博文

目前显示的是标签为“加密”的博文

RCS 讯息默认端对端加密

现在 Google Messages 的 RCS 讯息以及群聊讯息都 默认使用 端到端加密,这样无论是 Google 还是运营商都无法获知用户的讯息内容了。这是 Google 力推的 RCS 通讯的一个里程碑进展。Apple 设备间的 iMessage 对所有对话进行端对端加密,Google 的 RCS 服务企图与之竞争,必须实现此功能。RCS 通讯还逐渐增加了诸如输入提示、阅读提醒的功能并改善图片、视频品质,但 Apple 仍然拒绝采纳 RCS,使 Android 和 iPhone 用户间的短消息沟通没有那么体验良好。Android 和 iPhone 间的讯息无法加密,除非用户使用 第三方 通讯软件。

Trump 政府高层官员商讨推动立法禁止“端对端加密”

三位知情人士透露,Trump 政府内一些关键部门的二号人物出席了星期三举行的国家安全委员会(National Security Council)会议,专门讨论是否可以推动国会立法来禁止科技公司使用“加密”措施保护通信以至于执法部门都无法攻破的局面, POLITICO 报道 。 官员们讨论了国会是否可以立法使“端对端加密”不合法,因为加密使政府“两眼一抹黑”(going dark)。端对端加密使通讯信息只能为发送人和接收人可见。Apple、Google、Facebook 多年来在产品、服务中部署了这种加密措施,让服务更能保护用户隐私,不过却令执法当局在打击恐怖主义、毒品贩卖、儿童色情方面“抓狂”。 推动立法会影响数千万消费者,迫使 Apple、Google 等科技公司降低它们设备的安全水平。禁止“端对端”加密,确实能够方便执法部门、情报部门获取关键信息,不过也让黑客有机可乘。 POLITICO 不能确定哪些部门的领导具体说了什么,不过不同部门间存在分歧是肯定的。DOJ 和 FBI 认为抓捕恐怖分子是首要的,即使冒着被黑客攻击的风险。商务部、国务院则不同意,指出强制给加密设定“后门”会在经济、安全和外交方面造成后果。 国土安全部(DHS)内部还存在分歧。网络安全和基础设施安全局(Cybersecurity and Infrastructure Security Agency)知晓对敏感信息进行加密的重要性,特别是在关键基础设施运营方面。移民及海关执法局(ICE)和特勤局在调查过程中则因为加密而经常碰壁。 NSC 拒绝评论此次会议。 NSA 的爱德华·斯诺登暴露了美国政府的大规模监控措施后,Apple、Google 等科技公司就开始增加端对端加密技术的应用来平息外界的隐私担忧。作为回应,DOJ 和 FBI 重启了一个有 10 年历史的游说活动(Campaign)来反对这种功能,称加密功能使很多犯罪和反间谍调查难上加难。 2015 年,执法部门为了访问一位恐怖袭击案枪手的 iPhone,DOJ 把 Apple 告上公堂。当时的 FBI 局长 James Comey 指责 Apple 试图打造一个不受美国法律限制的空间。诉讼最终不了了之。不过,执法部门需要访问加密信息的呼声并没有消失。 Trump 政府上台 James Comey 被解雇后,副...

Apple、Google、WhatsApp、微软等强烈谴责英国情报机构“窃听”加密通讯对话的提议

包括 Apple、Google、WhatsApp、微软在内的 47 个公司 强烈谴责 了英国的情报机构 GCHQ 窃听加密信息的提议。公开信说,“窃听加密信息”的打算会破坏安全、威胁人们对加密信息的信任,并最终威胁公民的隐私权和自由表达的权利。 提议是去年 11 月份 GCHQ 一系列文件的一部分。两个英国高级情报官员认为,在所有加密通讯对话中都应该有执法部门的一个“幽灵”(ghost)存在。GCHQ 的提议并不意味着会有相应的立法议程。 提议的作者表示对加密通讯应用的“窃听”并不比现在存在的对非加密电话对话的窃听有更多的侵入性。 公开信的签署者称“提议”需要 两个系统方面的变化 。首先,它需要服务商在政府的要求下在对话中悄悄注入新的公共密钥,使两个人的私密对话变成“群聊”。其次,它要求通讯软件、服务商和操作系统改变软件来变更加密措施和通知设计。总之,提议会严重损害用户的安全和信任。 Apple 是公开信签署者之一,2015、2016 年在隐私方面有强硬立场,拒绝了 FBI 要求访问圣贝纳迪诺枪击者 iPhone 的要求。FBI 后来自己解决了这个难题。 提议的作者之一、国家网络安全中心的 Ian Levy 回应公开信说提议只是一种假想,是为了启动一轮新的讨论,情报部门将继续通过讨论寻求问题的最佳解决办法。

Google 发布了一款检查用户密码的 Chrome 扩展

Google 发布了一款名为 Password Checkup 的 Chrome 扩展,当用户登录某个网站时检查用户的用户名和密码是否有问题。 Google 用于检查用户的密码可能存在问题的数据库,是一个不断更新的包含有 40 亿个用户名和密码的资源。当有匹配时扩展会发出警告。Google 的这个 Chrome 扩展所提供的服务在其他服务如 1Password 那里也能够找到, 不过 Google 的服务免费 ,用户还可以使用它自动生成一个新的密码,如果旧密码不安全的话。 黑客攻击并获取了大型网站(如 LinkedIn、雅虎)的数据后,有时候会把用户名和密码发布到网络上。这些信息会被某些不法分子利用以访问其他人的账户,因为很多人使用相似或一样的密码、用户名。 斯坦福和 Google 的加密学专家设计了 Password Checkup Chrome 扩展。 在互联网安全日(Safer Internet Day), Google 博客列举了 5 个方法 来保护自己的网络安全,我觉得都是很简单、很重要、很必要的设定,但很多人要么不重视要么不知道。 This #SaferInternetDay , take a moment to strengthen your online security with some quick and easy tips → https://t.co/y8SnFZpdTW pic.twitter.com/mtL4RtQRU1 — Google (@Google) February 5, 2019 这 5 个方法依次是:额外设定一个邮箱地址和电话号码防止自己需要找回账户信息;不同的账户使用不同的密码;保持软件更新;两步验证;Google 安全检查。 Chrome 之前新增的一个密码功能我觉得非常有用,那就是在用户创建某个账户时自动生成一个很复杂的密码。所生成的密码用户不用记得,所以用户也不知道密码具体是什么。当需要登录时,Chrome 会自动填充密码栏。我使用过这个功能若干次,都很方便。只不过并不是很多网站都有支持这个功能,我记得 Tumblr 是支持的。这个功能使用户的密码被盗取的可能性降低为零,因为用户自己也不知道密码。此外,用户也可以很方便快捷地登录自己使用的服务,而不需要一遍一遍地输入同样的密码。 ...