33
353804
Guardian
守护者
2Libra 一周年!
寻找平衡
2Libra 赞助者
马上来
都听我说!
夜猫
0 关注0 被关注
3514 号用户
Lv.8
加入时间:2026-01-09

低端机

指纹游览器这个东西听起来就像智商税......

买个苹果设备然后把时区和语言调到 IP 所在地应该就没问题了

可能是指纹游览器的问题

加官方 Discord 群 @ 我

https://discord.gg/GZeuJV7Xe

刚注册到关闭权限有极小时间间隔

注意第三方礼品卡是盗刷的概率非常大,会导致封号。
目前 ChatGPT Team 拼车还是好点。

系统自带磁盘管理器

https://keepandroidopen.org/zh-CN/
今天第一次打开了这个网站,发现它的宣传方式和诈骗一模一样,没有理智的解释,只有耸人听闻的口号和充满暗示的文字。这让我很怀疑作者的目的是炒作。
Windows 有 SmartScreen,使用公共证书识别开发者身份,拦截未积累信誉的软件。MacOS 有门禁,阻止运行未经签名和苹果公证的软件。
在它们实装这些功能时,没见有人出来抗议。在恶意软件危害最严重的 Android 平台,推出 app 来源认证时,开始抗议了。
最让我反感的是,这个网站在说谎,传播错误观点。

其开发的应用就会被封禁

错误,仅仅是不能立即安装或更新,已经安装的应用可以继续运行。

全世界所有应用、所有设备都不例外

错误,从系统自带商店安装的应用例外,例如企业政策安装。没有包含完整 gms 套件的设备例外,例如中国设备。

全球所有 Android 设备会悄然屏蔽他开发的应用

错误,不是悄悄的。不是突然执行的政策,apk 也不会静默安装失败。

独立开发者、社区组织、业余爱好者等都将无法开发、发布自己的软件

错误,可以开发,可以发布。

无论是求学少年编写的第一个应用、志愿开发者制作的隐私工具,还是公司内部的保密测试版,均难逃一劫。自 2026 年 9 月之后,以上软件,若 Google 不“赏赐许可”,则都无法安装

错误,开发者可以通过 adb 直接安装任何 apk。

Google 给予的“退路”,实则是陷阱

没有解释为什么称之为陷阱,它有什么意外的负面效果吗?

关闭“确认你是否受到了胁迫”的恐吓性提示

把 「确认是否受到胁迫」称之为恐吓性提示,到底是谁在恐吓谁?

如果 Google 能事后锁定数十亿台当初打着“开放平台”旗号售卖出去的设备,全世界其他硬件厂商都可能效仿

继续暗示高级流程不存在,是不能操作的陷阱,你的设备已经被锁定,无法使用。

安全只是借口。Google Play Protect 本身无需了解开发者的身份,即可扫描出恶意软件。即使 Google 索要开发者的身份证件,也无法保证代码安全,只能让开发者受到识别和监控。播撒恶意软件的开发者能够注册,独立开发者和异见人士却反而未必。EFF 的评论一针见血:用身份证件把关,就是审查手段,而非安全措施。

正确,这套系统就是为了识别应用开发者身份,安全只是它的副产物。它在事前可以威慑恶意开发者,事发可以减少受害者数量,事后可以追溯开发者其它应用。

然而需要九步操作、等待二十四小时强制冷静期,不仅埋藏在开发者选项中,还依赖 Google 随时可中断的专有服务。这并非侧载,而是劝退机制,意图正是让大多数人都无法侧载。而且因为该功能通过 Play 服务而非系统实现,Google 可以悄然收紧或关停。
错误, 这就是侧载,并且不会劝退任何坚持侧载的人。另外开发者身份验证工具使用的框架在 AOSP 实现,并且 adb shell 持有 android.permission.DEVELOPER_VERIFICATION_AGENT 权限,与验证工具权限相同,开发者可以随意调整身份验证结果而不经过 Google。

威权政府下的吹哨人、记者、活动家会首当其冲。其次会轮到家庭暴力受害者。这些群体有必要在分发或使用软件时不向 Google 数据库提供真实身份,理由正当。匿名贡献开源代码的传统早在 Google 建立前就已形成,但新政策会在 Android 上消灭这一传统。

