FutaGuard
658 subscribers
46 photos
80 links
我們是 FutaGuard 這個頻道專門發送最新的關於隱私的新聞,提供不同的網路安全新觀點。
歡迎到 https://git.futa.gg 關注我們

想討論也歡迎到 @Adblock_TW
by @kachowlife
Download Telegram
⚠️ 原價屋網站發生資料洩露

原理:token 沒遮好導致用特定關鍵字可以直接利用 Google 搜尋到
原因:猜測是 robot.txt & 權限沒有設定好
解決方案:建議提告 🧑‍⚖️

另外他網頁其實有一段說明
善意提醒:搜尋驗證結果將會有一段專屬代碼,請勿將您搜尋到的結果公開於網路上,否則將會暴露自身個資.


更新:
經過幾番研究,目前可以知道的有
1. 原價屋網站本身漏洞通報至少五筆 hitcon,有兩筆通報並未回覆修補狀況,意思是原價屋本身可能設計就很 old school 可能還有潛在問題
2. 目前只能查到 5 筆資料
3. 只能猜測不明原因 Google 爬蟲爬到 Token
4. 我也不知道怎麼辦我吃瓜群眾 🍉
9👍4😁1
📝 翻譯文
Tutanota - Data Privacy Framework 只是將先前 Privacy Shield 重新命名後重新推出而且一定會失敗

歐盟和美國就一項新的資訊共享法達成協議:Data Privacy Framework(資料隱私架構)。然而美國的監控並未因此而改變。

所以歐盟想說,讓我們再試試看!在歐盟與美國之間已經有數個資料保護協議失敗後,他們現在正用 Data Privacy Framework 新的名字再次推出。但根本問題的美國監控「資料共享協議」在這期間並沒有因此消失。這就是為什麼新的 Data Privacy Framework 絕對會再次失敗,這是一件好事!
(譯者註:簡單說他的意思是指,原先美國跟歐盟本來就有一個資料共享的法案,但歐盟法庭多次阻擋這個法案正常運作,所以歐盟與美國打算拿出立可帶把原先的法案 Privacy Shield 更名為 Data Privacy Shield 再次推出,同時被人發現重新推出的期間,原先的法案其實還在偷偷運作著,因此作者的觀點表示這很棒,這很定會爛掉。)

Data Privacy Framework 遭受批評

根據著名的提倡資料隱私安全活動家 Max Schrems 表示,Data Privacy Framework 根本就是先前的 Privacy Shield 的換名,而先前的 Privacy Shield 正是因為歐盟法院擔心歐盟公民隱私遭受侵犯而廢止的一項法律。
理由是美國情報機構可輕易地向美國科技公司索取資料,其中也包含歐盟公民的資料。然而根據歐洲的「一般資料保護規則」俗稱 GDPR,在 GDPR 中表示,使用者資料必須從「過度監控行為」中得到保護。為此將歐盟公民的資料傳送到美國儲存是違法的。

歐盟認為有了 Data Privacy Framework 就足以從美國情報機構中保護歐盟公民的資料安全。

想當然的這舉動遭到嚴厲的批評。

一位曾對 Facebook 持續儲存歐盟公民資料的律師 Max Schrems 對德國週刊《明鏡》表示:

人們常說,所謂瘋狂的定義就是不斷的重複做一件事,卻期望得到不同的結果。(...) 我們現在有了「Harbors」、「Umbrella」、「Shields」和「Frameworks」,但美國的監控法律並沒有實質性的改變。Max Schrems 繼續說,目前關於新推出的法律新聞聲明幾乎是 23 年前的翻版。在法庭之前,僅僅聲稱它是「新的」、「強而有力」或「有效的」是完全不夠的。我們需要的是改變美國的監控法律,但是期待這種改變僅是徒勞。

