博文

目前显示的是标签为“网络安全”的博文

Hacking Google 系列影片

图片
上周末我看了 Google 发布的 一组视频 ,主要的有 6 个部分,介绍了 Google 遭遇网络安全攻击的故事和这些年所建立起来的安全体系和防护机制。视频的剪辑质量蛮高,我觉得挺引人入胜的。这组视频叫做 Hacking Google ,下面的视频是预告片。

无密码时代

Apple, Google, and Microsoft will soon implement passwordless sign-in on all major platforms https://t.co/b2ai1zhAqZ pic.twitter.com/0rKT91NtP0 — The Verge (@verge) May 6, 2022 Apple、Google、微软 宣布 未来几年将打造一个“无密码时代”,用户无需密码也可以在移动、桌面和各大浏览器里登录自己的账号。无密码登录主要使用用户的手机去认证各种应用、网站,使用唯一的加密令牌用户可以通过输入 PIN、指纹解锁等方式登录一个网络服务,无需再输入一段密码。用户不需要再去记忆各种网站的密码,或使用一套一样的密码,网络服务的使用过程会更简洁。没有密码意味着黑客也很难远程登录用户的账号,因为登录需要物理设备的访问权。此外,理论上,钓鱼攻击也就是把用户导向一个虚假网站而获取其密码的难度会增大。 跨平台无密码登录服务的实现得益于 FIDO 标准,它基于公共密钥密码学原则,在多种场景下实现无密码认证和多因素认证。用户的手机能够成为存储独特 FIDO 兼容密钥的设备,它会在手机解锁后跟网站分享认证码。云端备份后,这些密钥也可以跨设备使用,这样用户即使丢失手机也不会不能访问某些应用和网站。 FIDO 认证初始登录需要密码,这构成了一个风险,新的程序将移除需要密码登录的要求。用户将有望开始体验端对端无密码、防钓鱼的安全认证和登录服务,包括第一次登录和重复登录的情形。无密码时代可能不久就要真的来临了。 Chrome 的一个“自动生成密码”功能我觉得也挺安全的。创建一个账号时,Chrome 可以自动创建一个非常复杂的密码,复杂到用户记不住,当然也不需要记。密码同步后,在另外一个设备上登录此服务也很方便。需要使用自己创建的密码登录一个网站或应用时,两步验证也挺管用的。GitHub 刚刚 要求 全部贡献代码的用户使用双因素验证,以确保安全。

收购 Mandiant

星期二,Google 宣布 以大约 54 亿美元金额收购网络安全公司 Mandiant。通过增加网络安全方面的服务,Google 希望将其云服务业务与业内的对手 Amazon 及微软 区分开来 ,增加差异化。Amazon 和微软的云服务有更大的市场份额。 大流行以来居家办公的普遍化,以及俄乌冲突爆发后骤增的网络攻击,推升了网络安全服务的需求。网络安全市场到 2026 年 有望 增加到 3,522.5 亿美元价值。 Mandiant 是一家有 2,300 多名雇员的总部位于弗吉尼亚州的网络安全公司。Google 对其收购是迄今为止第二大手笔的收购。收购可能引发监管者的反垄断调查,美国和欧洲的反垄断机构均对 Google 等巨头的巨大市场影响力持怀疑、担忧态度。 据 Alphabet CFO 介绍 ,云计算服务的客户,无论是公营还是私营企业,都对 AI 和自动化数据有很高的需求。安全方面则要求有更快、更复杂的威胁探测。Mandiant 在网络安全领域是一个卓越的选手。它将使 Google Cloud 在网络安全方面给客户提供端对端解决方案。 微软此前也曾计划收购 Mandiant,后退出。Mandiant 的客户包括政府机构,它曾与 FBI 在网络攻击方面展开过合作。

