我們對產業元宇宙的(de)已知(zhi)(zhi)部分很少,大部分仍為(wei)未知(zhi)(zhi),在這種(zhong)情況下,“安(an)全(quan)(quan)”掌握著元宇(yu)宙的(de)發(fa)展命脈。如(ru)果不能(neng)(neng)解決安(an)全(quan)(quan)和隱私的(de)保(bao)障(zhang)問題,產業元宇(yu)宙的(de)發(fa)展很可能(neng)(neng)受(shou)到很大的(de)阻礙。
全文字數:3000字,寫作用時:360分鐘,閱讀時間:10分鐘
物女皇:細思極恐
這是我在【物女心經】專欄寫的(de)第252篇文章。
隨著元宇宙的興起,智能硬件正在持續進化,我們小時候科幻片里的情景正在逐一實現。在家看電視,米飯熟了,元宇宙模式下的智能家居會通過AR眼鏡(jing)提醒。有人(ren)敲門,不必起身(shen),在連接元宇宙的攝像頭或貓眼里就可以查(cha)看…
然而這一切(qie)場景,都在發生安全問題時戛然而止。
最(zui)近,關于智(zhi)能硬件和虛擬空(kong)間的(de)安全(quan)問題被頻頻曝光。普(pu)林斯頓(dun)大學的(de)研(yan)究者利用一款(kuan)開源的(de)漏洞檢測(ce)工具IoTInspector發(fa)現,大量知(zhi)名品(pin)牌的(de)智(zhi)能家居(ju)設備,存在被竊(qie)聽及窺視的(de)風險,亞馬遜、三星(xing)、索(suo)尼(ni)、谷歌等主流(liu)廠商的(de)產品(pin)也沒能幸免。
每個品牌(pai)OpenSSL開源密碼(ma)術庫的過期時間分布圖
這(zhe)一(yi)結論(lun)來自5000名用(yong)戶的(de)5萬(wan)臺(tai)家(jia)用(yong)設備(bei),通(tong)過(guo)(guo)追(zhui)蹤智能家(jia)居(ju)設備(bei)的(de)連接方式和網絡流(liu)量,分析其開源密(mi)碼術(shu)庫的(de)過(guo)(guo)期時間得出(chu)。設備(bei)類型包(bao)括智能音(yin)箱、門(men)鈴、掃地機器(qi)人(ren)和攝像頭等。這(zhe)些設備(bei)存(cun)在(zai)個人(ren)數據和隱私外泄的(de)風險(xian),成為(wei)遭黑客入侵的(de)潛在(zai)目(mu)標。
虛擬世(shi)界的VR社交同樣(yang)遇到(dao)了(le)傳統(tong)社交媒體(ti)的騷擾挑(tiao)戰,而且由于這項媒介的高度沉浸(jin)感,問(wen)題變得更加嚴重(zhong)。
去年12月(yue),Meta正式開放了其元宇宙平臺“Horizon Worlds”。據報(bao)道,在(zai)“Horizon Worlds”測試(shi)(shi)期間,一名(ming)女性測試(shi)(shi)者(zhe)報(bao)告了一件(jian)(jian)非常令人(ren)不(bu)安的事(shi)——她在(zai)虛(xu)擬世界里(li)遭到(dao)了性騷擾(rao)。這名(ming)測試(shi)(shi)者(zhe)稱,有一個陌生(sheng)人(ren)試(shi)(shi)圖在(zai)廣場(chang)上“摸”自(zi)己的虛(xu)擬角色。她寫道,“這種(不(bu)適的)感覺(jue)比在(zai)互聯網上被(bei)(bei)騷擾(rao)更為強(qiang)烈(lie)”。而此事(shi)件(jian)(jian)被(bei)(bei)媒(mei)體報(bao)道為元宇宙中(zhong)的首(shou)例性騷擾(rao)事(shi)件(jian)(jian)。
為(wei)(wei)此,上個(ge)(ge)月(yue),Meta推(tui)出了一(yi)項新功能,目的是減少(shao)虛擬現(xian)實中的騷(sao)擾(rao)和攻擊(ji)。這項功能為(wei)(wei)社交應用(yong)中的虛擬人(ren)物(wu)設置(zhi)一(yi)個(ge)(ge)四英尺的隱形(xing)“個(ge)(ge)人(ren)邊界(jie)”,以防止其他人(ren)靠得太近。
