從 ProtonMail 事件,再談私隱與隱身
文:薯伯伯
最近 ProtonMail 涉及一宗引起極廣泛關注及討論的資訊安全事件,事緣一名法國社運人士被法國警方調查,法國警方透過歐洲刑警與瑞士警方交涉,瑞士警方向瑞士法院申請命令,要求 ProtonMail 監察涉事法國社運人士的 IP 地址,ProtonMail 如令執行。在法國警方提交給當地法庭的文件顯示,顯示了涉事者的 IP 地址。
這件事引起牽然大波的原因,是因為 ProtonMail 一直標榜安全及尊重私隱,而大多數用戶是真誠地相信該公司維持「零記錄政策」(no log policy),但 ProtonMail 的公司事後指出,在一般的情況下不會記錄用戶 IP,只有在收到瑞士法院的要求,才會開始記錄用戶的 IP 地址。
這件事引起不少香港人的關注及擔憂,我認為是好事,這顯示不少香港人早已脫離資安無明無知之心。正是因為了解資安對自己的重要,才會因資安事件而心生恐懼,從而作出相應的行動及策略,這是非常重大的進步。
我之前一直沒有評論 ProtonMail 事件,並非沒有看法,而是不願倉猝下結論,寧願多花一點時間去了解情況,以及等待各方回應,再給讀者建議。
我先說一下我的結論,然後再討論當中的細節及分析理據。
一,我的結論
我依然認為 Proton Technologies 是可靠的公司,而我仍然使用這家公司的 ProtonMail 及 ProtonVPN 作為自己最主要的電郵及 VPN 服務供應商。
(注:我以前多次介紹 ProtonMail 及 ProtonMail,每一次介紹都是用普通的連結,而非介紹人 referral 連結。讀者看完我的文章而選用該兩個服務,對我完全沒有利益,而我使用 ProtonMail 及 ProtonVPN 時,也是自己付費,沒有任何形式的贊助。)
二,不同場景
這宗案件最太的爭議,是當 Proton Technologies 公司收到瑞士法院的命令時,同意開始記錄客戶的 IP 地址。我們用五個不同的情況去逐一分析,當位於瑞士的 Proton 收到不同司法管轄區發出的法庭命令後,會如何應對。
Proton 公司主要有兩個服務,一是電郵,另一個是 VPN。目前涉事的是電郵的服務,但我也會討論一下他們對 VPN 的可能處理手法。
Case 1:在完全沒有法庭命令的情況下,ProtonMail 及 ProtonVPN 均不會記錄客戶的 IP 地址。但要留意這是不為,而非不能,也就是說在一般情況下,Proton 並不會記錄 ProtonMail 及 ProtonVPN 用戶的 IP 地址,但他們是有能力這樣做,只是在沒有命令的情況下,他們不會這樣做。
Case 2:假如瑞士警方拿到日內瓦州法院或瑞士聯邦最高法院的法院命令,由於 Proton 的註冊地是瑞士,法院的命令足以迫使 Proton 開始記錄 ProtonMail 的用戶 IP 地址。
Case 3:承上,值得留意的是,即使有日內瓦州法院或瑞士聯邦最高法院的法院命令,但該規定不能針對 VPN 供應商,也就是瑞士註冊的 VPN 供應商,在任何情況下也沒有法律責任去記錄客戶的 IP,而 Proton 對其 VPN 用戶,是一直保護他們原來的 IP,目前沒有向第三方交出過相關數據。這次上了新聞的人,是使用 ProtonMail 電郵用家戶,而該用戶沒有使用 VPN 連接郵件服務。
Case 4:當美國警方透過美國法院發出命令,要求位於瑞士的公司交出客戶資料,就必須要得到日內瓦州法院或瑞士聯邦最高法院的批準。而 Proton 不能單方面與美國的 FISA 法庭(外國情報監視法庭)合作,否則即屬違反瑞士法律。
Case 5:即使有瑞士法院的命令,ProtonMail 也只能記錄客戶的 IP 地址,而不能突破其 AES-256 加密,亦不能查看到客戶的電郵的主體文本內容,但要注意的是,電郵的 metadata,包括發送人的電郵地址、電郵主題,則不屬加密的部份。
Case 6:歐盟區內的法院向瑞士法院提出申請,獲批的機會較大。
Case 7:極權國家向瑞士法院提出批出命令,獲批的機會較小。
三,討論
當 ProtonMail 配合瑞士法院命令,記錄並交出法國社運人士的 IP 地址,有不少人來信,想我建議一些「更為安全」的電郵服務。但任何公司均會受其註冊地的司法管轄,例如另一間著名的安全郵箱服務供應商是 Tutanota,註冊地是德國,同樣會受德國法律規管。
