顯示具有 隱私 標籤的文章。 顯示所有文章
顯示具有 隱私 標籤的文章。 顯示所有文章

2021年4月18日 星期日

藏在 qrcode 產生器裡的 fingerprinting

這篇是一個不完整實驗的摘要, 順便想要請教讀者兩個問題: (1) Canvas Fingerprint Defender 可信任嗎? (2) 誰可以幫解說 David Shim 的 qrcodejs 的程式碼嗎?

2020年5月24日 星期日

貴哥的節慾手機資安與隱私策略

手機的資安與隱私比電腦要難保護很多 -- 因為不離身、 感測器多、 防護軟體少等等諸多因素。 本文列出幾個具體策略來提高手機的資安與隱私。 今天這篇主要是為了避免日常生活一般的廣告追蹤與惡意釣魚信件, 適用於一般人。 如果是要避免邪惡政府的監聽 -- 例如 2019 年之後的香港朋友們 -- 請參考幾年前寫的 保護智慧手機安全與隱私的軟體與建議 以及具有實戰經驗的中國網友所寫的 为啥朝廷总抓不到俺——十年反党活动的安全经验汇总。 (但是後來 他還是被中共抓到了。) 本文僅適用於 android 手機。 至於蘋果產品用戶... 我完全幫不上忙... 只能推薦 62078 後門 這一篇, 尤其是第一段的諸多連結。

2020年4月18日 星期六

開放網路上的 mitmproxy 服務架設筆記

mitmproxy 運作原理 好奇你手機上的 apps 都在傳什麼資訊給哪些網站嗎? 假設你有足夠的耐性, 可以試著把封包側錄下來分析。 如果是 http (未加密) 的連線, 可以用 wireshark -- 請搜尋 「wireshark 封包」。 但現在幾乎所有連線都變成加密的 https 了。 這時可以用 mitmproxy

2020年4月15日 星期三

重設廣告 ID 減少 Google 廣告追蹤

這篇 學到一招: 如何減少 android 手機上的 Google 廣告追蹤? 在較新的 android 手機裡, 進入 「設定」 => 「廣告」 => 每按一次 「重設廣告 ID」, 下方的那一長串 「你的廣告 ID」 就會重新產生一次。 隔一段時日就進來點一下, 可以讓網站較不容易透過 google 追蹤你的 android 手機。 另外, 我的 LineageOS 預設本來就已 「停用廣告個人化」。

但是要減少 Facebook 的追蹤, 恐怕就困難許多。 簡單地說, 只要能夠讓你用 FB 帳號登入的 apps, 最好通通不要用, 因為這類的 apps 都會呼叫 FB 寫的函式庫, 然後素行不良的 Mark Zuckerberg 會對你的手機施什麼魔法就很難說了... 所以儘管 SlimSocial、 MaterialFBook、 Frost、 Tinfoil 等等 apps 都是來自 f-droid 市集 的自由軟體, apps 本身是可信任的, 但我還是不敢安裝。

android 設定: google android 設定: 廣告 android 設定: 重設廣告 id

2020年4月8日 星期三

尊重你的隱私與自主權的免安裝免註冊雲端視訊會議自由軟體 jitsi

Zoom 的資安疑慮引發爭議, 資訊人權議題請見另文: 金鑰傳中國的 Zoom、 臉腫的教育部、 很政治的技術物。 這篇的重點是要推薦 jitsi。 我不要廢話、 你不要猶豫, 現在馬上用滑鼠中間鍵點進去開一個新分頁。 按下橘色的 「Start a Call」、 隨意命名一個不會跟別人撞山的會議室 (例如 Greg607f638e)、 允許它使用你的麥克風 (還有攝影機,如果有的話) 但不要勾選 「remember this decision」, 你就開始遠距會議了。 什麼? 不必註冊帳號? 沒錯。 你去公園找一張桌子坐下來, 需要註冊帳號嗎? 使用 jitsi 當然也不必向哪一家公司註冊帳號。 [2024/9/15] 現在開設會議的主持人 (moderator) 必須先採用 google 或 github 等等某個第三方帳號登入。 其他參加者仍舊不必註冊。

