FireAI Güvenlik Blogu

Yazan FireAI Security & Research Team · Yayınlandı

Dosyalarınızdaki Meta Veriler: Mac'te Bulun ve Kaldırın

Dosyalarınızdaki Meta Veriler: Mac'te Bulun ve Kaldırın

Bir dosyanın görünen içeriği genellikle en az açığa çıkan kısımdır. Bir fotoğraf, çekildiği yerin tam GPS koordinatlarını taşıyabilir. Bir Word belgesi, yazar alanında takma adlı bir imzanın arkasında gerçek adı taşıyabilir. Safari aracılığıyla indirilen sıradan bir dosya bile geldiği web adresini görünmez bir şekilde taşır. Bunların hiçbiri kimsenin sizi hacklemesini gerektirmez; bu meta verilerdir, dosyada bulunur veya macOS tarafından ona eklenir ve genellikle bu dosyayı gönderdiğiniz kişi tarafından okunmaya yalnızca birkaç terminal komutu uzaktadır.

Fotoğraflarda EXIF ​​ve GPS: klasik durum

Telefon veya dijital kamerayla çekilen fotoğrafların çoğu EXIF ​​verilerini taşır: kamera modeli, deklanşörün tam açılma zamanı ve konum hizmetleri açıksa kesin enlem ve boylam. Bu varsayımsal bir risk değildir. Aralık 2012'de, yazılım girişimcisi John McAfee'nin Guatemala'daki bir tatil beldesinde Belize yetkililerinden kaçarken kendisine eşlik eden bir gazeteci tarafından çekilen ve hala orijinal EXIF ​​GPS meta verilerini taşıyan bir fotoğrafı yayınlandı; bu, yalnızca resimden ziyade dosyaya bakan herkese onun tam konumunu gösteriyordu.

Görüntü, video ve belge formatlarındaki meta verileri okumak ve yazmak için yaygın olarak kullanılan bir komut satırı aracı olan ExifTool ile bunu kendiniz inceleyebilir ve çıkarabilirsiniz.

terminal
# See everything embedded in a photo, including GPS coordinates
exiftool photo.jpg

# Remove every metadata field (creates photo.jpg_original as a backup)
exiftool -all= photo.jpg

# Remove only GPS data, keeping other EXIF fields intact
exiftool -gps:all= photo.jpg

# Strip metadata from every JPEG in a folder
exiftool -all= -r ~/Pictures/ToSend/

Mac'te, Preview'in Araçlar menüsünde ayrıca bir fotoğrafın gömülü bilgilerini terminal olmadan gösteren bir Denetleyici bulunur ve hem Fotoğraflar hem de Önizleme konum verileri olmadan bir kopyayı dışa aktarmanıza olanak tanır; tek bir fotoğraf için kullanışlıdır, ancak uygulama dışa aktarma seçenekleri her zaman tam olarak neyi çıkardıklarını belgelemediğinden her alanın gerçekten gittiğini onaylamanız gerektiğinde ExifTool daha güvenilir bir seçimdir.

PDF ve Office belgesi meta verileri

Belgeler kendilerine ait, daha az görünür meta veriler taşır: yazar adı, yazılım yüklenirken girilen şirket adı, dosyayı oluşturmak için kullanılan uygulama ve sürüm ve özellikle Word belgelerinde, sildiğinizi düşündüğünüz metni veya paylaşmadan önce kaldırmayı düşündüğünüz yorumları içerebilen bir düzeltme geçmişi. Microsoft'un kendi destek belgeleri, Word, Excel ve PowerPoint'te yerleşik olan Belge Denetçisi aracının yazar adlarını, izlenen değişiklik geçmişini, yorumları, gizli metni ve başlık ve şirket gibi belge özelliklerini bulma ve kaldırma yeteneğine sahip olduğunu açıklarken, kaldırdığı bazı şeylerin daha sonra geri yüklenemeyeceği için bir kopya üzerinde çalıştırılması gerektiği konusunda uyarıda bulunur.

