從 ProtonMail 事件,再談私隱與隱身
文:薯伯伯
最近 ProtonMail 涉及一宗引起極廣泛關注及討論的資訊安全事件,事緣一名法國社運人士被法國警方調查,法國警方透過歐洲刑警與瑞士警方交涉,瑞士警方向瑞士法院申請命令,要求 ProtonMail 監察涉事法國社運人士的 IP 地址,ProtonMail 如令執行。在法國警方提交給當地法庭的文件顯示,顯示了涉事者的 IP 地址。
這件事引起牽然大波的原因,是因為 ProtonMail 一直標榜安全及尊重私隱,而大多數用戶是真誠地相信該公司維持「零記錄政策」(no log policy),但 ProtonMail 的公司事後指出,在一般的情況下不會記錄用戶 IP,只有在收到瑞士法院的要求,才會開始記錄用戶的 IP 地址。
這件事引起不少香港人的關注及擔憂,我認為是好事,這顯示不少香港人早已脫離資安無明無知之心。正是因為了解資安對自己的重要,才會因資安事件而心生恐懼,從而作出相應的行動及策略,這是非常重大的進步。
我之前一直沒有評論 ProtonMail 事件,並非沒有看法,而是不願倉猝下結論,寧願多花一點時間去了解情況,以及等待各方回應,再給讀者建議。
我先說一下我的結論,然後再討論當中的細節及分析理據。
一,我的結論
我依然認為 Proton Technologies 是可靠的公司,而我仍然使用這家公司的 ProtonMail 及 ProtonVPN 作為自己最主要的電郵及 VPN 服務供應商。
(注:我以前多次介紹 ProtonMail 及 ProtonMail,每一次介紹都是用普通的連結,而非介紹人 referral 連結。讀者看完我的文章而選用該兩個服務,對我完全沒有利益,而我使用 ProtonMail 及 ProtonVPN 時,也是自己付費,沒有任何形式的贊助。)
二,不同場景
這宗案件最太的爭議,是當 Proton Technologies 公司收到瑞士法院的命令時,同意開始記錄客戶的 IP 地址。我們用五個不同的情況去逐一分析,當位於瑞士的 Proton 收到不同司法管轄區發出的法庭命令後,會如何應對。
Proton 公司主要有兩個服務,一是電郵,另一個是 VPN。目前涉事的是電郵的服務,但我也會討論一下他們對 VPN 的可能處理手法。
Case 1:在完全沒有法庭命令的情況下,ProtonMail 及 ProtonVPN 均不會記錄客戶的 IP 地址。但要留意這是不為,而非不能,也就是說在一般情況下,Proton 並不會記錄 ProtonMail 及 ProtonVPN 用戶的 IP 地址,但他們是有能力這樣做,只是在沒有命令的情況下,他們不會這樣做。
Case 2:假如瑞士警方拿到日內瓦州法院或瑞士聯邦最高法院的法院命令,由於 Proton 的註冊地是瑞士,法院的命令足以迫使 Proton 開始記錄 ProtonMail 的用戶 IP 地址。
Case 3:承上,值得留意的是,即使有日內瓦州法院或瑞士聯邦最高法院的法院命令,但該規定不能針對 VPN 供應商,也就是瑞士註冊的 VPN 供應商,在任何情況下也沒有法律責任去記錄客戶的 IP,而 Proton 對其 VPN 用戶,是一直保護他們原來的 IP,目前沒有向第三方交出過相關數據。這次上了新聞的人,是使用 ProtonMail 電郵用家戶,而該用戶沒有使用 VPN 連接郵件服務。
Case 4:當美國警方透過美國法院發出命令,要求位於瑞士的公司交出客戶資料,就必須要得到日內瓦州法院或瑞士聯邦最高法院的批準。而 Proton 不能單方面與美國的 FISA 法庭(外國情報監視法庭)合作,否則即屬違反瑞士法律。
Case 5:即使有瑞士法院的命令,ProtonMail 也只能記錄客戶的 IP 地址,而不能突破其 AES-256 加密,亦不能查看到客戶的電郵的主體文本內容,但要注意的是,電郵的 metadata,包括發送人的電郵地址、電郵主題,則不屬加密的部份。