错误,这些群体在安装使用 app 时不需要提供身份,我也不认为这些群体会由于所述身份而需要开发 app。还有,所有贡献代码的人都需要实名的说法也是错误的,只有负责签名 apk 的实体需要身份证明,例如 f-droid 分发的所有 apk 应该由 f-droid 登记认证而不是具体项目的拥有者。

这个网页充满了诱导性文字,是欺诈的惯用手法,它刻意忽略了恶意软件开发者,认为所有开发者都是善意的,还强调受到政府压迫的群体。事实上,最担心自己 app 无法安装,又不想去注册的人正是恶意软件开发者。普通的个人开发者根本不担心用户无法安装,担心的开发者已经把 app 上架商店了。我预计只有极少数实体会注册开发者认证,例如 f-droid。

当强制执行后,大部分用户完全不受影响,他们只从系统商店安装应用,或者侧载已认证开发者的 app,例如 telegram web。
少部分用户习惯侧载,他们会第一时间关闭开发者验证,这对他们很轻松,等 24 小时即永久关闭,等不及还可以用 adb,几乎没有影响。
当一个从不侧载 apk 的用户突然急需安装一个未上架商店 apk,看见未认证开发者提示,要求等待 24 小时。这就是剩下的情况了,也是这套机制的预期目标。我认为等待 24 小时是其中最妙的一点,它不影响日常有侧载需求的人,但对突然侧载的人提供了冷静期。
如果一个人明明知道侧载未知来源的 apk 需要等待 24 小时,但他坚持不打开开关,突然有一天想安装未注册的 apk,又不会用 adb,所以抱怨为什么要等待 24 小时,我的手机不属于我了,这叫脑子有病。

macOS 有 Computer Use 插件

一加或者 Pixel

等会 2libra 被 DMCA 了

不只是氛围恶臭素质低下,技术上大部分也就面试过了啥都忘了,没有大语言模型变成废物了。

第一梯队的 LLM 厂商都做好提示词注入防御了

机场配置不正确的话确实不如 VPN 产品,投诉无门。

导出 WireGuard/OpenVPN 然后用 WireGuard/OpenVPN 官方客户端连接,最好用 IPv6。

这些 VPN 产品大部分都是营销噱头,做好隐私保护的就 Proton VPN/IVPN/Mullvad VPN。

为什么不买小火箭呢......

Mac 上 Safari 和小火箭没关过

十二小时电源

Safari: 376.39

Shadowrocket: 0.20

评论帖子【💰】安全、隐私和你

感觉像骗回复的

其实两边是一样的不正确,应该交给联合国。

V2EX:中年论坛
LinuxDo:黑产论坛
2Libra:待定

装了软件就行,可以找找破解的

用取证设备,Cellebrite UFED 之类的。

评论帖子【💰】安全、隐私和你

@Aurora root 权限高于绝大部分安卓系统进程,破坏了安卓的安全模型,用户不可能也没必要负起这样的责任因为人是最大的风险。

非要用在隔离的模拟器里用,日用绝对不能也不需要 root/adb。

评论帖子【💰】安全、隐私和你

@Aurora Root 和刷非 GrapheneOS 的第三方操作系统都会大大降低安全性。

(原本 DivestOS 也可以的被网暴停了,现在就 GrapheneOS 活着。这些避雷项目不仅要批评还要抵制。)

评论帖子【💰】安全、隐私和你

@Aurora 主要要避雷的正文里有,剩下的看威胁模型,只要符合就行不需要特地选欧洲的。

评论帖子【💰】安全、隐私和你

@Aurora Pixel 和 iPhone 都可以,实在不行三星也可以,二手都有系统更新的低于 1000¥ 的机型。

/e/OS 并不会改善风控啊。

评论帖子【💰】安全、隐私和你

@Aurora 方法论不能脱离实践。

简单来说 /e/OS 还不如 LineageOS 或者原厂,最重要的问题就是安全补丁,它们甚至伪造安全补丁日期。

用户压根就不知道怎么投票,我给出的链接都写满了缺点用户依旧在用在推荐,有的跟着一起攻击 GrapheneOS。

欧洲自主开发流行的几个公司都是圈钱的,隐私和安全方面还不如谷歌这种“作恶”的。

评论帖子【💰】安全、隐私和你

https://discuss.grapheneos.org/d/24134-devices-lacking-standard-privacysecurity-patches-and-protections-arent-private

编程随想的博客已经严重过时了...

/e/OS 就是欧洲自己的“独立自主”成果,CEO 最近说安全是罪犯才需要的东西,总之烂完了。

🤩 Shut up and take my money!

