1 điểm bởi GN⁺ 2024-05-30 | 1 bình luận | Chia sẻ qua WhatsApp

Những vấn đề của dự luật an ninh mạng Canada

Nội dung chính của Dự luật C-26

  • Dự luật C-26 trao cho chính phủ Canada quyền bí mật ra lệnh cho các nhà mạng cài đặt cửa hậu trong các mạng được mã hóa.
  • Điều này có thể thay đổi tiêu chuẩn mã hóa 5G để tạo thuận lợi cho việc giám sát của chính phủ.

Các điểm yếu của mạng hiện tại

  • Các mạng hiện nay vốn đã tồn tại nhiều lỗ hổng.
  • Ví dụ, hệ thống báo hiệu No.7 được phát triển năm 1975 là một điểm yếu bảo mật lớn của điện thoại di động.
  • Theo báo cáo năm 2023 của Citizen Lab, có những lỗ hổng trên diện rộng ở phần lõi của các mạng di động trên toàn thế giới.

Vấn đề của dự luật

  • Chính phủ nên giải quyết các lỗ hổng hiện có thay vì tạo ra các lỗ hổng mới.
  • Dự luật C-26 trao quyền rất rộng để buộc thực hiện các thay đổi kỹ thuật có thể làm tổn hại đến "tính bảo mật, tính toàn vẹn, tính sẵn sàng" của các dịch vụ viễn thông tại Canada.
  • Thông qua dự luật này, chính phủ sẽ trở thành bên phân xử duy nhất quyết định liệu các liên lạc bí mật nhất của người dân Canada có được bảo mật hay không.

Rủi ro của việc làm suy yếu mã hóa

  • Mã hóa trong công nghệ 5G giúp bảo vệ liên lạc di động và dữ liệu người dùng khỏi các cuộc tấn công trung gian.
  • Dự luật cũng có thể ảnh hưởng đến các thiết bị thông minh kết nối đám mây và các dịch vụ dựa trên vệ tinh.
  • Trong lịch sử, các cửa hậu do chính phủ áp đặt đã gây ra những mối đe dọa nghiêm trọng đối với an ninh mạng.

Sự mâu thuẫn trong chiến lược an ninh mạng của chính phủ

  • Canada đã chặn thiết bị viễn thông của Huawei và ZTE vào năm 2022, nhưng Dự luật C-26 lại trao cho Canada quyền làm suy yếu mã hóa thông qua các mệnh lệnh bí mật.
  • Điều này mâu thuẫn với chính sách ủng hộ mã hóa của Canada và hướng dẫn của các chuyên gia.

Không tồn tại cửa hậu an toàn

  • Theo báo cáo của GCHQ, mối đe dọa từ các công ty hack thương mại sẽ có ảnh hưởng lớn đến môi trường an ninh mạng.
  • Nếu chính phủ Canada buộc các nhà mạng làm suy yếu các tính năng bảo mật, các công ty gián điệp mạng và những đối thủ khác sẽ tìm ra thêm nhiều cách để truy cập vào liên lạc.

Ý kiến của GN⁺

  • Tầm quan trọng của mã hóa: Mã hóa là cốt lõi của an ninh mạng, và việc làm suy yếu nó sẽ đe dọa sự an toàn của toàn bộ hệ thống.
  • Chính sách mâu thuẫn của chính phủ: Chính sách của chính phủ Canada thiếu nhất quán, và điều này có thể gây tác động tiêu cực trên phạm vi quốc tế.
  • Lỗ hổng kỹ thuật: Nếu dự luật được thông qua, khả năng cao sẽ xuất hiện các lỗ hổng kỹ thuật mới.
  • Cần có giải pháp thay thế: Canada cần xem xét lại luật an ninh mạng theo hướng bảo vệ và tăng cường mã hóa.
  • Tác động quốc tế: Dự luật của Canada có thể trở thành cơ sở để các quốc gia khác biện minh cho những đạo luật đàn áp tương tự.

