关于信息安全的一些随想
对我这样的伪技术宅来说,网络算是这个世界上最伟大的发明。可能也因为懒得去了解,就不太清楚历史上还曾有过什么发明,带给世界如此深刻的变化,生活方式、思维方式、交流方式,甚至还引起了道德、伦理上不休的讨论,诞生了这么多以他为主题的优秀电影。
最初设计互联网的那些人,现在看来应该是很单纯,因为互联网技术的协议栈最开始竟然没有考虑加密问题,这放到今天显然不能想象,不知道从哪里看到一本书,说那些工程师设计互联网的初衷是一群相互信任的人自由连接,现在看来,这样的初衷真是有些中古时期的浪漫。我喜欢技术,因为一方面他很单纯,一方面又很浪漫,要比接触社会和接触人的那些专业更让我感动。
但是互联网的发展显然超出了创始者的意料,连设计容量四十亿的IPv4地址都不够用了,当接入互联网的人足够多,样本足够大的时候,什么样的妖魔鬼怪都能容纳,当带给我们便利的时候,竟然充满了危险,这实在让人伤心。就像刚开始我以为网络的发展能让人们变得更加渊博和宽容,没想到网络只是让原本理念相同的人更加抱团、固执和狭隘,让人性的丑陋更加肆无忌惮——包括我在内也是,互联网的发展也可以说是:眼看着什么事情往奇怪的方向发展过去的一个活着的例证。
就像最初我给这个小站申请域名时,申请了我的一生这样一个中二的名字,其实是想在上面畅所欲言的。但是后来发现这样也很危险,一方面是说太多就难免泄露自己的个人信息,虽然升斗小民的隐私未必有什么价值,泄露也未必有什么危险,但在这方面我有着近乎洁癖的偏执;一方面是说了什么不合适的话,说不定哪一天这个网站就被屏蔽,我就和他说再见了,这也是我不愿意看到的事情。所以基本上也说不了什么有意义的东西。
说到隐私,在互联网时代这玩意基本可以说是不存在,因为你总是需要出卖你的隐私来获取便利,比如说现在没有几个年轻人敢说自己不用快递,用快递就会暴露一个人很重要的一些信息:姓名、住址、电话;比如用电商,你就不可避免地出卖自己的购物偏好;用微信,就不可能避免自己的关系网被收集,而随着阿里、腾讯系逐渐称霸国内互联网,发展成一个个巨无霸,你的信息在他们手里的各种app和服务之间流转,用来思量如何榨干你的每一份价值。想起来真是一件令人伤感的事情,更令人伤感的是在互联网时代,出卖自己的信息基本上不可避免,除非自愿退回上古时期。
不过虽然我对隐私的保护从理论上讲是悲观的,但我仍然认为在大多数场景下,我们仍然可以不必付出获取便利必要限度以外的隐私。现代的一些加密技术,已经使得破译密码变成了几乎不可能完成的任务,高强度的加密方式加上高强度的密码,让超算的运算能力都相形见绌。相比之下,最薄弱的环节反而是我们自己,很多攻击手段,利用的都是人性的弱点,很多时候,我们其实还可以最大限度的保护自己——如果自己不犯蠢的话。
比如说,很多人在用手机的问题上,就有很大的问题。很多人不喜欢给手机加密码,这种情况在指纹锁出来之后得到了很大的改善,但是指纹锁只是系统级别的锁定,并没有锁定SIM卡,这样手机丢了以后别人可以扣卡装新手机,光凭短信验证就可以拿到很多网站的权限。还有一些人,对于软件可以说是一毛不拔,十几块钱的软件也必须用盗版,特别是在安卓系统上,因为系统本身提供了可能,然而破解软件里到底有没有被加入其它的代码很难讲,既然有能力破解,就是对软件做了改动,那么在你看不见的地方有没有再加一些盗取数据的东西?显然有些盗版软件是加了,不然安卓机就不会恶意软件那么泛滥,安卓版的勒索软件也不那么容易得逞。很多人都知道免费的是最贵的,但真轮到自己,就会忘了这句话。
再比如说计算机系统的漏洞,有些人总对旧系统有特别的偏爱,在我看来这是懒于学习的表现,很多人喜欢说:我买电脑就是为了为我服务的,哪有精力学新的东西,但是连樵夫砍柴都知道要磨刀,我们为什么连维护自己的生产力工具都懒得呢?很多人对微软放弃XP更新,以及即将放弃WIN 7更新的危害性不够了解,这个危害有多大呢?其实很多被黑客利用的漏洞,其实是从发布的补丁里逆向出来的,因为真有绝对实力挖0-day漏洞的,仅凭技术就可以活的很爽,根本不需要做什么黑帽子,所以本来系统有漏洞其实黑客也不知道,但补丁发布之后,大家都知道这个漏洞了,而这时候有人抱残守缺,就是不更新,这样的话他们的电脑就成了最脆弱的攻击对象。像之前引起大震动的永恒之蓝勒索软件漏洞,其实微软早都出了补丁,奈何有些人不安装啊。现在win10强制更新,经过改版其实已经可以选择更新时间了,但仍然被喷的不行,我的电脑更不更新关你屁事,但被攻击了就说windows不安全。脑回路清奇的用户啊~
