從 ProtonMail 事件,再談私隱與隱身
文:薯伯伯
最近 ProtonMail 涉及一宗引起極廣泛關注及討論的資訊安全事件,事緣一名法國社運人士被法國警方調查,法國警方透過歐洲刑警與瑞士警方交涉,瑞士警方向瑞士法院申請命令,要求 ProtonMail 監察涉事法國社運人士的 IP 地址,ProtonMail 如令執行。在法國警方提交給當地法庭的文件顯示,顯示了涉事者的 IP 地址。
這件事引起牽然大波的原因,是因為 ProtonMail 一直標榜安全及尊重私隱,而大多數用戶是真誠地相信該公司維持「零記錄政策」(no log policy),但 ProtonMail 的公司事後指出,在一般的情況下不會記錄用戶 IP,只有在收到瑞士法院的要求,才會開始記錄用戶的 IP 地址。
這件事引起不少香港人的關注及擔憂,我認為是好事,這顯示不少香港人早已脫離資安無明無知之心。正是因為了解資安對自己的重要,才會因資安事件而心生恐懼,從而作出相應的行動及策略,這是非常重大的進步。
我之前一直沒有評論 ProtonMail 事件,並非沒有看法,而是不願倉猝下結論,寧願多花一點時間去了解情況,以及等待各方回應,再給讀者建議。
我先說一下我的結論,然後再討論當中的細節及分析理據。
一,我的結論
我依然認為 Proton Technologies 是可靠的公司,而我仍然使用這家公司的 ProtonMail 及 ProtonVPN 作為自己最主要的電郵及 VPN 服務供應商。
(注:我以前多次介紹 ProtonMail 及 ProtonMail,每一次介紹都是用普通的連結,而非介紹人 referral 連結。讀者看完我的文章而選用該兩個服務,對我完全沒有利益,而我使用 ProtonMail 及 ProtonVPN 時,也是自己付費,沒有任何形式的贊助。)
二,不同場景
這宗案件最太的爭議,是當 Proton Technologies 公司收到瑞士法院的命令時,同意開始記錄客戶的 IP 地址。我們用五個不同的情況去逐一分析,當位於瑞士的 Proton 收到不同司法管轄區發出的法庭命令後,會如何應對。
Proton 公司主要有兩個服務,一是電郵,另一個是 VPN。目前涉事的是電郵的服務,但我也會討論一下他們對 VPN 的可能處理手法。
Case 1:在完全沒有法庭命令的情況下,ProtonMail 及 ProtonVPN 均不會記錄客戶的 IP 地址。但要留意這是不為,而非不能,也就是說在一般情況下,Proton 並不會記錄 ProtonMail 及 ProtonVPN 用戶的 IP 地址,但他們是有能力這樣做,只是在沒有命令的情況下,他們不會這樣做。
Case 2:假如瑞士警方拿到日內瓦州法院或瑞士聯邦最高法院的法院命令,由於 Proton 的註冊地是瑞士,法院的命令足以迫使 Proton 開始記錄 ProtonMail 的用戶 IP 地址。
Case 3:承上,值得留意的是,即使有日內瓦州法院或瑞士聯邦最高法院的法院命令,但該規定不能針對 VPN 供應商,也就是瑞士註冊的 VPN 供應商,在任何情況下也沒有法律責任去記錄客戶的 IP,而 Proton 對其 VPN 用戶,是一直保護他們原來的 IP,目前沒有向第三方交出過相關數據。這次上了新聞的人,是使用 ProtonMail 電郵用家戶,而該用戶沒有使用 VPN 連接郵件服務。
Case 4:當美國警方透過美國法院發出命令,要求位於瑞士的公司交出客戶資料,就必須要得到日內瓦州法院或瑞士聯邦最高法院的批準。而 Proton 不能單方面與美國的 FISA 法庭(外國情報監視法庭)合作,否則即屬違反瑞士法律。
