Blog o bezpieczeństwie FireAI

Autor FireAI Security & Research Team · Opublikowano

Metadane w Twoich plikach: znajdź je i usuń na komputerze Mac

Metadane w Twoich plikach: znajdź je i usuń na komputerze Mac

Widoczna zawartość pliku jest często jego najmniej odkrywczą częścią. Zdjęcie może zawierać dokładne współrzędne GPS miejsca, w którym zostało zrobione. Dokument programu Word może zawierać prawdziwe imię i nazwisko za pseudonimowym podpisem w polu autora. Nawet zwykły plik pobrany za pośrednictwem przeglądarki Safari zawiera w niewidoczny sposób dokładny adres internetowy, z którego pochodzi. Żadne z tych działań nie wymaga od nikogo włamania się do Ciebie — są to metadane znajdujące się w pliku lub dołączone do niego przez system macOS i często tylko kilka poleceń terminala dzieli Cię od odczytania przez osobę, do której wysyłasz ten plik.

EXIF i GPS na zdjęciach: klasyczny przypadek

Większość zdjęć zrobionych telefonem lub aparatem cyfrowym zawiera dane EXIF: model aparatu, dokładny czas otwarcia migawki oraz – jeśli usługi lokalizacyjne były włączone – dokładną szerokość i długość geograficzną. Nie jest to ryzyko hipotetyczne. W grudniu 2012 r. opublikowano zdjęcie przedsiębiorcy oprogramowania Johna McAfee, wykonane przez dziennikarza towarzyszącego mu w gwatemalskim kurorcie, gdy ukrywał się przed władzami Belize, nadal zawierające oryginalne metadane EXIF ​​GPS, które ujawniały jego dokładną lokalizację każdemu, kto spojrzał na plik, a nie tylko na zdjęcie.

Możesz to sprawdzić i usunąć samodzielnie za pomocą ExifTool, powszechnie używanego narzędzia wiersza poleceń do odczytywania i zapisywania metadanych w formatach obrazów, wideo i dokumentów.

Terminal
# See everything embedded in a photo, including GPS coordinates
exiftool photo.jpg

# Remove every metadata field (creates photo.jpg_original as a backup)
exiftool -all= photo.jpg

# Remove only GPS data, keeping other EXIF fields intact
exiftool -gps:all= photo.jpg

# Strip metadata from every JPEG in a folder
exiftool -all= -r ~/Pictures/ToSend/

Na komputerze Mac menu Narzędzia podglądu zawiera także inspektora, który wyświetla informacje osadzone w zdjęciu bez terminala, a zarówno Zdjęcia, jak i Podgląd pozwalają wyeksportować kopię bez danych o lokalizacji — przydatne w przypadku pojedynczego zdjęcia, chociaż ExifTool jest bardziej niezawodnym wyborem, gdy trzeba potwierdzić, że każde pole faktycznie zniknęło, ponieważ opcje eksportu aplikacji nie zawsze dokumentują dokładnie to, co usuwają.

Metadane dokumentów PDF i Office

Dokumenty zawierają własne, mniej widoczne metadane: nazwisko autora, nazwę firmy wprowadzoną podczas instalacji oprogramowania, aplikację i wersję użytą do utworzenia pliku, a zwłaszcza w dokumentach programu Word historię wersji, która może zawierać tekst, który Twoim zdaniem został usunięty, lub komentarze, które miałeś zamiar usunąć przed udostępnieniem. W dokumentacji pomocy technicznej firmy Microsoft opisano narzędzie Document Inspector wbudowane w programy Word, Excel i PowerPoint jako umożliwiające wyszukiwanie i usuwanie nazwisk autorów, historii prześledzonych zmian, komentarzy, ukrytego tekstu i właściwości dokumentu, takich jak tytuł i firma – ostrzegając jednocześnie, że należy je uruchomić na kopii, ponieważ części usuniętych elementów nie można później przywrócić.