在 Data Privacy Framework 中唯一出現新的變化只有歐盟對美國監控的定義:歐盟委員會宣布美國的數據保護水平與歐盟相等。這麼做等同於當局替美國公司創造出一條新的法律基礎,能將歐盟公民的資料傳送到美國。

自從歐洲法院在 2020 年宣布歐美數據協議「Privacy Shield」不合法以來,法律狀況一直搖擺不定。現在,兩岸企業通過 Data Privacy Framework 再次獲得了共享資料的法律基礎/途徑,對企業來說是一個重要的進展、突破,而對於人民來說並非如此。

歐洲法院前的訴訟

然而,NOYB (None of Your Business) 已經宣布他們將對 Data Privacy Framework 的質疑提交給歐洲法院。

歐洲委員會第三次嘗試在歐盟和美國之間達成關於資料轉移的穩定協議,幾個月後將再次在提交給歐洲法院 (ECJ)。所謂的「新」跨大西洋資料保護協議在很大程度上是對先前闖關失敗「Privacy Shield」的副本。同時與歐洲委員會聲稱的不一樣,但美國法律或歐盟所採取的方法幾乎沒有改變。美國對於 FISA 702 的根本問題並未得到解決,因為美國仍然認為只有美國人才有資格享有憲法權利。

這正是為何「Privacy Shield」失敗的原因。因此,資料隱私活動家批評這項新法律也不會起到作用。
Data Privacy Framework 對歐洲公民的個人資料帶來了與 Privacy Shield 相同程度的監控隱患。
現在我們必須等待案件提交至法庭後,以獲得更好的歐盟公民資料保護的決定。

為何 Data Privacy Framework 遭人詬病?

Data Privacy Framework 是歐洲聯盟(EU)與美國(US)之間的協議,緊接著臭名昭著的 Privacy Shield(隨後是 Safe Harbor framework),旨在規範從歐盟到美國的個人數據轉移,主要規範對人為 Facebook 和 Google 這樣的美國公司,確保美國公司處理相關資料時能達到某些隱私標準並提供足夠的個人資料保護。
然而,Data Privacy Framework 面臨許多質疑,最終將遭到與 Data Shield 相同的命運。而其中最為人詬病的幾個原因:

1. 對美國監控的保護不足:問題與 Privacy Shield 相同,美國的監控計畫例如美國國家安全局 (NSA)如此大規模監控活動,與歐盟的隱私標準不一樣。Data Privacy Framework 提供的措施、保護遠遠不足以使他與歐盟法相容。
2. 歐盟民眾無法自救:面對美國公司侵犯或資料處理不當時,Data Privacy Framework 無法提供歐盟人民救濟或法律救濟途徑。
3. 監管和執法不足:批評方認為 Data Privacy Framework 缺乏有效的監管和執法機制。確保符合規定的責任主要由美國當局承擔,但被指出缺乏足夠的能力來充分審視參與的數千家公司。
4. 對美國當局對資料存取的未解之憂:該協議未能解決美國政府出於國家安全目的對個人資料的存取問題。隨著 Privacy Shield 歐洲法院判決強調,美國情報機構的存取資料和監控做法不成比例或有限,引發了對保護歐盟公民隱私權的擔憂,對於新推出的 Data Privacy Framework 也是如此。