可以升级到大版本最后一个小版本,比如 iOS 18.7.7,这样有安全补丁和漏洞修复。不过低于最新大版本两个版本比如 iOS 17/16 就不受支持了。

那 Mythos 就要被用来攻击了,太强了不会开放的。

评论帖子【💰】安全、隐私和你

如果你愿意深入了解,会发现对手没有那么强大,也远远不到那种时候。

平衡安全、隐私和可用性是您在隐私之旅中将面临的首要也是最困难的任务之一。一切都是权衡的:东西越安全,它通常越有限制性或不方便,等等。通常,人们发现他们看到的推荐工具的问题在于它们太难开始使用!

如果您想使用最安全的工具,您必须牺牲很多可用性。而且,即使这样,也没有什么是完全安全的。有高度的安全性,但从来没有完全安全。这就是为什么威胁模型很重要。

那么,这些威胁模型到底是什么?

威胁模型是对您的安全和隐私努力最有可能的威胁的列表。由于不可能保护自己免受每一次攻击,你应该专注于最有可能的威胁。在计算机安全方面,威胁是一种可能破坏您保持隐私和安全的努力的事件。

专注于对您很重要的威胁可以缩小您对所需保护的思考范围,因此您可以选择适合这项工作的工具。

要确定您重视的东西会发生什么,并确定您需要从谁那里保护它们,您应该回答以下五个问题:

我想保护什么?

我想保护它免受谁的侵害?

我需要保护它的可能性有多大?

如果我失败了,后果有多糟糕?

我愿意经历多少麻烦来试图防止潜在的后果?

深入了解

入门

评论帖子【💰】安全、隐私和你

除了 Linux 都可以不用,都有替代品。

平衡安全、隐私和可用性是您在隐私之旅中将面临的首要也是最困难的任务之一。一切都是权衡的:东西越安全,它通常越有限制性或不方便,等等。通常,人们发现他们看到的推荐工具的问题在于它们太难开始使用!

如果您想使用最安全的工具,您必须牺牲很多可用性。而且,即使这样,也没有什么是完全安全的。有高度的安全性,但从来没有完全安全。这就是为什么威胁模型很重要。

那么,这些威胁模型到底是什么?

威胁模型是对您的安全和隐私努力最有可能的威胁的列表。由于不可能保护自己免受每一次攻击,你应该专注于最有可能的威胁。在计算机安全方面,威胁是一种可能破坏您保持隐私和安全的努力的事件。

专注于对您很重要的威胁可以缩小您对所需保护的思考范围,因此您可以选择适合这项工作的工具。

要确定您重视的东西会发生什么,并确定您需要从谁那里保护它们,您应该回答以下五个问题:

我想保护什么?

我想保护它免受谁的侵害?

我需要保护它的可能性有多大?

如果我失败了,后果有多糟糕?

我愿意经历多少麻烦来试图防止潜在的后果?

深入了解

评论帖子【💰】安全、隐私和你

隐私是不让不想看到的人看到,每个人有不同的需求(威胁模型),仅仅是抵御监视资本主义还是很简单的,如果想抵御大规模监控才会有些难。

https://www.privacyguides.org/en/basics/threat-modeling/

但是与此同时,AI 也答不对“洗车店距离 50 米该开车去还是走路去”

苹果设备打开锁定模式不乱开还是挺简单的,做 AI 不仅要被中转站和号商薅还要被骂太难了 😆

@oden 最近的就有 Dark Sword,还有很多投毒比如 Axios 和 xz-utils,很可能大部分投毒都没发现。

能远程入侵的漏洞一直都有还很多,如果你是说情报机构藏的漏洞被扒出来,目前还没有。

普通消费者选 Anthropic 感觉服务挺差的

评论帖子【💰】安全、隐私和你

收留被短视频和生成式人工智能清空的 🧠

🫪

评论帖子【💰】安全、隐私和你

其实我感觉还是太短了 🫪 主要是已经有现成的知识库了,我再写就重复了。

评论帖子【💰】安全、隐私和你

@JoeJoeJoe 用 LLM 重构感觉会引入更多漏洞,特别是看都不看的人越来越多了。

评论帖子【💰】安全、隐私和你

@JoeJoeJoe 其实是重写吃力不讨好,做好没奖金做不好背锅。

就说内存不安全的 C/C++ 还在用各种手段擦屁股,内存标记扩展和指针认证等等。