ExifTool odczytuje i usuwa także metadane plików PDF i pakietu Office, co jest przydatne, gdy chcesz mieć jedno spójne narzędzie i przepływ pracy zamiast przełączać się między funkcjami prywatności każdej aplikacji.

Terminal
# See a PDF's author, producer and creation software
exiftool report.pdf

# Strip PDF metadata
exiftool -all= report.pdf

# Same for a Word document
exiftool -all= contract.docx

Ukryte metadane systemu macOS: rozszerzone atrybuty

Niezależnie od tego, co zawiera zdjęcie lub dokument, sam macOS dołącza metadane do plików za pomocą rozszerzonych atrybutów — małych rekordów klucz-wartość przechowywanych przez system plików obok pliku, niewidocznych w normalnym widoku Findera. Najbardziej wartym poznania jest com.apple.metadata:kMDItemWhereFroms, który Safari i inne aplikacje zapisują automatycznie, rejestrując dokładny adres URL, z którego pobrano plik, wraz ze stroną odsyłającą. Prześlij pobrany plik PDF komuś, nie wiedząc, że taki plik istnieje, a możesz przekazać dokładny link wewnętrzny, adres URL prywatnego magazynu w chmurze lub witrynę, z której pochodzi.

Terminal
# List every extended attribute on a file, with values
xattr -l report.pdf

# Show only the source-URL attribute, if present
xattr -p com.apple.metadata:kMDItemWhereFroms report.pdf

# Remove it
xattr -d com.apple.metadata:kMDItemWhereFroms report.pdf

# Strip every extended attribute from a file
xattr -c report.pdf

Metadane w centrum uwagi: co ujawnia mdls

Spotlight, indeks wyszukiwania systemu macOS, przechowuje własną bazę danych metadanych o większości plików na dysku, do której można wysyłać zapytania za pomocą polecenia mdls — niezależnie od osadzonych metadanych pliku lub jego rozszerzonych atrybutów, ale może ujawnić podobne rzeczy, w tym to, która aplikacja lub urządzenie utworzyło plik.

Terminal
# Show every Spotlight metadata attribute for a file
mdls photo.jpg

# Show just one attribute — the app that created it
mdls -name kMDItemCreator photo.jpg

# Find every camera model used across your photo library
mdfind -0 kind:image | xargs -0 mdls -name kMDItemAcquisitionModel | sort -u

Narzędzie stworzone do tego konkretnego zadania: mat2

mat2, zestaw narzędzi do anonimizacji metadanych, został stworzony specjalnie w celu usuwania metadanych z szerokiego zakresu popularnych formatów plików za pomocą jednego narzędzia wiersza poleceń, skierowanego do dziennikarzy i aktywistów, którzy muszą mieć pewność, że plik jest czysty przed jego wysłaniem. Warto wiedzieć, że oryginalne repozytorium projektu jest teraz zarchiwizowane i nie jest już aktywnie utrzymywane, więc traktuj je jako jedną z wielu opcji, a nie jedyną — dla większości osób korzystających obecnie z komputerów Mac ExifTool plus ręczne sprawdzenie za pomocą xattr -l obejmuje ten sam obszar i jest bardziej aktywnie aktualizowany.

Budowanie nawyku

Nie jest to skomplikowane, jeśli wchodzi w nawyk: sprawdź plik z exiftool i xattr -l przed jego wysłaniem, a nie po tym, jak ktoś wskaże, co w nim jest. Schemat we wszystkich powyższych przypadkach — zdjęcie, dokument Word, pobrany plik PDF — jest taki sam: widoczna zawartość pliku nigdy nie była problemem. To, co z nim podróżowało, w sposób niewidzialny, było.

Jaką rolę odgrywają FireAI i HisnLabs

Metadata stripping is not something FireAI does — it is a network firewall, not a file-hygiene tool — but the tools below run entirely on your own Mac too, so cleaning up a file before you send it never has to leave your machine any more than FireAI’s own on-device connection review does.

FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję Autopilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.

Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.

Źródła