從 ProtonMail 事件,再談私隱與隱身
文:薯伯伯
最近 ProtonMail 涉及一宗引起極廣泛關注及討論的資訊安全事件,事緣一名法國社運人士被法國警方調查,法國警方透過歐洲刑警與瑞士警方交涉,瑞士警方向瑞士法院申請命令,要求 ProtonMail 監察涉事法國社運人士的 IP 地址,ProtonMail 如令執行。在法國警方提交給當地法庭的文件顯示,顯示了涉事者的 IP 地址。
這件事引起牽然大波的原因,是因為 ProtonMail 一直標榜安全及尊重私隱,而大多數用戶是真誠地相信該公司維持「零記錄政策」(no log policy),但 ProtonMail 的公司事後指出,在一般的情況下不會記錄用戶 IP,只有在收到瑞士法院的要求,才會開始記錄用戶的 IP 地址。
這件事引起不少香港人的關注及擔憂,我認為是好事,這顯示不少香港人早已脫離資安無明無知之心。正是因為了解資安對自己的重要,才會因資安事件而心生恐懼,從而作出相應的行動及策略,這是非常重大的進步。
我之前一直沒有評論 ProtonMail 事件,並非沒有看法,而是不願倉猝下結論,寧願多花一點時間去了解情況,以及等待各方回應,再給讀者建議。
我先說一下我的結論,然後再討論當中的細節及分析理據。
一,我的結論
我依然認為 Proton Technologies 是可靠的公司,而我仍然使用這家公司的 ProtonMail 及 ProtonVPN 作為自己最主要的電郵及 VPN 服務供應商。
(注:我以前多次介紹 ProtonMail 及 ProtonMail,每一次介紹都是用普通的連結,而非介紹人 referral 連結。讀者看完我的文章而選用該兩個服務,對我完全沒有利益,而我使用 ProtonMail 及 ProtonVPN 時,也是自己付費,沒有任何形式的贊助。)
二,不同場景
這宗案件最太的爭議,是當 Proton Technologies 公司收到瑞士法院的命令時,同意開始記錄客戶的 IP 地址。我們用五個不同的情況去逐一分析,當位於瑞士的 Proton 收到不同司法管轄區發出的法庭命令後,會如何應對。
Proton 公司主要有兩個服務,一是電郵,另一個是 VPN。目前涉事的是電郵的服務,但我也會討論一下他們對 VPN 的可能處理手法。
Case 1:在完全沒有法庭命令的情況下,ProtonMail 及 ProtonVPN 均不會記錄客戶的 IP 地址。但要留意這是不為,而非不能,也就是說在一般情況下,Proton 並不會記錄 ProtonMail 及 ProtonVPN 用戶的 IP 地址,但他們是有能力這樣做,只是在沒有命令的情況下,他們不會這樣做。
Case 2:假如瑞士警方拿到日內瓦州法院或瑞士聯邦最高法院的法院命令,由於 Proton 的註冊地是瑞士,法院的命令足以迫使 Proton 開始記錄 ProtonMail 的用戶 IP 地址。
Case 3:承上,值得留意的是,即使有日內瓦州法院或瑞士聯邦最高法院的法院命令,但該規定不能針對 VPN 供應商,也就是瑞士註冊的 VPN 供應商,在任何情況下也沒有法律責任去記錄客戶的 IP,而 Proton 對其 VPN 用戶,是一直保護他們原來的 IP,目前沒有向第三方交出過相關數據。這次上了新聞的人,是使用 ProtonMail 電郵用家戶,而該用戶沒有使用 VPN 連接郵件服務。
Case 4:當美國警方透過美國法院發出命令,要求位於瑞士的公司交出客戶資料,就必須要得到日內瓦州法院或瑞士聯邦最高法院的批準。而 Proton 不能單方面與美國的 FISA 法庭(外國情報監視法庭)合作,否則即屬違反瑞士法律。
Case 5:即使有瑞士法院的命令,ProtonMail 也只能記錄客戶的 IP 地址,而不能突破其 AES-256 加密,亦不能查看到客戶的電郵的主體文本內容,但要注意的是,電郵的 metadata,包括發送人的電郵地址、電郵主題,則不屬加密的部份。
Case 6:歐盟區內的法院向瑞士法院提出申請,獲批的機會較大。
Case 7:極權國家向瑞士法院提出批出命令,獲批的機會較小。
三,討論
當 ProtonMail 配合瑞士法院命令,記錄並交出法國社運人士的 IP 地址,有不少人來信,想我建議一些「更為安全」的電郵服務。但任何公司均會受其註冊地的司法管轄,例如另一間著名的安全郵箱服務供應商是 Tutanota,註冊地是德國,同樣會受德國法律規管。