承接 Case 3 的情況,如果用戶在連接 ProtonMail 服務時,有同時使用 ProtonVPN,即使瑞士法院同時向兩間公司發出命令要求記錄客戶 IP,但由於相關規定只適用於 Mail,而不能套用在 VPN 上,所以 Mail 要記錄 IP,但 VPN 則不會記錄,最終也就是無法得知使用者的 IP。
ProtonMail 本身亦有提供 TOR 版本的 ProtonMail(https://protonmail.com/tor),那就是連技術上也難以記錄用戶 IP 地址。
四,私隱與匿名
我發覺不少用戶混淆了私隱與匿名的概念,兩者看似相關,在實際執行時卻是兩個完全不同的事物。坊間經常有人把「保護私隱」及「隱藏身份」混為一談,這是錯誤的說法,也是危險的說法。要做到完全不留任何個人痕迹的「隱身」,不只牽涉極度複雜的操作,加上淵博的學識,還有非常考驗耐力及堅忍力。
舉個例子,有人頻密更換電話卡,以為使用「太空卡」就能隱藏自己身份,但卻把多張「太空卡」輪流放入同一部手提電話使用,當中也包括與自己有關連的電話卡,那麼其他電話卡就不算是匿名了。又或者用家本身很小心,把不同的太空卡放在不同手機,卻經常把太空機與自己常用的手機同時打開,出雙入對,那也做不到真正的匿名。
我曾經聽過有人跟我說買了「太空卡」,追問之下才知對方居然認為使用「沒有個人登記的八達通購買自由鳥」就當是「太空卡」,我就覺得非常不安。
我撰寫的資安文章,一直強調的是私隱,而非隱身。隱身是極為複雜的操作,對於大部份讀者而言,必須覺察自己不能輕易隱身的技術現實。有關隱身的討論,請參看:〈零基資安訓練營(九):如果要完全隱藏網上身份〉
https://www.patreon.com/posts/38185283
五,防患
使用網上服務時,必須清楚明瞭自己的需要以及其服務的限制。以 ProtonMail 的為例,分三種情況去講:
A. 電郵內容文本:如果電郵用家只是想把電郵文本的內容加密,使用 ProtonMail 很合適。
B. 隱藏 IP:如果電郵用家想隱藏自己的 IP,每次連接 ProtonMail 時就應該使用 ProtonVPN,又或是使用 TOR 的登入點,但可能還是有其他蛛絲馬跡能查看到當時人的真實身份。
C. 電郵標題:這項資料未能加密,敏感資料不應寫在電郵標題。
六,尾聲
如果是要防止電郵內容被偷窺,收件及寄件雙方均使用 ProtonMail 是很合適的做法。以涉事法國社運人士的情況來看,ProtonMail 提供了其 IP 地址,卻沒有(亦不能)提交其加密的電郵文本內容。
收尾再重申我的結論:我目前仍然認為 ProtonMail 是安全的電郵供應商,而我的電郵地址上就是自己的名字,我清楚知道自己要求的是電郵文本內容加密,而非隱藏自己的身份。
如果要保持高度匿名,那就要使用 TOR、VPN,上網地點也要非常講究,必須經常轉換上網地點,像斯諾登在發佈 NSA 大規模監控公民的消息時,就是開車去搜尋 Wi-Fi 訊號,每次上網十多分鐘就要停下來。
ProtonMail 事件引起多人關注,而從不少讀者及朋友的反應來看,不只是關注,更引起不安。我很樂見這種不安,我相信這種不安其實是好事,這代表大眾更為注重資訊保安,早已脫離盲目相信安全無事的時代。不過在注意安全的同時,更要明白自己想保護的是甚麼類型的數據。遠離無知,保持警惕,但不過度恐慌,才能更掌握人民的科技優勢。
🔑 【超務實長清單整理:Do not make it easy!(2021年9月更新)】 https://www.patreon.com/posts/55578887
▶️ 請訂閱 Patreon 頻道,支持不受干預的獨立創作及評論 | www.patreon.com/pazu
同時也有20部Youtube影片,追蹤數超過80萬的網紅果籽,也在其Youtube影片中提到,手機有精準的追蹤功能,如果手機有任何漏洞,隨時會變成無敵的監控工具。早前《蘋果日報》請來 專家示範,如何運用軟件的漏洞,成功入侵 Android 手機,進而偷用手機的錄音及相機功能(見【蘋聞追Click】國安法竊聽監視話咁易?受害議員記者:着咩色內衣都知 ) 要有效防範這種監控追蹤,除了盡量避免在手...