Case 5:即使有瑞士法院的命令,ProtonMail 也只能記錄客戶的 IP 地址,而不能突破其 AES-256 加密,亦不能查看到客戶的電郵的主體文本內容,但要注意的是,電郵的 metadata,包括發送人的電郵地址、電郵主題,則不屬加密的部份。
Case 6:歐盟區內的法院向瑞士法院提出申請,獲批的機會較大。
Case 7:極權國家向瑞士法院提出批出命令,獲批的機會較小。
三,討論
當 ProtonMail 配合瑞士法院命令,記錄並交出法國社運人士的 IP 地址,有不少人來信,想我建議一些「更為安全」的電郵服務。但任何公司均會受其註冊地的司法管轄,例如另一間著名的安全郵箱服務供應商是 Tutanota,註冊地是德國,同樣會受德國法律規管。
承接 Case 3 的情況,如果用戶在連接 ProtonMail 服務時,有同時使用 ProtonVPN,即使瑞士法院同時向兩間公司發出命令要求記錄客戶 IP,但由於相關規定只適用於 Mail,而不能套用在 VPN 上,所以 Mail 要記錄 IP,但 VPN 則不會記錄,最終也就是無法得知使用者的 IP。
ProtonMail 本身亦有提供 TOR 版本的 ProtonMail(https://protonmail.com/tor),那就是連技術上也難以記錄用戶 IP 地址。
四,私隱與匿名
我發覺不少用戶混淆了私隱與匿名的概念,兩者看似相關,在實際執行時卻是兩個完全不同的事物。坊間經常有人把「保護私隱」及「隱藏身份」混為一談,這是錯誤的說法,也是危險的說法。要做到完全不留任何個人痕迹的「隱身」,不只牽涉極度複雜的操作,加上淵博的學識,還有非常考驗耐力及堅忍力。
舉個例子,有人頻密更換電話卡,以為使用「太空卡」就能隱藏自己身份,但卻把多張「太空卡」輪流放入同一部手提電話使用,當中也包括與自己有關連的電話卡,那麼其他電話卡就不算是匿名了。又或者用家本身很小心,把不同的太空卡放在不同手機,卻經常把太空機與自己常用的手機同時打開,出雙入對,那也做不到真正的匿名。
我曾經聽過有人跟我說買了「太空卡」,追問之下才知對方居然認為使用「沒有個人登記的八達通購買自由鳥」就當是「太空卡」,我就覺得非常不安。
我撰寫的資安文章,一直強調的是私隱,而非隱身。隱身是極為複雜的操作,對於大部份讀者而言,必須覺察自己不能輕易隱身的技術現實。有關隱身的討論,請參看:〈零基資安訓練營(九):如果要完全隱藏網上身份〉
https://www.patreon.com/posts/38185283
五,防患
使用網上服務時,必須清楚明瞭自己的需要以及其服務的限制。以 ProtonMail 的為例,分三種情況去講:
A. 電郵內容文本:如果電郵用家只是想把電郵文本的內容加密,使用 ProtonMail 很合適。
B. 隱藏 IP:如果電郵用家想隱藏自己的 IP,每次連接 ProtonMail 時就應該使用 ProtonVPN,又或是使用 TOR 的登入點,但可能還是有其他蛛絲馬跡能查看到當時人的真實身份。
C. 電郵標題:這項資料未能加密,敏感資料不應寫在電郵標題。
六,尾聲
如果是要防止電郵內容被偷窺,收件及寄件雙方均使用 ProtonMail 是很合適的做法。以涉事法國社運人士的情況來看,ProtonMail 提供了其 IP 地址,卻沒有(亦不能)提交其加密的電郵文本內容。
收尾再重申我的結論:我目前仍然認為 ProtonMail 是安全的電郵供應商,而我的電郵地址上就是自己的名字,我清楚知道自己要求的是電郵文本內容加密,而非隱藏自己的身份。
如果要保持高度匿名,那就要使用 TOR、VPN,上網地點也要非常講究,必須經常轉換上網地點,像斯諾登在發佈 NSA 大規模監控公民的消息時,就是開車去搜尋 Wi-Fi 訊號,每次上網十多分鐘就要停下來。