承接 Case 3 的情況,如果用戶在連接 ProtonMail 服務時,有同時使用 ProtonVPN,即使瑞士法院同時向兩間公司發出命令要求記錄客戶 IP,但由於相關規定只適用於 Mail,而不能套用在 VPN 上,所以 Mail 要記錄 IP,但 VPN 則不會記錄,最終也就是無法得知使用者的 IP。
ProtonMail 本身亦有提供 TOR 版本的 ProtonMail(https://protonmail.com/tor),那就是連技術上也難以記錄用戶 IP 地址。
四,私隱與匿名
我發覺不少用戶混淆了私隱與匿名的概念,兩者看似相關,在實際執行時卻是兩個完全不同的事物。坊間經常有人把「保護私隱」及「隱藏身份」混為一談,這是錯誤的說法,也是危險的說法。要做到完全不留任何個人痕迹的「隱身」,不只牽涉極度複雜的操作,加上淵博的學識,還有非常考驗耐力及堅忍力。
舉個例子,有人頻密更換電話卡,以為使用「太空卡」就能隱藏自己身份,但卻把多張「太空卡」輪流放入同一部手提電話使用,當中也包括與自己有關連的電話卡,那麼其他電話卡就不算是匿名了。又或者用家本身很小心,把不同的太空卡放在不同手機,卻經常把太空機與自己常用的手機同時打開,出雙入對,那也做不到真正的匿名。
我曾經聽過有人跟我說買了「太空卡」,追問之下才知對方居然認為使用「沒有個人登記的八達通購買自由鳥」就當是「太空卡」,我就覺得非常不安。
我撰寫的資安文章,一直強調的是私隱,而非隱身。隱身是極為複雜的操作,對於大部份讀者而言,必須覺察自己不能輕易隱身的技術現實。有關隱身的討論,請參看:〈零基資安訓練營(九):如果要完全隱藏網上身份〉
https://www.patreon.com/posts/38185283
五,防患
使用網上服務時,必須清楚明瞭自己的需要以及其服務的限制。以 ProtonMail 的為例,分三種情況去講:
A. 電郵內容文本:如果電郵用家只是想把電郵文本的內容加密,使用 ProtonMail 很合適。
B. 隱藏 IP:如果電郵用家想隱藏自己的 IP,每次連接 ProtonMail 時就應該使用 ProtonVPN,又或是使用 TOR 的登入點,但可能還是有其他蛛絲馬跡能查看到當時人的真實身份。
C. 電郵標題:這項資料未能加密,敏感資料不應寫在電郵標題。
六,尾聲
如果是要防止電郵內容被偷窺,收件及寄件雙方均使用 ProtonMail 是很合適的做法。以涉事法國社運人士的情況來看,ProtonMail 提供了其 IP 地址,卻沒有(亦不能)提交其加密的電郵文本內容。
收尾再重申我的結論:我目前仍然認為 ProtonMail 是安全的電郵供應商,而我的電郵地址上就是自己的名字,我清楚知道自己要求的是電郵文本內容加密,而非隱藏自己的身份。
如果要保持高度匿名,那就要使用 TOR、VPN,上網地點也要非常講究,必須經常轉換上網地點,像斯諾登在發佈 NSA 大規模監控公民的消息時,就是開車去搜尋 Wi-Fi 訊號,每次上網十多分鐘就要停下來。
ProtonMail 事件引起多人關注,而從不少讀者及朋友的反應來看,不只是關注,更引起不安。我很樂見這種不安,我相信這種不安其實是好事,這代表大眾更為注重資訊保安,早已脫離盲目相信安全無事的時代。不過在注意安全的同時,更要明白自己想保護的是甚麼類型的數據。遠離無知,保持警惕,但不過度恐慌,才能更掌握人民的科技優勢。
🔑 【超務實長清單整理:Do not make it easy!(2021年9月更新)】 https://www.patreon.com/posts/55578887
▶️ 請訂閱 Patreon 頻道,支持不受干預的獨立創作及評論 | www.patreon.com/pazu
同時也有168部Youtube影片,追蹤數超過1,470的網紅5歲都要懂的國際觀,也在其Youtube影片中提到,#5歲都要懂的國際觀 #危機處理 #緊急急難事件 #給我10分鐘 #孩子未來不走鐘 #5歲都要懂的國際觀 #為了孩子的安全這一集請務必看到最後! 『......我在外面, 小孩自己在家, 遇到火災還是地震怎麼辦??!!...』 這是我當媽後的內心常有的小劇場.... 生了小孩後, ...
