們的隱私設定影響。加上使用者均透過電話號碼註冊、登入 Telegram,以及中國政府操控香港電信網路的現狀,獨裁政府如果獲得了電話號碼,就可以登入使用者帳號,查看訊息。

另外,Telegram 不時行使審查權,刪除 ISIS 或白人極端主義者帳號一事雖較無爭議,但也顯示出 Telegram 的權力與責任,比我們想像來得大,卻缺乏第三方監督力量,未來若使用者遭遇資料外洩、言論審查時,自然難以自保。

廣告誇大、商業運作不清,Telegram 必須負起責任

綜觀以上紀錄,可以發現 Telegram 最大問題是廣告誇大、資訊不清。根據《Hacker Noon》,他們宣傳自己是「重度加密」的服務,卻不使用業界標準、經過千錘百鍊的加密機制,還硬要另創造一個被密碼學專家評為非標準的加密機制——MTProto,此加密機制並未經過全面且嚴謹的檢測,可信度仍待評估。同時,放棄預設點對點加密、種種資安漏洞,讓 Telegram 的信譽愈來愈低。

另外,Telegram 目前主要在反人權重鎮杜拜運作,又差點進行加密貨幣募資計劃,募集逾 17 億美金與大量現金,遭美國法院裁定不符財務規範而禁止,整起事件讓人更加難以信任 Telegram 的經營信譽。反觀競爭對手,以 LINE 為例,雖然同樣有安全漏洞系統不順、廣告惱人、貼圖昂貴、對店家高額收費惡名昭彰,但至少預設開啟點對點加密,且商業模式明確,總部設在民主、自由的東京,展現的誠意明顯高於 Telegram。

未來若 Telegram 要贏回消費者的信心,應該以業界標準預設開啟加密,避免儲存使用者後設資料,建立審查監督機制與永續的營運模式,讓 Telegram 重返昔日光榮。

責任編輯:Mia
核稿編輯:MindyLi

延伸閱讀:



不只是把交易搬到網路上!數位轉型3模式協助品牌再升級

數位轉型並不只是將實體商家搬到線上,要將數位的概念貫穿策略、組織、技術、文化等面向,才算是真正搭上數位轉型的列車。
評論
評論

2020 年世界各國因為疫情的蔓延,讓許多企業都開始正視數位轉型的議題,然而台灣到了 2021 年才開始爆發大規模的疫情,也讓很多產業意識到數位轉型的重要性。新冠肺炎疫情帶來許多衝擊,居家辦公、遠端教學、餐廳禁止內用、市場分流等措施,也造成了生活模式及消費習慣的改變,對企業與商家而言,數位轉型成為迫切需求。以餐飲業而言,研究機構 IDC 指出,由於疫情影響,原先需要 2 年以上的數位轉型工作將壓縮到 2 個月以內完成,而另根據《數位時代》的調查,台灣已經有 85.7% 的組織及企業已展開數位轉型。新興的年輕消費族群身為數位原生代,對於數位科技更是運用自如,企業如何運用數位科技及數據幫助企業更精準接觸 TA、並營造更個人化的消費體驗,才是關鍵。

數位轉型並不只是將實體商家搬到線上,要將數位的概念貫穿策略、組織、技術、文化等面向,才算是真正搭上數位轉型的列車。針對數位轉型,全球企業巨擘 Google提出「數位獲客」、「數位科技」、「數位文化」轉型三支箭,指出企業應從線上觀察消費者的行為模式以理解消費者,進而調整數位策略,配合其行為進行個人化行銷或掌握流量,轉為實際業績;在數位獲客以前必須善用數位科技,利用雲端科技打造互相連結的平台;而營造合適的組織文化,培養更多數位人才,更是數位轉型後企業能夠永續經營的重要關鍵。

許多品牌也以此為基礎延伸數位轉型的概念,三模式Plus促進再產業升級:

數位X異業結盟 增加獲客

利用數據進行個人化行銷已是行之有年的數位轉型策略之一,數位廣告及行銷界也長期依賴第三方 cookie 精準追蹤用戶行為進行個人化行銷。在此基礎之上,也有許多品牌進一步融合數位及異業結盟,增加獲客數。如玉山銀行,過去銀行業的獲客模式主要為信用卡優惠,現在則把金融服務融入數位場景中,利用數位化銀行串聯多平台線上支付,擴大異業合作,也增加獲客數。旅遊平台 KKday 在疫情期間受到莫大衝擊,推出旅遊業雲端 SaaS 服務 「Rezio 預定系統」及「KKday 同業分銷平台」,整合旅遊業商品、訂單、金流等面向,攜手合作夥伴一起進行數位轉型,互相增加獲客數。

