亚马逊旗下智能家居公司Ring于8月26日宣布推出名为TAKE(Throw Away the Key Encryption)的新加密标准,并将其设为所有Ring摄像头的默认加密方式。Ring称,该标准能保护用户视频,同时限制公司向执法部门提供视频内容的能力。
据The Verge和TechCrunch报道,TAKE采用旋转加密密钥,每五分钟更换一次,密钥副本存储在一个安全隔离环境中,并在24小时内被永久删除。Ring表示,只有在用户启用的功能需要时,系统才会临时使用密钥解密视频;密钥删除后,Ring将无法再访问这些视频。用户可通过手机、口令、密码密钥、其他授权设备或摄像头本身进行恢复。
这一标准与端到端加密(E2EE)不同。基于端到端加密,Ring始终无法获取密钥,也无法处理视频以提供云端智能功能。TAKE则允许Ring在24小时内处理视频,以支持Smart Alerts(智能警报)、AI视频搜索和描述等功能。Ring表示,新摄像头可让用户在TAKE和E2EE之间手动切换,旧摄像头仅支持TAKE。
Ring发言人Sam McGee在邮件中表示,采用TAKE后,Ring将只能向执法部门提供非视频信息以及加密的视频文件,无法提供可观看的视频内容。不过,这并未完全消除云摄像头在隐私方面的固有取舍。
据Ring发布的白皮书,TAKE基于互联网工程任务组的开放标准Messaging Layer Security开发,密钥管理在AWS Nitro Enclave内进行,通过访问控制、密码学和硬件隔离限制Ring的访问。密钥的删除是持续进行的,而非在24小时节点一次性删除,且数据库不设备份。Ring称,密钥交付仅支持推送,亚马逊服务器无法远程强制设备交出密钥。
TAKE将从9月起逐步向全球用户推送,无论用户是否订阅,都将成为默认加密方式。Ring开发TAKE的主要原因是保留在端到端加密下会丧失的云端功能。近几个月来,Ring因其与执法部门的联系以及AI功能“熟悉面孔”的隐私影响而受到严格审查。今年6月,一项集体诉讼指控亚马逊在未经同意的情况下存储路人图像。