資訊安全事件 在 竹科大小事 Facebook 的最讚貼文
想不想了解最近資安事件的處理及應變技術??
請來報名IRCON 2020台灣資訊安全事件應變研討會吧!🤓
一、 活動時間:109年07月01日(三)上午10:00至下午16:30
二、 活動地點:國家高速網路與計算中心台南分部(74147台南市新市區南科三路28號)。
三、國內疫情雖已趨緩,參加本次教育訓練課程學員仍請配戴口罩,並配合進入前實施量測體溫。
四、如有任何問題,歡迎與SP-ISAC服務台(電話:06-5050940分機670),或本局資訊服務台聯繫(電話:03-5773311分機1680)。
😁
資訊安全事件 在 紫丁香婦幼關懷協會 Facebook 的最佳貼文
【歐盟GDPR法規開罰案例的省思】(下)
資策會產業情報研究所所長 詹文男
以臺灣廠商而言,受到GDPR最直接影響的包含航空海運貨運承攬業、高科技製造業和金融業,以及有設立歐盟分支機構之企業等。此外,凡是網站或提供的服務會提供歐盟民眾瀏覽使用,或者是會蒐集、處理和利用歐盟公民資料的企業或組織,不論是否座落在歐盟境內,或者是否有在歐盟設立公司,仍需遵循GDPR,以確保歐盟民眾個資不會遭到濫用或外洩。由於違反GDPR最高可裁處2,000萬歐元或該年度全球營業額4%的罰鍰,只要與歐盟企業或民眾有業務相關的企業,恐怕都需嚴肅對待。以下是幾點建議:
首先,企業須自我評估企業內部個資處理的風險程度,且非僅從資安角度切入,而是應從業務流程全面檢視,確認各個環節中,與歐盟民眾個資互動情況,據此調整因應作為,包括企業營運流程及資訊系統的改善。尤其不管客戶是企業或一般民眾,只要有牽涉到歐盟地區的個人或組織,都必須遵守相關法令,千萬不要忽略或輕視,以免因小失大。
其次,GDPR立法精神在於轉變過去將蒐集來的個人資料視為企業所屬資產,回歸為這些資料僅是為用戶暫時管理。亦即企業僅是託管,非擁有。因此需強化組織內控系統的分權原則與最小使用權限。而且應善盡個資當事人權益的保護,例如使用當事人易於理解的告知方式,以及尊重當事人行使個資可攜權等等法定權利。這些年資訊安全事件頻傳,未來也只會更嚴峻,投入必要的資源,做好應有的防護,需要高層的重視與承諾。
最後,雖說GDPR為歐盟所制訂的法規,但對全球各國相關法令皆產生影響。在可見的未來,在GDPR示範下,對於民眾隱私保護的嚴格立法現象將是可預期的。我國個人資料保護法之內容與含括範圍不及GDPR廣泛與明確,因此對台灣企業而言容易發生即便符合國內個資法之規範,但卻未必符合GDPR。在現今無國界網路時代中,難以保證企業得以完全免除在GDPR規範外。因此建議審視我個資法之內容,評估是否有需因應調整之處,以免廠商於國際市場中誤觸受罰;同時企業也可藉此調整導入一套符合個資保護國際趨勢的系統和制度,為將來的全球化打下基礎!
#歐盟GDPR法規開罰案例
(全篇完)
--------------------------------------
更多文章與新知~請上紫丁香官網:
http://www.lilac.org.tw/
資訊安全事件 在 5歲都要懂的國際觀 Youtube 的最佳貼文
#5歲都要懂的國際觀 #危機處理 #緊急急難事件
#給我10分鐘 #孩子未來不走鐘 #5歲都要懂的國際觀
#為了孩子的安全這一集請務必看到最後!
『......我在外面, 小孩自己在家, 遇到火災還是地震怎麼辦??!!...』
這是我當媽後的內心常有的小劇場....
生了小孩後, 只要出門、小孩沒帶在身邊時,
內心會有這樣小小的“被害妄想症”...
總會不經意想著,
如果發生地震還是火災, 孩子怎麼辦?