本土電商龍頭 PChome 24h購物也觀察消費者的消費模式,將數位服務融入異業串聯,如觀察到現代上班族的寄杯文化,因此與新型態咖啡寄杯 APP:CAFFÈCOIN 職人咖啡通行合作,集結全國 1000 家職人咖啡館,於線上儲值,跨店皆能兌換,輸入折扣碼送咖啡兌換金 ;或是看準永續消費的概念與永續時尚品牌 FYNE 合作,輸入折扣碼可享滿額折抵,且參加 FYNE 舉辦的舊衣回收傻瓜計劃,於活動期間透過 FYNE 官網申請不限品牌,舊衣回收可獲得紅利,紅利還可於 FYNE 官網消費折抵。

PChome 24h購物與新型態咖啡寄杯聯盟 CAFFÈCOIN 職人咖啡通行合作。

數位融入生活場景 

而品牌推出的服務要被應用才能增加獲利,品牌藉由數位技術融入生活場景,讓消費者更加離不開品牌服務。如 APPLE 開創的 Face ID,藉由擴大與 APP 通路合作,下載、入口網站、繳費解鎖都要靠 Face ID,也成功增加消費者對品牌商品的依賴度。看準現代人離不開網路地圖的服務,Inline 結合 Google Map 地圖定位服務,讓消費者使用 Google Map 搜尋餐廳或商家後,能直接在地圖下方的「訂位」鍵完成訂位服務,深入消費者生活場景,提升依賴及使用度。而 PChome 24h購物的金流服務 P 幣支付也不斷致力於融入消費者的生活場景,使用範圍從超商、水電費、停車場、買咖啡服務等層面融入消費者的生活,形成 PChome 的金流生態圈,其也支援最完善的行動支付服務,將數位工具完整融入生活場境,滿足消費者體驗。

數位科技擴大應用

隨著科技的推陳出新,行銷手法也不斷變化,尤其在 COVID-19 肆虐之下,新興的行銷 5.0 也應運而生,行銷 5.0 主要在於使用科技提升消費者體驗,如鼎泰豐早在 2016 年就陸續引進 Pepper 機器人及自助點餐機來減少消費者排隊等待的時間,提升顧客體驗,近來更結合物聯網技術,監測店內食品保持品質一致,是行銷 5.0 應用的先驅;IKEA 利用 AR 讓消費者可以將販售的家具擺放在現實生活空間,檢視產品是否符合自家風格。

鼎泰豐早已引進 Pepper 機器人協助候位、點餐系統,減少大量等待時間,優化消費者體驗。
IKEA 發布 APP「IKEA Place」讓消費者可以藉由 AR 技術,檢視產品放置在家中的感覺。圖片來源:IKEA Youtube

除了上述三模式,在企業及商家中樹立良好的數位文化更是能讓組織成為活水,在時代趨勢中不被淘汰。樹立良好的數位文化不外乎就是要培養許多數位人才,尤其是生長在數位原生代的 Z 世代們,從小浸淫在數位時代帶來的資訊爆炸環境,求知慾、學習力旺盛,應變能力強,對於科技運用能力更是嫻熟,

且多半不滿足於單一能力的培養,紛紛具有多元能力而成為斜槓族;除了技術性的能力之外,在軟實力上也不落人後,Z 世代勇於表達自我,也積極在社群媒體上求表現,甚至被稱為「孔雀世代」,同時也善於營造生活氛圍,重視工作與生活的平衡,貼近現代消費者的需求。

PChome 24h購物開辦電商線上課程,強化電商人才培育。

許多企業注意到 Z 世代的人才特質,開始運用在企業經營上,尤其在以數位為根基的電商產業,如 PChome 24h購物看到了 Z 世代人才的特質優勢,但苦於台灣並無系統性的電商培育資源,因此開辦電商線上課程,教授創意檔期策略、異業合作、社群入門及行銷提案等電商產業知識,培育人才回饋產業界。人才培育是數位轉型文化能夠保持滾動的重要因素,品牌應善加運用 Z 世代數位人才的特質,創造雙贏。

本文章內容由「戰國策傳播集團」提供,經關鍵評論網媒體集團廣編企劃編審。