同樣(yang)在今年2月(yue),微軟也宣布(bu)為了提高安全性(xing),將移除(chu)AltspaceVR托管的所有社交中心,并要求(qiu)用(yong)戶使用(yong)微軟賬戶登錄(lu)這(zhe)個VR社交應(ying)用(yong)。
其實(shi)騷(sao)擾和攻擊的(de)(de)問題(ti)在(zai)(zai)網(wang)絡和虛擬現(xian)實(shi)中(zhong)早已存在(zai)(zai)。非營利組織“打擊數字仇恨中(zhong)心”(Center for Digital Hate)去年12月的(de)(de)報(bao)告稱,研究人(ren)員在(zai)(zai)社(she)交(jiao)應用VRChat中(zhong)11.5小時(shi)的(de)(de)用戶活動(dong)記錄期間(jian),發(fa)現(xian)了100項(xiang)潛(qian)在(zai)(zai)的(de)(de)違反規定的(de)(de)行為,包括(kuo)性騷(sao)擾和虐待。
還有證據表明,黑客(ke)攻擊不再是(shi)“孤狼”作戰,而(er)是(shi)“團伙”行為。一些(xie)黑客(ke)正(zheng)在組建團隊(dui)或企業,共享戰術、信息(xi)和(he)基礎(chu)設(she)施,研發勒索軟件,以擴大(da)領(ling)(ling)土(tu)并建立領(ling)(ling)導地位。這些(xie)黑客(ke)企業往往瞄準(zhun)的是(shi)產業界(jie)的大(da)型(xing)“獵物”,他們已經從網(wang)絡攻擊中賺取了(le)數十億美(mei)元(yuan),而(er)且高(gao)額(e)利潤正(zheng)在誘惑更多黑客(ke)加入。
我(wo)們對產(chan)業(ye)(ye)元宇(yu)宙的(de)已知部分(fen)(fen)很(hen)少,大部分(fen)(fen)仍為未知,在這種情況下,“安(an)全”掌握著元宇(yu)宙的(de)發(fa)展(zhan)命(ming)脈。如(ru)果不(bu)能解決安(an)全和(he)隱(yin)私(si)的(de)保障問題,產(chan)業(ye)(ye)元宇(yu)宙的(de)發(fa)展(zhan)很(hen)可能受(shou)到(dao)很(hen)大的(de)阻礙。
月亮有暗(an)面,產業元(yuan)宇宙也有暗(an)面,這篇文章(zhang)我們(men)從產業元(yuan)宇宙的(de)暗(an)面來看看關于安全和(he)(he)隱私問題的(de)最新分析和(he)(he)進展。
安全問題是產業元宇宙的第一隱憂
如今(jin)密集的各種(zhong)安全漏洞和活生(sheng)生(sheng)的攻擊事件已日(ri)漸(jian)白熱化了(le)。
疫情為(wei)(wei)黑客(ke)們創造(zao)了(le)踏實(shi)在家鼓搗和發起網絡攻(gong)擊的(de)(de)(de)機會,很多團伙把握(wo)機遇,將遠程(cheng)辦(ban)公場景作為(wei)(wei)攻(gong)克(ke)的(de)(de)(de)目(mu)標,干擾了(le)部分企(qi)業的(de)(de)(de)數(shu)字(zi)化轉型進程(cheng),帶來(lai)了(le)新的(de)(de)(de)焦慮和不確定(ding)性(xing)。每(mei)一次的(de)(de)(de)攻(gong)擊都可能造(zao)成萬級(ji)設備的(de)(de)(de)淪陷(xian),覆蓋面(mian)之廣、損害(hai)之深(shen)也是原來(lai)的(de)(de)(de)互聯網攻(gong)擊所無法企(qi)及的(de)(de)(de),不在同一個量(liang)級(ji)。
從(cong)2010年(nian)開始至今,每一年(nian)都有大規模(mo)的(de)、殺傷(shang)力強的(de)產業級(ji)安全事件(jian)發生,致使各行各業的(de)安全問(wen)題備受關注(zhu)。根(gen)據工業網絡安全公司Claroty發布的(de)最(zui)新調查,圍繞(rao)IT、OT和信息(xi)系統發生的(de)風險(xian)和漏洞與2018年(nian)相比(bi),增長了110%。
