從 ProtonMail 事件,再談私隱與隱身
文:薯伯伯
最近 ProtonMail 涉及一宗引起極廣泛關注及討論的資訊安全事件,事緣一名法國社運人士被法國警方調查,法國警方透過歐洲刑警與瑞士警方交涉,瑞士警方向瑞士法院申請命令,要求 ProtonMail 監察涉事法國社運人士的 IP 地址,ProtonMail 如令執行。在法國警方提交給當地法庭的文件顯示,顯示了涉事者的 IP 地址。
這件事引起牽然大波的原因,是因為 ProtonMail 一直標榜安全及尊重私隱,而大多數用戶是真誠地相信該公司維持「零記錄政策」(no log policy),但 ProtonMail 的公司事後指出,在一般的情況下不會記錄用戶 IP,只有在收到瑞士法院的要求,才會開始記錄用戶的 IP 地址。
這件事引起不少香港人的關注及擔憂,我認為是好事,這顯示不少香港人早已脫離資安無明無知之心。正是因為了解資安對自己的重要,才會因資安事件而心生恐懼,從而作出相應的行動及策略,這是非常重大的進步。
我之前一直沒有評論 ProtonMail 事件,並非沒有看法,而是不願倉猝下結論,寧願多花一點時間去了解情況,以及等待各方回應,再給讀者建議。
我先說一下我的結論,然後再討論當中的細節及分析理據。
一,我的結論
我依然認為 Proton Technologies 是可靠的公司,而我仍然使用這家公司的 ProtonMail 及 ProtonVPN 作為自己最主要的電郵及 VPN 服務供應商。
(注:我以前多次介紹 ProtonMail 及 ProtonMail,每一次介紹都是用普通的連結,而非介紹人 referral 連結。讀者看完我的文章而選用該兩個服務,對我完全沒有利益,而我使用 ProtonMail 及 ProtonVPN 時,也是自己付費,沒有任何形式的贊助。)
二,不同場景
這宗案件最太的爭議,是當 Proton Technologies 公司收到瑞士法院的命令時,同意開始記錄客戶的 IP 地址。我們用五個不同的情況去逐一分析,當位於瑞士的 Proton 收到不同司法管轄區發出的法庭命令後,會如何應對。
Proton 公司主要有兩個服務,一是電郵,另一個是 VPN。目前涉事的是電郵的服務,但我也會討論一下他們對 VPN 的可能處理手法。
Case 1:在完全沒有法庭命令的情況下,ProtonMail 及 ProtonVPN 均不會記錄客戶的 IP 地址。但要留意這是不為,而非不能,也就是說在一般情況下,Proton 並不會記錄 ProtonMail 及 ProtonVPN 用戶的 IP 地址,但他們是有能力這樣做,只是在沒有命令的情況下,他們不會這樣做。
Case 2:假如瑞士警方拿到日內瓦州法院或瑞士聯邦最高法院的法院命令,由於 Proton 的註冊地是瑞士,法院的命令足以迫使 Proton 開始記錄 ProtonMail 的用戶 IP 地址。
Case 3:承上,值得留意的是,即使有日內瓦州法院或瑞士聯邦最高法院的法院命令,但該規定不能針對 VPN 供應商,也就是瑞士註冊的 VPN 供應商,在任何情況下也沒有法律責任去記錄客戶的 IP,而 Proton 對其 VPN 用戶,是一直保護他們原來的 IP,目前沒有向第三方交出過相關數據。這次上了新聞的人,是使用 ProtonMail 電郵用家戶,而該用戶沒有使用 VPN 連接郵件服務。
Case 4:當美國警方透過美國法院發出命令,要求位於瑞士的公司交出客戶資料,就必須要得到日內瓦州法院或瑞士聯邦最高法院的批準。而 Proton 不能單方面與美國的 FISA 法庭(外國情報監視法庭)合作,否則即屬違反瑞士法律。
Case 5:即使有瑞士法院的命令,ProtonMail 也只能記錄客戶的 IP 地址,而不能突破其 AES-256 加密,亦不能查看到客戶的電郵的主體文本內容,但要注意的是,電郵的 metadata,包括發送人的電郵地址、電郵主題,則不屬加密的部份。
