隱私權保護大浪下,谷歌的隱私沙盒與臉書的圍牆花園!
—-
從去年下半年開始,蘋果與臉書之間,就為了隱私權保護與精準數位廣告的取捨之間,產生了好幾輪的口水戰。眼尖的觀眾一定會想,奇怪了,另一個數位廣告巨頭的谷歌跑到哪裡去了,怎麼在這場論戰中好像是個局外人,難道蘋果的政策修改不會影響到谷歌嗎?
事實上,谷歌 Google 的立場,的確也是頗為尷尬。同時身為 Android 平台的主控者,以及網路數位廣告巨頭的谷歌,在隱私權保護與廣告精準投放之間,的確是有著利益衝突的狀況。一方面,安卓 Android 手機平台為了要與 Apple iPhone 競爭,在消費者隱私權保護的立場上,似乎不能夠輸給蘋果太多。但另一方面,廣告又是谷歌真正賺錢的生意,谷歌無論如何,必須維持數位廣告市場的持續發展趨勢。
在這樣的壓力下,谷歌在去年年初,已經宣布了未來將在 2022 年,中止旗下 Chrome 瀏覽器對於第三方 Cookie 的支援。而在今年三月初,谷歌更是進一步發布了他們下一步的計畫 – 根據谷歌產品開發總監 David Temkin 的說法,谷歌在第三方 Cookie 技術落幕之後,不會開發類似的身分辨識技術來追蹤使用者跨網站的行為,也不會在谷歌的產品內使用任何同性質的技術。這等於是宣告了谷歌不會加入與支援由 The Trade Desk TTD 所推動的 Unified ID 2.0 計畫 (一個預計取代第三方 Cookie 來做跨網站行為追蹤的技術),也導致 TTD 的股價因此大跌,Unified ID 2.0 計畫前景堪憂。
而谷歌自己對於數位精準廣告的下一步,則是宣告將會採用所謂的隱私沙盒 (Privacy Sandbox) 的技術,透過所謂的 Federated Learning of Cohorts 同類群組的方式,來達成一個相對精準的廣告投放。到底谷歌這樣的宣示,會對數位廣告領域造成怎麼樣的衝擊呢?本期的科技巨頭解碼,就要來與大家討論,面對隱私保護大浪下,谷歌與臉書各自的因應策略,以及對於其他第三方廣告平台的衝擊。
---
【本篇為科技巨頭解碼 2021 三月份公開文章】
—-
同時也有6部Youtube影片,追蹤數超過25萬的網紅森零,也在其Youtube影片中提到,故事終於繼續前進咯!!! 難道我們要去統治地球,拯救天線寶寶?!! 而且...這是拉拉的夢境!!! ▶每天都會有新影片! 歡迎大家訂閱我!!☛https://goo.gl/k5ySNC ▶最新精華播放清單☛https://goo.gl/H9z7cd #恐怖遊戲 #天線寶寶 遊戲鏈接:http:...
「the sandbox手機」的推薦目錄:
- 關於the sandbox手機 在 Facebook 的精選貼文
- 關於the sandbox手機 在 Taipei Ethereum Meetup Facebook 的精選貼文
- 關於the sandbox手機 在 忠泰美術館 Jut Art Museum Facebook 的精選貼文
- 關於the sandbox手機 在 森零 Youtube 的最佳解答
- 關於the sandbox手機 在 WhiteGX Youtube 的精選貼文
- 關於the sandbox手機 在 WhiteGX Youtube 的最讚貼文
- 關於the sandbox手機 在 P.Sandbox 沙盒計畫 - Facebook 的評價
- 關於the sandbox手機 在 iPhone Sandbox狀態,且都用正版(已爬文) - Mobile01 的評價
the sandbox手機 在 Taipei Ethereum Meetup Facebook 的精選貼文
📜 [專欄新文章] Private key security and protection / 私錀的安全與保護 — Tim Hsu
✍️ 洪偉捷
📥 歡迎投稿: https://medium.com/taipei-ethereum-meetup #徵技術分享文 #使用心得 #教學文 #medium
Private key security and protection / 私錀的安全與保護 — Tim Hsu
Crosslink Taipei 在10/19、10/20 台北矽谷會議中心舉辦的 區塊鏈conf。 這是Crosslink Taipei 下午的演講,主講者是擔任CYBAVO CTO的徐千洋(Tim Hsu)先生,同時也是幣托、OTCBTC的資安顧問。