Case 6:歐盟區內的法院向瑞士法院提出申請,獲批的機會較大。
Case 7:極權國家向瑞士法院提出批出命令,獲批的機會較小。
三,討論
當 ProtonMail 配合瑞士法院命令,記錄並交出法國社運人士的 IP 地址,有不少人來信,想我建議一些「更為安全」的電郵服務。但任何公司均會受其註冊地的司法管轄,例如另一間著名的安全郵箱服務供應商是 Tutanota,註冊地是德國,同樣會受德國法律規管。
承接 Case 3 的情況,如果用戶在連接 ProtonMail 服務時,有同時使用 ProtonVPN,即使瑞士法院同時向兩間公司發出命令要求記錄客戶 IP,但由於相關規定只適用於 Mail,而不能套用在 VPN 上,所以 Mail 要記錄 IP,但 VPN 則不會記錄,最終也就是無法得知使用者的 IP。
ProtonMail 本身亦有提供 TOR 版本的 ProtonMail(https://protonmail.com/tor),那就是連技術上也難以記錄用戶 IP 地址。
四,私隱與匿名
我發覺不少用戶混淆了私隱與匿名的概念,兩者看似相關,在實際執行時卻是兩個完全不同的事物。坊間經常有人把「保護私隱」及「隱藏身份」混為一談,這是錯誤的說法,也是危險的說法。要做到完全不留任何個人痕迹的「隱身」,不只牽涉極度複雜的操作,加上淵博的學識,還有非常考驗耐力及堅忍力。
舉個例子,有人頻密更換電話卡,以為使用「太空卡」就能隱藏自己身份,但卻把多張「太空卡」輪流放入同一部手提電話使用,當中也包括與自己有關連的電話卡,那麼其他電話卡就不算是匿名了。又或者用家本身很小心,把不同的太空卡放在不同手機,卻經常把太空機與自己常用的手機同時打開,出雙入對,那也做不到真正的匿名。
我曾經聽過有人跟我說買了「太空卡」,追問之下才知對方居然認為使用「沒有個人登記的八達通購買自由鳥」就當是「太空卡」,我就覺得非常不安。
我撰寫的資安文章,一直強調的是私隱,而非隱身。隱身是極為複雜的操作,對於大部份讀者而言,必須覺察自己不能輕易隱身的技術現實。有關隱身的討論,請參看:〈零基資安訓練營(九):如果要完全隱藏網上身份〉
https://www.patreon.com/posts/38185283
五,防患
使用網上服務時,必須清楚明瞭自己的需要以及其服務的限制。以 ProtonMail 的為例,分三種情況去講:
A. 電郵內容文本:如果電郵用家只是想把電郵文本的內容加密,使用 ProtonMail 很合適。
B. 隱藏 IP:如果電郵用家想隱藏自己的 IP,每次連接 ProtonMail 時就應該使用 ProtonVPN,又或是使用 TOR 的登入點,但可能還是有其他蛛絲馬跡能查看到當時人的真實身份。
C. 電郵標題:這項資料未能加密,敏感資料不應寫在電郵標題。
六,尾聲
如果是要防止電郵內容被偷窺,收件及寄件雙方均使用 ProtonMail 是很合適的做法。以涉事法國社運人士的情況來看,ProtonMail 提供了其 IP 地址,卻沒有(亦不能)提交其加密的電郵文本內容。
收尾再重申我的結論:我目前仍然認為 ProtonMail 是安全的電郵供應商,而我的電郵地址上就是自己的名字,我清楚知道自己要求的是電郵文本內容加密,而非隱藏自己的身份。
如果要保持高度匿名,那就要使用 TOR、VPN,上網地點也要非常講究,必須經常轉換上網地點,像斯諾登在發佈 NSA 大規模監控公民的消息時,就是開車去搜尋 Wi-Fi 訊號,每次上網十多分鐘就要停下來。
ProtonMail 事件引起多人關注,而從不少讀者及朋友的反應來看,不只是關注,更引起不安。我很樂見這種不安,我相信這種不安其實是好事,這代表大眾更為注重資訊保安,早已脫離盲目相信安全無事的時代。不過在注意安全的同時,更要明白自己想保護的是甚麼類型的數據。遠離無知,保持警惕,但不過度恐慌,才能更掌握人民的科技優勢。