手机上还有一个软件很神奇,叫wifi万能钥匙,当初知道的时候我就觉得很诡异,因为你说你一个手机的运算能力,要是能破解wpa2的密码,岂不是对工程师的侮辱?后来才知道,这个软件的效果原来是把你本机连接过的所有wifi热点名加密码传到网上去,实际上是个共享软件。那些贪图方便的人,会觉得这个无所谓啊。然而实际上很有所谓,没有密码保护的wifi也相当于明文传输数据,虽然有其他环节的加密措施,但依然导致加密强度大打折扣,甚至说别人连接了你的wifi从事非法活动,到最后被网警找的可是你自己。
在密码设置上也容易有很多误区,比如说很多人设置密码很简单,大多数想来想去就是姓名缩写加个生日。这样的密码安全性基本是0,别有用心的人可以在短时间里利用社会工程学收集到足够的信息来破解你的密码。或者说有些人对很多网站设置的密码是一样的,甚至一些重要网站的密码和普通论坛的密码重复,这显然是不行的,不说一些论坛本身就存在卖用户信息的行为,大部分论坛的安全措施都并不完善,密码或直接明文存储,或用彩虹表可以破解部分,之后利用撞库,大部分喜欢设置重复密码的人就死在这上面了。所以说,密码的设置一定是重要的网站用复杂的唯一密码,比如支付宝、微信、Apple ID、Gmail等,每个密码都不一样,而且要足够复杂,比如大小写、数字加符号混杂,十位以上,这样破解难度基本就突破天际了。能开双重验证的就开启双重验证,这样才能尽量避免密码安全问题。
很多人对自己的个人生活信息的保护也很不足,比如前几天在朋友圈看到一朋友晒火车票,身份证信息没有打码,火车票本身只对身份证的生日进行了屏蔽,这就意味着我只要收集到他的生日,就可以知道他完整的身份证号。身份证号单独做不了什么,但如果我还知道他的姓名、手机号,以及他的工作单位,甚至再从他朋友圈的其他照片找到他居住的小区,我就完全可以在一些电话客服中冒充他本人进行操作。这就是典型的用低风险的多个身份验证数据来实现高风险的社工操作。比如快递信息,实际上是直接泄露了个人的三个高风险信息:姓名、手机号、常住地址,这些数据其实很敏感,所以最建议的操作是姓名并不要留全名,连姓都是假的,比如叫岳不群的,可以姓名留成张三丰,常住地址也不要写的太详细,特别是单独居住的女性,宁愿留到楼下麻烦去取。还有在网上留QQ号的行为,对于有新人来说往往可以获得一串数据,比如:QQ号昵称,你留下的QQ号的那个账号的昵称,再用早期泄露的QQ关系数据库一对比,你哪个学校毕业的,朋友有哪些,亲人有哪些,之后再用昵称进行进一步搜索,基本上可以对个人进行精确画像,建议的操作应该是在必须留联系方式的地方要求感兴趣的人和你用当前站点的私信功能进行交流,如果不支持,可以用一个完全用作中转的小号来中转联系。
其实个人的关系网也是个人重要的个人信息,很多人对这一点的认识很模糊。从开始就一直很火的各种砍价,其实除了做广告以外,也可以获得你的一些个人信息,特别是交友圈信息,那些帮你砍价的人当然可以被后台记录,从而知道你的朋友有哪些。之前火过一段时间的冲顶大会之类的答题分现金活动,就是典型的用资金买朋友圈数据的案例,分享得复活劵这样的操作,可以直接获得你的好友信息,等等。个人的关系网对于黑客的意义远比你想的重要,比如你自己可能并不会随便将手机号告诉其他人,但是黑客明显可以伪装成一个焦急寻找你的一个朋友,利用你的朋友获取你的手机号信息,等等。
还有一种信息泄露,是被你信任的平台卖数据,比如在医院生孩子的人很多都遭受了奶粉广告轰炸,在一些平台上看过房的人遭受了买房和装修轰炸。这主要是手机号泄露造成的。现在的手机很多都支持双手机号,即使不支持,重新买一个红米这样的智能手机也很便宜,现在不少的运营商套餐也支持副卡。所以,面对这样的可能性,最好的操作是在某段时间里办一张副卡或者新卡,用来生娃时留给医院、买房时留给平台,而交易结束后就立即废弃这张卡,这样基本可以保证垃圾电话free。
剩下的一些,等想起来或许会再加一点进去,但是整体上讲,人永远是整个信息安全环节中最脆弱的一环,从自己入手,多少能在这个互联网时代为自己争取一点安静和安全。
0 条评论