1 bình luận

 
GN⁺ 2024-05-30
Các ý kiến trên Hacker News
  • Canada vốn đã có quyền đặt backdoor trong mạng viễn thông để phục vụ giám sát. Mọi quốc gia có chủ quyền đều làm như vậy với hạ tầng của mình như một phần của kiến trúc RAN
    https://en.wikipedia.org/wiki/Lawful_interception
    Điều Canada thực sự muốn có vẻ là một cách làm việc này mà không cần các cửa kiểm soát pháp lý truyền thống như lệnh khám xét hay sự giám sát pháp lý

    • Trong bối cảnh quyền riêng tư cá nhân đang suy yếu nhanh chóng, khi nói về việc mở rộng các quyền hạn như thế này thì cần xem cụ thể cơ quan nào sử dụng, trong bối cảnh nào
      Chẳng hạn, ngày nay có thể xem là các cơ quan tình báo kiểu NSA gần như đã lấy được mọi liên lạc điện tử họ muốn mà không gặp nhiều ma sát. Ở Mỹ được nói là có các cơ chế bảo vệ chống giám sát trong nước đối với công dân của mình, nhưng ta đã thấy chúng bị lách nhanh và dễ đến mức nào thông qua các cơ quan đối tác Five Eyes hoặc các nhà môi giới dữ liệu thương mại
      Điều đáng sợ hơn là khi các cơ quan thực thi pháp luật trong nước có được cách mới để loại bỏ những ma sát như yêu cầu lệnh khám xét hay quy trình yêu cầu riêng lẻ. Về lý thuyết, các yêu cầu đó có thể được theo dõi và rà soát để phát hiện lạm dụng, nhưng việc cơ quan điều tra trong nước có thể truy cập vào một feed full take chứa mọi thứ rồi sau đó xây dựng và tìm kiếm trên những đồ thị liên kết metadata khổng lồ thì thật sự kinh khủng
    • Canada có notwithstanding clause trong Hiến chương từ sau năm 1982, nên vì quốc hội có thể phớt lờ những nội dung tương đương tuyên ngôn nhân quyền, có thể nói nước này không có một hiến pháp thực chất
    • Thông thường khác biệt nằm ở việc nghe lén diễn ra ở đâu
      Hầu hết các quốc gia đã có năng lực chặn bắt tín hiệu từ khi tín hiệu tồn tại
      Điều họ muốn bây giờ là kiểm soát hệ điều hành hoặc ứng dụng để gửi bản rõ của tin nhắn về nước trước khi mã hóa hoặc sau khi giải mã
      Nhưng họ không thể cứ bước vào doanh nghiệp và ra lệnh làm như vậy, nên họ cần quyền buộc doanh nghiệp triển khai những thay đổi kiểu này. Vì thế các dự luật như vậy thường kết thúc bằng ngôn ngữ rất mơ hồ
    • Tôi thắc mắc chuyện này khả thi kiểu gì. HTTPS chẳng phải ngăn nghe lén đầu cuối sao?
      Không rõ là họ có năng lực phá nó, hay chỉ có thể yêu cầu chủ sở hữu endpoint mà tôi đang liên lạc giao nộp thông tin
    • Đây không chỉ là việc của nhà mạng. Nhà cung cấp thiết bị đưa tính năng nghe lén hợp pháp vào trong thiết bị, còn nhà mạng chỉ cần cấu hình quyền truy cập
      Hiện tôi không kiểm chứng được, nhưng nhớ rằng nó cũng từng là một phần của các tiêu chuẩn công khai
  • Cứ gọi tôi là hoang tưởng cũng được, nhưng tôi cho rằng các trình quét phía client như Recall nhằm mục đích lách mã hóa đầu cuối mà không cần phá toán học hay phần cứng
    Khi quét phía client dựa trên NPU kết hợp với các kỹ thuật phân tích từ vựng, thì dù tôi có hiểu biết đủ để vĩnh viễn từ bỏ Apple/Google/Microsoft, một người bạn ẩn danh bình thường của tôi vẫn có thể đang dùng Copilot+ bật Recall. Khi đó Microsoft có thể đọc cuộc trò chuyện trên thiết bị của người bạn đó và nhận diện tôi

    • Không lâu nữa Microsoft sẽ cung cấp tính năng “sao lưu” dữ liệu Recall lên OneDrive, và khi đó cơ quan thực thi pháp luật có thể dễ dàng lấy chúng bằng trát đòi
      Ví dụ WhatsApp khuyến khích mạnh việc sao lưu lên Drive, và với cảnh sát thì rất dễ lấy được bản sao từ đó
    • Chỉ là vấn đề thời gian trước khi các nhà vận hành hệ điều hành hay Recall nhận ra họ đang ngồi trên một đống thông tin quan trọng được thu thập “tình cờ” và nhảy vào thị trường môi giới dữ liệu
  • Nếu Snowden và Assange đã dạy chúng ta điều gì, thì đó là không nên đặt tiêu chuẩn bằng chứng quá cao đối với giám sát do nhà nước dẫn dắt
    Bằng chứng có thể có được luôn đi sau tình hình thực tế, và những điều trước đây bị xem là phóng đại hay nghi ngờ cá biệt — chẳng hạn câu “NSA biết cả việc tôi ghét bông cải xanh” — rốt cuộc cũng không hoàn toàn vô căn cứ