Case 6:歐盟區內的法院向瑞士法院提出申請,獲批的機會較大。
Case 7:極權國家向瑞士法院提出批出命令,獲批的機會較小。
三,討論
當 ProtonMail 配合瑞士法院命令,記錄並交出法國社運人士的 IP 地址,有不少人來信,想我建議一些「更為安全」的電郵服務。但任何公司均會受其註冊地的司法管轄,例如另一間著名的安全郵箱服務供應商是 Tutanota,註冊地是德國,同樣會受德國法律規管。
承接 Case 3 的情況,如果用戶在連接 ProtonMail 服務時,有同時使用 ProtonVPN,即使瑞士法院同時向兩間公司發出命令要求記錄客戶 IP,但由於相關規定只適用於 Mail,而不能套用在 VPN 上,所以 Mail 要記錄 IP,但 VPN 則不會記錄,最終也就是無法得知使用者的 IP。
ProtonMail 本身亦有提供 TOR 版本的 ProtonMail(https://protonmail.com/tor),那就是連技術上也難以記錄用戶 IP 地址。
四,私隱與匿名
我發覺不少用戶混淆了私隱與匿名的概念,兩者看似相關,在實際執行時卻是兩個完全不同的事物。坊間經常有人把「保護私隱」及「隱藏身份」混為一談,這是錯誤的說法,也是危險的說法。要做到完全不留任何個人痕迹的「隱身」,不只牽涉極度複雜的操作,加上淵博的學識,還有非常考驗耐力及堅忍力。
舉個例子,有人頻密更換電話卡,以為使用「太空卡」就能隱藏自己身份,但卻把多張「太空卡」輪流放入同一部手提電話使用,當中也包括與自己有關連的電話卡,那麼其他電話卡就不算是匿名了。又或者用家本身很小心,把不同的太空卡放在不同手機,卻經常把太空機與自己常用的手機同時打開,出雙入對,那也做不到真正的匿名。
我曾經聽過有人跟我說買了「太空卡」,追問之下才知對方居然認為使用「沒有個人登記的八達通購買自由鳥」就當是「太空卡」,我就覺得非常不安。
我撰寫的資安文章,一直強調的是私隱,而非隱身。隱身是極為複雜的操作,對於大部份讀者而言,必須覺察自己不能輕易隱身的技術現實。有關隱身的討論,請參看:〈零基資安訓練營(九):如果要完全隱藏網上身份〉
https://www.patreon.com/posts/38185283
五,防患
使用網上服務時,必須清楚明瞭自己的需要以及其服務的限制。以 ProtonMail 的為例,分三種情況去講:
A. 電郵內容文本:如果電郵用家只是想把電郵文本的內容加密,使用 ProtonMail 很合適。
B. 隱藏 IP:如果電郵用家想隱藏自己的 IP,每次連接 ProtonMail 時就應該使用 ProtonVPN,又或是使用 TOR 的登入點,但可能還是有其他蛛絲馬跡能查看到當時人的真實身份。
C. 電郵標題:這項資料未能加密,敏感資料不應寫在電郵標題。
六,尾聲
如果是要防止電郵內容被偷窺,收件及寄件雙方均使用 ProtonMail 是很合適的做法。以涉事法國社運人士的情況來看,ProtonMail 提供了其 IP 地址,卻沒有(亦不能)提交其加密的電郵文本內容。
收尾再重申我的結論:我目前仍然認為 ProtonMail 是安全的電郵供應商,而我的電郵地址上就是自己的名字,我清楚知道自己要求的是電郵文本內容加密,而非隱藏自己的身份。
如果要保持高度匿名,那就要使用 TOR、VPN,上網地點也要非常講究,必須經常轉換上網地點,像斯諾登在發佈 NSA 大規模監控公民的消息時,就是開車去搜尋 Wi-Fi 訊號,每次上網十多分鐘就要停下來。
ProtonMail 事件引起多人關注,而從不少讀者及朋友的反應來看,不只是關注,更引起不安。我很樂見這種不安,我相信這種不安其實是好事,這代表大眾更為注重資訊保安,早已脫離盲目相信安全無事的時代。不過在注意安全的同時,更要明白自己想保護的是甚麼類型的數據。遠離無知,保持警惕,但不過度恐慌,才能更掌握人民的科技優勢。
