Введение
Эдвард Уильям Фелтен (род. 25 марта 1963 года) — американский учёный в области компьютерных наук, профессор компьютерных наук и общественных отношений имени Роберта Э. Кана в Принстонском университете. Он также был директором Центра политики в области информационных технологий с 2007 по 2015 год и с 2017 по 2019 год. 4 ноября 2010 года он был назначен главным технологом Федеральной торговой комиссии, а 3 января 2011 года официально вступил в должность. 11 мая 2015 года он был назначен заместителем главного технического директора США. В 2018 году он был номинирован и начал работу в качестве члена совета PCLOB. Фелтен проводил различные исследования в области компьютерной безопасности, включая новаторские работы по аутентификации с доказательством и вопросы безопасности, связанные с языком программирования Java, но, возможно, наиболее известен он своей работой, посвящённой конкурсу Secure Digital Music Initiative (SDMI).
Edward William Felten (born March 25, 1963) is the Robert E. Kahn Professor of Computer Science and Public Affairs at Princeton University, where he was also the director of the Center for Information Technology Policy from 2007 to 2015 and from 2017 to 2019. On November 4, 2010, he was named Chief Technologist for the Federal Trade Commission, a position he officially assumed January 3, 2011. On May 11, 2015, he was named the Deputy U. S. Chief Technology Officer. In 2018, he was nominated to and began a term as Board Member of PCLOB. Felten has done a variety of computer security research, including groundbreaking work on proof carrying authentication and work on security related to the Java programming language, but he is perhaps best known for his paper on the Secure Digital Music Initiative (SDMI) challenge.
Биография
Фелтен учился в Калифорнийском технологическом институте и окончил его со степенью бакалавра в области физики в 1985 году. С 1986 по 1989 год он работал программистом в Калтехе, участвуя в проекте по созданию параллельного суперкомпьютера. Затем он поступил в аспирантуру по информатике в Вашингтонский университет, где в 1991 году получил степень магистра наук, а в 1993 году – степень доктора философии. Его диссертация была посвящена разработке автоматизированного протокола для взаимодействия между параллельными процессорами. В 1993 году он присоединился к профессорско-преподавательскому составу Принстонского университета на кафедре информатики в качестве ассистент-профессора. В 1999 году он был повышен до доцента, а в 2003 году – до профессора. В 2006 году он перешел в Школу государственных и международных дел имени Вудро Вильсона, однако информатика остаётся его основным местом работы. В 2005 году он стал директором Центра политики в области информации и технологий при Принстонском университете. Он выступал в качестве консультанта для юридических фирм, корпораций, частных фондов и государственных учреждений. Его научные интересы включают компьютерную безопасность и технологическую политику. Он проживает в Принстоне, штат Нью-Джерси, со своей семьей. С 2006 по 2010 год он был членом совета директоров Фонда электронных рубежей (EFF). В 2007 году он был удостоен звания члена Ассоциации вычислительной техники. В ноябре 2010 года он был назначен главным технологом Федеральной торговой комиссии. В 2013 году Фелтон был избран членом Национальной инженерной академии за вклад в обеспечение безопасности компьютерных систем и за влияние на государственную политику. 11 мая 2015 года он был назначен заместителем главного технического директора Белого дома.
Соединенные Штаты против Microsoft
Фелтен был свидетелем правительства Соединенных Штатов в деле «Соединенные Штаты против Microsoft», где компания-разработчик программного обеспечения была обвинена в совершении ряда антимонопольных преступлений. В ходе судебного разбирательства адвокаты Microsoft утверждали, что удалить веб-браузер Internet Explorer с компьютера под управлением Windows 98 без существенного нарушения работы Windows невозможно. Ссылаясь на исследования, проведенные им совместно с Кристианом Хиксом и Питером Критом, двумя его бывшими студентами, Фелтен засвидетельствовал, что функциональность Internet Explorer можно удалить из Windows, не вызвав никаких проблем в работе операционной системы. Он продемонстрировал в суде инструмент, разработанный его командой, показав 19 способов, которыми обычно можно получить доступ к веб-браузеру из платформы Windows, которые его инструмент сделал недоступными. Microsoft утверждала, что изменения, внесенные Фелтеном, не удалили Internet Explorer в полном объеме, а лишь сделали его функциональность недоступной для конечного пользователя, удалив значки, ярлыки и исполняемый файл iexplore.exe, а также внеся изменения в системный реестр. Это привело к спору о том, что именно представляет собой «веб-браузер», поскольку значительная часть его основной функциональности хранится в общей динамической библиотеке, доступной любой программе, работающей в Windows. Microsoft также утверждала, что инструмент Фелтена не устранил полностью возможность веб-серфинга из системы, поскольку доступ к сети можно было получить и через другие исполняемые файлы Windows, помимо iexplore.exe, например, через систему справки Windows.
Проблема SDMI
В рамках конкурса, проведенного в 2000 году, SDMI (Secure Digital Music Initiative) пригласила исследователей и других специалистов попытаться взломать разработанные ими технологии цифровой водяной маркировки звука. В серии отдельных заданий участникам предоставлялся образец аудиозаписи, в который был внедрен один из водяных знаков. Если участники отправляли образец с удаленным водяным знаком (и с потерями сигнала ниже допустимого уровня, хотя SDMI это условие явно не оговаривала), они выигрывали соответствующее задание. Фелтен был одним из первых участников конкурса. Он отказался подписывать соглашение о конфиденциальности, что лишало его команду права на денежный приз. Несмотря на то, что Фелтен и его команда получили крайне мало информации о технологиях водяной маркировки, кроме самих аудиообразцов, и располагали всего тремя неделями на работу, им удалось внести в файлы такие изменения, что автоматизированная система оценки SDMI зафиксировала удаление водяного знака. SDMI не признала, что Фелтен успешно обошел защиту водяного знака в соответствии с правилами конкурса, указав на требование сохранения качества звука в файлах. SDMI заявила, что результат автоматизированной оценки является неопределенным, поскольку отправка файла, из которого полностью удален звук, также привела бы к удалению водяного знака, но не соответствовала бы требованиям к качеству.
