FutaGuard
658 subscribers
46 photos
80 links
我們是 FutaGuard 這個頻道專門發送最新的關於隱私的新聞,提供不同的網路安全新觀點。
歡迎到 https://git.futa.gg 關注我們

想討論也歡迎到 @Adblock_TW
by @kachowlife
Download Telegram
本是同根生 NordVPN (2)

#隱私建議

假設如果真要購買 VPN,那麼最近很紅的 Surfshark VPN 適合嗎?
要分析一個 VPN 值不值得信賴,注意這邊討論的是這間 VPN 能否信任而非其他指標。首先我們先來討論出參考點吧。

安全洩漏紀錄
軟體、伺服器是否開源
實績

首先討論 NordVPN 吧,為什麼是 NordVPN?因為 Surfshark 早就與 NordVPN 合併,因此做為母公司 NordVPN 我想要先提出來討論他許多「不良事跡」。
NordVPN 成立於 2012 年,母公司為 Nord Security,NordVPN 公司總部坐落在立陶宛,而 NordVPN 卻註冊在巴拿馬用於減稅或是稱之為逃稅(請見巴拿馬文件 2016)。順便介紹一下 NordVPN 的母公司 Tesonet 其業務圍蒐集使用者資料,並出售給第三方作為營利。

🔍 資料洩漏紀錄
在 2018 年 3 月,NordVPN 曾被入侵過,原因是 NordVPN 在數據中心的主機裡沒有將使用過後的遠端管理軟體關閉或移除(猜測為 teamviewer 或 anydesk 這類的東西)被盜取的加密金鑰可以將使用者與 NordVPN 主機之間的連線攔截後並解密其中的訊息,更過分的事情是 NordVPN 並沒有第一時間「主動揭露」這次的洩漏事件,而是被多家媒體、YouTube 頻道公開後在七個月後才做出公開承認的回應,回應影片只表示一般使用者不太可能「受影響」。

🤔 我們的看法
做為一個到處撒錢宣傳的 VPN 為什麼第一時間並沒有馬上回應,而是等到被媒體報導後才接著發聲名呢?緊接著我開始翻開 NordVPN 最引以為傲的獨立審計報告,我前後查閱了一下大意上就是一份聲明 NordVPN 有按照規定走並無記錄使用者,如果用我自己理解的意思的話就是自己提供一下文件讓對方何時走一下形式流程而已,更可笑的是即使有所謂的「獨立審計」,還可以在伺服器開一個洞自己卻不知道,想必做再多報告也沒有任何意義。
接著 NordVPN 軟體開源情況,在 2023 年 NordVPN 開源了自己的客戶端本身,以及一個程式庫,這意味著我們不能自行驗證 NordVPN 是否如預期運行,是不是在審計單位離開後能夠按照自己的意願去監視使用者。

👉 NordVPN 審計單位報告: https://s1.nordcdn.com/nord/misc/0.58.0/vpn/brand/ISAE_3000-NordVPN_report_20dec2022.pdf
👉 當時媒體報導: https://techcrunch.com/2019/10/21/nordvpn-confirms-it-was-hacked/
👉 YouTube 報導: https://www.youtube.com/watch?v=CBJZFTy_SAc
👉 NordVPN 回應: https://www.youtube.com/watch?v=-SINytnyOdM

完整閱讀
👍224
本是同根生 NordVPN (3)

#隱私建議

Surfshark 成立於 2018 年,公司也是坐落在立陶宛,同樣的註冊地點也是避稅天堂在「英屬維爾京群島」,雖然 Surfshark 目前沒有資料洩漏的紀錄,但在時間倒轉一下,早在 2019 年就有風聲傳聞 Surfshark 就是 NordVPN 的子公司,目的是為了新增一個避稅點,其中也有另一家 VPN 公司 Windscribe 創辦人發現,Surfshark 與 NordVPN 提供的 OpenVPN 設定文件如出一轍,而隔了幾年 2022 則宣布兩家公司合併,但業務還是各自獨立。

🔍 可疑的隱私政策
得不提到 Surfshark 也是承接 NordVPN 母公司優秀傳統,Surfshark 雖然說自己也是零日誌政策,但在 Surfshark 隱私政策裡面有一頁提到,他會「蒐集」使用者的裝置型號、廣告 ID、餅乾 ID…等等,甚至如果有使用他免費提供的 Trust DNS(一個由 Surfshark 免費提供的應用程式,用來提供免費的加密 DNS)他還會額外蒐集使用者瀏覽器、網路環境或使用裝置相關訊息,收集後的訊息作為追蹤廣告用途,如果很複雜的話我用一句話解釋就是,你用了他的服務後,他會根據你的瀏覽習慣把你的資料打包起來拿去二次銷售的概念。

🤔 我們的看法
Surfshark 雖然沒有資料洩露,但很顯然兩家都不是什麼好東西,同時還有幾點可以提出來說,都是客戶端的弱點問題,至於修復了沒我有點懶得查證。

👉 NordVPN 與 Surfshark OpenVPN 設定文件比較圖: https://blog.windscribe.com/content/images/2022/02/Untitled.jpg
👉 Shurfshark 隱私政策: https://surfshark.com/privacy