安全

为了使用户登录账户时更安全,Google 宣布 计划在今年年底之前让 1.5 亿用户启用两步安全验证,并使 200 万 YouTube 创作者也开启此功能而保护账户安全。还有一些 Google 用户属于“高危人群”,其账户极易遭受攻击,所以 Google 将与合作伙伴合作,在今年向 1 万名此类用户提供免费的物理密钥。Google 还有一个我认为很重要的服务叫做“Google 密码管家”,它每天扫描数亿密码,提醒用户某些密码存在风险;它还可以给用户的新建帐户推荐一个复杂的密码,复杂到用户也记不得。用户将 可以 应用 Chrome 的这种强有力的密码保护工具到任何 iOS 应用,就像 Android 上的“自动填充”密码功能一样。用户将很快能够从 Google 应用程序里查看自己所保存的密码。此外,使用一组名为 Google Identify Services 的 APIs 用户可以一键登录若干网站和应用程序,而规避掉某些网络风险如点击劫持、像素追踪。 10 月是“ 网络安全意识月 ”。建议 Google 用户检查自己账户所存在的风险,使用合适的方法去弥补漏洞,使自己的数据和账号更为安全。一些 基本网络安全知识 应该成为常识才对。

美国网络安全

在和 Biden 总统会谈后,Google、Apple、微软等科技公司 均承诺 支持美国的网络安全,承诺包含的内容从加大在网络基础设施方面的建设到供应链辅助、教育等,不一而足。 Google 承诺 在今后 5 年拿出 100 亿美元加强网络安全,其中包括拓展 零信任 项目,加强防护软件供应链,以及增强开源安全性。Apple 表示它将通过鼓励其供应商使用多因素验证等方式增强其供应链网络安全。Apple 在美国有 9,000 多个供应商。 科技公司 CEO 们与总统此次会谈正值美国政府机构、能源基础设施遭受到大型网络攻击。Biden 说因为美国大多数关键基础设施是由私有公司拥有和运营的,所以政府“单干”解决不了当前所面临的挑战。他网络安全是“核心国家安全挑战”。 虽然美国政府会针对某些领域有数据泄露的强制行报告要求,并作为采购方去影响和改变联邦政府承包商在网络安全方面的做法,但白宫 没有多少权力 去要求私有公司采取更为严格的措施比如两步验证。所以政府不得不鼓励这些行业内公司自愿采取行动。

保护女性

去年对 4,000 多位成年女性的调查发现,51 个国家有 38% 的女性遭遇过网络恐吓。边缘化群体、黑人、亚裔、拉美裔以及混血女性更容易遭遇这些网络滥用(Internet Abuse)。澳大利亚前首相称她经常收到高度性别化和丑陋的社交媒体内容,包括色情卡通。女性所面临的这些网络滥用使她愤怒、沮丧。阿塞拜疆的一位记者因为持续的网络骚扰使她想要放弃自己的记者工作。她怀疑互联网公司是否会严肃对待施加骚扰和 Trolling 的人。 在巴黎的联合国世代平等论坛(UN Generation Equality Forum)上,200 多位知名女性人物签署 联名公开信 ,呼吁采取有效行动解决社交网络平台上针对女性的滥用行为。联名信敦促 Facebook、Google、TikTok、Twitter 的 CEOs 将女性安全置于其工作的优先事项中。这些公司承诺将改善女性在其平台上的安全问题。 各大互联网平台承诺提供更多设置权限去控制社交网络平台上内容的分享、评论,使安全工具更容易使用,以及“主动降低女性看到网络滥用内容的数量”。 The Verge 的 文章 认为最后的那个办法并不解决网络滥用的根本问题——网络来源的制造者,而只是降低了内容的曝光度。女性和边缘化群体仍然会是网络滥用的主要承受者和受害者。 批评人士认为社交网络公司的承诺属于公关(PR)行为,并不是真正的承诺。 万维网基金会(WWWF)将追踪科技公司履行其承诺的进展情况并将结果发布在年度报告中。

默认 2FA

在“ 世界密码日 ”Google 宣布 很快将使用户自动加入“ 双因素认证 ”(2FA),只要用户的账户是“恰当配置”的。“恰当配置”可能指的就是符合 2FA 的用户账户。也就是说,用户可能 默认 启用 2FA。大量用户都使用默认设置,所以 Google 此举可能促使更多没有开启 2FA 的账户开启此账户保护功能。Google Prompt 是 Google 倾向于用户使用的 2FA 方法,实际上也是最简单的一种验证方法,用户只需在手机上确认一个提醒即可。Google Prompt 在 Android 和 iOS 上均可使用,但情形略有不同。

