返回 动态 apply CMS 文章

数字卫生:Karpathy 的隐私与安全实用指南

从密码管理器到硬件密钥,再到浏览器和邮件习惯,Karpathy 手把手教你构建更安全的数字生活。

数字卫生隐私安全密码管理
成长分 / 100 77 综合收获、行动、留存与影响

数字卫生:Karpathy 的隐私与安全实用指南
为什么值得读作者是 AI 领域知名专家,观点具有权威性。

内容覆盖多个关键安全领域,实用性强。

关键洞察
  1. 使用密码管理器(如 1Password)生成并存储唯一复杂密码,防止撞库攻击。
  2. 为关键服务启用硬件安全密钥(如 YubiKey),通过 U2F 或 TOTP 提供第二因素保护,大幅降低被攻破风险。
  3. 避免使用物联网设备,因为它们常收集数据且安全性差。
转成行动

深入阅读

正文与原文对照

原文保真覆盖:全文原文字符:11637

我写了一篇关于“数字卫生”的新短文。

基本上,生活中有些显而易见的决定可以极大地改善你计算设备的隐私和安全性,这篇文章就介绍了一些。博客链接在回复中,但下面也复制粘贴了。

我时常会想起互联网庞大的欺诈体系,这重新激发了我对日常计算隐私/安全基本数字卫生的追求。这种不靠谱始于大型科技公司,它们有动力建立你的全面档案,直接用于广告变现,或出售给专业数据经纪公司,后者进一步丰富、去匿名化、交叉引用并转售。不可避免且频繁的数据泄露最终会收集你的信息并流入暗网档案,助长整个地下垃圾邮件/诈骗行业,包括黑客攻击、钓鱼、勒索软件、信用卡欺诈、身份盗窃等。本指南汇集了最基本的数字卫生技巧,从最基础到稍微小众的。

密码管理器。你的密码是你的“第一因素”,即“你知道的东西”。不要像个新手,为每个注册的网站或服务创建新的、独特的、复杂的密码。结合浏览器扩展来快速创建和自动填充它们。例如,我使用并喜欢1Password。这可以防止你的密码1)容易被猜测或破解,2)一次泄露就为许多其他服务打开大门。反过来,我们现在有了所有第一因素(密码)的中心位置,所以我们必须确保彻底保护它,这就引出了……

硬件安全密钥。你生活中最关键的服务(例如 Google 或 1Password)必须通过“第二因素”(即“你拥有的东西”)进行额外保护。攻击者必须同时拥有这两个因素才能访问这些服务。许多服务实现的最常见的第二因素是电话号码,其思路是你会收到一条包含 PIN 码的短信,除了密码之外还需要输入该 PIN 码。显然,这比完全没有第二因素要好得多,但众所周知,由于 SIM 卡交换攻击,使用电话号码极其不安全。基本上,攻击者可以出人意料地轻松地给你的电话公司打电话,假装是你,让他们把你的电话号码切换到他们控制的新手机上。我知道这听起来完全疯狂,但这是真的,而且我有很多朋友是这种攻击的受害者。因此,购买并设置硬件安全密钥——工业级保护标准。我特别喜欢并使用 YubiKey。这些设备在设备安全元件本身生成并存储私钥,因此私钥永远不会在你的笔记本电脑等可疑的通用计算设备上具体化。一旦你设置好这些,攻击者不仅需要知道你的密码,还需要物理拥有你的安全密钥才能登录服务。你被攻破的风险大约降低了 1000 倍。购买并设置 2-3 个密钥,并将它们存放在不同的物理位置,以防止因丢失其中一个密钥而被锁定。安全密钥支持多种身份验证方法。在你的服务的第二因素设置中寻找“U2F”,这是最强的保护。例如,Google 和 1Password 支持它。如果必须,可以退而求其次使用“TOTP”,请注意你的 YubiKey 可以存储 TOTP 私钥,因此你可以使用 YubiKey Authenticator 应用通过 NFC 轻松访问它们,只需将密钥触碰手机即可在登录时获取 PIN 码。这比将 TOTP 私钥存储在其他(软件)身份验证器应用中要好得多,因为再次强调,你不应该信任通用计算设备。详细说明超出了本文的范围,但基本上我强烈建议使用 2-3 个 YubiKey 来大幅增强你的数字安全。

生物识别。生物识别是第三种常见的身份验证因素(“你是什么”)。例如,如果你使用 iOS,我建议在几乎所有地方设置 FaceID,例如访问 1Password 应用等。

安全问题。老派企业痴迷于诸如“你母亲的娘家姓是什么?”之类的安全问题,并时不时强迫你设置它们。显然,这些属于“你知道的东西”类别,因此它们基本上是密码,但方便了骗子,它们很容易在开放的互联网上查到,你应该拒绝任何参与这种荒谬的“安全”练习的提示。相反,将安全问题视为密码,为随机问题生成随机答案,并将它们与密码一起存储在 1Password 中。

磁盘加密。始终确保你的计算机使用磁盘加密。例如,在 Mac 上,这个完全无需动脑的功能称为“File Vault”。此功能确保如果你的计算机被盗,攻击者将无法获取硬盘并随意访问你的所有数据。

物联网。更像是 @internetofshit。只要可能,就避免使用“智能”设备,这些设备本质上是极其不安全的、联网的计算机,它们收集大量数据,经常被黑客攻击,而人们却心甘情愿地将它们放在家中。这些东西有麦克风,并且它们会定期将数据发送回总部进行分析和“改善客户体验”,呵呵。举个例子,在我年轻无知的时候,我曾从中国购买过一个二氧化碳监测器,它要求知道关于我的一切以及我的精确物理位置,然后才肯告诉我房间里的二氧化碳浓度。这些设备对你的隐私和安全构成了巨大且非常常见的攻击面,应该避免使用。

