Tag Archives: 手機

SIM 卡鎖

SIM 卡鎖
文:薯伯伯

資安不能一步到位,不只是技術,還有是堅忍,正是路漫漫其修远兮,吾将上下而求索。資訊安全其中一個最重要的概念,就是「短板理論」,即是說不論你的保安做得如何嚴密,只需要有一個關鍵之處是短板,別人就能乘虛而入。

其中一個可能的短板,就是手機認證的短訊 SMS。舉個例子,你的 Gmail 密碼有 64 位的數字混合英文大小階字母再加幾個符號,以為萬無一失,但原來你的 Gmail 戶口密碼可以靠手機電話號碼來重設,別人偷了你的手機,取出 SIM 卡,輕易就修改了你的密碼。所以,手機就是短板,成了這個系統的保安漏動。

所以,最為基本的安全設置,就是要為 SIM 卡上鎖。不要以為做了就一勞永逸,還有其他更重要的安全措施,例如 2FA,使用 Google Voice 等,但一篇只介紹一個題目。

* * *

確保手機的短訊沒有預覽功能。由於我是用 iPhone,所以只用 iPhone 做介紹,但 Android 應該也大同小異。

一,關閉短訊預覽功能。

先要防止在鎖機的情況下,在鎖機畫面顯示短訊的內容。即是必須打開「訊息」的 app,才能看到訊息內容。

方法:設定 – 通知 – 訊息 – 在「顯示預覽」一欄,選擇「永不」。

二,更改 SIM PIN 密碼。

(警告,如果輸入 SIM PIN 三次都錯誤,SIM 卡就會鎖死,要用另一個八位數的 PUK 密碼才能重設,也有可能要去電訊公司換新卡,換卡費通常是 50 元港幣左右。你明白這個鎖卡的風險嗎?如果明白,可以讀下去。如果不明白,那麼就不要試。)

方法:設定 – 流動網絡 – SIM PIN – 選擇開啟 SIM PIN。

輸入預設的 SIM PIN。

以下是各電訊商的 SIM 卡預設密碼,只供參考。再次警告,如果你連續輸入兩次都顯示錯誤,建議立即停止再試,否則鎖卡就要換卡了。

預設 PIN:

自由鳥:1234

1010:0000

CSL:0000

Sun Mobile:0000

中國移動:8888

3香港:8888

數碼通香港:1234

之後選擇「更改 PIN」。

輸入新的四至八位的數字,當然不要用生日日期。

以後你的 SIM 卡拔出後再插回同一部或另一部手機,又或是手機重啟,都需要輸入四至八位數字的 SIM PIN,若然連續三次輸錯,手機卡便會被鎖定,並要到營運商才能重設密碼或甚至補卡(或用卡套上的 PUK 碼幫忙重設,反正有點麻煩)。

因為這種密碼不算常用,而且只有三次輸入的機會,所以建議在安全的地方寫下這個四至八位號碼。又或是初設之後,記得每晚記得要把手機關機,開機時熟習一下輸入 SIM 密碼的過程。

不過在日常生活,我自己除了聊天軟件或銀行短訊會用上香港手機,對於其他網絡服務的短訊驗證,我就不會用 SIM 卡的電話號碼,而是用 Google Voice,以後我們坐下來,好好再談談這個話題。

轉用 Signal 通訊軟件

轉用 Signal 通訊軟件
文:薯伯伯

你的手機保安做到幾近天衣無縫,安全系數極高,但風險級別高低,從來是指整個系統,單點故障,木桶短板原理,說的就是這個概念。舉個例子,你手機關閉了生物認證,開機密碼有十個位數數字混合英文字母,開足 VPN 上網,定期刪除訊息及照片。

但是,你朋友的手機甚麼保安措施也不管,因為他一直堅信「我的手機沒有敏感訊息」,某天手機不慎被鼠竊狗偷盜,輕易就能破解手機,並把你與他之間的對話完整無缺地抽出來。所以一個木桶可以裝多少升水,不是視乎最長木板的高度,而是最短的木條,就就是木桶短板效應,也是資訊保安最需要注意的地方。

說一下通訊軟件,香港人最愛用 WhatsApp,有端對端的加密,理論上不易從中攔截訊息。但問題是,萬一與你聯絡的人,手機沒有做好資安保障,別人一拿到對方手機,你這邊的加密也就毫無用處。你們的對話全都讓對方知道,沒有秘密或「違法」嗎?那麼萬一有人研究你們的對話,判斷你們之間的關係,再冒認對方叫你轉賬金錢,或做其他欺詐行為,又是否有此可能?

所以儘量減少使用 WhatsApp,轉用 Signal。Signal 是目前最為簡單易用的加密聊天軟件,有次聽資安相關的播客節目,主持人問愛德華‧斯洛登(Edward Snowden)可否推介聊天軟件,斯洛登先是拒絕,說不想隨便「加持」( endorse)任何軟件,但轉過頭來又推介使用 Signal。Signal 是完全開源的軟件,在網絡保安圈子裡極多討論及認證。另外,Signal 的內容不能備份,不能導出,不能轉移到另一手機,而且可以設定閱後即焚,更為安全。

下載地址:https://signal.org/

問:如何得知朋友有沒有安裝 Signal?

答:容許 Signal 存儲手機的通訊錄,每次有朋友新安裝,都會有提示。

問:我不能隱藏自己的手機電話號碼,安全嗎?