ExifTool, PDF ve Office meta verilerini de okur ve çıkarır; bu, her uygulamanın kendi gizlilik özelliği arasında geçiş yapmak yerine tutarlı bir araç ve iş akışı istediğinizde kullanışlıdır.

terminal
# See a PDF's author, producer and creation software
exiftool report.pdf

# Strip PDF metadata
exiftool -all= report.pdf

# Same for a Word document
exiftool -all= contract.docx

macOS'un kendi gizli meta verileri: genişletilmiş özellikler

Bir fotoğrafın veya belgenin ne gömdüğünden bağımsız olarak, macOS'un kendisi, genişletilmiş öznitelikler (dosya sistemi tarafından bir dosyanın yanında saklanan ve Finder'ın normal görünümünde görünmeyen küçük anahtar/değer kayıtları) aracılığıyla meta verileri dosyalara ekler. Bilinmeye değer en önemli şey com.apple.metadata:kMDItemWhereFroms'dir; Safari ve diğer uygulamalar, bir dosyanın indirildiği tam URL'yi, yönlendiren sayfayla birlikte kaydetmek için otomatik olarak yazar. İndirilen bir PDF'yi bunun varlığından habersiz birine iletin; bu durumda tam dahili bağlantıyı, özel bulut depolama URL'sini veya geldiği sızıntı sitesini teslim ediyor olabilirsiniz.

terminal
# List every extended attribute on a file, with values
xattr -l report.pdf

# Show only the source-URL attribute, if present
xattr -p com.apple.metadata:kMDItemWhereFroms report.pdf

# Remove it
xattr -d com.apple.metadata:kMDItemWhereFroms report.pdf

# Strip every extended attribute from a file
xattr -c report.pdf

Spotlight meta verileri: mdls'in ortaya çıkardığı şey

MacOS'un arama dizini olan Spotlight, diskteki çoğu dosya hakkında kendi meta veri veritabanını tutar ve mdls komutuyla sorgulanabilir; bir dosyanın gömülü meta verilerinden veya genişletilmiş özelliklerinden ayrıdır ancak hangi uygulamanın veya cihazın bir dosyayı oluşturduğu da dahil olmak üzere benzer şeyleri ortaya çıkarabilir.

terminal
# Show every Spotlight metadata attribute for a file
mdls photo.jpg

# Show just one attribute — the app that created it
mdls -name kMDItemCreator photo.jpg

# Find every camera model used across your photo library
mdfind -0 kind:image | xargs -0 mdls -name kMDItemAcquisitionModel | sort -u

Bu özel iş için geliştirilmiş bir araç: mat2

Meta Veri Anonimleştirme Araç Takımı mat2, bir dosyanın gönderilmeden önce temiz olduğundan emin olması gereken gazetecileri ve aktivistleri hedefleyerek, tek bir komut satırı aracından çok çeşitli ortak dosya formatlarındaki meta verileri çıkarmak için özel olarak oluşturulmuştur. Orijinal proje deposunun artık arşivlendiğini ve artık aktif olarak muhafaza edilmediğini bilmekte fayda var; bu nedenle bunu tek seçenek yerine birkaç seçenekten biri olarak değerlendirin; günümüzde Mac kullanan çoğu kişi için ExifTool artı xattr -l ile manuel kontrol aynı zemini kapsar ve daha aktif bir şekilde güncel tutulur.

Alışkanlığı oluşturmak

Bir alışkanlık haline geldikten sonra bunların hiçbiri karmaşık değildir: exiftool ve xattr -l içeren bir dosyayı göndermeden önce kontrol edin, birisi içinde ne olduğunu belirttikten sonra değil. Yukarıdaki her durumda (bir fotoğraf, bir Word belgesi, indirilen bir PDF) kalıp aynıdır: dosyanın görünen içeriği hiçbir zaman sorun olmamıştır. Onunla birlikte görünmez bir şekilde seyahat eden şey de buydu.

FireAI ve HisnLabs burada nereye oturuyor

Metadata stripping is not something FireAI does — it is a network firewall, not a file-hygiene tool — but the tools below run entirely on your own Mac too, so cleaning up a file before you send it never has to leave your machine any more than FireAI’s own on-device connection review does.

FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.

Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.

Kaynaklar