對於 Data Privacy Framework 的主要批評是,它未能為轉移到美國的個人資料提供足夠的保護。

使用加密技術保護您的資料

要從大規模監控中保護您的資料的最佳方法莫過於勁量使用加密技術。

幸運的是,尤其在歐洲有許多以隱私為先的服務,他們專注於隱私與資料安全保護,讓您能夠安全的線上通訊而不用擔心被監控。

🫨 心得
講這麼多歐盟跟美國一樣覺得自己的公民才有權人權吧,笑死

好讀版: https://blog.futa.gg/2/tutanota-data-privacy-framework-privacy-shield/
原始文章: https://tutanota.com/blog/data-privacy-framework-criticism
😁4
Forwarded from 軒姐好物賣賣與新知分享
【注意 ⚠️】外媒報導,Google 安全專家 Tavis Ormandy 公佈了在 AMD 處理器中發現新漏洞「Zenbleed」、漏洞識別碼為 CVE-2023-20593,該漏洞可以從 CPU 中竊取受保護的信息,例如加密密鑰和用戶登錄訊息。該攻擊不需要對計算機或服務器進行物理訪問,甚至可以通過網頁上的 JavaScript 執行,受影響 CPU 型號包括 EPYC、Ryzen 3000 / 4000 / 5000 等 Zen 2 微架構產品。

AMD Zenbleed 漏洞允許以每核每秒 30kb 的速率進行數據洩露(盜竊),從而提供足夠的吞吐量來竊取流經處理器的敏感訊息。這種攻擊適用能攻撃處理器上運行的所有軟件,包括了虛擬機、沙盒的進程也能讀取。這種跨虛擬機讀取數據的攻擊能力,對於雲服務提供商和使用雲實例的人來說尤其具有威脅。

在 Tavis Ormandy 公佈漏洞後數小時,AMD 亦發表 AMD-SB-7008 公告承認漏洞存在,受影響處理器全部來自 Zen 2 微架構,AMD 將優先為 EPYC 7002 伺服器處理器提供 AGESA 修正韌體。

消費級型號要到今年 12 月才會提供 ComboAM4v2PI_1.2.0.C AGESA 修正韌體,當中包括了 Ryzen 3000 / 4000 / 5000、PS5、Xbox Series X 和 S 以及 Steam Deck 中使用的 AMD 處理器也需要更新。

⭕️受影響型號名單︰

◾️AMD Ryzen 3000
◾️AMD Ryzen PRO 3000
◾️AMD Ryzen Threadripper 3000
◾️AMD Ryzen 4000 with Radeon Graphics
◾️AMD Ryzen PRO 4000 Processors
◾️AMD Ryzen 5000 with Radeon Graphics
◾️AMD Ryzen 7020 with Radeon Graphics
◾️AMD EPYC 7002

簡單說,只要是 Zen 2 就會有份。
😁41🦄1
提供 TWNIC RPZ 清單

此清單為 TWNIC RPZ 透明度報告頁面上所提供,作為台灣公民監督是我們的權利,我們有必要了解政府對什麼服務停止解析
因此此清單設計為追蹤清單用,並不建議一般使用者訂閱使用。

此清單每天早上八點自動更新

⚠️ 此清單不適合一般使用者訂閱,訂閱前請先三思

https://filter.futa.gg/TWNIC-RPZ.txt
https://filter.futa.gg/TWNIC-RPZ-domains.txt

資料來源:
RPZ 治理機制
透明度報告
👍16
新增主機

主機位在北歐 荷蘭 🇳🇱
住在海外的朋友可以使用荷蘭節點,稍晚會另外新增 美國 🇺🇸 節點

https://ams-dns.futa.gg/dns-query
👍14🤯6
📣 緊急公告
物流機器人 全家店到店 出現問題更新

由於全家店到店更新了反爬蟲目前尚未無法確定恢復時間

後續公告討論
@hexchat
🌭61🦄1
新增支援 易客滿 物流
🎉12
新增順豐

由於順豐各種我想的到的後門都已經被他國人濫用到被全面防堵,所以要查詢順豐貨物需要做手機末四碼驗證,詳細驗證方式等你有順豐的物流編號就知道怎麼用了

我要睡覺了有夠睏,阿不是說凌晨要下雨有夠熱
🤩101
♿️♿️♿️♿️♿️♿️♿️♿️♿️♿️♿️
👍15
⚠️ 再次提醒
建議完全不要在蝦皮購物買任何東西,如果你非必要真的比較便宜必須在上面購買,請切記不要隨意給他人你的訂單編號,蝦皮的 API 有機率會噴出你的完整性名「無打碼」,以及完整手機電話號碼。

問就是不要在蝦皮買,中資你爽嗎?
😱18👍11🌚3🤬1😢1🤮1🖕1🦄1
🎉 重大更新
這次有帶來的更新有兩點:
1⃣️:每次網購爽完想到還要自己手動貼物流單號上去就不爽嗎?