🔑 【超務實長清單整理:Do not make it easy!(2021年9月更新)】 https://www.patreon.com/posts/55578887
▶️ 請訂閱 Patreon 頻道,支持不受干預的獨立創作及評論 | www.patreon.com/pazu
同時也有419部Youtube影片,追蹤數超過80萬的網紅果籽,也在其Youtube影片中提到,|太空卡實名制︱鴨寮街SIM卡舖預生意減半 新例含糊取消程序未講明 電話卡實名制殺到,商務及經濟發展局局長邱騰華早前交代電話卡實名制細節,預計於9月1日生效。預計對本地SIM卡店影響極大,鴨寮街店主阿傑表示稱為「太空卡」的電話預付卡有不同層面的客戶,預計生意會少一半。 「其實甚麼年齡層也有顧客,老...
「電話卡」的推薦目錄:
- 關於電話卡 在 Facebook 的最佳貼文
- 關於電話卡 在 香港經濟日報 hket.com Facebook 的最讚貼文
- 關於電話卡 在 癮科技 Facebook 的精選貼文
- 關於電話卡 在 果籽 Youtube 的最佳貼文
- 關於電話卡 在 memehongkong Youtube 的最讚貼文
- 關於電話卡 在 memehongkong Youtube 的最佳貼文
- 關於電話卡 在 [電信] 省錢的IPBB電話卡(公用電話打手機) - 看板GFonGuard 的評價
- 關於電話卡 在 肥仔台港樂遊記- [台灣/電話卡] 到台灣才買電話卡 - Facebook 的評價
- 關於電話卡 在 電話卡 的評價
- 關於電話卡 在 收集癖~ 個人收藏(二)--電話卡~ - Mobile01 的評價
- 關於電話卡 在 不花一分钱 免费撸 永久免费使用 境外虚拟电话卡 - YouTube 的評價
電話卡 在 香港經濟日報 hket.com Facebook 的最讚貼文
疑犯Richard Yuan Li利用電話卡,入侵受害者的加密貨幣錢包進行盜竊。
電話卡 在 癮科技 Facebook 的精選貼文
現在找公共電話比跟別人借手機更難,不過想當初公共電話也是很多人的回憶,尤其是當兵(X)蹲苦窯(O)的日子,電話卡都沒在省的,至於被鄰兵罵講太久電話又是另一個故事了。
電話卡 在 果籽 Youtube 的最佳貼文
|太空卡實名制︱鴨寮街SIM卡舖預生意減半 新例含糊取消程序未講明
電話卡實名制殺到,商務及經濟發展局局長邱騰華早前交代電話卡實名制細節,預計於9月1日生效。預計對本地SIM卡店影響極大,鴨寮街店主阿傑表示稱為「太空卡」的電話預付卡有不同層面的客戶,預計生意會少一半。
「其實甚麼年齡層也有顧客,老中青也會有。年輕的一般是上台數據不夠用,又不想家人知道。將來實名制後要有家長登記,到時必定少了一群顧客。」阿傑同時認為電話卡實名制條款很多地方都未講清。「昨天的記者會中,他沒有說最重要的一點,可不可以取消登記?例如一年期限的卡,如果提前用完,限額會不會保留,還是要主動取消登記?他說外國的SIM卡不能規管,到時可能會有人用外國推出的漫遊卡。」政府指太空卡實明制是要防止電話騙案,網上也有不少評論指出不規管外國SIM卡的話,根本對防止電話騙案毫無幫助。
https://hk.appledaily.com/lifestyle/20210602/WYSCXYSYJJAOBHLYO6YVQJF6VI/
影片:
【我是南丫島人】23歲仔獲cafe免費借位擺一人咖啡檔 $6,000租住350呎村屋:愛這裏互助關係 (果籽 Apple Daily) (https://youtu.be/XSugNPyaXFQ)
【香港蠔 足本版】流浮山白蠔收成要等三年半 天然生曬肥美金蠔日產僅50斤 即撈即食中環名人坊蜜餞金蠔 西貢六福酥炸生蠔 (果籽 Apple Daily) (https://youtu.be/Fw653R1aQ6s)