🔑 【超務實長清單整理:Do not make it easy!(2021年9月更新)】 https://www.patreon.com/posts/55578887
▶️ 請訂閱 Patreon 頻道,支持不受干預的獨立創作及評論 | www.patreon.com/pazu
「公司收到執行命令」的推薦目錄:
- 關於公司收到執行命令 在 Facebook 的精選貼文
- 關於公司收到執行命令 在 酸菜居酒屋 Facebook 的最讚貼文
- 關於公司收到執行命令 在 邱顯智 Facebook 的最讚貼文
- 關於公司收到執行命令 在 [閒聊] 聊聊法扣這件事~ - 看板Salary - 批踢踢實業坊 的評價
- 關於公司收到執行命令 在 本公司收到員工扣薪執行命令 - Mobile01 的評價
- 關於公司收到執行命令 在 公司收到執行命令在PTT/Dcard完整相關資訊 - 小文青生活 的評價
- 關於公司收到執行命令 在 公司收到執行命令在PTT/Dcard完整相關資訊 - 小文青生活 的評價
- 關於公司收到執行命令 在 [討論] 人資收到法院執行命令的扣薪動作- 看板HRM | PTT職涯區 的評價
- 關於公司收到執行命令 在 【良京執行命令問題協助】 ☎️ 0972-912-631 謝先生( LINE ... 的評價
- 關於公司收到執行命令 在 汽機車貸款沒繳保證人收到「支付命令」 「執行 ... - Facebook 的評價
- 關於公司收到執行命令 在 [問卦] 公司收到執行命令,結果老板不照命令走- Gossiping 的評價
- 關於公司收到執行命令 在 [請益] 女朋友公司收到法院的扣薪執行命令- 看板LAW - PTT網頁版 的評價
- 關於公司收到執行命令 在 收到支付命令怎麼辦?用法院來詐騙!收支付命令後續處理程序#43 的評價
公司收到執行命令 在 酸菜居酒屋 Facebook 的最讚貼文
⛔️活動截止
【回憶三部曲】全日交換券贈票活動
問世26週年,經典動畫神作首度在台大銀幕重現。
大友克洋 、森本晃司、岡村天齋、今敏 殿堂級四大導演精心製作,破天荒攜手打造震撼視覺
※感謝 光年映畫 Light Year Images 提供活動獎項,09/02 上映
活動日期:08/24 (二)至08/28(六) 12:00止,逾時恕不列入抽獎名單。
獎項:【回憶三部曲】全日交換券共5個名額,每位兩張,
得獎者於08月29日 22:00前回覆姓名、聯絡電話、寄送地址(含郵遞區號),由電影公司統一寄送。。
參加方式:
1. 分享此則含中文預告之貼文在您的個人FB,權限請設為公開。
2. 在本貼文下方tag兩位好友並留言『@OOO @OOO經典動畫神作問世26週年,首度在台大銀幕重現【回憶三部曲】』
劇情簡介
《她的回憶》:公元2092年,一艘太空運輸船收到神秘的求救訊號,兩位太空人進入了神秘的空間,一個華麗莊嚴美輪美奐的虛幻世界,是將近一個世紀之前,當年紅極一時的歌劇女演員的回憶世界。而在這個亦真亦幻的世界,他們將面臨前所未見的危機之中。
《最臭兵器》:一名研究所的小職員誤服了政府研究的秘密藥物,成為奇臭無比的化學氣體之源頭,他所到之處都殺死所有聞到的人們。上司不知此一情形,命令他將「藥物樣本」帶來東京,而如此”忠誠”地執行使命,卻也讓首都造成史無前例的災害。
《大砲之街》:荒漠中一座奇特的城堡,裡面大大小小的砲台林立,居民的全部生活就是”砲擊”。地位高的是將軍,指揮開砲發射,而地位低下則是砲兵或工人,他們的一生就是生產砲彈、運輸砲彈、裝填砲彈。孩子們在學校裡學的是砲彈的彈道計算,他的人生理想是將來成為指揮開砲的將軍。媒體裡整天報導著砲擊的“戰功”,但是沒有人知道他們是在為什麼而戰爭,也沒有人知道敵人是誰、在哪裡,人人就是為了“砲擊”而活著。
公司收到執行命令 在 邱顯智 Facebook 的最讚貼文
各位被停業的勞工朋友們,你們是否遇到,公司主張紓困補助可以抵扣薪資,導致紓困補助3萬+1萬,完全領不到呢?