風險的防范過程越來越復雜,漏洞遍布于各處,其中來自OT漏洞占比66%,IoT物聯網漏(lou)(lou)洞占比(bi)9%,IT漏(lou)(lou)洞占比(bi)18%,IoMT醫療(liao)物聯網漏(lou)(lou)洞占比(bi)8%。安全問題不(bu)再(zai)是單(dan)純的(de)IT、OT、IoT安全問題,而是更加復(fu)雜的(de)混合安全問題。
2021年一共被檢測到的漏洞有1439個,涵蓋工業自動化、智能制造、智慧醫療等領域,固件和軟件的(de)漏(lou)洞均(jun)(jun)有(you)(you),相比2020年(nian)明顯提升(sheng)。其中(zhong)西門子、施耐德、臺達、三菱(ling)等公司的(de)產品均(jun)(jun)有(you)(you)漏(lou)洞被檢(jian)測(ce)到。
這(zhe)些(xie)漏(lou)(lou)洞中有(you)87%的(de)復雜度(du)較低,非(fei)常容易被攻(gong)克,63%的(de)漏(lou)(lou)洞與遠程控制(zhi)相關(guan),53%的(de)漏(lou)(lou)洞使(shi)攻(gong)擊者有(you)可能遙控設(she)備。
另一(yi)(yi)份(fen)來自于(yu)非(fei)營利性組織XR協會(XR Association)的調研(yan)結果(guo)也(ye)顯示(shi),隱(yin)私和(he)安全是阻(zu)礙(ai)沉(chen)浸式技(ji)術發展的第(di)一(yi)(yi)要素,2019年和(he)2020年分(fen)別(bie)有(you)61%和(he)49%的受(shou)訪者表(biao)示(shi)對這一(yi)(yi)風(feng)險非(fei)常擔憂(you)。
我們(men)擁(yong)有最好(hao)的網絡和安全工具,但是(shi)用戶(hu)數據的保護和隱(yin)私仍然(ran)存在(zai)各(ge)種(zhong)問題,這對矛(mao)盾(dun)不(bu)斷(duan)在(zai)此消彼長的動態中試圖尋找平衡(heng)。
疫情(qing)讓(rang)數字化轉型(xing)的(de)(de)(de)進程得以加速,產業(ye)元(yuan)(yuan)宇宙的(de)(de)(de)發展又進一(yi)步采集(ji)了用(yong)戶的(de)(de)(de)生物特征(zheng)信息和(he)(he)個(ge)人敏感(gan)數據,虛擬(ni)世界(jie)如何更(geng)好的(de)(de)(de)治理和(he)(he)通過法律法規約(yue)束用(yong)戶的(de)(de)(de)不法行(xing)為也是(shi)一(yi)個(ge)新(xin)的(de)(de)(de)課題(ti),這(zhe)些因素的(de)(de)(de)疊加,讓(rang)產業(ye)元(yuan)(yuan)宇宙的(de)(de)(de)暗面詭秘莫測。
隱私、安全、安保、可靠、強韌,構成可信元宇宙的一體多面
“木(mu)桶(tong)效應”告訴我們,一(yi)只木(mu)桶(tong)能(neng)裝下(xia)多少水,完全取決于最短(duan)的(de)那一(yi)塊板。對于當(dang)下(xia)火熱的(de)產業元宇宙而言,安全問題(ti)稍有不慎便會成為制(zhi)約其發展的(de)“短(duan)板”。
另一方面,有(you)(you)沒有(you)(you)可(ke)能在不(bu)泄露(lu)任(ren)何隱(yin)私的(de)情況下,保障(zhang)安全(quan)呢?理論上是可(ke)能的(de)。很明顯,隨著科技(ji)的(de)進步,我們很難在隱(yin)私和安全(quan)之間劃清(qing)界(jie)(jie)限(xian)。不(bu)僅(jin)如(ru)此,幾乎所有(you)(you)的(de)界(jie)(jie)限(xian)都被清(qing)除或(huo)重新界(jie)(jie)定。
當我們考慮安全問題的時候,或許第一(yi)反應是如何(he)兼(jian)顧(gu)成本提高、用戶流失和(he)上(shang)市(shi)時間延長的風險,接著(zhu)第二反應是如何(he)兼(jian)顧(gu)可靠、隱(yin)私和(he)系統(tong)的強韌(ren)性。
