Блог з безпеки FireAI

Автор FireAI Security & Research Team · Опубліковано

Метадані у ваших файлах: знайдіть і видаліть їх на Mac

Метадані у ваших файлах: знайдіть і видаліть їх на Mac

Видимий вміст файлу часто є найменш розкриваючою його частиною. Фотографія може містити точні GPS-координати місця її зйомки. Документ Word може містити справжнє ім’я за псевдонімом у полі автора. Навіть звичайний файл, завантажений через Safari, непомітно містить точну веб-адресу, з якої він надійшов. Нічого з цього не вимагає, щоб хтось вас зламав — це метадані, які зберігаються у файлі або приєднані до нього macOS, і часто їх прочитає лише пара команд терміналу, щоб їх прочитав той, кому ви надсилаєте цей файл.

EXIF і GPS на фото: класичний випадок

Більшість фотографій, зроблених телефоном або цифровою камерою, містять дані EXIF: модель камери, точний час відкриття затвора та (якщо служби визначення місцезнаходження ввімкнено) точну широту та довготу. Це не гіпотетичний ризик. У грудні 2012 року була опублікована фотографія підприємця програмного забезпечення Джона Макафі, зроблена журналістом, який супроводжував його на курорті в Гватемалі, коли він уникав влади Белізу, все ще зберігаючи оригінальні метадані EXIF ​​GPS, які розкривали його точне місцезнаходження кожному, хто дивився на файл, а не просто на зображення.

Ви можете перевірити та видалити це самостійно за допомогою ExifTool, широко використовуваного інструменту командного рядка для читання та запису метаданих у форматах зображень, відео та документів.

Термінал
# See everything embedded in a photo, including GPS coordinates
exiftool photo.jpg

# Remove every metadata field (creates photo.jpg_original as a backup)
exiftool -all= photo.jpg

# Remove only GPS data, keeping other EXIF fields intact
exiftool -gps:all= photo.jpg

# Strip metadata from every JPEG in a folder
exiftool -all= -r ~/Pictures/ToSend/

На Mac у меню «Інструменти» попереднього перегляду також є інспектор, який показує вбудовану інформацію фотографії без терміналу, а «Фотографії» та «Попередній перегляд» дозволяють експортувати копію без даних про місцезнаходження — корисно для однієї фотографії, хоча ExifTool є більш надійним вибором, коли вам потрібно підтвердити, що кожне поле фактично зникло, оскільки параметри експорту програми не завжди документують саме те, що вони видаляють.

Метадані документів PDF і Office

Документи містять власні, менш видимі метадані: ім’я автора, назву компанії, введену під час інсталяції програмного забезпечення, програму та версію, використані для створення файлу, і, особливо в документах Word, історію редагувань, яка може включати текст, який ви вважали видаленим, або коментарі, які ви хотіли видалити, перш ніж надати спільний доступ. У власній допоміжній документації Microsoft описує свій інструмент Document Inspector, вбудований у Word, Excel і PowerPoint, як здатний знаходити та видаляти імена авторів, історію відстежуваних змін, коментарі, прихований текст і властивості документа, такі як назва та компанія, — водночас попереджаючи, що його слід запускати на копії, оскільки деякі з того, що він видаляє, не можна відновити згодом.

ExifTool також читає та видаляє PDF-файли та метадані Office, що корисно, коли вам потрібен єдиний узгоджений інструмент і робочий процес замість перемикання між власними функціями конфіденційності кожної програми.

Термінал
# See a PDF's author, producer and creation software
exiftool report.pdf

# Strip PDF metadata
exiftool -all= report.pdf

# Same for a Word document
exiftool -all= contract.docx

власні приховані метадані macOS: розширені атрибути

Незалежно від того, що вбудовано у фотографію чи документ, сама macOS додає метадані до файлів за допомогою розширених атрибутів — невеликих записів ключів і значень, які зберігаються файловою системою поруч із файлом і невидимі у звичайному поданні Finder. Найбільше варто знати про код com.apple.metadata:kMDItemWhereFroms, який Safari та інші програми записують автоматично, щоб записати точну URL-адресу, з якої було завантажено файл, а також сторінку переходу. Перешліть завантажений PDF-файл комусь, не знаючи про його існування, і ви можете передати точне внутрішнє посилання, URL-адресу приватного хмарного сховища або сайт витоку, з якого він надійшов.

Термінал
# List every extended attribute on a file, with values
xattr -l report.pdf

# Show only the source-URL attribute, if present
xattr -p com.apple.metadata:kMDItemWhereFroms report.pdf

# Remove it
xattr -d com.apple.metadata:kMDItemWhereFroms report.pdf

# Strip every extended attribute from a file
xattr -c report.pdf

Метадані Spotlight: що розкриває mdl

Spotlight, пошуковий індекс macOS, зберігає власну базу даних метаданих про більшість файлів на диску, яку можна запитувати за допомогою команди mdls — окремо від вбудованих метаданих файлу чи його розширених атрибутів, але здатних розкривати подібні речі, зокрема, яка програма чи пристрій створили файл.

Термінал
# Show every Spotlight metadata attribute for a file
mdls photo.jpg

# Show just one attribute — the app that created it
mdls -name kMDItemCreator photo.jpg

# Find every camera model used across your photo library
mdfind -0 kind:image | xargs -0 mdls -name kMDItemAcquisitionModel | sort -u

Інструмент, створений для цієї конкретної роботи: mat2

mat2, набір інструментів анонімізації метаданих, створено спеціально для видалення метаданих у широкому діапазоні поширених форматів файлів з одного інструменту командного рядка, призначеного для журналістів та активістів, яким потрібно переконатися, що файл чистий перед його надсиланням. Варто знати, що вихідний репозиторій проекту тепер заархівований і більше не підтримується, тому сприймайте його як один із кількох варіантів, а не єдиний — для більшості людей, які сьогодні користуються Mac, ExifTool плюс ручна перевірка за допомогою xattr -l охоплюють ту саму основу та активніше оновлюються.

Вироблення звички

Нічого з цього не складно, якщо це стане звичкою: перевіряйте файл із exiftool та xattr -l перед тим, як його надіслати, а не після того, як хтось покаже, що в ньому було. Схема для всіх вищезазначених випадків — фотографії, документа Word, завантаженого PDF — однакова: видимий вміст файлу ніколи не був проблемою. What travelled with it, invisibly, was.

Яке місце тут посідають FireAI та HisnLabs

Metadata stripping is not something FireAI does — it is a network firewall, not a file-hygiene tool — but the tools below run entirely on your own Mac too, so cleaning up a file before you send it never has to leave your machine any more than FireAI’s own on-device connection review does.

FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.

Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.

Джерела