Chronicle 发展前景黯淡

Alphabet 旗下的网络安全公司 Chronicle 发展势头 可能不妙 ,Vice 对一些员工采访后 报道 。今年 6 月底,Chronicle 加入了 Google Cloud 。它曾经是 Alphabet 的 “登月项目”之一 ,今年 3 月还发布一款 商用产品 。 可能正是加入 Google Cloud 导致了 Chronicle 员工的不满,一些人离开公司因为一个“疏远的 CEO” 和对公司未来的不确定性。加入 Google 后 Chronicle 员工没有得到工资和股票方面的补偿,这可能也是公司内部人员离开的原因。Chronicle 联合创始人及首席安全官也离开了,他说 Chronicle 曾经的公司文化最为健康和充满活力。 Google 方面的回应说 Chronicle 依然对公司的安全业务非常关键,公司在这方面依然有大量的投入。

Trump 政府高层官员商讨推动立法禁止“端对端加密”

三位知情人士透露,Trump 政府内一些关键部门的二号人物出席了星期三举行的国家安全委员会(National Security Council)会议,专门讨论是否可以推动国会立法来禁止科技公司使用“加密”措施保护通信以至于执法部门都无法攻破的局面, POLITICO 报道 。 官员们讨论了国会是否可以立法使“端对端加密”不合法,因为加密使政府“两眼一抹黑”(going dark)。端对端加密使通讯信息只能为发送人和接收人可见。Apple、Google、Facebook 多年来在产品、服务中部署了这种加密措施,让服务更能保护用户隐私,不过却令执法当局在打击恐怖主义、毒品贩卖、儿童色情方面“抓狂”。 推动立法会影响数千万消费者,迫使 Apple、Google 等科技公司降低它们设备的安全水平。禁止“端对端”加密,确实能够方便执法部门、情报部门获取关键信息,不过也让黑客有机可乘。 POLITICO 不能确定哪些部门的领导具体说了什么,不过不同部门间存在分歧是肯定的。DOJ 和 FBI 认为抓捕恐怖分子是首要的,即使冒着被黑客攻击的风险。商务部、国务院则不同意,指出强制给加密设定“后门”会在经济、安全和外交方面造成后果。 国土安全部(DHS)内部还存在分歧。网络安全和基础设施安全局(Cybersecurity and Infrastructure Security Agency)知晓对敏感信息进行加密的重要性,特别是在关键基础设施运营方面。移民及海关执法局(ICE)和特勤局在调查过程中则因为加密而经常碰壁。 NSC 拒绝评论此次会议。 NSA 的爱德华·斯诺登暴露了美国政府的大规模监控措施后,Apple、Google 等科技公司就开始增加端对端加密技术的应用来平息外界的隐私担忧。作为回应,DOJ 和 FBI 重启了一个有 10 年历史的游说活动(Campaign)来反对这种功能,称加密功能使很多犯罪和反间谍调查难上加难。 2015 年,执法部门为了访问一位恐怖袭击案枪手的 iPhone,DOJ 把 Apple 告上公堂。当时的 FBI 局长 James Comey 指责 Apple 试图打造一个不受美国法律限制的空间。诉讼最终不了了之。不过,执法部门需要访问加密信息的呼声并没有消失。 Trump 政府上台 James Comey 被解雇后,副...

Chronicle 加入 Google Cloud

Chronicle 是从 Alphabet X 部门独立的网络安全公司,今年 3 月 它发布了第一个产品 Backstory 。现在 Chronicle 被 整合进入了 Google Cloud 。 本月初 Google 26 亿收购了数据分析公司 Looker,这是 Thomas Kurian 出任 Google Cloud CEO 以来的第一笔收购。他以前是 Oracle 的高管,继而取代了 Diane Greene。 Kurian 在 博文 中说合并将使 Google Cloud 的所有用户得到更为强大和全面的安全保障。Chronicle 的产品对 Google Cloud 来说是一个完美的补充,比如 Backstory 的加入将给予 Google Cloud 客户端对端的解决方案,在云端和企业内更快地探测、消解网络安全威胁。