2019年9月7日 星期六

commento 幫任何靜態網頁加上留言/投票功能

想幫你的網站加上留言功能嗎? 熱門的 disqus 有一些隱私疑慮; 於是我搜尋到 commento。 比較簡單的方法是 到官網註冊付費使用。 點 「Try the Demo」、 在文字輸入框打幾個字、 (不必登入) 勾選 「comment anonymously」、 點 「add comment」, 你的留言就出現了。 管理員也可以設定禁止 (或審查過才准發表) 匿名留言。 至於投票, 當然一定要登入, 算是簡單版的防止灌票。 畢竟我是因為官網強調尊重隱私而被吸引過來的, 當然就選擇自己架囉。 以下安裝設定筆記分別在 Debian 9 及 lubuntu 18.04 執行。 自己架的版本只成功了 http 而沒有 https。

2019年8月22日 星期四

暫時隱藏 android 手機相片資料夾

近日開始, 從香港入境中國, 會被檢查手機。 其實有兩個簡單的方法可以暫時隱藏手機相片資料夾。 這是 security by obscurity (which is no security!) 用白話講, 這是很弱的偽裝, 只夠對付忙碌的第一線檢查人員; 如果一開始就已被盯上、 已被列入特殊觀察名單, 那麼這兩招其實是無效的。

2019年1月5日 星期六

跟蹤狂祖克柏退散! 免登入也能閱讀臉書上的公開貼文

有些 FB 網紅大大的頁面明明是公開的, 但讀者卻必須登入他自己的 FB 才能閱讀網紅大大的貼文。 這樣的設定對於保護隱私完全沒有幫助。 (事實上 「臉書上的隱私」 本來就只是一種幻想, 看看 性工作者身份暴露的故事 就知道臉書的可怕) 這只會犧牲自己的人氣幫 FB 換取更多的追蹤訪客的機會, 好像店長僱了一位街頭小弟幫你發商店傳單, 小弟卻對訪客說: 「你先加入XX幫, 才可以進來消費」 一樣, 仿佛又回到了十年前 網站自殘 -- 微軟綁架你的點閱率 的年代。 因為我是 無賴 不要臉的邊緣人, 不太會用 FB, 不太確定自己的 FB 是否也跟小英總統一樣設壞掉了? 總之如果讀者知道該如何更改這個設定, 讓沒有登入的訪客也能看自己的 FB 公開貼文, 麻煩分享一下, 讓這些網紅大大不再犧牲自己的人氣幫 FB 強迫推銷。

[2023/6 臉書的程式碼常常改來改去,我也不確定本文這招可以用多久。 另一個更簡單的方法是: 把 www.facebook.com/... 改成 m.facebook.com/... 說不定就可以看了, 因為行動裝置版好像比較不會鎖登入。]

但是在那麼多網紅大大學會更改設定之前, 我們路過的訪客還是可以自力救濟 -- 只需要以下幾個指令:

2018年5月6日 星期日

xmpp 加密簡訊自由軟體再出發: conversations 與 gajim 入門教學

推薦先略讀更基礎的概念解說文: XMPP 通訊軟體是什麼? 為什麼用它? 如何用?

Xmpp 是一個古老的開放通訊協定, 所以有很多包袱, 開發者有不少怨言。 如果你跟你的朋友們從零開始尋找簡訊自由軟體, 那麼我會推薦 matrix/riot.im, 以後再撰文介紹。 先前我寫的 xmpp 加密 教學文其中介紹的 ChatSecure, 開發者現在已不再維護; 至於 pidgin 則因為不支援 OpenPGP 而且我沒試出傳圖片的方法, 所以也就暫時先 bye bye 了。 最近終於把兩者的替代品 -- 電腦版的 gajim 跟手機版的 conversations -- 的重要功能試出來。 如果你像我一樣有很多朋友在用 xmpp 通訊協定的話, 現在改推薦這兩套 xmpp 軟體。 這篇新文章用來取代過時的那兩篇。 以下的測試版本是: gajim 0.16.8-3 on lubuntu 17.04 及 conversations 2.1.4 from f-droid。 [2022/10/18 最近剛開始改用 Cheogram, 它是從 conversations 改來的。 目前還沒有使用心得。]