ProtonMail 事件引起多人關注,而從不少讀者及朋友的反應來看,不只是關注,更引起不安。我很樂見這種不安,我相信這種不安其實是好事,這代表大眾更為注重資訊保安,早已脫離盲目相信安全無事的時代。不過在注意安全的同時,更要明白自己想保護的是甚麼類型的數據。遠離無知,保持警惕,但不過度恐慌,才能更掌握人民的科技優勢。
🔑 【超務實長清單整理:Do not make it easy!(2021年9月更新)】 https://www.patreon.com/posts/55578887
▶️ 請訂閱 Patreon 頻道,支持不受干預的獨立創作及評論 | www.patreon.com/pazu
同時也有58部Youtube影片,追蹤數超過62的網紅蔡旺詮,也在其Youtube影片中提到,去年12月,台南市教育局在執行中輟預防工作上,總復學率、總再輟率及輟學率綜合評比獲得兩個績優獎項,教育局長鄭新輝也肯定一線同仁在中輟復學輔導工作上的努力。 市議員蔡旺詮在教育局的質詢中提出質疑,根據行政院主計總處的資料,台南市的國中輟學率連兩年上升,雖然上升比率不高,換算成實際人數也才約三、四十人的...
「資料執行防止」的推薦目錄:
- 關於資料執行防止 在 Facebook 的最佳貼文
- 關於資料執行防止 在 PanSci 科學新聞網 Facebook 的最佳貼文
- 關於資料執行防止 在 COMPOTECHAsia電子與電腦 - 陸克文化 Facebook 的最佳貼文
- 關於資料執行防止 在 蔡旺詮 Youtube 的精選貼文
- 關於資料執行防止 在 3Q陳柏惟 Youtube 的最讚貼文
- 關於資料執行防止 在 Mark Sir 教室 Youtube 的最佳貼文
- 關於資料執行防止 在 [問題] 資料執行防止有需要開嗎? - 看板Windows - 批踢踢實業坊 的評價
- 關於資料執行防止 在 [求助]XP一直跳出資料執行防止 - Mobile01 的評價
- 關於資料執行防止 在 在Windows中配置或关闭DEP(数据执行保护) - YouTube 的評價
- 關於資料執行防止 在 dep意思2023-在Facebook/IG/Youtube上的焦點新聞和熱門 ... 的評價
- 關於資料執行防止 在 dep意思2023-在Facebook/IG/Youtube上的焦點新聞和熱門 ... 的評價
- 關於資料執行防止 在 Win 7 / Win 10不能運行遊戲時的設定Settings... - Angels of ... 的評價
資料執行防止 在 PanSci 科學新聞網 Facebook 的最佳貼文
#promo #科基百科 俗話說得好:凡走過必留下痕跡👣,你知道嗎?任何網路的使用者皆會產生「數位足跡」。這些足跡可不像在沙灘上的腳印,隨浪花🌊拍打便會拭去,一個不小心,你的個資可能就是大家的個資了。
-
📱什麼是數位足跡?
數位足跡牽涉甚廣,任何可能讓其他人追蹤你的網路行為的資料,都算是數位足跡的範疇。它可以是我們在社群軟體上發布的公開相片、貼文、留言;也可以是某項網路服務的帳號密碼;抑或是瀏覽紀錄及搜尋過的關鍵字。
-
📱數位足跡洩漏會怎樣?
你有 Google 過自己的名字嗎?沒有的話可以搜看看,說不定能夠翻到被你所遺忘的黑歷史🤭而且自己找的到,代表有心人士也能找到,甚至被惡意利用😱。
常見的利用方式,莫過於在社群軟體或瀏覽器上所看到的「個人化精準廣告投放」。但除了自己被置入廣告或黑歷史曝光外,更可怕的是可能洩漏身邊親友們的個資,不但可能讓他們的隱私受到侵害,更嚴重的是造成財物上的損失!