Google 在慕尼黑设立安全工程中心

本周,Google 在德国慕尼黑开设了安全工程中心 (Google Safety Engineering Center),致力于将隐私工程纳入到产品、服务中去。 今年年底 Google 慕尼黑安全工程中心的隐私工程师团队将达到 200 人规模。他们将和 Google 欧洲及全球的隐私专家一道为全球用户打造服务和产品。Google 在慕尼黑增加的这个安全团队(GSEC)使其在慕尼黑的雇员人数达到 1 000,慕尼黑真正成为 Google 产品的一个全球中心。 德国是欧洲国家里审视网络安全、隐私及安全的一面旗帜。用户管理自己帐号的 Google My Account 就出自慕尼黑。 Your data in Search 这个在 Google 首页及 Google 应用里直接查看、管理自己数据的服务,同样来自慕尼黑的工程师。他们还打造了 Chrome 新的 Cookies 控制功能,使用户网络浏览可以更安全。 网络安全不可能由一个公司去单独努力。所以,Google.org 资助 1 000 万欧元发起 Impact Challenge on Safety(安全影响力挑战),支持 非利益组织、大学、学术机构、盈利导向的社会企业一起在安全方面做工作 。社区里的仇恨、极端主义以及年轻人网络安全问题是这些工作侧重的方面。 Google.org 每年在很多国家或地区都有 各式各样的 Impact Challenge ,这些项目挑战一个社区里愿意做本地化工作的非营利组织或者社会企业家能否拿出解决具体问题的办法。挑选之后 Google 慈善机构进行资助和参与工作。 当前,科技公司在隐私方面的作为成为 各国政府担忧的重点 。去年有 GDPR,今年澳大利亚和欧盟出台并通过了打击网络仇恨言论的法律。英国准备直接问责科技公司高管。亚洲国家新加坡 5 月 通过了打击网络假新闻的法案 ,“有恶意行为”的个人最高可能面临 5 年监禁。不过,此法并不禁止人们批评政府,表达对政府的意见,它只针对虚假的事实陈述。即使这样,此法也引起了比较大的争议,表现在定义不清、言论自由如何保护等方面。 新西兰总理和法国总统近期会晤后提出《基督城呼吁》( Christchurch Call ),请求与会者签署。《基督城呼吁》请求签约国出台法律规章 禁止令人反感的内容 ,设定指导原则,以规范传统...

英国勾画监管互联网平台的蓝图

星期天,英国消费者保护机构拿出一份提议,英国当局将有权力去惩罚 Google、Facebook 等互联网平台,如果它们不能控制住危险内容(儿童色情、假新闻、恐怖和极端暴力内容等)在平台上的传播的话。提议需要得到英国议会的通过。 《好奇心日报》 对此情况有报道。 据英国高级官员,此议案是为了使英国经过立法成为网络上最安全的地方。如果议案通过成为法律,英国监管机构将有权处罚社交网络公司在移除帖文、图片、视频等内容方面的不力作为。科技公司的高管将可能承担管理平台不当的责任。监管者甚至还有权力要求 ISP 等限制某些有害的网络内容的访问性。专家说,在新西兰清真寺枪击事件中扮演重要角色的匿名网络公告版网站 8chan 很可能被限制访问。 英国首相 May 声明表示,互联网本来是一个联系世界上不同地方的人的奇妙的地方,可是这些公司却长期以来没有能够很好地去保护它们的用户——特别是儿童和青年人——免于有害内容的侵扰。 全球目前正掀起一轮监管互联网内容的浪潮。新西兰的枪击事件促使澳大利亚推出管理互联网平台的法律,英国的监管议案将增大科技巨头所面临的被管束的压力。欧洲可能也会有类似的考虑。 与之不同的是,美国的联邦法律保护互联网平台免于承担由其用户所发布的内容而带来的可能责任。美国的宪法第一修正案使立法者不太可能在管理互联网上的言论方面采取行动。 英国数字、文化、媒体和体育大臣 Jeremy Wright 周日声明说,互联网公司的自治时代结束了。 Facebook 回应称, 公司通过投入以发现和移除有害内容  公司加大了在发现、移除有害内容方面的投入。Facebook 还表示英国的提议不仅使社会更安全,也支持创新、数字经济和言论自由。Twitter 表示在和政府合作以寻求在保护用户安全与保持互联网开放、自由两者间的平衡。Google 拒绝评论。 英国立法者此前还调查了 Facebook 在 2016 年英国脱欧大选中的角色。 提议在如何定义“有害内容”、互联网公司多久需要将其从平台移除等方面还没有具体表述。 参考来源: 《华盛顿邮报》 更正:删除线标识的内容不妥,局限于英文原文的表述而没有符合中文的阅读习惯。现在改为“公司加大了在发现、移除有害内容方面的投入”。