我幫你解決了~
現在物流機器人已開放 API,且已經提供使用範例,只要對機器人發送 /api 只要將獲取到的網址模組安裝至 iOS Surge 軟體,他就會自動將你蝦皮的配送中貨物自動導入到機器人裡。

當然目前提供蝦皮僅作為範例,未來會有更多購物網站適用!

⚠️ 此功能需先訂閱

2⃣️:訂閱金額調漲
維護物流機器人以及開發耗費大量精神,基本上就是跟幾家公司諜對諜,同時還要新增物流公司以及各種新功能,想說都做到這程度了,不如調整價錢吧。
預計本週六 2023/08/12 過後訂閱金額將從 360$ NTD 調整至 400$ NTD,同時先前訂閱 360$ NTD 的使用者訂閱金額將保持不變。

往後如果新增了更多功能 400$ NTD 也將會隨著時間調整,基本上只要曾訂閱一次終身享受該價格,若未來有特定服務需要消耗的資源過多則另外定價。

🤌
💯26👍61
📣 昨天機器推太多東西然後列隊訊息塞車了,現在已經恢復正常了

清理了一些堆積東西,順便讓他速度變得更快了,同時也新增了查閱隱私聲明的選項 /privacy
👍8
電腦版正在路上
14💯8🤩3🫡1
📢 台灣物流機器人電腦版

不需要依靠手機
介面更漂亮
🥞 由鬆餅提供驅動(?)

不管有沒有 Surge 都能使用
https://logistics-front.sudo.host/
🤩16😇1
🐛 全家再度因為不明原因被攔截查詢
詳細原因排查中

08/14 10:32 AM - 已修復
🧐 所以 locker.io 值不值得入手
這幾天不少人詢問 locker.io 值不值得入手這件事,一開始我也不是很感興趣,直到我看
Locker.io 某個功能後又跟他們 PM 喇賽下

不過入手並不是因為他的密碼管理功能,密碼管理功能我還是推薦 Bitwarden,並且我也同時還在閱讀 Locker.io 的白皮書,如果有新的心得會再發佈。

正如第一段所說,我與產品經理溝通過詢問一些產品細節,不過圍繞在他的 Private Email。
詢問的點主要有兩點:

1. 未來是否支援多個收件人的功能,例如你建立多個 alias 別名,但想要區分工作與私人的話,或是不同用途,當然有支援多個收件人是非常重要的。

2. 既然他 Private Email 有完整的 api 文件,且我也詳細閱讀完了(其實也才一兩頁),所以我希望他們支援 Bitwarden Generator 功能,這樣一來我就能繼續用 Bitwarden 一邊用著他們的郵件轉送功能。

且上述兩點有任何 ETA 的話也請讓我知道。

而 PM 回覆如下,表示第一點已經有規劃,同時在近期就會實作。而第二點他並沒有正面回覆。

🤌 所以值不值得買?
我覺得單就當作投資 Private Email 的話值得,且比先前的 shroud.email 爛尾的情況來看這個更直得投資

購買連結(無推廣碼):https://stacksocial.com/sales/locker-password-manager-premium-plan-lifetime-subscription
👍13
API 使用情況透明度

目前報表只有 API 使用情況,預計假日會引入機器人的使用報表,如果允許的話應該會想要寫一個台灣物流配送品質指標,依照配送速度排序,總之我要睡了

https://logistics-graph.sudo.host/public/dashboard/db733ec5-e31b-4ef6-b785-4eb9630ad48b
👏10🤩5
OK 店到店現以支援全面物流資訊
👍137