畢竟個資外洩後,可能會被破解使用同樣帳密的其他帳號、被盜入網銀帳戶竊取資金、以你的名義購入昂貴商品並用於犯罪轉賣…等,都有前例可循。
-
被迫喊卡的數位身分證🆔怎麼了?
就因為數位足跡太容易被利用,也讓數位身分證的推動窒礙難行,成了專家學者口中的特洛伊城內的木馬。晶片資料雖然肉眼不可見,但若沒有嚴密保護,每次使用後所留下的數位足跡,都可能會導致個資被侵犯,若不慎遺失恐讓個資面臨極大的資安風險。
-
如何防止數位足跡被利用?
數位足跡是網路便利的代價,因此我們更該注意我們的網路使用行為,例如:在社群網路上分享照片或留言時要留意是否會遭有心人士利用;在外時要盡可能避免使用公共網路;更不要點開不明訊息的連結及附檔,並且只從安全、透明的官方平台下載APP。
最後最後的叮嚀!經常使用的網路服務要定期更換密碼,而且做任何的動作前都要三思而後行喔!
-
【教育部|全民資安素養自我評量】開跑啦~🏃
一年一度的線上自我評量活動 9/1 起震撼登場!
不但豐富獎品,且半票及全票活動共有上百個得獎機會
只要動動指頭答題,就有機會把智慧型手機、平板電腦等多項好禮帶回家!
活動期間:110.9.1~110.10.31
快搭上e度的專車,前往 #吱可思小夥伴樂園 參加吧!
自我評量網站連結 https://isafeevent.moe.edu.tw/
活動辦法 https://isafeevent.moe.edu.tw/rule
【活動辦法】
每次測驗隨機出現10個題目,只要答對7題(含)以上,並留下正確的抽獎資訊,即可參加抽獎。
全票 最多可累積300次抽獎機會
半票(限3~9年級學生)最多可累積60個抽獎機會,累積越多中獎機會就愈大
-
本內容由 教育部 委託,泛科學企畫執行
-
參考資料:
教育部全民資安素養網,〈認識數位足跡〉
https://isafe.moe.edu.tw/article/1958?user_type=4&topic=8
資料執行防止 在 COMPOTECHAsia電子與電腦 - 陸克文化 Facebook 的最佳貼文
#工業物聯網IIoT #工控資安 #工業控制系統ICS
【工控資安的佈防】
在工業 4.0、工業物聯網 (IIoT)、數位轉型的智能化驅動下,IT (資訊科技) 與 OT (營運科技) 聚合——許多工控場域 OT 大量採用 IT 網路技術,已然為駭客大開「順手攻擊」的方便之門。以客製化汽車為例,車廠收到客戶訂單後,其企業資源規劃 (ERP) 會連動製造執行系統 (MES) 把訂單轉成生產資料存入資料庫,供生產線設備抓取,將 IT 和 OT 完美連結,IT 攻擊招數也就長驅直入到 OT。
業界有人極端主張:以「物理隔離網閘」(Air-gapped) 將 OT 完全與世隔絕,不能有無線通訊或乙太網 (包括藍牙短距連接)、以多重實體防火牆隔離、所有軟/硬體在安裝前皆須經過測試、資料只能經由 USB 或 CD/DVD 媒介傳送……。然而,當同業都在藉由網路科技突飛猛進時,如此決絕將有損企業競爭力。較務實的作法是:建立白名單,以杜絕外來風險或防止內部人士動手腳。
延伸閱讀:
《防毒如防疫,工控資安需做好區段隔離&邊界管理》
http://www.compotechasia.com/a/opportunity/2021/0823/48826.html
#睿控網安TXOneNetworks
資料執行防止 在 蔡旺詮 Youtube 的精選貼文