2018年一月被發現的硬體漏洞meldown跟spectr,我們的硬體為了要讓執行速度更快,processor會預先執行某些指令,也因此駭客可以透過這種方式,間接檢測出我們記憶體的內容,把敏感資訊都dump出來。雖然後這之後各CPU廠商都有推出針對這個bug的軟體update,但是在這之後硬體安全的問題逐漸浮出來面,也使世人意識到硬體資安的問題。而今天我們要談的部分不僅有軟體安全,也有硬體安全跟使用者資安觀念的問題。
淺談交易所與錢包
在從交易所提幣的時候,首先Server會先將這筆交易紀錄到交易所自己的資料庫內,之後再取得交易所金庫的private key去金庫取錢,再打到使用者的錢包內。在這個過程中,如果駭客可以竄改Server或資料庫的交易金額,原本要打給使用者1 BTC,變成10BTC,或是直接取得金庫的private key,對交易所都是一大噩夢
圖(一) 從交易所提幣的流程
攻擊手法
1. 交易所的網路架構
案例一: 交易所因為怕被偷交易資料與客戶資料,所以都把這些資訊先加密後再存到資料庫,但是這些資料仍然會被偷(交易所遭到電話詐騙),往後將這些資料加了三層密,仍無法防範資料被偷的情形,原因出在圖(二)的交易所網路架構。
圖(二) 交易所的網路架構(OA與資料庫間沒防火牆)
因為OA 與資料庫之間的網路沒有防火牆保護,所以駭客不用正面攻擊有防火牆的部分,而是攻擊OA的部分,再藉由OA連線到資料庫。一封藏有病毒的email求職信寄到HR的電腦,都有可能造成交易所資料外流。
解決方式: 就是在OA與資料庫間架個防火牆,如圖(三)所示。例如: 只有Engineer、RD 可以連線到資料庫,QA則只能連到測試環境,HR、CEO不需要、也不能連線到資料庫,依職責對連線範圍做縮限,則駭客可以攻擊的目標變少,我們也比較好做應對。講者重要的一句話: 「千萬不要輕忽駭客攻擊OA的能力」
圖(三) 好的交易所的網路架構
2. DNS Attack
透過汙染AWS 的DNS Server 將交易所網頁導向駭客的網頁,來騙取使用者個資。雖然在導向駭客頁面時,很容易發現駭客的網頁沒有使用安全憑證,或是安全憑證不是SSL核發,但使用者仍可能因資安觀念低落,而堅持連線到不安全的網站。
3. Online Paper Wallet
很多人因為覺得私鑰放電腦覺得不安全,又沒錢買硬體錢包,所以透過線上私鑰轉換器將私鑰轉換成QR code,然而再轉換時勢必要輸入自己的私鑰,容易使私鑰遭竊。
圖(四) 私鑰轉換詐騙網頁
4. 使用者對私鑰保護的意識很低
例如: 不了解私鑰的註記詞或其他相關資訊保密的重要性,而無意間通過社交軟體洩漏了這些重要資訊(硬體錢包開箱文 XD)。
5. 硬體錢包的漏洞
TREZOR 錢包是業內公認的研發最早最警慎最安全的加密儲存器,但是今年仍被發現硬體相關的漏洞。只要駭客輸入特定24碼pin碼,就可以通過硬體的側通道分析,輕易提取出未加密的私鑰,而且這個必須重新設計硬體架構才能夠防止這樣的攻擊。所以即便硬體錢包掉了,仍有被攻擊的疑慮,最好的解決辦法就是硬體錢包外再設定一個long Password,這樣就可以避免掉硬體錢包時帳戶虛擬貨幣遭竊
圖(五) 硬體錢包漏洞
題外話 — Iphone Jailbreak問題
今年在twitter,有人公布了最新攻擊iphone的方式,而問題出在手機晶片。Iphone開機時第一個執行的程序是 bootrom,而bootrom的程式碼則是位於記憶體唯獨區域,所以無法竄改。駭客可以利用bootrom上的bug來攻擊手機,而這些有問題的晶片出現在Iphone 6 ~ Iphone X。其實這攻擊方式充滿限制,不僅要取得欲攻擊的手機,而且這種攻擊方式每次重開機就會刷新。不過這也衍伸出新的問題,以後的iOS作業系統都更容易遭到入侵,因為我們可以在舊的手機上裝新的iOS系統,然後透過bootrom的漏洞來了解新的iOS系統的運作方式,因此這個問題應該被更加重視。
圖(六) axi0mX針對此bug的文章
保護方式
透過secure sharing將私鑰拆成User、Company、Vendor,分散私鑰存放風險
圖(七) 拆散私鑰,分散存放的風險
保護思維
未來除了在演算法的鑽研,也應該多多關注整個 區塊鏈產業的資安問題,從身分認證、系統安全、IT架構,都應該要從安全的角度來設計。