斯諾登 在 Facebook 的最佳解答
唔知道對李居明大師近日會唔會有所啟發,開始籌備「粵劇特朗普」後又一新作 -「粵劇拜登」呢?
劇情可由龍貫天一人演多角,例如拉登招魂,crossover情報人員斯諾登,夾埋香港的連登和高登。
斯諾登 在 Facebook 的最讚貼文
淺談一個胡適信任的美股基金經理
上回提到,定義汪精衛係咪漢奸有一個好重要嘅人,叫高宗武,可以理解成近代版斯諾登。本身佢係一個外交人員,負責同日本打交道,佢亦都係汪精衛嘅親信,後來佢係同日本交涉嘅過程,發現日本嘅條件非常苛刻,真係出賣國民利益,所以係談判過程中走咗佬着咗草,然後佢將汪精衛出賣日本嘅重要情報公開。
跟住佢定居美國,打「國際線」,將自己所知關於汪精衛嘅情報出售晒比美國人
後來高宗武好想回國,寫信比蔣介石,鳩吹「自己好熟悉美國工商業發展」,想建設國家。但係,佢嘅朋友包括杜月笙、陶希聖,甚至蔣介石本人都唔想佢返嚟。
接下來呢一段唔係好正規嘅歷史。高宗武上半生做外交,後來鬱鬱不得志,佢利用自己「好熟悉美國工商業發展」嘅知識和觀察,走咗去炒股票做金融人。佢同佢老婆打理一間股票公司,幫好多名人做基金經理投資,結果賺到盤滿缽滿,例如大知識分子胡適,短時間幫佢賺咗爆炸性嘅回報。後來胡適攞咗呢一筆錢嘅一部份去咗買車。
所以,打國際線打到盡頭,冇嘢做學吓炒美股可能都有啲用,甚至乎可以接濟自己嘅同鄉同胞。
大家會記得汪精衛,卻唔會記得佢身邊嘅家臣,更唔會記得佢家臣嘅下半生,但係有好多呢啲被歷史遺忘嘅人,透過炒股票,都係過緊一個唔錯嘅生活
所以,睇到最尾都係一個廣告嚟嘅
【渾水 x 陳刀仔 x 菜鳥M@TrendX|AI懶人投資法・輕鬆助你長搵長有】預訂網上分享會
三位名家教你早著先機,用AI大數據分析市場大局,尋找下一隻爆升股,更會分享絕密部署策略及即場解答觀眾疑問。2021年7月22日,7:30-9:00pm,用埋Promocode:water即享至抵半價優惠,只需HKD240,即㩒以下連結報名
https://event.fortuneinsight.com/web/ai-easy-investment/
渾水團隊聯合一站式加密貨幣平台 — Kikitrade 推出專屬充值優惠!只要利用渾水專屬轉介碼:*mw2021 * 即可享有充值回贈,並且免費送贈15粒狗狗幣。首次充值,充值金額滿 HKD10,000 即有回贈HKD 200等值USDT!