去年12月,台南市教育局在執行中輟預防工作上,總復學率、總再輟率及輟學率綜合評比獲得兩個績優獎項,教育局長鄭新輝也肯定一線同仁在中輟復學輔導工作上的努力。
市議員蔡旺詮在教育局的質詢中提出質疑,根據行政院主計總處的資料,台南市的國中輟學率連兩年上升,雖然上升比率不高,換算成實際人數也才約三、四十人的增幅,但其實中輟生引發的社會案件卻不容小覷。他提到,像今年2月發生的台江大道自撞車禍的六死命案,其中就有兩名中輟生。所以四十個中輟生,聽起來或許沒什麼感覺,但當他們變成四十個社會案件,甚至四十條人命時,還能如此輕鬆看待嗎?呼籲教育局在中輟生的問題上千萬不能等閒視之。
另外蔡旺詮也肯定教育局在獲獎方面的努力,同時也指出其中的不足之處,他提到新聞報導中的論述,台南市的「總復學率」、「總再輟率」這些指標顯示教育局對於將學生導回正途是非常用心的。但這些始終只是補救的動作,治標不治本,問題的關鍵應該在於如何減少學生輟學的發生,從源頭進行預防,而不是等輟學之後再來輔導,這是本末倒置。對此,學輔校安科陳宗暘科長回應,目前採用個案管理的方式追蹤有輟學之虞的學童,也整合社會局與少年隊等社會資源,學校與社區也辦理許多彈性課程,開發學生的多元興趣,建構穩定就學的友善空間。最後蔡旺詮也呼籲,對於高風險的個案應該要建立即時通報網並詳細追蹤,如果有經濟或其他因素而被迫輟學的,也應該給予適當且即時的補助,守護國家未來的人才,避免憾事發生。

資料執行防止 在 3Q陳柏惟 Youtube 的最讚貼文
與很多政府單位一樣,退輔會有許多轉投資事業,但包括行政院、財政部、經濟部、交通部都有「轉投資公私合營事業、是單一最大股東,但沒有派任公股代表擔任董事⻑」的情況,這樣的公司,到去年底統計共有23間,退輔會剛好佔特別多間,根據統計結果就佔了8間,而且每一間持股比例都在20%以上。
我們認為政府監督管理公私合營事業的好壞,關係到國家資金運用效益與公股權益。尤其退輔會轉投資、持股的公司中,有許多天然氣公司。天然氣事業有特許、寡占的性質,更是對⺠生經濟影響重大的事業,過去也曾發生瓦斯氣爆事件,例如2014年8月新店「永保安康」社區發生瓦斯氣爆,造成3死13傷,檢方認定氣爆發生原因是瓦斯外管鏽蝕漏氣造成,欣欣天然氣公司需負全責。但這類公共安全的意外,⺠意機關卻無從監督,難以掌握公司的經營、管理狀況,實非人⺠之福。因此我強調公股應派任董事,落實⺠意監督。
退輔會應該積極指派公股代表擔任董事⻑,在董事會發揮積極功能,實際參與事業經營或重大決策,並且督促公股董事強化公司治理(例如:防止⺠間經營階層利益輸送)及提升營運績效,不應該規避國會的監督。
此次報告內容,有部分公司資料顯示「沒有會薦首長,無法取得資金計畫執行狀況」,也證實應該積極派任董事,才更能掌握公股轉投資事業的狀況。
此外,有些轉投資事業並不是上市上櫃公司,對於這些公司,除了按照政府資訊公開法等規定應限制公開或不予提供者外,這些轉投資事業應該要適度地揭露⺠營事業營運、財務及政府投資的相關資訊,如公司經營發展等。
另外在年度預算的執行上,也應多做檢討評估,避免執行率的落差太大。
此外,退輔會農林機構,除了受本次疫情衝擊,也觀察到疫情開始之前,經營狀況可能有下滑問題,退輔會相關的遊憩農場、農林機構,可以觀察到2016~2018年間,旅客人數逐年下降。再加上今年疫情關係,可能會更惡化,應留意相關工作人員是否得到合理的補助與安排。我特別關心農林機構,如果遇到困難,一定要做最妥善的協調處理!我們也應檢討長期營運狀況,預做未來規劃,讓這些美麗的地方,讓台灣的國民享受遊憩!