Chronicle 发布第一款商业产品 Backstory

从 Alphabet X “毕业”的网络安全公司 Chronicle(编年史)发布第一款商业产品 Backstory,一个安全数据平台。 依靠 Google 巨大的基础设施和分析能力,Backstory 提供的安全分析服务能够从汹涌而至的警报当中解析出潜在的威胁,使用户能够更快地定位真正的漏洞所在。美国的网络安全市场选手云集,但少有安全团队可以在一个统一的系统里把不同产品的数据编织到一起的。 技术研究公司 Enterprise Strategy Group 资深首席分析师 Jon Oltsik 说,安全专业人才供不应求,很多人倾向于做真正的安全方面的工作而不是去管理安全数据基础设施。这给云供应商留下了一个很大的商机,它们所拥有的全球云基础设施能够处理如今规模的安全数据。 Chronicle 没有透露服务价格,不过其 CEO 告诉 CNBC 价格不取决于数据体量,这种计费方式以给客户带去高额的、无法预料的支出费用而知名。Chronicle 考虑的是客户公司的规模,而不是客户产生的数据量。 Chronicle CEO 还说公司无意于取代其他网络安全公司。他曾给若干顶级安全公司的 CEO 打电话向他们保证 Chronicle 更希望合作而不是竞争。 竞争或许无法避免。提供安全信息和事件管理(SIEMs)服务的公司很可能与 Chronicle 形成竞争关系,诸如 IBM、Rapid7、Splunk。 Google 在 2012 年收购了很多美国企业使用的免费工具 VirusTotal,这是一款记录和搜索威胁的产品。Chronicle 后来吸收了它,并承诺将继续保持其免费可用,将其作为美国和欧洲所有行业和规模的公司尝试 Backstory 服务的入门级产品。 Chronicle 产品的界面也如 Google 搜索一般简洁。 部分网络安全公司已经开始整合 Backstory 到自己的产品中,如 Carbon Black。它的联合创始人和首席战略官 Michael Viscuso 说现存的安全分析模型太慢、太分散,安全团队要完成任务需要投入巨大的人力和财力资源。 参考来源: CNBC

YouTube 评论区整改

近一段时间若干大品牌撤离 YouTube,起因是有调查发现恋童癖者在某些 YouTube 视频下面的评论区传播恋童癖内容链接。 AT&T、迪斯尼、雀巢、Epic Games 采取了行动 。 《好奇心日报》 报道了这个情况及业内的分析 。 这篇文章的最后一句话可能存在问题。文章写道“YouTube 的体量使其难以有效管理所有上传内容,“由于缺乏透明性以及顶尖意见领袖的创意权威,不当内容的威胁甚至也存在于优质内容中”。 文章给出了 参考链接 。原文是“The threat of inappropriate content also extends to YouTube’s premium content given the lack of transparency and relative creative autonomy of top influencers.” 我理解这句话的意思是:不当内容蔓延到了 YouTube 优质内容里面,考虑到透明度以及顶级影响力者(粉丝众多的 YouTube 创作者)相对创造力自治的缺乏。 透明度缺乏很容易理解。后一部分“创造力自治的缺乏”可能指的是最具影响力的 YouTube 创作者在创作内容时,更多地考虑内容的创意、创造力,而没有对内容是否合适进行自治,即自我约束。 YouTube Creator 博客 昨天宣布了若干措施 以保护未成年人。首先,YouTube 关闭了上千万个可能成为恋童癖者利用对象的视频的评论区。未来几个月更多未成年人内容的视频如果存在风险,其评论功能也将被吊销。 YouTube 将发布一个新的评论分类器,将探测和移除不当内容的效率提升两倍。 不容忍任何鼓励伤害或危险的视频,企图危害儿童的视频的频道会被关闭。