Иски SDMI
Команда Фелтена разработала научную статью, объясняющую методы, использованные его командой для обхода водяных знаков SDMI. Планируя представить статью на Четвертой международной конференции по скрытой информации 2001 года в Питтсбурге, Фелтен столкнулся с угрозой судебного преследования со стороны SDMI, Ассоциации звукозаписывающей индустрии Америки (RIAA) и Verance Corporation, на основании Закона о защите авторских прав в цифровую эпоху (DMCA), поскольку одна из технологий, которую взломала его команда, использовалась на рынке. Фелтен отозвал свое выступление с конференции, вместо этого зачитав краткое заявление об угрозах. SDMI и другие правообладатели отрицали, что когда-либо угрожали подать в суд на Фелтена. Однако, похоже, SDMI пригрозил судебными действиями, когда представитель Мэтт Оппенхайм предупредил Фелтена в письме, что "любое раскрытие информации, полученной в результате участия в Публичном конкурсе, может повлечь за собой применение к вам и вашей исследовательской группе положений Закона о защите авторских прав в цифровую эпоху". Это было расценено как случай цензуры со стороны правообладателей. Фелтен, при поддержке Electronic Frontier Foundation, подал в суд на эти организации, требуя вынесения решения о том, что публикация его статьи будет законной. Дело было отклонено из-за отсутствия процессуальной правоспособности. Фелтен представил свою статью на конференции по безопасности USENIX в 2001 году. Министерство юстиции США заверило Фелтена и других исследователей в том, что DMCA не представляет угрозы для их работы, и заявило, что юридические угрозы в их адрес были недействительны.
Расследование роуткита Sony
Скандал с защитой от копирования компакт-дисков Sony BMG 2005 года начался, когда исследователь в области безопасности Марк Руссинович 31 октября 2005 года обнаружил, что программное обеспечение Extended Copy Protection ("XCP") от Sony, использованное для защиты от копирования на CD Get Right with the Man группы Van Zant, содержало скрытые файлы, способные повредить операционную систему, установить шпионское ПО и сделать компьютер пользователя уязвимым для атак при воспроизведении диска на ПК с Microsoft Windows. После этого Sony выпустила программную заплату для удаления XCP. 15 ноября 2005 года Фелтен и Дж. Алекс Халдерман показали, что метод Sony по удалению программного обеспечения защиты от копирования XCP с компьютера повышает его уязвимость к атакам, поскольку фактически устанавливает руткит в виде элемента управления Active X, используемого программой удаления, оставляя его на компьютере пользователя и настраивая так, чтобы любая веб-страница, которую посещает пользователь, могла выполнять произвольный код. Фелтен и Халдерман описали проблему в своем блоге: Последствия этой уязвимости серьезны: любая веб-страница, которую вы посещаете, может загрузить, установить и запустить на вашем компьютере любой код. Любая веб-страница может получить контроль над вашим компьютером и делать все, что угодно. Это одна из самых серьезных уязвимостей, которые только могут существовать.
The consequences of the flaw are severe, it allows any Web page you visit to download, install, and run any code it likes on your computer. Any Web page can seize control of your computer; then it can do anything it likes. That's about as serious as a security flaw can get.
Анализ голосования Diebold
13 сентября 2006 года Фелтен и аспиранты Ариэль Фельдман и Алекс Халдерман обнаружили серьезные уязвимости в системе голосования Diebold Election Systems (ныне Premier Election Solutions). В их исследовании утверждалось: "Вредоносное программное обеспечение, работающее на одном устройстве для голосования, может украсть голоса с минимальным риском быть обнаруженным. Это программное обеспечение может изменить все записи, журналы аудита и счетчики, хранящиеся в устройстве, так что даже тщательное криминалистическое исследование этих данных не выявит никаких отклонений."
Анализ машин для голосования
В начале 2008 года избирательные органы штата Нью-Джерси объявили о планах отправить Эду Фелтену и Эндрю Аппелю (также из Принстонского университета) одно или несколько устройств для голосования Sequoia Advantage для анализа. В марте 2008 года компания Sequoia направила профессору Фелтену электронное письмо, в котором утверждалось, что разрешение ему изучать устройства для голосования Sequoia нарушит лицензионное соглашение между Sequoia и округом, закупившим их, а также что Sequoia предпримет юридические действия "для пресечения любого несанкционированного анализа, публикации программного обеспечения Sequoia, описания его работы, отчетов о нем или любого другого нарушения нашей интеллектуальной собственности". Это вызвало негодование среди активистов в области компьютерных технологий. После изучения устройств Sequoia Фелтен и Аппель действительно обнаружили серьезные проблемы с их точностью. Они также продемонстрировали, что устройства могут быть взломаны и скомпрометированы за считанные минуты. Вскоре после этого корпоративный веб-сайт Sequoia подвергся взлому. Взлом первым обнаружил Эд Фелтен. Компания Sequoia отключила свой веб-сайт 20 марта и удалила "вредоносный контент".
Атака холодной заставки
В феврале 2008 года Фелтен и его студенты вошли в состав команды, обнаружившей атаку "холодной загрузки", позволяющую злоумышленнику с физическим доступом к компьютеру обойти защиту операционной системы и извлечь данные из его памяти.
Федеральная торговая комиссия
В ноябре 2010 года Фельтен был назначен первым главным технологом Федеральной торговой комиссии, и в связи с этим он взял годичный отпуск в Принстонском университете.