Видимое содержимое файла часто раскрывает меньше всего. Фотография может нести точные GPS-координаты места съёмки. Документ Word может нести в поле автора настоящее имя за псевдонимной подписью. Даже обычный файл, скачанный через Safari, невидимо несёт точный веб-адрес, откуда он появился. Для этого никому не нужно вас взламывать — это метаданные, находящиеся внутри файла или прикреплённые к нему самой macOS, и тому, кому вы отправите этот файл, часто достаточно пары команд в терминале, чтобы их прочитать.
EXIF и GPS в фотографиях: классический случай
Большинство фотографий, снятых на телефон или цифровую камеру, несут данные EXIF: модель камеры, точное время срабатывания затвора и — если были включены службы геолокации — точные широту и долготу. Это не гипотетический риск. В декабре 2012 года фотография предпринимателя в сфере ПО Джона Макафи, сделанная журналистом, сопровождавшим его на курорте в Гватемале, пока он скрывался от властей Белиза, была опубликована с сохранёнными исходными GPS-метаданными EXIF, которые раскрыли его точное местоположение для любого, кто посмотрел на файл, а не только на саму картинку.
Вы можете сами просмотреть и удалить эти данные с помощью ExifTool — широко используемого инструмента командной строки для чтения и записи метаданных в форматах изображений, видео и документов.
# See everything embedded in a photo, including GPS coordinates
exiftool photo.jpg
# Remove every metadata field (creates photo.jpg_original as a backup)
exiftool -all= photo.jpg
# Remove only GPS data, keeping other EXIF fields intact
exiftool -gps:all= photo.jpg
# Strip metadata from every JPEG in a folder
exiftool -all= -r ~/Pictures/ToSend/На Mac в меню «Инструменты» приложения «Просмотр» тоже есть инспектор, показывающий встроенную информацию фотографии без терминала, а «Фото» и «Просмотр» позволяют экспортировать копию без данных о местоположении — это удобно для одной фотографии, хотя ExifTool более надёжен, когда нужно убедиться, что действительно удалены все поля, поскольку опции экспорта в приложениях не всегда точно документируют, что именно они удаляют.
Метаданные в PDF и документах Office
Документы несут собственные, менее заметные метаданные: имя автора, название компании, введённое при установке ПО, приложение и версию, использованные для создания файла, а в документах Word особенно — историю изменений, которая может включать текст, который вы думали, что удалили, или комментарии, которые вы собирались убрать перед отправкой. Собственная документация поддержки Microsoft описывает встроенный в Word, Excel и PowerPoint инструмент «Инспектор документов» как способный находить и удалять имена авторов, историю отслеживаемых изменений, комментарии, скрытый текст и свойства документа вроде названия и компании — при этом предупреждая, что запускать его нужно на копии, поскольку часть удалённого впоследствии восстановить нельзя.
ExifTool умеет читать и удалять метаданные и в PDF, и в документах Office, что удобно, если вы хотите пользоваться одним инструментом и одним процессом вместо переключения между собственной функцией приватности каждого приложения.
# See a PDF's author, producer and creation software
exiftool report.pdf
# Strip PDF metadata
exiftool -all= report.pdf
# Same for a Word document
exiftool -all= contract.docxСобственные скрытые метаданные macOS: расширенные атрибуты
Независимо от того, что встроено в саму фотографию или документ, macOS сама прикрепляет к файлам метаданные через расширенные атрибуты — небольшие записи «ключ-значение», которые файловая система хранит рядом с файлом и которые не видны в обычном виде Finder. Самый важный из них — com.apple.metadata:kMDItemWhereFroms, который Safari и другие приложения автоматически записывают, чтобы зафиксировать точный URL, откуда был скачан файл, вместе со страницей-источником. Перешлите кому-то скачанный PDF, не зная об этом, — и вы можете передать точную внутреннюю ссылку, приватный URL облачного хранилища или сайт утечки, откуда он появился.
# List every extended attribute on a file, with values
xattr -l report.pdf
# Show only the source-URL attribute, if present
xattr -p com.apple.metadata:kMDItemWhereFroms report.pdf
# Remove it
xattr -d com.apple.metadata:kMDItemWhereFroms report.pdf
# Strip every extended attribute from a file
xattr -c report.pdfМетаданные Spotlight: что показывает mdls
Spotlight, поисковый индекс macOS, ведёт собственную базу метаданных о большинстве файлов на диске, которую можно запросить командой mdls, — отдельно от встроенных метаданных файла или его расширенных атрибутов, но способную раскрыть похожие вещи, включая то, какое приложение или устройство создало файл.
# Show every Spotlight metadata attribute for a file
mdls photo.jpg
# Show just one attribute — the app that created it
mdls -name kMDItemCreator photo.jpg
# Find every camera model used across your photo library
mdfind -0 kind:image | xargs -0 mdls -name kMDItemAcquisitionModel | sort -uИнструмент, созданный именно для этой задачи: mat2
mat2, Metadata Anonymisation Toolkit, был создан специально для удаления метаданных из широкого набора распространённых форматов файлов одним инструментом командной строки — он рассчитан на журналистов и активистов, которым нужно быть уверенными, что файл чист, прежде чем его отправлять. Стоит знать, что исходный репозиторий проекта сейчас архивирован и активно не поддерживается, так что относитесь к нему как к одному из вариантов среди прочих, а не единственному — для большинства людей на Mac сегодня ExifTool в сочетании с ручной проверкой через xattr -l покрывает то же самое и активнее обновляется.
Как выработать привычку
Всё это несложно, как только становится привычкой: проверяйте файл с помощью exiftool и xattr -l до того, как отправить его, а не после того, как кто-то укажет вам, что в нём было. Закономерность во всех приведённых выше случаях — фотографии, документа Word, скачанного PDF — одна и та же: видимое содержимое файла никогда не было проблемой. Проблемой было то, что путешествовало вместе с ним, невидимо.
Какое место здесь занимают FireAI и HisnLabs
Metadata stripping is not something FireAI does — it is a network firewall, not a file-hygiene tool — but the tools below run entirely on your own Mac too, so cleaning up a file before you send it never has to leave your machine any more than FireAI’s own on-device connection review does.
FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.
Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.