答:Signal 是取代 WhatsApp 的大部份功能,你在 WhatsApp 也要提供電話號碼給對方,才能聯絡。如果要完全隱去電話或個人身份,建議買太空 SIM 卡,或是用 Telegram(設定後再隱藏號碼)。

問:Signal 可以當「公海」用嗎?

答:不太建議,對我來說,Signal 是取代 WhatsApp 的使用場景。如果要用做「公海」,建議用 Telegram。

問:我很難說服身邊所有朋友改變使用習慣,他們大多堅持用 WhatsApp,怎麼辦?

答:我目前是同時用 Signal、WhatsApp 及 Telegram,按不同場景使用。我建議先跟一兩個經常聯絡的朋友協商,甚至只是開一個 Signal 戶口,純粹是為了跟一名朋友聊天,慢慢習慣。用了一段時間後,你會發現越來越多朋友安裝。

問:如何備份 Signal 的對話?

答:在 iOS 不能。沒有辦法備份。
Android可以備份 : 設定->聊天與媒體-> 聊天備份

問:如何把 Signal 的對話轉移到新的手機上?

答:沒有辦法轉移。

問:為甚麼不能備份訊息,那怎麼可能?

答:你跟朋友吃飯面對面聊天,怎樣去備份聊天的內容?每次也錄音,做筆錄?其實不是甚麼資料也備份,又不是要做 lifelog。如果聊天時遇到重要的事情,另外記下就可以。Signal 正正就是不能備份及轉移,破解就更為困難。

問:怎樣設置「閱後即焚」的功能?

答:打開對話畫面,點擊名字位置,選擇「訊息在 X 天後消毀」。剛開始時試試實行一星期,之後選擇一天也可以。有時遇正特別敏感日子,也不妨考慮改為一小時後自動消毀。

問:我朋友堅持不用別的聊天軟件,說不想重新學習,怎麼辦?

答:你跟他說:「憑你的智慧與勇於探究的精神,你一定會學得懂。」其實也沒有甚麼辦法勸服所有人。沒關係,將就一點繼續用 WhatsApp。

還有甚麼問題或因素,令你依舊堅持不轉用 Signal 呢?不妨留言,看看我有沒有辦法說服你。

保護手機屏幕,免受偷窺

保護手機屏幕,免受偷窺
文:薯伯伯


照片:用雙手手掌包著手機,用兩隻姆指輸入密碼,動作自然,旁人亦難以看到你的密碼。

我繼續用一些簡單易入口的方式,好像朋友之間說故事一樣,跟各位讀者分享一些資訊安全的注意事項。

在公眾場合使用手機時,忽然「感覺」旁邊有人看著我的手機屏幕,猛然抬頭一看,見他有點反應不過來,似乎就證實了他真的在偷看我用手機。他討不討厭呢?討厭啊。

不過大家就要誠實一點去面對另一個問題,自己有沒有試過不小心看到別人的手機內容?不得不承認,確實是有的。有時坐交通工具,瞥一眼確實會不小心留意到別人手機的內容。以前看過一篇分析文章,從進化心理學的角度去研究人類為甚麼愛看別人的手機,即使不是故意,但閃動的屏幕,總會吸引更多的注意力。有時為免引起誤會,以及避免顯得無禮,還會刻意避開對手揚起的手機。

不過還是有機會看到 0.5 秒,讓我驚訝的是,這一瞬間的視角,吸收到的訊息量確實頗多。例如會大概知道對方在玩遊戲,看電子書,或是聊天,甚至更多。

只要在公眾場合使用手機,無論對方是有意還是無意,確實很難完全避免別人窺視。所以提兩點建議:

*** 學習用兩隻姆指輸入手機密碼 ***

如果你不是用生物特徵來解鎖手機,而是用密碼的話,在輸入密碼時,最好避免使用食指打密碼,因為極易被人偷窺。嘗試學習雙手手掌包著手機,並用兩隻姆指打密碼。最好是左右手的姆指分別打一些密碼。

當然也可以嘗試在打密碼時,用一隻手覆蓋屏幕,但這個做法從別人的觀感看來,有時會顯得不好,身邊有朋友或者感到不被信任。

*** 在手機加私隱貼 ***

私隱貼限制了屏幕的可視範圍,從側邊看過去會變成黑屏(或部份黑屏)。它不是百分百能擋到旁邊的視角,但已經大大減少能看到的訊息內容,能有效加強自身私隱。這是其中一個成本最低,但效益最大的防衛私隱措施。

坊間有很多私隱屏貼,在此不多作介紹,還是要自己去試。我建議不用買太貴的,多試不同款(可視的角度有些差異),總能找到合心水。使用了私隱屏貼後,最大的影響,對我來說,是在拍照時舉高手機,自己也看不到屏幕內容。不過習慣了一些使用上的微細差別,還是覺得保護屏幕私隱更為重要。

防窺貼,除咗價錢之後,重點係可視角細咗,仲要考慮保護性能(有啲會寫埋防藍光、護眼之類),厚度(影響手觸反應時間,都好重要)。

所謂防偷窺其即改變可視角/範圍,大陸好多LCD廠將平時做嘅LCD減去液晶嗰一層,好快可轉身生產線做保護貼,成本低,不過都要幾高科技。生產大陸無問題,但原料(膠水、偏光片)都好依賴日本廠(大陸未有技術做到)

改變可視角嘅最主要技術應該係偏光片,中學物理有讀,你有玩開相機嘅就一定明白箇中。

嗰張 $19 防偷窺貼,我用咗了,感覺都幾好,望個畫面都好舒服。