在時代力量鍥而不捨的追查之後,今天終於收到國發會的回文,明確地規範,#紓困補助不可以抵扣薪資了!
整個事件源起於電影院勞工的投訴。被中央政府勒令停業後,勞工只能透過資方來向主管機關申請補助。當電影院向文化部申請到紓困補助後,電影院居然說,這筆錢可以拿來抵扣原本要發給勞工薪資,所以就不發給勞工了!
這對生活陷入困境的電影院勞工來說,是一大打擊,他們轉向勞動部申請全時工作者的生活補貼,卻同樣被勞動部打槍,理由是:電影院已經向文化部申請紓困補助了,所以你們不能重複申請!
但是,電影院根本沒有把紓困補助轉發給勞工啊!
事實上,遇到這樣困擾的,不只是電影院勞工,只要是受到疫情衝擊,而被政府勒令停業的所有行業勞工,都是這樣的狀況,包括經濟部、文化部以及教育部。
我們曾經和文化部開過協調會,文化部綜合規劃司的司長表示,他們無權決定,紓困政策的整體規劃,是由國發會所負責的。
於是,在8月3日時,我邀集行政院、國發會、文化部和勞動部,召開跨部會的記者會,我提出質問:
紓困涉及勞工的生存權,財政部跟金管會的紓困補助辦法,明文規定補助不可以扣所得稅、不能強制執行、銀行也不可以抵消或抵押民眾的紓困補助款,但是, #為什麼雇主卻可以把紓困補助抵扣勞工的薪資?
今天,終於得到國發會的正式回文:
「經查受政府命令停業事業之相關主管機關(經濟部、文化部、教育部等)公告之紓困振興辦法均敘明部會發放之3萬元薪資補貼,以及勞動部1萬元之就業安定基金生活補貼應轉發予員工,故事業應將該補貼轉發予員工,不得將該補貼扣除原應給付員工之薪資。」
如果雇主沒有轉發給勞工呢?
國發會表示,這樣就涉嫌刑法侵占罪,將移送檢調機關依法追訴!
我已經將國發會的公文連結,張貼在留言處,各位被停業的勞工朋友(不限定電影院勞工),如果你們在這波紓困疫情中,有遇到被強迫抵扣薪資的狀況,記得趕快跟主管機關申訴,不要默默忍受資方的欺負。
【延伸閱讀】
2021-08-03-國發會:紓困預算不宜抵扣薪資
https://reurl.cc/bXv1O6
2021-07-06-文化部錯誤解讀紓困補助
https://reurl.cc/7ra611
2021-07-01-亡羊補牢-談勞動部紓困政策的各種補破網
https://reurl.cc/R0NaND
公司收到執行命令 在 本公司收到員工扣薪執行命令 - Mobile01 的推薦與評價
寫的不夠清楚有人誤會了我是公司會計,因為收到執行命令老問闆不想理它老闆認為是私人欠款,公司沒必要成為討債公司,不然訓練好的員工因為這件事而離職是本公司的損失 ... ... <看更多>
公司收到執行命令 在 公司收到執行命令在PTT/Dcard完整相關資訊 - 小文青生活 的推薦與評價
提供公司收到執行命令相關PTT/Dcard文章,想要了解更多強制扣薪異議狀、強制扣薪提出異議、公司收到執行命令有關歷史/文化文章或書籍,歡迎來小文青 ... ... <看更多>
公司收到執行命令 在 [閒聊] 聊聊法扣這件事~ - 看板Salary - 批踢踢實業坊 的推薦與評價
前兩天有個朋友問我法扣的事
所以就人資的視角和經驗
做了一些解說和分享(老謝就是me)
文長不喜歡的人就左轉囉~
只是提供給大家多點概念 希望能有幫助
「聊聊法扣這件事」
法扣就是所謂的扣薪執行命令,人資收到執行命令其實滿阿雜的,尤其老謝待過不是用
系統結薪的公司,也就是要另外再用excel去處理每月法扣累計金額,不是件心情太美麗的
事。
【執行命令來源】
其實什麼來源都有,有90年辦一堆現金卡的、房貸車貸未還、作保人、電話費、所得稅
、甚至500塊的交通罰單,總之有債務未處理放任不管,最後都會追到現職公司,就會開始
執行命令。