    • NSA thực sự đã giám sát cả trong World of Warcraft. [1]
      Khi các nhân viên tình báo đi lang thang dưới dạng elf trong game vì “an ninh quốc gia”, ta biết mình đang sống trong một dòng thời gian ngu ngốc nhưng thú vị vô tận
      [1] - https://www.theguardian.com/world/2013/dec/09/nsa-spies-onli...
  • Những câu chuyện kiểu này lặp lại ở hầu hết các nước cứ vài năm một lần. Có vẻ mọi người quên rằng ở gần như mọi quốc gia, viễn thông là ngành được cấp phép, và việc cung cấp nghe lén hợp pháp là nghĩa vụ pháp lý gắn với giấy phép đó

    • Quyền đặt backdoor giám sát trong mạng viễn thông đã có sẵn, nhưng điều họ thực sự muốn là cách làm việc này mà không cần cửa kiểm soát pháp lý truyền thống như lệnh khám xét hay sự giám sát pháp lý
      Vì vậy không nên bỏ qua chỉ với lý do “dù sao họ cũng đã làm được rồi”
    • À, vì luật viết như vậy nên tất nhiên là chấp nhận được rồi nhỉ
  • “Năm 2017, CBC đã cho thấy hacker có thể chặn bắt lộ trình di chuyển, tin nhắn văn bản và cuộc gọi chỉ bằng số điện thoại di động của một nghị sĩ Canada”
    Bài được liên kết nói rằng các hacker đã có thể ghi âm cuộc gọi giữa Dubé tại văn phòng ở Parliament Hill và đồng nghiệp Brigitte Bureau của Radio-Canada đang ngồi trong một quán cà phê ở Berlin
    Tôi có quá nhiều thắc mắc. Chuyện này giờ vẫn làm được không? Có làm được với mọi điện thoại dùng SS7 không? Bao gồm cả điện thoại cố định và di động à? Có thể thực hiện từ bất kỳ đâu trên thế giới tới bất kỳ đâu không? Giới hạn của cuộc tấn công là gì? Nếu ai cũng có thể nghe lén cuộc gọi của người khác thì tại sao đây không phải là một vấn đề lớn hơn rất nhiều?

  • Vấn đề của những nỗ lực kiểu này không nằm ở việc ứng phó với tội phạm thực sự hay các vấn đề an toàn, mà là bảo đảm sự thống trị của đảng phái và kiểm soát ý kiến đối lập
    Nếu so sánh tốc độ thay đổi công nghệ với chủ nghĩa quản trị, những nỗ lực chính sách như vậy trông như tín hiệu cho thấy Canada trên thực tế đã bước vào con đường trở thành một nước đang phát triển trong nhiều thập kỷ. Tương tự việc Bồ Đào Nha, Hy Lạp, Argentina, Tây Ban Nha từng bị xem là các nước nghèo vào nửa sau thế kỷ 20, và các đảng cầm quyền khi đó có nhiều nét giống Canada ngày nay
    Khi chính phủ chuyển hướng từ tăng trưởng sang quản lý ý kiến phản đối và dòng vốn chảy ra, thì coi như đã thấy hồi kết

  • Tôi biết ở mức nào đó về lĩnh vực nghe lén hợp pháp (LI). Một số cơ quan và doanh nghiệp ở Mỹ/Canada làm việc này bằng công cụ của JSI Telecom
    Họ thực hiện kiểm tra gói tin sâu và ghi âm cuộc gọi, còn chính sách lưu giữ được thiết lập theo luật của từng quốc gia. Ngay cả với cuộc gọi bị ghi âm, cuộc trao đổi với luật sư cũng không được phép ghi âm, nên người nghe phải tắt tiếng đoạn đó khi đang nghe. Có nước không cho phép ghi âm, nên người ta phải nghe cuộc gọi theo thời gian thực
    Cá nhân tôi nghĩ dân chủ sẽ biến mất, còn các nền cộng hòa nơi chính phủ muốn làm gì thì làm sẽ lên ngôi. Dù sao có vẻ mọi thứ đang đi theo hướng đó, và quá trình như một vở kịch này thật mệt mỏi

  • Tôi tự hỏi liệu đã đến lúc các quốc gia dân chủ bảo đảm mã hóa ở cấp hiến pháp trong khuôn khổ thủ tục tố tụng hợp pháp hay chưa
    Ít nhất thì điều đó có vẻ khá phù hợp với khái niệm kiểm soát và cân bằng quyền lực