【這夜給惡人基一封信】大佬茅躉華日夜思念 回憶從8歲開始:兄弟有今生沒來世 (壹週刊 Next) (https://youtu.be/t06qjQbRIpY)
【太子餃子店】新移民唔怕蝕底自薦包餃子 粗重功夫一腳踢 老闆刮目相看邀開店:呢個女人唔係女人(飲食男女 Apple Daily) https://youtu.be/7CUTg7LXQ4M)
【娛樂人物】情願市民留家唔好出街聚餐 鄧一君兩麵舖執笠蝕200萬 (蘋果日報 Apple Daily) (https://youtu.be/e3agbTOdfoY)
果籽 :http://as.appledaily.com
籽想旅行:http://travelseed.hk
健康蘋台: http://applehealth.com.hk
動物蘋台: http://applepetform.com
#太空卡 #實名制 #鴨寮街 #SIM卡 #深水埗
#果籽 #StayHome #WithMe #跟我一樣 #宅在家
電話卡 在 memehongkong Youtube 的最讚貼文
Clubhouse: stephenshiu
我開左Twitter和IG啦!想睇多d可以關注:Twitter: @hkStephenSYY / IG: hkStephenSYY
加入我們的patreon:https://www.patreon.com/mrshiu
你爆料我來講email: connectiontaiwan@gmail.com
謎米新聞:news.memehk.com
謎米香港: www.memehk.com
Facebook:www.facebook.com/memehkdotcom
——— ?香港會官方帳號 ———
Clubhouse Club: 香港會
https://www.joinclubhouse.com/club/%E9%A6%99%E6%B8%AF%E6%9C%83
Instagram: HongKongClubhouse
https://instagram.com/hongkongclubhouse?igshid=ec5b9x6cvgm0
Telegram:
• 頻道 @HongKongClubhouse
https://t.me/HongKongClubhouse
• 群組 @HongKongClubhouseGroup
https://t.me/HongKongClubhouseGroup
如對香港會有任何查詢,歡迎PM IG官方帳號
電話卡 在 memehongkong Youtube 的最佳貼文
Clubhouse: stephenshiu
我開左Twitter和IG啦!想睇多d可以關注:Twitter: @hkStephenSYY / IG: hkStephenSYY
加入我們的patreon:https://www.patreon.com/mrshiu
你爆料我來講email: connectiontaiwan@gmail.com
謎米新聞:news.memehk.com
謎米香港: www.memehk.com
Facebook:www.facebook.com/memehkdotcom
——— ?香港會官方帳號 ———
Clubhouse Club: 香港會
https://www.joinclubhouse.com/club/%E9%A6%99%E6%B8%AF%E6%9C%83
Instagram: HongKongClubhouse
https://instagram.com/hongkongclubhouse?igshid=ec5b9x6cvgm0
Telegram:
• 頻道 @HongKongClubhouse
https://t.me/HongKongClubhouse
