留意非端對端加密

要達至通訊安全,可透過端對端加密,避免中間人窺看或簒改,亦可防止服務提供者讀取、審查、過濾資訊,同時大減伺服器處理資料是外洩或被黑客盜取的可能性。端對端加密理應是通訊標準,但近期卻有逆轉之勢,各地政府政策收緊,服務供應商借機取消端對端加密。今年5月,IG正式停止端對端加密訊息功能,反應兩面。執法者組織贊成有助阻截濫用與有害資訊,用戶憂慮私密通訊外洩,變相遏制自由交流,網絡安全界則擔心數據挖礦、個人被建立紀錄檔、資訊被竊等。加拿大擬提出新法案,要求數碼服務供應商保存通訊元數據,若法案落實,即時通訊軟件Signal將考慮退出加拿大市埸。中國香港特區私穩公署發文指「端對端加密」功能作用是通訊內容僅限發送給接收雙方閱覽,提醒市民使用IG意味用戶在平台發送的訊息、圖片、影片及語音內容,日後或可被包括平台本身在內的第三者閱覽或存取,並呼籲市民審慎披露個人及他人資料云云。取消端對端加密固然值得提醒大家關注,但大眾更要小心中共的微訊、小紅書等那些從不使用端對端加密,背後進行審查過濾,並利用軟件大量收集用戶私隱敏感數據,又向未明關聯第三方分享。不知特區私隱公署何時發文提醒大眾小心這些更危險的平台及軟件?

端對端加密四大陷阱

即使服務聲稱使用端對端加密,用戶亦必須核實以下四點,方能確保通訊訊安全。其一,查證確實是用戶端對端,而非傳送中加密(Encryption in Transit)。很多服務將用戶與伺服器點對點加密包裝成安全加密。中共微訊於網站指伺服器與裝置間收發訊息進行安全加密,聲稱能確保未經授權的第三方無法擷取你透過互聯網傳送的訊息。實情是只要不是端對端加密,根本無法確保未授權第三方取得資料,包括黑客內鬼等對任何牽涉傳輸的伺服器的攻擊。其二,查證是否使用行業加密標準。行業標準經過反覆驗證,但部份服務自行開發的協議,難以證明加密穩妥。例如微信、QQ等使用自行改動的所謂MMTLS,早有分析指過程存漏動,令中間人有機可乘。其三,確認你是唯一擁有解密鎖匙的人。服務提供者經常以提供後備方案取得解密方法。用戶必須特別留意手機軟件。很多並非開源,有能力擷取存放在軟件區間的資料,包括鎖匙。其四,確認解密在裝置執行而非在雲上。除非整個運作得到獨立第三方認證,否則雲上可能留有記錄。還有一點不算陷阱但可增加安全性。高級的端對端加密是每條訊息重新生產鎖匙,例如Signal,即使鎖匙洩漏亦可大幅減少資訊損失。微訊是按每個所謂環節統一使用鎖匙,何謂環節由微訊定義。

手機上的社交媒體應用程式。(Oleksii Pydsosonnii/英文大紀元)
手機上的社交媒體應用程式。(Oleksii Pydsosonnii/英文大紀元)

自行加密保護私隱

可見建構私隱反映在服務設計上,環環相扣,端對端加密只是其中之一。某些服務不是私隱指導設計,有端對端亦非穩妥。IG事件再次提醒大家私隱通訊非必然。在如此大環境下,筆者建議如下。首先,任何中共直接或間接控制的服務與軟件,因要符合中共法規與審查,不會提供符合上述四大條件的加密,並無私隱可言。其次,不論是否有端對端,社媒設計上是分享資訊,設定不當或通訊方大意可令資訊外洩,應被免用作私密通訊,而改用專門設計作私人通訊的工具。請支持提供穩妥端對端的服務。即時通訊服務建議使用Signal。電郵服務使用Proton Mail,但先決條件是收發雙方皆同時使用才達至端對端加密。對於聲稱提供點對點加密的服務,務必嚴格查證上述四點。很多時用戶未必有足夠資訊確認,只能假設通訊不提供私隱保障。若礙於情況而必須使用這些服務,可採用自行加密的方式,並與對方預先協定解密方法,操作上並不複雜,例如重要資訊可利用上鎖檔,市面上的壓縮或文書處理軟件大部份提穩妥的上鎖功能。若是簡單訊息或圖片,可利用開源軟件Secret Space Encryptor (SSE),只要雙方同時使用,將訊息先貼到SSE變成加密訊息然後發送,對方可用同一軟件解密。

實名登記、AI監控、應對罪惡及極權威脅、取消點對點加密、軟件入侵、智能產品資安漏洞、電子平台搜刮資訊等等,私隱威脅只會有增無減。加強邏輯思考與學習更多工具,就是你的最大後盾。◇

-------------------
局勢持續演變
與您見證世界格局重塑
-------------------

🔔下載大紀元App 接收即時新聞通知:
🍎iOS:https://bit.ly/epochhkios
🤖Android:https://bit.ly/epochhkand

📰周末版實體報銷售點👇🏻
http://epochtimeshk.org/stores