消息传递。我推荐使用 Signal 而不是短信,因为它对你的所有通信进行端到端加密。此外,它不像许多其他应用(例如 iMessage、WhatsApp)那样存储元数据。开启消失消息(例如,默认 90 天就很好)。根据我的经验,它们是一个信息漏洞,没有显著的好处。

浏览器。我推荐 Brave 浏览器,这是一个基于 Chromium 的隐私优先浏览器。这意味着基本上所有 Chrome 扩展程序都可以直接使用,浏览器的感觉就像 Chrome,但谷歌无法全程观看你的整个数字生活。

搜索引擎。我推荐 Brave 搜索,你可以在浏览器设置中将其设为默认。Brave Search 是一个隐私优先的搜索引擎,拥有自己的索引,不像 Duck Duck Go 基本上只是 Bing 的一个漂亮外壳,并且被迫与微软进行奇怪的合作,从而损害用户隐私。与本列表中的所有服务一样,我每月支付 3 美元使用 Brave Premium,因为我更愿意成为客户,而不是数字生活中的产品。我发现,根据经验,大约 95% 的搜索引擎查询都是超级简单的网站查找,搜索引擎基本上充当了一个微型 DNS。如果你找不到想要的内容,只需在搜索查询前加上 "!g" 即可回退到谷歌,这会将查询重定向到谷歌。

信用卡。为每个商家创建全新的、唯一的信用卡。没有必要在多个服务上使用同一张信用卡。这使他们能够“关联”你在不同服务上的购买行为,此外,这还会使你面临信用卡欺诈的风险,因为服务可能会泄露你的信用卡号。我喜欢并使用 privacy dot com 为每笔交易或每个商家创建新的信用卡。你可以获得一个漂亮的界面来查看所有支出,以及每次刷卡的通知。你还可以为每张信用卡设置限额(例如,每月 50 美元等),这大大降低了被收取超出预期费用的风险。此外,使用 privacy dot com 卡,在填写账单信息时,你可以输入完全随机的姓名和地址信息。这非常重要,因为根本没有必要,而且让随机的互联网商家知道你的实际地址简直是疯了。这让我想到……

地址。没有必要向互联网上的大多数随机服务和商家提供你的实际地址。使用虚拟邮件服务。我目前使用 Earth Class Mail,但老实说,我对此有点尴尬,正在考虑切换到 Virtual Post Mail,因为它在隐私、安全以及所有权结构和声誉方面有更强的承诺。无论如何,你会得到一个可以提供的地址,他们接收你的邮件,扫描并数字化,他们有一个应用程序让你快速查看,你可以决定如何处理(例如,粉碎、转发等)。你不仅能获得安全性和隐私,还能获得相当多的便利。

电子邮件。我仍然使用 Gmail,纯粹是因为方便,但我已经开始部分使用 Proton Mail。既然说到电子邮件,再补充几点想法。永远不要点击你收到的任何电子邮件中的链接。电子邮件地址极易被伪造,你永远无法保证收到的邮件不是来自骗子的钓鱼邮件。相反,我会手动导航到任何感兴趣的服务并从那里登录。此外,在电子邮件设置中默认禁用图片加载。如果你收到需要查看图片的邮件,可以点击“显示图片”来查看,这完全不是什么大问题。这一点很重要,因为许多服务使用嵌入图片来追踪你——他们在你获取的图片 URL 中隐藏信息,所以当你的邮件客户端加载图片时,他们就能看到你打开了邮件。这完全没有必要。此外,混淆图片是骗子隐藏信息以避免被邮件服务器过滤为垃圾邮件的一种方式。

VPN。如果你希望向服务隐藏你的 IP/位置,可以通过 VPN 间接实现。我推荐 Mullvad VPN。我默认关闭 VPN,但在处理不太信任且需要更多保护的服务时有选择地启用。

基于 DNS 的拦截器。你可以通过 DNS 级别拦截整个域名来屏蔽广告。我喜欢并使用 NextDNS,它可以拦截各种广告和追踪器。对于喜欢折腾的高级用户,pi-hole 是物理替代方案。

网络监控器。我喜欢并使用 The Little Snitch,它已安装并运行在我的 MacBook 上。这让你可以看到哪些应用在通信、通信的数据量以及时间,从而跟踪你电脑上的应用“回传”的频率。任何通信过多的应用都值得怀疑,如果流量不符合预期,可能应该卸载。

我只想拥有安全的数字生活,并与仅泄露必要信息的产品和服务建立和谐的关系。我希望为我使用的软件付费,这样激励一致,并且我是客户。这并不简单,但只要有决心和自律,是可以接近的。

最后,列表中没有的内容。我仍然主要使用 Gmail + Gsuite,因为它实在太方便和普及了。我也使用 𝕏 而不是其他小众平台(如 Mastodon),在主权和便利之间做了权衡。我没有使用 VoIP 一次性电话服务(如 MySudo),但我对此感兴趣。我并没有真正生成新的/唯一的电子邮件地址,但我想这样做。旅程还在继续。如果还有其他应该列入此列表的数字卫生技巧和窍门,请告诉我。

博客文章版本的链接在回复中,位于我全新的 Bear ʕ•ᴥ•ʔ 博客上,可爱👇