如果iPhone越狱,Apple Watch上的Apple Pay是否安全?


10

当/如果越狱适用于iOS 10.2,我有兴趣安装它。

由于我使用Apple Pay(仅在手表上),因此我想知道我的付款详细信息是安全的。由于您可以在iOS上的Apple Watch应用程序中看到您的信用卡信息,因此这意味着数据将在两个设备之间同步。

由于手表和手机上都有数据,这是否会使黑客能够获取我的卡详细信息?如果是这样,是最后四位数字和我的银行提供商还是所有详细信息?


3
您将自己置于越狱设备上的风险更大。
CJ Dana

你为什么要越狱?是的,手表上的所有物品也都在手机上。
泰森

3
好问题。希望我们能为您找到一些好的答案。
bmike

@Tyson我有兴趣这样做,看看现在是否还有这样做的意义,以及只是看看您能对此做什么。我曾经越狱<= iOS 6,在iOS 7上越狱越少。由于发现手机不稳定,很长一段时间都没有这样做。想看看越狱现在是否更稳定。
iProgram 2013年

请注意,我已经更新了我的答案,以便更直接地回答您的问题/情况。
Monomeeth

Answers:


7

[编辑]-此修改将我的答案修改为:

  • 更具体地回答OP的具体情况
  • 通过更清晰地回答我的回答,减少歧义

1.回答OP的确切问题/场景

是的,您的付款详细信息是100%安全的,因为您已经在以后的越狱之前在设备上设置了Apple Pay 。这是因为您的卡信息未保存到设备。换句话说,由于数据不是从设备开始的,因此即使在越狱后也没有从iPhone访问数据的风险。信息根本就没有被窃取!

2.苹果自己的话在越狱设备上重新加密和数据保护

根据苹果

安全的启动链,代码签名和运行时过程安全性都有助于确保只有受信任的代码和应用程​​序才能在设备上运行。iOS具有附加的加密和数据保护功能,即使在安全基础结构的其他部分遭到破坏的情况下(例如,在未经授权的修改的设备上)可以保护用户数据。这为用户和IT管理员都带来了重要的好处,可随时保护个人和公司信息,并提供在设备被盗或丢失时立即彻底清除远程信息的方法。

资料来源:Apple的iOS安全白皮书,2014年,第8页。注意:大胆强调我的,而不是苹果公司的。

如您所见,根据Apple的说法,即使越狱设备也不会导致不受信任的代码或应用程序能够访问某些区域,例如Secure Enclave。

更具体地说,Apple声明:

Secure Enclave是在Apple A7芯片中制造的协处理器。它利用自己的安全启动和与应用程序处理器分离的个性化软件更新。它还提供了用于Data Protection密钥管理的所有加密操作,即使内核受到威胁,也可以 维护Data Protection的完整性

资料来源:Apple的iOS安全白皮书,2014年,第5页。注意:大胆强调我的,而不是苹果公司的。

Secure Enclave是Apple A7和更高版本处理器的一部分。该飞地已在Apple专利申请20130308838中进行了记录,并且还拥有自己的操作系统,称为SEP OS。

因此,根据Apple的说法,您的数据是安全的。

3.有关Apple Pay和安全性的一般信息

设置Apple Pay时,输入卡信息的最佳方法是使用iPhone的相机。这是因为这样做意味着您的卡信息永远不会保存到设备或存储到图片库。换句话说,由于数据并非一开始就存在于设备上,因此没有从iPhone访问数据的风险。

为Apple Pay设置设备后,银行(或金融机构)会创建一个设备帐号(DAN),该号码对于您的设备而言是唯一的,并且已加密并发送给Apple,以便他们可以将其添加到所谓的Secure中设备上的元素。此元素与iOS和watchOS完全隔离永远不会存储在Apple的服务器上,也不会备份到iCloud。

还需要注意的是,DAN从未真正被Apple解密,它们只是执行将其以加密形式放置在您的设备上的动作。

如果您必须手动输入卡信息(即,而不是使用iPhone的相机),则该信息也将被加密并发送到Apple服务器。由于信息是在加密之前存储在您的iPhone上的,因此从理论上讲,第三者可能会对此进行记录,但是在非越狱设备上发生这种情况的风险是0%,因为数据(即您的卡信息)是:

  • 存储在加密的内存中
  • 仅存储了很短的时间(最多几秒钟)
  • 受AES 密钥环绕保护,双方提供一个随机密钥,该随机密钥建立会话密钥并使用AES-CCM传输加密。

总而言之,我认为不可能绝对地100%保证黑客永远不会取回您的卡详细信息,但实际上,发生这种事件的风险实际上是由黑客而不是您的iPhone破坏了银行的系统。

4.进一步阅读:


如果手机遭到破坏,则可以将任何拍照的卡发送给恶意方,就像可以发送任何键入的抄送信息一样。甚至在设置Apple Pay或任何银行创建DAN之前就已完成。
康斯坦丁诺·萨鲁哈斯

实际上,相机并不是用来照相卡的,它是用来识别卡的各个“区域”中的字母数字字符的。但是,重新阅读我的回答后,我的确感到应该修改它,以消除我在回答中出现的任何不明确的歧义。现实情况是,无论设备是否越狱,风险极低(几乎不可能,但并非不可能)。我将在今天晚些时候有机会挖掘出涵盖该主题的Apple白皮书时更新我的​​答案,因此我可以直接从中引用。谢谢你的评论!:)
Monomeeth

我还指恶意软件制作的照片。在Apple Pay设置仅执行识别的同时,没有什么可以阻止运行具有root特权的软件来偷偷拍照。但这是您的恶意软件。;-)
Constantino Tsarouhas

@RandyMarsh只需注意一下,即可让您知道我已经更新了答案,以提供更多详细的信息/来源并减少措辞上的歧义。
Monomeeth

感谢您提供此信息的更新版本。为什么iOS会显示我的后四位数字和我拥有的银行提供商,即使它存储在我的手表而不是手机上?这是否意味着某些信息正在从一种设备转移到另一种设备,从而导致一名男子处于中间攻击状态?
iProgram
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.