說到底這也不是什麼太難的問題,要開設一間 VPN 同時價格訂得非常低廉又同時灑一堆錢請一堆網紅廣告,這件事本身就很奇怪了,支出這麼多的情況下他憑什麼實力賺錢?很顯然的 Surfshark 跟你說了答案,更可笑的是 NordVPN 以及 Surfshark 在各自的部落格裡都有一篇文章叫做,「免費 VPN 與收費 VPN:不用錢的隱性成本」以及「便宜的 VPN 為什麼不是最好的選擇」兩篇在文末都寫著雷同的文字

如果某樣東西是免費的話,那麼您就是商品了

完整閱讀

to be continued 明天還有 ...
👍22
本是同根生 NordVPN (4)

#隱私建議

那既然網紅 VPN 似乎不太行那麼挑貴的買就可以囉?答案是,看你的使用情景。如果說只是想要在公司的 Wi-Fi 中或公共 Wi-Fi 保持安全,那麼其實大可在家裡自行架設一個 WireGuard VPN 即可,網路上教學百百種,總有會讓你學會的方法。那話又說回來既然在公共咖啡廳使用 VPN 上網確實是能起到保護作用的,那麼為什麼最近的新聞報導似乎指著你使用 VPN 做什麼事其實警方也能掌握?
使用 VPN 做壞事跟保護隱私要分開來看,至於為什麼有人使用 Surfshark 還是被抓呢?

節錄自公視新聞片段
https://news.pts.org.tw/article/658430
進口雞蛋引起風波,臉書粉絲專頁「Lin bay 好油」多次評論農業政策,不過,日前版主林裕紘表示,因為家人遭到恐嚇,宣布臉書即日起停止更新。刑事局追查發現,涉及恐嚇的臉書帳號IP註冊位置是設於墨西哥,登記電話屬於薩爾瓦多。

💡 由此片段可以得知,刑事局是透過臉書取得對方 IP 位置的

節錄自 Yahoo 新聞片段
https://ynews.page.link/RdqVi
國民黨立委王鴻薇及「Linbay好油」版主林裕紘遭網友恐嚇。刑事局長周幼偉今天指出,2案犯嫌網際網路協定位址(IP)都在境外,已循國際司法互助管道協助,並組專案小組查辦

💡 由此片段可以得知,刑事局已經透過國際司法試圖請 Surfshark 提供使用者連線資料

那麼會有人拍桌表示,所以是 Surfshark 被刺提供使用者連線 IP 的!然而並不是的,根據 Surfshark 的金絲雀頁面(Warrant canary)顯示至今還沒有接收過任何政府指示提供資料,同時我也相信就算要走整個國際互助流程,十之八九也是幾個月的事情去了人家也早就消滅證據。

https://i.futa.gg/202310082106302.png
根據上述幾點,我認為真正的過程是這樣子的:

1. 犯嫌先跟他人購買機器大量註冊帳號
2. 咖啡廳用電腦登入,並執行犯案
3. 犯案後將 VPN 關閉但臉書還在執行傳輸通訊意外洩露真實 IP 位置,並非由 Surfshark 提供

Surfshark 金絲雀頁面: https://surfshark.com/zh-tw/warrant-canary

👉 使用 VPN 並不能保證匿名性,若你很追求匿名性那你應該尋求的是 Tor 而不是 VPN。

Peace out~

完整閱讀
👍20
🥲 有人問說為什麼排版有點凌亂
因為有些排版用的 emoji 要付費才能使用,建議前往網頁好讀版 blog.futa.gg

同時也請不要浪費錢對本頻道 boost,並不會有什麼酷 story 出現。
有想要針對文章做討論的可以到 @Adblock_TW
🤣18👍3
DoH 伺服器不明原因下線
排查原因中

> 目前已經進行緊急處理

> 主機商不明原因關閉伺服器

> 主機商表示因為流量超過導致
🫡15👍4
1Password 託管在 Okta 的伺服器疑似遭到入侵

#1Password #密碼管理器 #新聞 #翻譯

1Password 表示在 9/29 號時偵測到伺服器有可疑的活動紀錄,該伺服器用來管理 1Password 員工用的,同時 1Password 立即關閉該伺服器並且展開調查,調查後發現並沒有使用者(無論是員工或使用者)的資料,或其他敏感資訊遭到洩露。
在這期間 1Password 不斷與 Okta 保持聯繫,並且調查最初遭到的入侵的時間點為何,截至 2023/10/20 星期五晚間終於確定,攻擊弱點來自於 Okta 自身的客服系統入侵導致。

Okta 安全調查報告
https://blog.1password.com/files/okta-incident/okta-incident-report.pdf
Okta 官方揭露客服系統漏洞
https://sec.okta.com/harfiles

原文
https://blog.1password.com/okta-incident/
🤯21
早ㄤ我的朋友,我剛起床就有人馬上叫我起來改東西
我看我的隱私都被外洩光光了,這時候就要用我們的乾爹的產品 並沒有什麼 VPN 業配,你不要期待什麼 現在立即輸入我的優惠碼 19890604 即可享香港轉機直達新疆的優惠活動!