#3Q陳柏惟 #中二立委 #台灣基進
===============================
◆ 訂閱3Q的Youtube → https://www.youtube.com/c/3QChen
◆ 追蹤3Q的FB → https://www.facebook.com/3Q.PehUi/
◆ 追蹤3Q的IG → wondachen
◆ 追蹤3Q的噗浪 → wondachen
◆ 追蹤3Q的推特 → https://twitter.com/wondafrog
===============================
◆ 台灣基進官網 → https://statebuilding.tw/
◆ 訂閱台灣基進官方Youtube → https://pros.is/L8GNN
◆ 追蹤台灣基進官方臉書 → https://www.facebook.com/Statebuilding.tw/
◆ 捐款支持台灣基進 → https://statebuilding.tw/#support

資料執行防止 在 Mark Sir 教室 Youtube 的最佳貼文
Credit: 感謝 Katrinauntie 提供繁體中文字幕!
當講到長者運動處方時,離不開三個字:功能性 Functionality。不同於一般醫院常用的 ADL 日常生活活動量表(Activity of Daily Livings),功能性檢查評估的項目,很多時候是針對生活相關的身體活動,簡化後進行量化測試,有較為精確數值,能客觀統一評估個人能力
今次《與區議員居家運動系列》的嘉賓 東區樂翠區議員 曾健成 (阿牛) ,正巧是一位年逾六十的長者,其選區構成亦係以老人較多
一同介紹 美國疾病管制與預防中心 CDC 採用的 「30秒椅子坐站評估 30-Second Chair Stand Test」,就是再也適合不過了。
這是一個既安全簡單,亦稍具遊戲性質的測試,適用於六十歲或以上的長者。 方法係準備一穩固的椅子,邀請長者坐於椅上,雙手交叉於胸前,僅使用雙腳站起,計時三十秒鐘,紀錄總共站起來的次數
儘管安全,我們仍建議有他人輔佐陪伴,一來可防止意外,二來可協助紀錄次數,三來可確保動作執行正確,四來可增加互動,鼓勵受測者
測試應用於生活的場面極廣,包括任何從坐到站起來的日常情況 (椅子、馬桶、床邊等)。目的係量度下肢肌耐力,同時評估跌倒風險
舉例以 60-64 歲長者而言,平均水準係十四次,如次數小於 8 次則歸類為有初略危險
當然,不是每位長者都能像片中 阿牛議員 一樣老當益壯,不需使用扶手就能站起的。 受測者依靠扶手才能站起的次數,雖然不能計分,但亦可以用於評估長者復康及下肢肌肉訓練的效果,係一個兼具日常用途、容易執行、安全低風險的功能性檢查項目。
參考資料:
https://www.cdc.gov/steadi/pdf/STEADI-Assessment-30Sec-508.pdf

資料執行防止 在 [求助]XP一直跳出資料執行防止 - Mobile01 的推薦與評價
我的電腦完整格式化重灌XP(正版)更新至SP2,再灌Framework 1.1後就會跳出資料執行防止,內容包括有Run a DLL as an app、Rundll32.exe. ... <看更多>
資料執行防止 在 在Windows中配置或关闭DEP(数据执行保护) - YouTube 的推薦與評價

如何在Windows 上打开或关闭DEP。视频中使用的命令:离开bcdedit.exe /set {current} nx AlwaysOff上bcdedit.exe /set {current} nx AlwaysOn ... ... <看更多>
資料執行防止 在 [問題] 資料執行防止有需要開嗎? - 看板Windows - 批踢踢實業坊 的推薦與評價
目前使用win7 x64和 win8 x64,稍微爬了文知道DEP可以防止緩衝區溢位攻擊,
但是在日常使用時有需要把他開成"為所有的windows程式開啟(下略"嗎?
PS.兩台電腦都支援硬體為主的DEP
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 140.112.79.24
※ 文章網址: https://www.ptt.cc/bbs/Windows/M.1403523555.A.1C0.html
... <看更多>