2017年8月7日 星期一

手機連線 owncloud 私有雲行事曆

owncloud 的行事曆 想要用雲端行事曆, 就必須把我的行程通通告訴 google 嗎? 不必! 用 owncloud 架設私有雲, 你也可以從 android 手機連線讀寫個人專屬的雲端行事曆。 其實我的 owncloud 根本就是為了行事曆這個功能而架的 :-) 改推薦較新的一篇: 自己的行事曆和通訊錄自己管: nextcloud 安裝、 行事曆、 備份及手機連線

2017年5月10日 星期三

用 LUKS 加密虛擬裝置來實作 linux 軟體版碎紙機

碎紙機 電腦要送修, 或是舊硬碟要賣掉、壞掉的電腦/硬碟要回收嗎? 記得要先把資料銷毀才送出去! 實驗 [ 1 2] 顯示: 從 eBay 等等地方買來的二手硬碟當中, 有相當高的百分比其中還含有不該外洩的私密資料, 包含醫療及財務資訊、 私密相片等等。 不能只靠運氣期望拿到你的硬碟的人是個正人君子啊!

2017年4月23日 星期日

隱寫術實作: 把小檔案藏在圖檔或文字檔裡

隱寫術: 把資訊藏在圖檔裡 美國越來越不像是個民主國家。 以後旅經美國可能會需要 交出密碼。 表面上說這是為了反恐, 但其實是 維安劇場 的一部分, 真正的目的是要讓政府可以擴權、 甚至踐踏人權。 所以你的資料光是加密還不夠, 甚至需要讓人看不出加密檔的存在。 這個時候你需要 隱寫術 Steganography [ 維基百科]。

2017年4月21日 星期五

設定 「只在記憶體裡解密」 的工作環境

用 symbolic link 指向記憶體裡的設定檔 開機隨身碟帶著跑很方便; 但它等於是你的筆電, 如果掉了, 私密資料都在上面, 很危險的啊! 可不可以把重要資料都加密呢? 例如 ssh 的私鑰 gpg 的私鑰 瀏覽器的密碼檔、 各種帳號密碼、 通訊錄、 ...等等。 這樣萬一掉了, 至少沒有人可以拿它來入侵你的帳號。 luks 可以加密整個檔案系統, 但是好像有點殺雞用牛刀。 eCryptfs 可以只加密一個目錄, 但是還是需要 root 權限。 讀了 這個回答 之後理解到: 「開機使用期間」 不太可能完整防護 (除非你自己是 root 大大)。 那就只談關機後的資料保護吧, 範圍縮小, 問題就變簡單啦! 私密檔案存入硬碟或隨身碟時一律加密, 只有在開機時才解開來使用。 這其實不太需要採用太複雜的技術, 只需要確保電腦關機時解密的資料通通自動消失就可以了。

2017年4月9日 星期日

firefox 與 chromium 把網站密碼存在哪裡?

我的網路生活的秘密, 誰知道得最多呢? 當然不是我的老婆, 而是我的瀏覽器。 造訪過哪些 (怪怪的) 網站、 每個網站的帳號密碼是什麼, 都存在 firefox 或 chromium 的工作目錄裡面。

2017年3月7日 星期二

用 uBlock origin 或 Adblock Plus 擋惡意網站跟保護隱私

在 filterlists 網站訂閱條件集 我對靜態的網頁廣告並沒特別反感, 而且已用其他擴充套件保護我的瀏覽器 (另文詳), 所以一直沒有裝 Adblock Plus。 直到這學期要教資訊安全的通識課才認真看了一下, 發現它不只可以擋廣告, 而且根本就是擋惡意網站跟保護隱私的第一線首選。 不論你的瀏覽器是 firefox、 chrome、 safari、 opera、 edge、 ... 還是 ie (~~), 快把 Adblock Plus uBlock origin 裝起來吧!

[2021/7/19 大改寫, 根據讀者留言, 改推薦類似的 uBlock origin。]

2017年1月5日 星期四

一月中旬起將開始放置廣告 [申請遭拒]

最近看到 AI 取代白領工作的厲害、 年金的不確定性、 翟神的困境、 無條件基本薪資及社會結構大改變的遙遙無期、 而且又被家人小唸過一陣。 最後決定對理財稍微用點心力, 以便退休後還夠能養活自己、 經濟無於虞地繼續上網 :-) 但是這不能等接近退休才開始做;趁現在還有好奇心就要開始研究。 所以小格從一月中旬 (1/11-1/20) 某天, 將開始放置廣告 ( google AdSense)。 (因為隱私而) 不想要看到 AdSense 廣告的讀者 可以參考這一篇: How to block Google AdSense Ads with Adblock Plus on Mozilla Firefox。 也請留言分享您的意見 (支持、反對、經驗、建議、...)