https://www.kikitrade.com/muddywaterreferral
要係僅存嘅空間底下,學習多一樣技能,裝備自己,歡迎訂閱我Fortune Insight Prime 既黑會員,學懂一技之長傍身。
- 一至五刊登分析評論文章
- 每日更新 - 渾水第一手美股$1000萬實戰投資倉,及最新買入賣出紀錄
- 100萬港股模擬投資倉,及買入賣出投資部署
- 逢星期一至星期五聲音專欄(Podcast)分析股票現象,以聲音為讀者在茫茫的金融知識海洋中導航
- 解答訂閱用戶所有股票金融難題和疑難雜症
- 專享渾水與各投資平台以及日常產品平台提供之獨家優惠
- 渾水Kikitrade 實倉持續更新
- 渾水Matrixport 實倉持續更新
- 每週提供知名加密貨幣投資銀行的獨家市場報告
立即訂閲: https://prime.fortuneinsight.com/web/muddydirtywater
每日金融Podcast、深度金融文章、外聘國際關係專家文章內容、特選國際刊物分析、每月閲讀企劃、平民化A I大數據分析和自己人群組互動,盡在Patreon:
https://www.patreon.com/muddywaterfinance
Matrixport 一站式加密貨幣理財平台,高息定期,Fixed Income USDT更高達9%-12%。㩒下面連結登記,完成驗證和享受30% APY USDC 迎新產品, 可獲$30 USDC
如果已經係用戶,都可以用我Promo Code登記番:S4MKAX,都會送番USDC。新用戶迎送優惠:定期USDC年息30%
https://invest.matrixport.com/inviteRegister/en?invite_code=S4MKAX
我最新營運的網上書商店試業中 - 渾水書齋
http://gmart.girlsmood.com/web/store/muddydirtywater/
對抗霸權,比自己一個更自由嘅選擇,立即加入Mewe一齊傾偈。
Muddy Water渾水財經Channel
https://mewe.com/p/渾水財經channel
DataLouder.com,以散戶指標做相反,監察熊市風險,避開大跌浪,全職交易員團隊輔助,用以下Promo Code: water 訂閱,有十日免費試用,以及半年減$50,一年減$100優惠,頭十日免費試用期内不會收取費用。
Promo Code: water
https://datalouder.com/payment
斯諾登 在 果籽 Youtube 的最讚貼文
手機有精準的追蹤功能,如果手機有任何漏洞,隨時會變成無敵的監控工具。早前《蘋果日報》請來 專家示範,如何運用軟件的漏洞,成功入侵 Android 手機,進而偷用手機的錄音及相機功能(見【蘋聞追Click】國安法竊聽監視話咁易?受害議員記者:着咩色內衣都知 )
要有效防範這種監控追蹤,除了盡量避免在手機安裝可疑軟件,有時更須要物理阻隔。斯洛登在2013年來到香港,並與英國《衛報》和美國《華盛頓郵報》的記者會面,第一時間要求他們做的事情,就是把手機放進雪櫃,阻擋訊號,防止遠程監控。
影片:
【我是南丫島人】23歲仔獲cafe免費借位擺一人咖啡檔 $6,000租住350呎村屋:愛這裏互助關係 (果籽 Apple Daily) (https://youtu.be/XSugNPyaXFQ)
【香港蠔 足本版】流浮山白蠔收成要等三年半 天然生曬肥美金蠔日產僅50斤 即撈即食中環名人坊蜜餞金蠔 西貢六福酥炸生蠔 (果籽 Apple Daily) (https://youtu.be/Fw653R1aQ6s)
【這夜給惡人基一封信】大佬茅躉華日夜思念 回憶從8歲開始:兄弟有今生沒來世 (壹週刊 Next) (https://youtu.be/t06qjQbRIpY)
【太子餃子店】新移民唔怕蝕底自薦包餃子 粗重功夫一腳踢 老闆刮目相看邀開店:呢個女人唔係女人(飲食男女 Apple Daily) https://youtu.be/7CUTg7LXQ4M)
【娛樂人物】情願市民留家唔好出街聚餐 鄧一君兩麵舖執笠蝕200萬 (蘋果日報 Apple Daily) (https://youtu.be/e3agbTOdfoY)