Google 发布了一款检查用户密码的 Chrome 扩展

Google 发布了一款名为 Password Checkup 的 Chrome 扩展,当用户登录某个网站时检查用户的用户名和密码是否有问题。 Google 用于检查用户的密码可能存在问题的数据库,是一个不断更新的包含有 40 亿个用户名和密码的资源。当有匹配时扩展会发出警告。Google 的这个 Chrome 扩展所提供的服务在其他服务如 1Password 那里也能够找到, 不过 Google 的服务免费 ,用户还可以使用它自动生成一个新的密码,如果旧密码不安全的话。 黑客攻击并获取了大型网站(如 LinkedIn、雅虎)的数据后,有时候会把用户名和密码发布到网络上。这些信息会被某些不法分子利用以访问其他人的账户,因为很多人使用相似或一样的密码、用户名。 斯坦福和 Google 的加密学专家设计了 Password Checkup Chrome 扩展。 在互联网安全日(Safer Internet Day), Google 博客列举了 5 个方法 来保护自己的网络安全,我觉得都是很简单、很重要、很必要的设定,但很多人要么不重视要么不知道。 This #SaferInternetDay , take a moment to strengthen your online security with some quick and easy tips → https://t.co/y8SnFZpdTW pic.twitter.com/mtL4RtQRU1 — Google (@Google) February 5, 2019 这 5 个方法依次是:额外设定一个邮箱地址和电话号码防止自己需要找回账户信息;不同的账户使用不同的密码;保持软件更新;两步验证;Google 安全检查。 Chrome 之前新增的一个密码功能我觉得非常有用,那就是在用户创建某个账户时自动生成一个很复杂的密码。所生成的密码用户不用记得,所以用户也不知道密码具体是什么。当需要登录时,Chrome 会自动填充密码栏。我使用过这个功能若干次,都很方便。只不过并不是很多网站都有支持这个功能,我记得 Tumblr 是支持的。这个功能使用户的密码被盗取的可能性降低为零,因为用户自己也不知道密码。此外,用户也可以很方便快捷地登录自己使用的服务,而不需要一遍一遍地输入同样的密码。 ...

Google 等互联网公司打击网络恐怖主义内容的进展

12 月下旬,Google 全球事务 SVP Kent Walker 发布 文章 介绍 Google 等互联网公司在反击互联网恐怖主义内容方面的动作和成就。 2017 年 6 月,来自 Facebook、Microsoft、Twitter 和 YouTube 的代表聚集到一起成立了 GIFCT(Global Internet Forum to Counter Terrorism,全球互联网反恐论坛),这是一个阻止恐怖主义内容在网络上传播的信息分享联盟。Kent Walker 担任了论坛的主席职务。 据 Kent 介绍,GIFCT 成员联合开发并分享技术以应对恐怖主义内容的传播;资助科研工作并公开好的经验使所有公司都能有所准备;助推积极的反击信息。 GIFCT 工作取得进展的核心在于保有一个数字指纹(hashes)共享数据库,使联盟成员可以据此从平台上自动发现并移除被识别为恐怖主义的内容。2018 年,GIFCT 实现了存放 10 万新 hashes 的目标。 不只是互联网巨头有反击网络恐怖主义内容的责任。通过与联合国反恐部门及联合国发起的 TechAgainstTerrorism 计划合作,4 个大洲的 100 多个公司加入到 GIFCT 的行动中来。GIFCT 希望与全球各地的互联网公司、民间社会团体、政府一道分享经验,取得进步。 为了加深对互联网恐怖主义宣传的理解,GIFCT 还与研究网络、若干智库合作探讨网络恐怖主义网络的运营方式、线上内容和线下行动的相互作用、内容监控的伦理等议题。这些研究工作将在未来 6 个月里以论文形式发表,使所有致力于打击网络恐怖主义内容的人或组织获益。 与政府机构比如 Europol(欧洲刑警组织)的合作使内容可以更快地从网络上被移除。与民间组织的合作,使后者可以在多个不同的网络平台上同时发起反极端主义攻势。 GIFTC 还与 Google.org 合作推出 5 百万美元反仇恨和极端主义内容创新基金,支持工作在这些领域的非营利组织。 论坛将增加成员,继续投入,扩大数据库,以更好地反击网络恐怖主义内容。进行这些工作,是为了更好地保护互联网用户、社会以及一个开放、自由的互联网。