哦, 還有一個原因: 我自己很喜歡的文章, 點閱率沒有很高; 自己沒有特別喜歡的文章, 點閱率卻一直居高不下, 那乾脆拿來賺錢好了。

[1/19: 驚! 申請 adSense 失敗! Google 覺得小格 「內容不夠豐富」, 並提醒 flash 或影片圖片多過文字的網頁不會通過審核。 我遇到來自另一個平行宇宙的審核員了嗎?]

2016年12月12日 星期一

電腦麻瓜也會用 mailvelope 加密保護電子郵件隱私及加上數位簽章

現代人都把 e-mail 放在雲端 (webmail)。 對英美的情治兼間諜單位 (NSA 跟 GCHQ) 來說, 這讓他們 「偷窺全球民眾通訊內容」 的工作變簡單了許多。 如果你不爽被監控的話, 就應該學會如何加密 e-mail。 小格的 gnupg 加密 一文點閱率意外地高; 但它畢竟是命令列, 比較不適合電腦麻瓜。 為了準備下學期在中興大學開的資安通識課, 最近找到 (適用於 chrome 及 firefox 的) 瀏覽器的擴充套件 mailvelop, 它採用 OpenPGP (當然也跟其他 PGP/GPG 軟體相容) 並且本身也是開放原始碼 ( github), 完全符合我的上課需求。

2016年8月16日 星期二

gimp、 數位鑑識及隱私

還原不太帥的高手 高手帥氣的電腦畫面 相片檔裡面可能藏有很多肉眼看不太出來的秘密。 除了 jpg 檔裡的 exif 文字資訊 有可能會洩漏拍照時間地點之外, 你以為太亮或太暗的相片, 如果細心處理, 其實可能還可以挖出更多資訊。 左圖是高手很帥氣的電腦畫面, 右圖則是用 gimp 挖出來的相片當中並不太帥的高手 :-)

2015年1月16日 星期五

AFWall+ : 阻止手機內賊上傳隱私個資的防火牆

AFWall+ 白名單設定 你的 android 手機上面安裝了一大堆 apps, 你可知道平時沒事他們是否把你的隱私個資偷偷上傳到不知名的可疑網站? 把 AFWall+ 防火牆裝起來檢查一下吧!

2013年12月22日 星期日

使用 GnuPG 建立你的 PGP 金鑰, 讓別人能夠私密寄信給你

[2015/12/8 補充: 讀到這篇: 15 reasons not to start using PGP 意思是說 PGP (還有 GnuPG 也類似) 不夠好, 應該改用較新的技術。 ( 新技術比較表) 以後再研究...]

[2016/12/12 補充: 電腦麻瓜嗎? 改推薦這篇更簡單很多的 直接在瀏覽器裡用 mailvelope 加密保護郵件隱私。]

捍衛私密通訊權利的最佳方式, 就是加密。 以簡訊/即時通軟體來說, 自由軟體界的大大們共同推薦 「支援 OTR 的通訊軟體」; 以 e-mail 來說, 那就非 PGP 莫屬了。 1991 年時, 反核運動人士 Phil Zimmermann 為了保護社會運動人士的私密通訊權, 撰寫了這套加密軟體並釋出。 在 linux 上, 我們採用自由軟體基金會所撰寫的版本 Gnu Privacy Guard。 你可以用 Gnu Privacy Guard (GnuPG) 建立自己的 PGP 金鑰, 方便別人能夠私密寄信給你。 本文假設讀者已有 非對稱式加解密 的粗略概念, 並且在 linux (antix 13.1) 命令列上面操作。 如果要使用圖形介面, 可安裝 kgpg 套件。 至於在 Windows 上, 可以參考 島民 No.86991066 所寫的一篇很詳盡的中文教學, 解釋如何使用 Gpg4win。 建議兩三個人同時閱讀本文, 並且在各自的電腦上實驗, 用對方的公鑰加密一段文字寄給對方。