圖(八) 講者參考的設計架構
以上方的圖片為例,很多軟體架構在設計時都忽略了作業系統這一塊,而講者分享了他在設計時針對Server或資料庫的 OS做的處理,如下圖
圖(九) OS層級的安全防護
我們的app、網站、服務都跑在Sandbox層上,Sandbox可以限制由內到外的網路封包收送,同時在Sandbox之上還有Host-IDS(Host-based Intruction Detection System)會記錄及過濾程式在Sandbox跑的所有指令,而且有任何非法存取記憶體或網路封包的行為都會都過Host-IDS被記錄到Threat Intelligence,並且通知使用者。 我覺得這樣的好處是,使用者不僅可以在第一時間知道自己的帳號遭到駭客攻擊,也因為一切的動作都被Host-IDS過濾以及被記錄到Threat Intelligence,工程師也可以更快找到安全漏洞。
結語
近年來因網路的應用,資安越來越重要,除了軟體方面外,硬體方面也要兼顧安全,而使用者的觀念宣導更重要,否則不管我們的系統做的再怎麼嚴密,只要使用者意外連到駭客網站或是洩漏自己的私鑰,一切都是白談。演講中有一句話我覺得很值得借鏡,就是「我們一定要假設我們的系統會被駭客破解,而我們要做的就是盡可能減少被入侵後的損失」,上面提到的Host-IDS就是這樣的觀念,我們無法防止駭客進到Sandbox,但是可以記錄駭客的進到Sandbox後所有行為,這樣的架構才能在第一時間修正系統漏洞。
參考資料
Trezor錢包漏洞: https://bcsec.org/index/detail/id/585/tag/2
Iphone 漏洞: https://www.pcmarket.com.hk/2019/09/30/iphone-bootrom%E8%B6%8A%E7%8D%84%E5%B7%A5%E5%85%B7%E5%85%AC%E9%96%8B-4s%E8%87%B3x%E5%85%A8%E9%81%AD%E6%AE%83%E5%B9%B8%E5%8D%B1%E9%9A%AA%E6%80%A7%E4%BD%8E/
spectre&meldown介紹: https://www.youtube.com/watch?v=bs0xswK0eZk
Private key security and protection / 私錀的安全與保護 — Tim Hsu was originally published in Taipei Ethereum Meetup on Medium, where people are continuing the conversation by highlighting and responding to this story.
👏 歡迎轉載分享鼓掌
the sandbox手機 在 忠泰美術館 Jut Art Museum Facebook 的精選貼文
不存在的作品,你找到了嗎?
Have you found the "nonexistent" artwork?
[Please scroll down for English]
走進展場,手機便收到一則則的英文訊息"歡迎來到忠泰美術館...",依照訊息在展場內尋找,卻只找到空無一物的展台和牆上的一束光,心中不免產生疑問,作品到底在哪裡?這件是藝術家鄭先喻的作品〈沙箱〉,雖然無法用眼睛來證明作品真的存在,但只要你能夠想像,這些作品便確實存在。
鄭先喻創作以電子裝置、軟體、生物能源實驗裝置為主,內容多在探討人類行為、情感、軟體與機械之間的關係,試圖以詼諧的方式去賦予作品生命象徵或是存在意義。
As you enter the exhibition venue, your mobile receives texts in English one after another, saying "Welcome to JUT Art Museum! ..." You look for the works by following the texts' instruction, but can only see an empty pedestal and a light beam on the wall, feeling confused and ask: where are the pieces exactly?