現在使用 /list 將可以顯示最後動態 👌
👍15🤣9
小小里程碑,即時追蹤包裹數量第一次破百

目前追蹤包裹數量:124
目前預先追蹤數量:3

#付費
目前有 1728 位使用者,34 位付費使用者。
付費比例:1.97%
👍27💯8🤯1
新增貨運公司
聯強
👍17🥰2💯1
📢 溫腥提醒
近期如果有發現「宅配通」物流資訊更新緩慢的情況,極有可能是因為配送員的 PDA 是使用台灣之星,又剛好最近合併台灣大哥大,然後沒重開機過導致沒有網路(不負責任猜測)

目前看起來並非個案,有許多人反應說為什麼都卡在配送中,然後過了好幾個小時才發通知說已配達,真不是我在雷 ⚡️
🤣13
⚡️ 新竹貨運更新 https 憑證翻車,正在處理中

我啥都沒做,他自己好了,我也沒有頭緒 🥺
Please open Telegram to view this post
VIEW IN TELEGRAM
👨‍💻7🎄1🦄1
修正了一個 momo 🍑 購物訂單小小的錯誤
另外請不要亂玩機器人按鈕,在那邊反覆一分鐘點個幾十次不要當自己是方唐鏡
正準備著手寫停止服務對象清單...
🤣23🤡4🥰1😁1
寫了一個小東西可以複製 yahoo 新聞的短連結,手機上還沒測試不知道能不能用

👇 安裝腳本連結
https://script.futa.gg/yahoonews.user.js
👍112🤩1
DNS 伺服器維護中,南部節點暫時下線,轉移至北部節點

2024/01/01 13:49 - 已完成轉換到北部節點
👍11
嗨 2024,去年我也做了不少東西

🦊 台灣物流機器人,可以快速查詢並通知貨物進度
🦊 全新的 FutaGuard telegram 機器人,可以查詢 dig, doh, dot
🦊 165 以及 TWNIC RPZ 公開公告紀錄同步到 github repo
🦊 以及將 FutaFilter 更名為 LowTechFilter
🦊 在別人的協助下將 water.futa.gg 重寫了
🦊 定期分享翻譯文章

以上都是靠著 💕 愛在維護,而且公開的贊助收益去年甚至沒有 cover 過網域成本,為了增加未來維護意願,以及服務長久 🍪 我決定在物流機器人內加入廣告欄位,有想要下廣告請聯絡 @kachowlife 或是來信 futaguard[at]tuta.io。

🖕 物流機器人廣告
1. 不會主動無緣無故發送有聲廣告
2. 廣告僅會隨著現有通知挾帶發送,意味著你會隨著物流通知一同收到廣告訊息
3. 廣告內容會有我個人審查,同時廣告我會以自己的方式重新排版過
4. 不想收到廣告怎麼辦,歡迎掏出魔法小卡購買台灣物流機器人 Premium 😏

🐥 2024 企劃
1. 一個全新大型機器人
2. 也許物流機器人會有 App 版本
3. 有的還沒想到但隨時可能都會做的東西

就這樣,預祝新年快樂 😜
Please open Telegram to view this post
VIEW IN TELEGRAM
43👌6👍3🥰2🕊2👎1🔥1
📢 LowTechFilter 公告

從 2/22 起,我們將更新過濾清單的網址並正式移除目前提供的 removeparam.txt 清單。此次更新影響到「hosts 系列清單」。為了讓清單更加適合使用情境,我們將對文件名稱進行調整:

1. 使用 Adblock 格式的 hosts 檔案,將新增「_adb」的標誌。例如:原先的「tw165.txt」將變更為「tw165_adb.txt」。
2. 現有的 hosts 文件將更新為純 hosts 格式,保留原有的命名方式。例如:「tw165_hosts.txt」。
3. 原先「-domain.txt」將變更為「_domains.txt」。

我們建議使用者們於變更生效前,檢查並更新您的過濾器訂閱設定,以確保您的阻擋功能不受影響。
歡迎前往 https://t.me/AdBlock_tw 參與討論。

該變更於 2/22 起正式實施,UTC+8 時區。
🫡13👌3👍2
#物流機器人
小更新
1. 新增「通盈貨運」
2. 為了避免付費使用者受損,目前已限制免費使用者訂閱通知數量為 3,需要訂閱超過 3 個貨物通知請考慮 Premium

早上有人把機器人當成免費商用,一個人一口氣追蹤了 14 件包裹 🤡,現在只能限制免費使用者,我們一起謝謝他
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21😁5🦄3🎉2🫡2🤪2👎1🥰1🕊1🤡1
📢 注意
vault.futa.gg 的驗證信件伺服器即將從 office365 轉換到 zoho.com

一般使用者不必做任何調整,僅通知郵件伺服器變動
👍13