带有 PQ3 密码协议的 iMessage

Apple 推出用于 iMessage 的后量子“PQ3”密码协议,被视为对“先收集,后解密”攻击的有意义前瞻性防护,但许多评论者认为,它并没有解决围绕 iCloud 备份和不安全默认设置的核心隐私问题。一个核心担忧是,除非用户启用 Advanced Data Protection(且所有聊天参与者也都这样做),否则 Apple 仍可通过托管密钥或非 E2EE 备份访问消息内容,从而削弱实践中的端到端加密。该讨论还将 Apple 的做法与 Signal 和 RCS 进行对比,突出安全性、可用性、跨平台支持以及大规模普及现实之间的权衡。

iCloud 备份、密钥托管与“真正的” E2EE

  • 多条评论强调,iMessage 内容只有在以下条件下才会受到强保护:
    • 已禁用 iCloud Backup,或者已启用 Advanced Data Protection(ADP),并且
    • Messages in iCloud 关闭,或者其密钥不会通过非 E2EE 备份暴露。
  • 默认情况下,iCloud 设备备份使用 Apple 持有的密钥加密(在 HSM 中托管)。这使得账户恢复和依法访问成为可能。
  • Messages in iCloud 在技术上是 E2EE,但如果在未启用 ADP 的情况下开启了 iCloud Backup,那么 Messages in iCloud 的密钥会包含在备份中,因此 Apple 仍然可以解密。
  • 有人认为这意味着 iMessage 在实践中“并不是真正的 E2EE”,而且 Apple 的营销具有误导性;也有人坚持,E2EE 正确地指的是传输中的数据,而终端/备份所做的是另一层。

威胁模型、PQ3 与时间点

  • PQ3 被视为主要针对“先收集,后解密”:对手今天囤积密文,等待未来量子能力成熟后再解密。
  • 一些参与者认为,考虑到当前量子硬件的限制,后量子部署为时过早;另一些人则回应:
    • 量子算法(例如 Shor 算法)早已存在。
    • 国家行为体在量子方面的进展可能是隐蔽的。
    • 越早切换,就能减少未来可被破解的旧流量数量。

后量子密码设计与复杂性

  • Apple 和 Signal 都采用 CRYSTALS‑Kyber(基于 LWE/格的算法)并与经典密码学进行混合模式部署。
  • 多条评论指出:
    • LWE/格数学看起来很复杂,而且“攻击面很大”,这让人担心存在隐藏缺陷。
    • 但在真实、安全部署中的 RSA/ECC 也同样相当微妙,历史上有很多坑。
    • 现在混合 PQC+ECC 已成为标准做法,用以对冲其中任一方被攻破的风险。

Signal、可用性与跨平台问题

  • PQ3 被视为对 Signal 的良好公关,因为 Signal 已经有后量子混合协议,而且是开源、跨平台的。
  • 许多人认为,对于混合 iOS/Android 群组,Signal 是现实可用的安全选择;自动消失消息和高质量媒体功能也受到称赞。
  • 主要的可用性抱怨包括:
    • Apple 平台上没有备份;用户在丢失设备或升级时经常丢失全部历史记录。
    • Android 上移除 SMS 集成后,使得非爱好者的上手和留存变得更困难。
  • 相比之下,Apple 优先考虑为大众市场提供无缝备份/恢复,但代价是默认允许服务器端访问。

RCS、SMS 与互操作性

  • iMessage 会在非 Apple 设备上回退到传统 SMS/MMS,这通常被严厉批评为巨大的安全降级。
  • Apple 已宣布支持 RCS(初期很可能是不加密的,因为该标准并不强制要求 E2EE)。
  • Google 当前针对 RCS 的 E2EE 是专有扩展,不是真正的开放标准;有人认为这会阻碍 Apple 采用它。

隐私 vs 执法与滥用

  • 有一条讨论提到,无处不在的强加密也会保护严重罪犯和敌对国家。
  • 其他人反驳:
    • 犯罪早于强加密;证据通常存在于消息之外。
    • 我们不会因为罪犯会使用它们就废除私人住宅或锁;数字隐私也应如此类比。
    • 欧洲判例法已经明确反对削弱端到端加密。

攻击面与缓解措施

  • iMessage 被批评为主要的漏洞利用向量(例如 Pegasus)。一些用户:
    • 尽可能禁用 iMessage、FaceTime 和同步功能。
    • 使用 Lockdown Mode 或配置文件来减少攻击面。
  • 讨论中简要提到 Apple 新的密钥验证 UI 和用于抵抗中间人攻击的 key transparency,但 PQ3 对主动后量子 MITM 的缓解细节仍部分不清楚。