果籽 :http://as.appledaily.com
籽想旅行:http://travelseed.hk
健康蘋台: http://applehealth.com.hk
動物蘋台: http://applepetform.com
#斯諾登 #薯伯伯 #資訊保安 #監控 #衛報 #華盛頓郵報
#果籽 #StayHome #WithMe #跟我一樣 #宅在家
斯諾登 在 Gavinchiu趙氏讀書生活 Youtube 的最讚貼文
趙氏曾任教於美國Bryant University 、北京理工大學珠海學院、深圳大學、香港樹仁大學、臺灣中央研究院近史所等多間學府,歷任助理教授、副教授、研究員、客座教授、高級訪問學者;
2018年獲中國經濟思想史優秀(一等)著作獎,研究題目包括經濟思想、經濟史、政治經濟學,出版著作二十一部,論文三十餘篇。英國權威出版社 Routledge給予 "中國和西方頂尖學者(leading Chinese and Western scholar)" 的評價。
《趙氏讀書生活》,一個歷史學者的視頻,分享學術、社會、政治經濟觀察
收費平台可獲參考資料和專欄分享,請以每月5元或更多的美元支持:https://www.patreon.com/Chiusreading
或於YOUTUBE 上按加入成為會員,可獲影片的參考資料
https://www.youtube.com/channel/UCmi1257Mo7v4ors9-ekOq1w/join
https://www.facebook.com/drgavinchiu/
PayPal.me/chiusreading
工作洽談:higavinchiu@gmail.com
#默克爾
#習近平
#美國大招
斯諾登 在 果籽 Youtube 的最讚貼文
手機有精準的追蹤功能,如果手機有任何漏洞,隨時會變成無敵的監控工具。早前《蘋果日報》請來資訊保安專家示範,如何運用軟件的漏洞,成功入侵 Android 手機,進而偷用手機的錄音及相機功能(見【蘋聞追Click】國安法竊聽監視話咁易?受害議員記者:着咩色內衣都知 )
要有效防範這種監控追蹤,除了盡量避免在手機安裝可疑軟件,有時更須要物理阻隔。斯洛登在2013年來到香港,並與英國《衛報》和美國《華盛頓郵報》的記者會面,第一時間要求他們做的事情,就是把手機放進雪櫃,阻擋訊號,防止遠程監控。
果籽 : https://hk.adai.ly/appleseed
相關影片:
【住在工廈】工廈豪宅3000呎連客飯廳、睡房 設計師現身:只係家居feel嘅「工作室」 (果籽 Appledaily) ( https://youtu.be/raFZXWKYEEo )
【大圍小店】$128碗麵被批「等執」 前四季酒店副主廚靠貴價料熬湯留住熟客 (果籽 Appledaily) ( https://youtu.be/gzQz3Yr94hY )
【娛樂經典】18歲選港姐大熱倒灶輸俾謝寧 滿清貴族周海媚滿語名叫馬爾塔塔 20190515(壹週刊 Next) ( https://youtu.be/codVOZ04c7w )
【搣時潘獨家回應】SM事件後首度現身 日日被性騷擾壓力爆煲:我已經承受唔到 20200731(壹週刊 Next)( https://youtu.be/5dFeQEJT7s0 )
【灣仔燒味老字號】17歲做大廚 自立門戶35年 油雞酒味濃 老闆:好做嘅食物唔會好食(飲食男女 Appledaily) ( https://youtu.be/svAF8pKszw0 )
【深水埗兩餸飯】59歲大叔賣$32兩餸飯 月派100份送長者 由台灣派到香港:受過港人恩惠想回饋 ( https://youtu.be/kyvNU86ntio )
【無懼打壓】 全城搶《蘋果》 (蘋果日報 Appledaily) ( https://youtu.be/MAIMBRO-gMQ )
【頭條動新聞】 Ep.2 (蘋果日報 Appledaily) ( https://youtu.be/KLRkTiWHrTY )
#果籽 #手機 #金鐘罩 #追蹤 #斯諾登 #監控 #StayHome #WithMe #跟我一樣 #宅在家
斯諾登 在 斯諾登多謝你 的美食出口停車場
... <看更多>