因此我(wo)們(men)需要(yao)從更(geng)大視角來(lai)考慮安全問題,安全、隱私、安保、可靠、強(qiang)韌,這些維度都不是孤立(li)的(de),他們(men)是構成可信產業元宇宙的(de)一體多面。而且當我(wo)們(men)實現這些可信策略(lve)的(de)時候,都要(yao)進行成本與收益的(de)平衡,避(bi)免過(guo)猶不及。
一旦我們(men)了(le)解了(le)各(ge)種可信(xin)的特性,他們(men)對成本和業(ye)務(wu)的影響,以(yi)及各(ge)種評估程序和指標,就更有利于我們(men)構建可信(xin)的產業(ye)元宇宙。
由(you)于產(chan)業元宇宙(zhou)由(you)7層(ceng)架構組成,因此(ci)當(dang)我們考(kao)慮安全問題時,需要(yao)全方位(wei)、立體化的(de)涵(han)蓋終端硬(ying)件、傳輸(shu)網絡、應用平臺等多個層(ceng)面(mian)(mian)和角度,面(mian)(mian)對各種挑戰和需求(qiu)。構建(jian)可信元宇宙(zhou)時可能會遇到的(de)挑戰包括:
1. 可信元宇宙的復雜性極高。
元宇宙的(de)層級(ji)多(duo),架構復雜,每個(ge)(ge)不(bu)同的(de)層級(ji)中經常包(bao)含多(duo)個(ge)(ge)廠商的(de)軟(ruan)硬件和(he)系統,并且(qie)由不(bu)同的(de)成員進行維護和(he)管理,每個(ge)(ge)環節(jie)的(de)安全(quan)策略(lve)不(bu)盡相同,有可能互不(bu)兼(jian)容,無法構成完整閉環。
2. 可信元宇宙的成本敏感度高。
有些用戶沒有考慮安全預算,或者沒有打算為了保護隱私而多付費用。在很多場合,為了提高安全性,最直接的方式是購買額外的硬件,或者是嵌入安全芯片,與此相關(guan)的投(tou)入(ru)勢必產生(sheng)成本(ben)提升(sheng)和計較(jiao)產品價格的用戶流(liu)失。
3. 可信元宇宙安全運營的管理難度大。
元宇宙的(de)安全(quan)運營需要持續化的(de)投入和管理,比(bi)如授權、加密、審計(ji)等,都需要訓練(lian)(lian)有素的(de)人員來承擔(dan)相應的(de)管理角(jiao)色(se)。如何安排好各種安全(quan)相關的(de)職能,并且提供有效的(de)培訓和應急訓練(lian)(lian),對企業(ye)來說也是不小的(de)挑(tiao)戰。
產業元宇宙的不同層次,可(ke)(ke)能(neng)面臨相似(si)的安(an)全(quan)需(xu)求,比如隱私保(bao)護、數(shu)據保(bao)護、訪問管理(li)等,也可(ke)(ke)能(neng)存在(zai)差異化的安(an)全(quan)需(xu)求,比如邊緣安(an)全(quan)、通(tong)信保(bao)護、態勢感(gan)知(zhi)等,這些都需(xu)要(yao)構建可(ke)(ke)信元宇宙的參與(yu)者(zhe)們(men)對(dui)于安(an)全(quan)有更加深刻的理(li)解(jie)。
寫在最后
保障元宇宙的安全是一個長期的過程,需要行業共同使力,不斷完善與演進。在“開源”新書《產業元宇宙》中,元宇宙的安全問題將在“第6章,產業元宇宙的安全可信至關重要”呈現和探討。
參考資料:
1.2020AUGMENTED AND VIRTUAL REALITY SURVEY REPORT,來源:XR Association
2.CLAROTYBIANNUAL ICS RISK & VULNERABILITY REPORT: 2H 2021,來(lai)源:Claroty Team82
3.TheIndustrial Internet of Things: Managing and Assessing Trustworthiness for IIoTin Practice,來源:Industrial InternetConsortium