  • Canada mà toàn trị ư? Ngạc nhiên thật

    • Tôi biết những người phản đối chính phủ hiện nay gần đây thích dùng cách nói này, nhưng chính phủ Canada còn quá xa với chủ nghĩa toàn trị, đến mức nghe hơi buồn cười
      Vấn đề thật sự không phải là thứ gì đó như chủ nghĩa phát xít, mà là tình trạng độc quyền nhóm
      Chính phủ dành phần lớn nỗ lực để bảo vệ các doanh nghiệp và ngành thân hữu khỏi cạnh tranh, thậm chí còn chuyển dòng tiền thuế sang phía đó
      Với Bell và Rogers, con số này lên tới hàng tỷ đô la mỗi năm
    • Không cần lo. EU cũng thử đúng chuyện tương tự vài tuần một lần
      https://www.patrick-breyer.de/en/let-yourself-be-monitored-e...
    • Chính xác hơn thì là chủ nghĩa chuyên quyền. Chủ nghĩa toàn trị đòi hỏi huy động dân chúng trên quy mô lớn dưới một hệ tư tưởng duy nhất
      Putin muốn trở thành một lãnh đạo toàn trị nhưng ngay cả ông ta cũng chưa thành công. Ông ta dựa khá nhiều vào “đa số im lặng” ở Nga đã bị phi chính trị hóa, quá sợ hãi hoặc quá an phận để đối đầu với các cơ quan an ninh
      Nếu Nga là một nhà nước toàn trị, ta hẳn đã thấy đa số đó tranh nhau gia nhập quân đội và chính phủ
    • Đây là kiểu hoài nghi vô ích và thiếu thông tin
      Canada không phải là nước toàn trị. Thành thật mà nói, nếu không có quan điểm chính trị cực đoan đến mức xem việc phong tỏa trung tâm Ottawa là chính đáng, thì khó có thể nói như vậy
      Canada cũng có khá nhiều lối tư duy âm mưu kiểu MAGA, nhưng theo chuẩn Canada thì đó là hiện tượng tương đối mới và cũng chưa được chấp nhận rộng rãi
    • Đây là một đánh giá tệ hại
      Trong vài thập kỷ qua, không chính phủ nào của Canada tiến gần đến chủ nghĩa toàn trị, chủ nghĩa chuyên quyền, hay điều gì tương tự. Trường hợp gần đây nhất còn trong ký ức người sống có lẽ là các trường nội trú, nhưng chúng do các nhà thờ vận hành dưới các chính sách hỗ trợ của chính phủ liên bang và các cấp dưới. Tôi không có ý giảm nhẹ, nhưng trường nội trú cuối cùng đã đóng cửa vào năm 1997
      Canada chắc chắn thuộc phạm trù dân chủ tự do kiểu phương Tây, là một nền dân chủ đại diện. Chủ nghĩa tân tự do cũng có những điểm đáng phê phán chính đáng như chủ nghĩa tân bảo thủ, nhưng cáo buộc về tham vọng toàn trị chỉ rất hiếm khi có cơ sở
      Thay vào đó, mối đe dọa lớn nhất đối với nền dân chủ Canada có thể là sự suy giảm hiểu biết chính trị. Chúng ta không tổ chức bầu cử trực tiếp để chọn thủ tướng, nhưng nhiều người lại bỏ phiếu như thể vậy. Canada không phải hệ thống hai đảng; thực tế là hệ thống đa đảng đủ để có chính phủ thiểu số, và hiện cũng đang như vậy, nhưng nhiều người bỏ phiếu như thể về cơ bản đây là hệ thống hai đảng kèm theo “những đảng đùa cợt làm lãng phí phiếu”
      Canada có quốc hội lưỡng viện, nhưng một viện hoàn toàn gồm các nghị sĩ được bầu, và cho đến nay nhìn chung vẫn giữ được sự điềm tĩnh tương đối chủ yếu nhờ thiện chí. Về dài hạn, tôi không xem đó là cơ chế bảo vệ đủ vững, nhưng đó là chủ đề khác
      Phần lớn người Canada có lẽ không thể trả lời ngay được việc một dự luật được trình và thông qua tại quốc hội như thế nào ngoài chuyện có vài lần đọc. Và trên thực tế, đa số bỏ phiếu dựa vào lãnh đạo đảng và đường lối tổng thể khi đảng đó cầm quyền, hơn là theo dõi nghị sĩ khu vực bầu cử hoặc nghị sĩ cấp tỉnh của mình làm gì
  • https://archive.is/y6d41