המצלמות ברכב מתעדות אתכם כל הזמן. ב-GM מנסים להבטיח שגם היצרנית לא תוכל לצפות בצילומים
במכוניות מחוברות, הפרטיות של צילומי המצלמות תלויה בעיקר בכך שסומכים על שרתי הענן של היצרנית. ב-GM מתארים מערכת הצפנה מקצה לקצה (E2EE) שבה מפתח הפענוח נמצא רק ברכב ובטלפון של הבעלים. כך, לדברי החברה, גם השרתים שלה רואים רק מידע מוצפן.
רכב מודרני מצלם הרבה יותר ממה שנדמה לנהגים. מצלמות פנימיות מתעדות את הנהג והנוסעים, ומצלמות חיצוניות קולטות את כל מה שקורה סביב הרכב: שכנים, הולכי רגל ולוחיות רישוי של רכבים אחרים. לפי טור אורח שפרסם רני ירושינסקי מ-GM בגיקטיים, הפרטיות של כל התיעוד הזה "נשענת בעיקר על הבטחת הפרטיות של תשתיות הענן". בפועל, הנהג נדרש לסמוך על החברה שמפעילה את השרתים.
חשוב לדעת שהטור פורסם בשיתוף עם החברה ונכתב מנקודת המבט של GM. הוא מציג את הפתרון שהחברה אומרת שבנתה. מדובר בתיאור של החברה עצמה, ולא בבדיקה עצמאית של המערכת.
הבעיה: הווידאו עובר דרך שרתים של מישהו אחר
לפי ירושינסקי, בלי הצפנה מקצה לקצה כל קטע וידאו מהרכב הופך בפועל ל"ראיה פוטנציאלית" שנמצאת בשליטה מלאה של ספק השירות, או של כל מי שיצליח לפרוץ אליו. הפתרון שהחברה מתארת הוא End-to-End Encryption (E2EE): המידע מוצפן כבר ברכב ונשאר מוצפן עד שהוא מגיע ליעדו. השרתים שבדרך רואים רק "ג'יבריש".
במערכת של GM, כך נכתב, המפתח לפענוח הווידאו קיים רק בשני מקומות: ברכב עצמו ובטלפון המורשה של בעל הרכב או של מי שהוא הסמיך. צד השרת של GM רואה רק וידאו מוצפן.
הלקח מפרשת Apple וה-FBI
לדברי ירושינסקי, ההשראה הגיעה מ-Apple. הוא מציין שחלק מההנהלה האמריקאית של GM הגיע מהחברה, ושהשיעור מהעימות בין Apple ל-FBI "הפך למשימה". המטרה היא שגם אם יתקבל צו משפטי למסירת וידאו גולמי, ל-GM יהיה לכל היותר חומר מוצפן, חסר ערך בלי המפתח שבידי הלקוח. המשמעות היא שהגנה כזו לא נועדה רק מפני האקרים, אלא גם מפני דרישות של רשויות אכיפה.
לא לסמוך גם על השרת עצמו
המערכת מניחה שגם צד השרת, כולל מנהלי מערכת בעלי הרשאות-על, עלול לפעול בזדון. האתגר המרכזי הוא אימות. לרכב ולטלפון אין ערוץ ישיר ביניהם, וכל המסרים עוברים דרך שרתי GM. מצב כזה פותח פתח למתקפת Man in the Middle, שבה השרת מתחזה לרכב מול הטלפון ולטלפון מול הרכב.
שיטת חילוף המפתחות ECDH מאפשרת לשני הצדדים לחשב סוד משותף בלי להעביר אותו ברשת, אבל לפי הטור היא לא מספיקה לבדה. כדוגמה לסיכון מוזכרת וואטסאפ: הכותב מצביע על אפשרויות תיאורטיות שבהן שרת זדוני מחדיר מפתח חדש למכשיר (key injection) או מוסיף לשיחה "משתמש רפאים".
הפתרון של GM מבוסס על צימוד בקרבה פיזית, בדומה לחיבור ראשוני של טלפון ב-Bluetooth. אחרי העברת בעלות על הרכב, מוצג על מסך הרכב QR code או קוד PIN חד-פעמי, ואפליקציית הבעלים סורקת אותו או מקלידים אותו בה. ההיגיון פשוט: אף מנהל מערכת לא יכול לדמות מצב שבו הוא יושב פיזית בתוך הרכב.
למה זה חשוב
ככל שמכוניות הופכות למחשבים על גלגלים, השאלה מי יכול לצפות בצילומים שלהן נעשית רלוונטית לכל נהג, וגם לכל מי שסתם עובר ליד רכב חונה. הגישה ש-GM מתארת מעבירה את השליטה מהבטחות של החברה למתמטיקה של הצפנה. עם זאת, הטור לא מפרט אילו דגמים כוללים את המערכת, מתי היא תגיע ללקוחות ואם היא נבדקה על ידי גורם חיצוני. לכן בשלב זה זו ככל הנראה הצהרת כוונות טכנית מרשימה יותר מאשר הבטחה שהנהגים כבר יכולים לסמוך עליה.