不是我們愛往不好的地方想, 而是世事難料啊~
於是從哥哥4歲的時候, 我就揪團到 @內湖防災科學教育館,
去體驗跟認識火災可能會遇到的場景,
我還記得有一個煙霧室, 即使知道是模擬的, 走在裡面還是很害怕..
在他6歲的時候, 我又揪了一團到 #安心教室
去認識家庭環境的安全設置以及AED的使用。
去年年初也到過位於桃園八德的 @桃園防災教育館 參觀體驗,
真的是深怕孩子們(跟自己) 對於意外的災害不夠熟悉...
(這句話也太矛盾了..)
22年前的921事件還歷歷在目....
當時的Lara是一位高中生, 事情發生的當時,
我衝到兩個姪女的房間, 把他們叫醒,
根本不知道自己該不該帶著他們跑, 躲還是跑?
要在瞬間做決定...真的好為難~
身為當時年紀最大的三人, 我還記得我如何假裝鎮定、
心其實超級惶恐, 三人躲在神明桌下...
也許是記憶太深刻了, 這麼多年來, 我一直有種,
#如果孩子自己在家怎麼辦?....這樣的擔憂.....
雖然在學校會有定期的防災演習、雖然網路上有許多影片
但是資訊太多, 到底要不要找黃金三角?還是要先開門?
這次邀請 中華民國搜救總隊 的呂廷映教官從實務操作來解惑~
在意外真的發生時, 來不及思考太多的理論或是“最好的逃生路徑”,
但是我們可以在平日就跟孩子們做好計畫與演練,
很實際的走過一遍可能的路線跟集合點
當走失的時候, 家中任何一位成員都能找到方向、知道去哪裡會合!
Lara覺得這是在實際也不過的準備了!
!為了孩子的安全, 這一集請務必看到最後!
1. 把握 WWC 原則!
2. 實際走過逃生路徑!
3. 確認走散後的集合點!
4. 熟記至少2組電話號碼!
我們可以盡力避免意外的發生,
但是也要隨時準備面對,
意外來臨時, 把傷害降到最低!
這一集採訪完Tino教官後,
Lara認真的想要來揪一團救生課
心肺復書CPU急救
創傷護理處理
AED 實務操作
有沒有人想一起啊~
#給我10分鐘
#孩子未來不走鐘
#5歲都要懂的國際觀
**********************************
🎯🎯🎯
從多語繪本到國際視野, Lara隨著孩子年齡的增長, 希望他們能與世界的連結越來越多。課堂上的時間有限, 每週一次把複雜的國際時事簡化成5歲小孩都能聽得懂的文字!
**
📺每週四Lara幫你做功課 #5歲都要懂的國際觀 👇👇
http://yeslara.com/yt
*
🎙podcast『 5歲都要懂的國際觀 』
🎧 Spotify📲
https://yeslara.com/spotify
🎧 Apple Podcast📲
https://yeslara.com/apple
🎧 KKbox📲
https://yeslara.com/kkbox
🎧 Firstory📲
https://open.firstory.me/user/yeslara
資訊安全事件 在 ZX10R Youtube 的精選貼文
#蝦皮購買商品:https://shopee.tw/product/6093994/5385051476?smtt=0.6095301-1617947528.4 #蝦皮購物
#搶先訂閱 #小萊姆Life日常
https://www.youtube.com/channel/UCLi8vrZ5S8ibF_CNHviPyFw
#以下連結可以加入會員
https://www.youtube.com/channel/UCKmDO7Hprtxp7egQIIgqvMw/join
更多三寶影片: https://youtube.com/playlist?list=PLeuhEkpkcoBIGNQAwEMhAoTa0sx_wMDTa
更多摔車意外: https://youtube.com/playlist?list=PLeuhEkpkcoBLdamHnypH99Dy7__GULWiW
小萊姆粉絲專頁:https://www.facebook.com/AlvenChungZx10R/?ref=bookmarks
IG:https://www.instagram.com/small.lyme/
#這是一個關於機車的頻道
淺談教學!新車抱抱!改裝資訊!騎車觀念
喜歡我的影片記得按訂閱+鈴鐺
小萊姆FB粉絲專頁按讚+搶先看
趕快分享我的頻道出去吧
資訊安全事件 在 HistoryBro Youtube 的最佳解答
⭐️一切都是阿共仔的陰謀T-shirt蝦皮訂購👉 https://reurl.cc/O0zErr
💰 https://p.ecpay.com.tw/C12D4 (綠界)
糧草小額贊助連結,您的支持是我們努力的動力!