愛和各領域人士深聊的老謝,其實跟很多債權人聊過,現在很多都委外處理了,所以討
債公司型態的、高級一點的資產管理單位都接觸過,他們也表示會走到執行命令的,通常
就是先前已和當事人協商數次,無後續處理,才會去申請強制命令,但也有很哀傷的例子
,某一名員工是櫃姐,她揹的債都是老公開公司掛她的名字,倒閉算她的,我還和債權人
(電話中感覺是討債公司型的)說你們不能勸她離婚嗎,至少不要再有後續的不定時炸彈,
對方還跟我說這種就是自己狠不下心,之前去找她老公協商,還很厚臉皮說去找我老婆啊
,又不是掛我的名字,所以真的是不能嫁錯人(咦,岔題了)。總之,各種債務來源都有可
能。
【執行命令流程】
通常人資收到執行命令,會回函確認是否為在職員工或已離職,之後會再收到正式的命
令以及銀行匯款資料,便即刻開始執行扣薪,所以也請不要為難人資,可不可以延後再扣
,公司是法定代為處理的角色,這真的不是人資可以人情辦事的。
【有什麼私心建議嗎】
我自己通常會打去詢問對方是什麼樣的債務,有時候也可以了解到一些來回的狀況,然
後會通知債務人本人或請主管轉知,但1000人以下的公司或許還可以這樣做,大規模的公
司也可能就是直接執行。
① 快刀斬亂麻,一次解決
身為HR,通常我會看一下,若金額不大,又是這兩三年開始的債務,差不多20萬內,我會
建議當事人,如果可以,一次去跟對方協商處理掉,不要讓每個月的利息一直滾下去,一
次處理別讓債務懸著。有幾次真的就協商成功,對方申請撤銷命令,這對HR來說也少去一
點業務。
② 多筆債務,少一件是一件
有遇過90年辦一堆現金卡的員工,同時有六七家銀行的債務,其實滾了10幾年的利息,根
本已無法處理總債務。但通常我也會留意,可能某一家快還滿原本金金額了,我會勸當事
人主動跟銀行協商,因為就曾有銀行跟我聊過,他們的目的,這些走到執行命令程度的對
象,本金能全還回來就不錯了,所以當你本金已快結束,又願意主動跟銀行協商,也許高
額的利息可以打折,雙方都盡快結案,雖然還是要被扣薪1/3,但能少一個債權人,其他家
才有可能還得快一點點啊。有幾位員工透過這樣的建議是有成功提早結案的。
③ 主動協商表現誠意
如上述第二點,債權人走到執行命令通常是認為債務人長期不願處理,所以如果小額的案
子,願意一次處理掉,債權人可能會接受協商。或者如第二點的舉例,已有多家債權人,
當你開始還的時候對方可能還不願意協商,但當每月有穩定還款,原本金金額也快結束了
,這個時機點主動協商,是非常有機會及有空間的,有員工還滿本金和銀行協商利息,本
來10萬協商為5萬一次處理掉,所以若願意積極處理,真的是有機會降低債務餘額的。
【結論補充】
沒有人想要有債務,但建議大家有些小額費用真的不要置之不理,就曾有員工手機電話
費1萬塊,覺得自己已停用但手續未辦妥又搬家就Let it go,結果滾了幾年利就變3、5萬
了。銀行的年利率其實滿可怕的,14-20%的都有,其實常見本金可能不高,但滾了幾年利
息就變得很可觀了,當然最好不要有開端,但真的不建議就放任不管,以上的一些小建議
提供給大家有個概念
(另有關於最低生活費之相關修法尚未在本篇詳述)
//
最後,如果想多了解職場二三事
可到我的超小專頁逛逛~歡迎按讚
https://www.facebook.com/PattyHsiehblog/
(是偷打廣告沒錯 哈哈哈)
(手機排版請見諒)
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 101.12.213.41
※ 文章網址: https://www.ptt.cc/bbs/Salary/M.1543212760.A.046.html
... <看更多>