That's all "Sandbox" by Hsien-Yu Cheng. Although you cannot actually see the works to prove they are really existent, only if you imagine, they do exist.
鄭先喻│沙箱│2016年
Cheng Hsien-Yu│Sandbox│2016
[ 展 覽 倒 數 10 天 ]
不存在的地方─導覽安可場
#不存在的地方 A Nonexistent Place
時間│4/8-8/6 週二至週日10:00-18:00
地點│忠泰美術館
策展人│胡朝聖
主辦單位│忠泰美術館
執行單位│胡氏藝術
參觀資訊│全票100元、優待票80元(學生、65歲以上長者、10人以上團體適用)、免票(身心障礙者與其陪同者一名、12歲以下兒童)
官網│https://goo.gl/OfHn9Y
the sandbox手機 在 森零 Youtube 的最佳解答
故事終於繼續前進咯!!!
難道我們要去統治地球,拯救天線寶寶?!!
而且...這是拉拉的夢境!!!
▶每天都會有新影片! 歡迎大家訂閱我!!☛https://goo.gl/k5ySNC
▶最新精華播放清單☛https://goo.gl/H9z7cd
#恐怖遊戲 #天線寶寶
遊戲鏈接:http://zeoworks.com/games/Slendytubbies3C4.html
Facebook☛https://www.facebook.com/Forest0
Twitter☛https://twitter.com/Forest_Zer0
繪師芽糖頻道:https://goo.gl/5XLbrQ
喜歡這部影片的話可以按個喜歡,並且幫我分享
想要看更多的話可以訂閱哦
有任何意見都可以在底下留言
我會努力下去的
the sandbox手機 在 WhiteGX Youtube 的精選貼文
嘿~我是小白與可樂瘋 今天帶來這款手機遊戲實況
遊戲商店:https://play.google.com/store/apps/details?id=com.noodlecake.blockheads
這遊戲風格如同minecraft
later 希望你喜歡我的影片 如果想要知道最新影片可以點訂閱 滿意影片也可以點喜歡
影片有任何問題可以在以下的頻論發問 我會盡量回答 但是私人問題一蓋不回答!
如果有推薦遊戲或是地圖可以到以下的粉絲團 留言ㄛ~ 我們都會看到^^
◤T-RO粉絲專頁◢:https://www.facebook.com/pages/T-RO/633441173418521?ref_type=bookmark 小白個人粉絲團:https://www.facebook.com/WhiteTRO?ref=hl 點這裡『訂閱小白』得知最新影片消息:https://goo.gl/18w7vk
the sandbox手機 在 WhiteGX Youtube 的最讚貼文
遊戲名子:Cut The Rope 請在play商店 收詢ㄛ~
這也太可愛了~ 吃糖糖!!
也可以從這網站上下載:http://www.cuttherope.ie/
之後如果喜歡我的影片可以點喜歡 想要知道我的最新影片可以點 訂閱
在影片中如果有任何問題 可以在評論上發問 我會在下次頻論中做解說
如果影片中有可以改進的地方可以在評論上發布你的想法 我們會改進 ◤T-RO粉絲專頁◢:https://www.facebook.com/pages/T-RO/633441173418521?ref_type=bookmark 小白個人粉絲團:https://www.facebook.com/WhiteTRO?ref=hl 點這裡『訂閱小白』得知最新影片消息:https://goo.gl/18w7vk
the sandbox手機 在 iPhone Sandbox狀態,且都用正版(已爬文) - Mobile01 的推薦與評價
請問一下要怎麼解除iPhone的Sandbox狀態手機有JB,但沒有下載過Installous並且在Cydia裡也沒有安裝AppSync跟afc2addRespring過了並且也把app刪掉重新安裝Game Center也 ... ... <看更多>
the sandbox手機 在 P.Sandbox 沙盒計畫 - Facebook 的推薦與評價
... 前往iOS 和Android 平台預定遊戲,這樣在遊戲上線後就會自動下載到你的手機,也會發送通知給您… See more. 《Slime Legend》台灣團隊半即時制戰棋新作《P.Sandbox. ... <看更多>