(安全隱密可靠:信用卡、ATM、網路ATM、超商)
PAYPAL糧草贊助 https://www.paypal.com/paypalme/MrHistoryBro
或KHMrHistory99@gmail.com
【商業合作】歷史哥官方信箱 KHMrHistory99@gmail.com
加入會員~抗黃標!穩定糧草供應!
★加入歷史哥會員 https://www.youtube.com/channel/UCOSmkVK2xsihzKXQgiXPS4w/join
☆加入小邦仔會員 https://www.youtube.com/channel/UCdD7GT_lN25Ni1P2UUnK1yA/join
購買文創小物。可愛貼圖!募集糧草!
蝦皮商城【歷史哥同樂會】 https://shopee.tw/2olfqy9rc8
歷史哥LINE貼圖 https://store.line.me/stickershop/product/12252926
【節目分段】
0:00 直播倒數
4:05 打招呼、開場說明
8:40 新疆小姐姐紫萌聊新疆
22:53【新疆小姐姐說明】新疆地區發展變化!
28:50【新疆小姐姐說明】根本沒有漢人打壓少數民族一回事?
33:46【討論】維基百科-烏魯木齊七五事件是否真實?
36:43【新疆小姐姐說明】七五事件後的影響!
49:29【新疆小姐姐分享】綠營支持者到了新疆想法有改變嗎?
57:55【新疆小姐姐看法】新疆棉花的爭議?
1:05:16【討論】牆外牆內資訊差異大!
1:09:47【新疆小姐姐看法】台灣人特別在意自己說話的自由?且不團結!
1:17:21【歷史哥說明】台灣目前存在兩個群體?投票只是民主的一部分!
1:22:26 感謝超級留言
1:29:54 新疆小姐姐紫萌總結
1:34:24 歷史哥短片推薦
1:41:11【進入主題】經濟艙之亂!東京奧運選手搭經濟艙+3星級旅店VS官員商務艙+豪華飯店?
1:47:50【新聞討論】戴資穎搭經濟艙「羽球強國關注」!印尼媒體:戴爸痛批台灣政府!
1:57:55 湖北小哥-跖蹊CALLIN
2:07:25 台灣-陳老師CALLIN
2:28:58 上海-日本東京Lucici小姐姐CALLIN
2:46:05 雲南-廣東藍胖子CALLIN
2:52:20 武漢-加拿大黑貓小姐姐CALLIN
3:16:30 感謝超級留言part2
3:19:03 澄清唬新聞、邦仔小彩蛋
3:21:42 歷史哥直播、短片時間表
☆【SoundClub】邀請碼HBR1;@Historybro
★【Clubhouse】@Historybro
☆主頻【高雄歷史哥】 https://www.youtube.com/user/sungastill
★副頻【歷史哥生活】 https://www.youtube.com/channel/UCdD7GT_lN25Ni1P2UUnK1yA
☆FB粉專【澄清唬】 https://reurl.cc/72lYeD
★FB在地生活版【Care高雄】 https://reurl.cc/d0D1Zq
●TG官方頻道 https://reurl.cc/625jO5 (最新訊息推播)
○TG官方回報群 https://reurl.cc/mnDRVj (TG問題回報)
●TG粉絲討論群 https://reurl.cc/0o147o (粉絲聊天室)
△推特 Twitter官方 https://twitter.com/MrHisBro
▲IG官方 https://www.instagram.com/mrhisbro/
△Twitch圖奇 https://www.twitch.tv/mrhisbro
#CALLIN請加入Discord群 #300萬罰款價值濃厚 #本頻道硬核有大砲沒奶妹謝謝
資訊安全事件 在 資訊安全課程-案例分享 的相關結果
55件病毒感染的資安事件,電腦皆以不同的方式對外發動攻擊。攻擊的形式如不斷地嘗試入侵另一網路上的電腦、對某一電腦發送網路封包藉此癱瘓該電腦、或 ... ... <看更多>
資訊安全事件 在 標籤:國內外重要資安事件 - TWNIC Blog 的相關結果
資安 廠商發現一個號稱提供端對端加密安全聊天功能的Android App,內含惡意程式碼, ... 美國的線上證券交易平台Robinhood 日前公開一起資料外洩事件;該公司系統遭到駭 ... ... <看更多>
資訊安全事件 在 2020資安重大事件回顧 - iThome 的相關結果
展望資安下一步局勢之前,必定要先看看2020年倒底發生了哪些大事. ... <看更多>