FireAIs sikkerhetsblogg

Av FireAI Security & Research Team · Publisert

Metadataene i filene dine: Finn det og fjern det på en Mac

Metadataene i filene dine: Finn det og fjern det på en Mac

Det synlige innholdet i en fil er ofte den minst avslørende delen av den. Et bilde kan inneholde de nøyaktige GPS-koordinatene for hvor det ble tatt. Et Word-dokument kan bære det virkelige navnet bak en pseudonym byline i forfatterfeltet. Selv en vanlig fil lastet ned gjennom Safari har, usynlig, den nøyaktige nettadressen den kom fra. Ingenting av dette krever at noen hacker deg - det er metadata, som sitter i filen eller er knyttet til den av macOS, og det er ofte bare et par terminalkommandoer unna å bli lest av den du sender filen til.

EXIF og GPS i bilder: den klassiske saken

De fleste bilder tatt på en telefon eller et digitalkamera har EXIF-data: kameramodellen, det nøyaktige klokkeslettet lukkeren åpnet, og - hvis plasseringstjenester var på - nøyaktig bredde- og lengdegrad. Dette er ikke en hypotetisk risiko. I desember 2012 ble et fotografi av programvaregründeren John McAfee, tatt av en journalist som fulgte ham på et guatemalansk feriested mens han unngikk belizeanske myndigheter, publisert med dens originale EXIF ​​GPS-metadata, som avslørte den nøyaktige plasseringen til alle som så på filen i stedet for bare bildet.

Du kan inspisere og fjerne dette selv med ExifTool, et mye brukt kommandolinjeverktøy for lesing og skriving av metadata på tvers av bilde-, video- og dokumentformater.

Terminal
# See everything embedded in a photo, including GPS coordinates
exiftool photo.jpg

# Remove every metadata field (creates photo.jpg_original as a backup)
exiftool -all= photo.jpg

# Remove only GPS data, keeping other EXIF fields intact
exiftool -gps:all= photo.jpg

# Strip metadata from every JPEG in a folder
exiftool -all= -r ~/Pictures/ToSend/

På en Mac har Previews Tools-meny også en inspektør som viser et bildes innebygde informasjon uten en terminal, og både Photos og Preview lar deg eksportere en kopi uten plasseringsdata – nyttig for et enkelt bilde, selv om ExifTool er det mer pålitelige valget når du trenger å bekrefte at hvert felt faktisk er borte, siden appeksportalternativer ikke alltid dokumenterer nøyaktig hva de fjerner.

PDF- og Office-dokumentmetadata

Dokumenter har sine egne, mindre synlige metadata: et forfatternavn, firmanavnet som ble angitt da programvaren ble installert, applikasjonen og versjonen som ble brukt til å lage filen, og, spesielt i Word-dokumenter, en revisjonshistorikk som kan inkludere tekst du trodde du hadde slettet eller kommentarer du mente å fjerne før deling. Microsofts egen støttedokumentasjon beskriver Document Inspector-verktøyet, innebygd i Word, Excel og PowerPoint, som i stand til å finne og fjerne forfatternavn, sporet endringshistorikk, kommentarer, skjult tekst og dokumentegenskaper som tittel og selskap – samtidig som det advarer om at det bør kjøres på en kopi, siden noe av det det fjerner ikke kan gjenopprettes etterpå.

ExifTool leser og fjerner PDF- og Office-metadata også, noe som er nyttig når du vil ha ett konsistent verktøy og arbeidsflyt i stedet for å bytte mellom hver apps egen personvernfunksjon.

Terminal
# See a PDF's author, producer and creation software
exiftool report.pdf

# Strip PDF metadata
exiftool -all= report.pdf

# Same for a Word document
exiftool -all= contract.docx

macOSs egne skjulte metadata: utvidede attributter

Uavhengig av hva et bilde eller dokument bygger inn, legger macOS selv ved metadata til filer gjennom utvidede attributter – små nøkkelverdiposter lagret ved siden av en fil av filsystemet, usynlig i Finders normale visning. Den som er mest verdt å vite om er com.apple.metadata:kMDItemWhereFroms, som Safari og andre apper skriver automatisk for å registrere den nøyaktige URL-en en fil ble lastet ned fra, sammen med henvisningssiden. Videresend en nedlastet PDF-fil til noen uten å vite at dette eksisterer, og du kan overlate den nøyaktige interne lenken, nettadressen for privat nettskylagring eller lekkasjenettstedet den kom fra.

Terminal
# List every extended attribute on a file, with values
xattr -l report.pdf

# Show only the source-URL attribute, if present
xattr -p com.apple.metadata:kMDItemWhereFroms report.pdf

# Remove it
xattr -d com.apple.metadata:kMDItemWhereFroms report.pdf

# Strip every extended attribute from a file
xattr -c report.pdf

Spotlight-metadata: hva mdls avslører

Spotlight, macOSs søkeindeks, holder sin egen metadatadatabase om de fleste filer på disken, som kan søkes med mdls-kommandoen – atskilt fra en fils innebygde metadata eller dens utvidede attributter, men i stand til å avsløre lignende ting, inkludert hvilken app eller enhet som opprettet en fil.

Terminal
# Show every Spotlight metadata attribute for a file
mdls photo.jpg

# Show just one attribute — the app that created it
mdls -name kMDItemCreator photo.jpg

# Find every camera model used across your photo library
mdfind -0 kind:image | xargs -0 mdls -name kMDItemAcquisitionModel | sort -u

Et verktøy bygget for denne spesifikke jobben: mat2

mat2, Metadata Anonymization Toolkit, ble bygget spesielt for å fjerne metadata på tvers av et bredt spekter av vanlige filformater fra ett kommandolinjeverktøy, rettet mot journalister og aktivister som trenger å være sikker på at en fil er ren før den sendes. Det er verdt å vite at det opprinnelige prosjektlageret nå er arkivert og ikke lenger aktivt vedlikeholdt, så behandle det som ett alternativ blant flere i stedet for det eneste - for de fleste på en Mac i dag dekker ExifTool pluss en manuell sjekk med xattr -l samme grunn og holdes mer aktivt oppdatert.

Bygge vanen

Ikke noe av dette er komplisert når det først er en vane: sjekk en fil med exiftool og xattr -l før du sender den, ikke etter at noen har påpekt hva som var i den. Mønsteret i alle tilfeller ovenfor - et bilde, et Word-dokument, en nedlastet PDF - er det samme: filens synlige innhold var aldri problemet. Det som reiste med den, usynlig, var.

Hvor FireAI og HisnLabs kommer inn

Metadata stripping is not something FireAI does — it is a network firewall, not a file-hygiene tool — but the tools below run entirely on your own Mac too, so cleaning up a file before you send it never has to leave your machine any more than FireAI’s own on-device connection review does.

FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.

Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.

Kilder