• 群組 @HongKongClubhouseGroup
https://t.me/HongKongClubhouseGroup
如對香港會有任何查詢,歡迎PM IG官方帳號
電話卡 在 肥仔台港樂遊記- [台灣/電話卡] 到台灣才買電話卡 - Facebook 的推薦與評價
[台灣/電話卡] 到台灣才買電話卡,既方便又划算肥仔成日喺網上討論區/FB群上見到有人問呢個問題: 去台灣喺香港買定電話卡定去到台灣先買?(或者類似) 其實呢個問題肥 ... ... <看更多>
電話卡 在 電話卡 的推薦與評價
與電話卡有關的話題. ... 我不太打電話,宿舍也有網路,想說用prepaid card再加值會比較便宜,但網路上沒什麼人在用prepaid 方案,想請問一下~電話卡儲值會方便嗎? ... <看更多>
電話卡 在 [電信] 省錢的IPBB電話卡(公用電話打手機) - 看板GFonGuard 的推薦與評價
我已經有看置底了 yes~
最近看很多姐妹也跟著上崗了,
我們家阿兵懇親假前也是使用IC電話卡,
只能說IC電話卡費率真的很高阿><
所以來跟大家分享"IPBB電話卡"這個東西。
他其實是一種虛擬的電話卡,
也就是阿兵在營區內打公用電話給妳的時候,
"不需要插任何卡"到公用電話裡面,
只是打電話流程會稍微麻煩一點,
如果大家的阿兵不嫌麻煩,
用IPBB真的可以省不少噢~
IC電話卡,費率是一分鐘六元,
IPBB電話卡,是一分鐘四元,
(以上都是公用電話打手機費率哦~)
下面跟大家介紹怎麼購買跟使用。
***購買方式***:
IPBB電話卡只有"全家"便利商店有賣!
使用全家的FAMI-PORT購買(就是那個機台啦XD),
點選方式:儲值--->電信預付卡--->國際電話卡--->ipbb電話卡,
點進去後你會看到它有註明:可撥打國內行動~
目前面額只有分成200元的跟500元的,
200元的可以打50分鐘,
500元面額的會多送你5分鐘打,也就是130分鐘。
購買之後會列印出一張繳費單,然後就到櫃檯去繳費囉~~~~
繳費後,店員會給妳一張收據,收據上會含"12位數的密碼",
千萬不要不小心把收據丟掉了!!!!
所以店員不是拿一張電話卡給妳哦,
上面已經說過了,IPBB電話卡是虛擬的:)
***阿兵打電話方式***:(繳費收據下面也會有說明ˊˇˋ)
公用電話拿起來後~~~
1.先撥打0800-666-977(如果你的阿兵在台北、台中、高雄、桃園、台南)
或是撥打0800-036-666(如果你的阿兵在上面以外的地區,EX:宜蘭金六結)
2.語音會請你選擇語言,按1選擇中文。
3.接著輸入密碼,也就是收據上的12位數密碼,輸入完後按#字。
4.接著撥要打的電話號碼,輸入完後按#。
這樣就完成撥電話的手續囉~~~
***使用心得***:
我們家阿兵在懇親假之前,是使用IC電話卡,
其實那時候我們已經知道有IPBB電話卡了,
只是擔心打電話要打這麼多數字很麻煩><
但是懇親假後討論發現,IC卡真的貴很多,
一張200元IC電話卡,公用電話打手機只能打33分鐘,
而IPBB可以講50分鐘,累積下來真的省很多$$,
麻煩其實也還好,因為打到最後阿兵都把數字背起來了XDDDDD
另外,用IPBB電話卡,會有來電顯示喔,
以後接起來再也不是私人號碼囉~
以上供剛上崗的姐妹參考看看,
如果有不懂可以站內信問我噢 ^____^
大家加油 ~
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 1.34.113.149
※ 編輯: a61137w 來自: 1.34.113.149 (11/28 00:44)
※ 編輯: a61137w 來自: 1.34.113.149 (11/28 00:49)
※ 編輯: a61137w 來自: 1.34.113.149 (11/28 00:54)
... <看更多>