Google 在保护用户隐私方面的作为

这是《WIRED》的一篇长文,说的是 Google 在用户数据、隐私方面的努力,非常值得一读。原因是有一种简单思维认为由于 Google 的核心业务是广告所以其用户就毫无隐私可言,其用户“沦为”产品。甚至说 Google 是美国政府旗下的“监控工具”。这些看法有的有些道理,有些则充满阴谋论意味,符合一些人的喜好。如果我们要寻求依据和证据来作为支持自己的观点的时候,这些看法就不值一提了。 我根据行文顺序,归纳了文章的一些要点写在下面,夹杂有我个人的理解,可能不准确,仅作参考。 【要问的问题】(1)致力于保护隐私的 Google 一线员工怎么看待自己的工作?是给产品、服务锦上添花或者作为营销的噱头,还是真的将其融入到服务中作为一个特性?(2)保护隐私的工作怎么与 Google 盈利的要求(大局)相得益彰?二者不是冲突的吗? 【监控资本主义】在保护用户的数据免于黑客或钓鱼攻击等方面,Google 的工作做得不错。但 Google 的商业模式决定它必定大量收集并掌握着用户的数据。Google 无时无刻不在追踪用户、监控用户,故称之为“监控资本主义”形态。 Google 在如何对待用户的数据方面开行业先河。(1)透明度报告现在是科技公司的常规内容,Google 较早进行了透明度报告,并细化报告内容。(2)用户下载数据的权利。Google 于 2011 年推出 Google Takeout。Apple 刚刚允许用户下载数据。(3)Google 刚刚在首页和搜索结果页推出数据控制选项,用户随时可以删除数据或关闭个性化广告等追踪行为。 【保护隐私的工作与赚钱的工作,没有利益冲突】Google 很多服务并没有广告,但也正是广告在支撑着免费的互联网服务。Google 在努力“民主化”人们访问信息的可能,这对社会和世界都是有益的。 Google 的服务多数免费,但用户是以自己的数据作为交换的。一位前 Google 工程师认为,Google 要求的过多,并永远存有用户的个人数据。Google 说一段时间后它会自动删除某些信息。 Google 隐私方面的员工强调,公司并没有给他们压力来减低对隐私的保护。 一个开发阶段,Google 常常会优先考虑隐私保护方面的问题,并将其纳入产品、服务当中。可是,Google 为中国用户开发的 Dragonfly,据 Goog...

Google 为青少年儿童打造的 Be Internet Awesome 项目开始进入阿拉伯世界

现在,4 亿阿拉伯语人群可以访问 Be Internet Awesome,一个专门面向儿童的网络安全和数字公民培训项目。这个项目以儿童能够理解和接受的方式简化互联网安全和数字公民知识,通过与网络安全专家的合作,向家长、教育者提供各种工具、手段来帮助青少年儿童在网络上能够安全。 网络安全教育在青少年课堂中是缺失的。对 200 多个阿拉伯国家的教师采访发现,98% 的老师认为网络安全应该成为学生学习的课程,而 75% 的老师则表示他们没有必需的资源来教授这些知识。1/3 的老师见识过网络安全事故,如分享个人信息、网络霸凌。 通过把 Be Internet Awesome 项目引入到阿拉伯语国家的学生课堂中,Google 使阿拉伯国家的儿童们也有机会学习到必备的网络安全知识,形成数字公民素养。 https://blog.google/technology/families/helping-children-arab-world-be-safe-online-explorers/

Chrome 团队开始在想办法提升 URLs 的识别度

Google Chrome 发布 10 周年的时候,一款全新界面的 Chrome 与用户见面了。不止于此,Chrome 安全团队还在思考可能我们每个人都很熟悉的网址的问题,试图找到办法提升网址的识别度。 最早在今年秋天或者明天春天,这个想法才可能与公众见面。 网址大家都熟悉,但网址存在一个问题:难以阅读和理解。这给网络犯罪分子创造了机会,用户往往不知道他们打开的网址是什么,所以被欺骗上当,下载恶意程序甚至泄露个人信息。 Chrome 的工程师认为,URLs 并没有很好地表达网站的身份,所以他们的工作就是要使用户知道其访问的网站是谁,是否值得信任。工程师们希望改变 Chrome 显示 URLs 的方式,使用户能够质疑它。 Chrome 团队仍然在提出最佳方案,只不过现在还没有可举的例子。 他们所聚集的,是检查人们使用 URLs 的所有方法,找到替代方法,提升网站的识别度和安全性,并改善人们在移动设备上分享链接的方便程度。 Chrome 团队在 URLs 上一直有花费心思。2014 年,他们测试了一个功能,通过只显示网址的主域名,以告知用户其访问的网站是什么。这个测试功能出现后褒贬不一,几周后被停止了。 Chrome 作出任何变动都要面临很大的阻力。比如此前推广 HTTPS 的倡议,就引发较大争议,尽管安全社区里的人都认为 HTTPS 是不错的。Chrome 团队联合其他浏览器及科技公司推动了 HTTPS 在互联网上的普及,使用户隐私可以更好地得到保护。 类似的,Chrome 现在重新思考 URLs,也可能引发业内“震动”。不过,他们不是要颠覆 URLs,制造“革命”,只是希望提升识别度,因为互联网上总体的安全模型构建在认识、识别的基础之上。 Chrome 团队中领导此项目的技术专家 Emily Stark 说,这个关于 URLs 的项目是大家心知肚明却都视而不见的难题(the project is the URLephant in the room)。 https://www.wired.com/story/google-wants-to-kill-the-url/

Alphabet 的“登月项目”之一 Chronicle 瞄准网络安全市场

据预测,2018 年网络安全市场的规模达 960 亿美元。这是 Alphabet “登月项目”之一 Chronicle 所聚焦的领域。Alphabet X 部门负责管理旗下多项”登月“项目,即 Other Bets(其他赌注),如 Waymo、Project Loon。 据 Chronicle CEO 称,公司接近以网络安全平台的形式进入公众视线的时刻。Chronicle 公司并不打算与其他网络安全公司进行竞争,公司找到其他 30 几个顶级网络安全公司的高管告诉他们可以访问 Chronicle 的平台。 Chronicle 所致力于的规模是如此之大,以至于其他网络安全公司连想都没有想过,公司 CEO 告诉 CNBC。 Chronicle 已经进入产品的 Alpha 测试阶段,所面向的公司包括《财富》50 巨头、小型公司以及跨行业服务,包括健康医疗、政府、金融、零售等。 公司 CEO 称,Chronicle 提供”星球级“(Planet-scale)安全分析服务,并联合 Google 已有的 AI、机器学习、基础架构和”近乎无限“的计算能力。 这种监测和情报服务类似于赛门铁克、迈克菲、火眼这些安全巨头所提供的,不过 Chronicle 的视野更大,且意在强化,而非替代。 比如,Chronicle 不提供”终端监控“安全产品,而是聚焦于让企业”理解信息以一种前所未有的高成本效益的方式在其环境中流通。“ Chronicle 公司产品的形态可以通过以下三点察觉到:(1)产品覆盖广泛的网络安全类别,预期影响力是现存的 10 倍多。(2)Google 收购的 VirusTotal 是其大规模的优势所在。VirusTotal 是一款预测潜在威胁的基于网页的应用,它记录恶意软件的签名,标记恶意活动,让安全专家评估威胁有多大。VirusTotal 积累了对病毒、蠕虫、恶意软件等威胁的 14 年的同行评审经验。这些数据对于 AI、机器学习技术之上的产品极具价值,安全行业很难找到第二个。 (3)Chronicle 可能会解决网络安全的劳动力危机。现在,只要是网络安全专业出身的人,都不愁找不到工作。问题是,网络安全方面的人才奇缺,很多大型企业在网络安全方面只有几个人负责,且缺乏恰当工具。Chronicle 可以把这些一般的团队成员变成了不起的安全人才...