Tag Archives: 網絡安全

如果你的 Gmail 或 YouTube 戶口被入侵了

如果你的 Gmail 或 YouTube 戶口被入侵了
文:薯伯伯

如果你的 Google 戶口被入侵了,那就代表你的 Gmail 戶口及 YouTube 戶口也同時被入侵了。那假設你成功把戶口救回來,下一步要做甚麼事情呢?

一,確保更改密碼,而這個密碼一定要從來沒有在任何網站用過。如果你以前曾經在其他毫不相關的論壇使用過,也不可以重複使用,因為你以前曾經使用過的密碼,可能早就在一些密碼搜尋引擎洩漏了。

二,使用二步認證,見前文。

三,要特別留意 Gmail 戶口的隱藏設定,有沒有被人改動過。主要是以下三個設定:

A. IMAP 存取

B. 轉發(Forwarding)

C. 篩選器及已封鎖的地址(Filters and Block Addresses)

以下一步一步,手拉手跟著做。

A. IMAP 存取

打開 https://mail.google.com/mail/u/0/#settings/fwdandpop

看看「IMAP 存取」有沒有啟用,在大多情況下,其實都可以選擇「停用」。

如果「停用」之後,你發覺電腦或手機上的 app 無法存取電郵,才再重新啟用。

B. 轉發(Forwarding)

同樣打開 https://mail.google.com/mail/u/0/#settings/fwdandpop

看看「轉寄」一欄,有沒有人新增了其他你不認識的電郵地址。

如果有的話,先記下該地址,作以後追查之用,然後把該地址刪除。

C. 篩選器及已封鎖的地址(Filters and Block Addresses)

這個是最重要的步驟!

先到 https://mail.google.com/mail/u/0/#settings/filters

看看有沒有新增了任何篩選器。

尤其要留意,有否把某些郵件自動刪除。

留意有沒有故意把銀行信件、PayPal、Patreon 或 Payoneer 等等的電郵自動轉發到其他不相關的電郵地址。如果有,先記下該電郵地址,以便以後追查之用,然後再刪去相關的篩選器。

暫時只想到這些,如果你有朋友的 Google, Gmail, Youtube 戶口被入侵了,請代為轉告上列的注意事項。

https://www.patreon.com/posts/38049175

使用二步認證

使用二步認證
文:薯伯伯

其中一個最重要,最有效,最必須,但又經常被人忽略的保安方法,是二步認證。例如蕭若元 YouTube 的 2.6 萬條影片被刪,到底是否政治打壓,現在不敢妄下判斷,我還是較為傾向於相信是黑客入侵。(YouTube 「黃標事件」看來應該是政治打壓,但全頻刪片卻保留戶口,又似乎不是 Google 慣用的手法。)

如果能預先做好二步認證,黑客要入侵戶口,難度就高出很多。因為這很重要,所以大家聽我講,不論政見如何,不論是否覺得自己會成為入侵目標,但今天起碼要完成以下其中一個 2FA 保護,之後陸續加強不同服務的 2FA。

所謂「二步認證」,英文叫 two-factor authentication,簡稱 2FA,是指登入戶口時,除了原有的登入認證,還要有其他認證的「因素」,例如額外再加一個密碼、手機短訊驗證,動態密碼(例如 Google Authenticator)、Yubikey 硬件鑰匙等等。

萬一有人偷看到你輸入密碼,例如在電腦裡安裝了 keylogger,記錄鍵盤動作,又或是從遠遠拉長望遠鏡去偷看你打字(哎,你以為你是誰?有人肯定這樣問。)豈料你是一個漂亮又謹慎的人,一早就開通了 2FA,那麼對方即使非法取得你的密碼,但還要輸入另一個動態密碼才能登入,你的戶口安全無損。在這篇文章裡,還是先以手機短訊的方式,談一下二步認證的具體操作。

以下設置 2FA 的方法,通常就是用一個六位密碼(不是太好,但總好過沒有),authenticator

WhatsApp 的二步認證:

當你在新手機上安裝 WhatsApp 後,一般的登入方法,是插入 SIM 卡,收到一個短訊,裡面有個六位認證碼,輸入就能登錄 WhatsApp。這個方法過於簡單,很大風險,所以要二步認證。

啟用二步認證後,除了要輸入短訊內的六位認證碼,還要再輸入一個自訂密碼,設置方法如下:

打開 WhatsApp – (右下方)設定 – 帳號 – 雙步驟驗證 – 自己選擇一個六位數字的 PIN,不要用生日日期。考慮輸入一個後備的電郵地址,萬一忘記了 PIN,可以重設戶口。(但如果你百分之百肯定不會忘記 PIN,就不要額外設定復原的電郵地址,因為越多重設的渠道,也就代表越多保安的漏洞。)

Signal 通訊軟件的二步認證:

點擊自己的頭像,選擇「隱私權」- 設置 Signal PIN 碼,啟用 PIN 碼提醒及註冊鎖。

Google 戶口的二步認證:

1. 打開 https://myaccount.google.com/

2. 選擇保安或安全(Security),如果用桌面版,在左邊。如果用手機版,則在 Google Account 字樣下方的菜單,要用手指向左掃一掃才能看見。

3. 開啟二步認證。

4. 輸入戶口密碼。

5. 選擇下載 Google Authenticator 動態密碼生成器,跟著畫面指示掃 QR 碼,輸入認證,便能確定完成。

Facebook 的二步認證:

1. 打開 https://www.facebook.com/settings 。

2. 在左邊選擇保安及登入。

3. 選擇「二步認證」,輸入戶口密碼。

4. 之後選擇下載 Google Authenticator 動態密碼生成器,跟著畫面指示掃 QR 碼,輸入認證,便能確定完成。

Apple ID 的二步認證:

在 iPhone 打開設定 – 點選「你的名字」 – 密碼與保安,再按畫面上的指示去開啟雙重認證。

Patreon 用戶的二步認證:

近來不少創作人都開通了 Patreon 平台(包括我),謹記要加強相關保安,先進入 https://www.patreon.com/settings/profile ,在 Security 下選擇 Add via SMS 或 Add via TOTP authenticator app(即例如 Google Authenticator 之類)。

多了一層 2FA,會否影響日常工作的效率或速度呢?我的主要戶口,是每次關閉瀏覽器都會自動登出,所以我每天都要輸入數次密碼及 2FA 認證,早已是上網生活的一部份。你知道每天都做足 2FA 防護措施,經過一年半載後,會有甚麼效果嗎?就是現在當我使用一些服務,居然是不支援 2FA,我反而會覺得周身不自在,甚至會拒絕使用該服務(如果有其他選項)。

另外,有些服務,至今仍然只支援安全級別較低的手機 SMS 認證,萬一手機 SIM 卡被騎劫了,那這層保障就如同虛設。所以,如果有其他認證因素,就應避免使用 SMS 做驗證。如果真的沒有選擇,必須用 SMS 做驗證,那麼就必須加強 SMS 的保安級別。至於如何去做,因為涉及過多細節,我們找天有時間再好好談談。

https://www.patreon.com/posts/38049149

習慣使用密碼管理器

習慣使用密碼管理器
文:薯伯伯

最好的密碼,是連自己也記不住的密碼。例如我 Facebook 上一次的密碼是:

ukjPLMENnrNmPYXCLFKNXMD{u#Z8F6ik,49LpXLyFkMs??QHJYqEFNJmy3d6Q$cH

密碼共有 64 位,加上大小寫字母,數字及符號。萬一有人逼供要我交出密碼,我也愛莫能助,因為連我自己也記不住。最好的密碼,是自己都記不住密碼,所以必須要使用密碼管理器(Password Manager)。

經常有人問我,把密碼放進密碼管理器,會否反而更不安全呢?但在資訊安全方面的考慮,不是說完全排除所有風險,而是相對的情況作比較。例如用戶擔心密碼管理器不安全,那麼會如何做呢?

用紙和筆寫下密碼?
用純文字檔案記下密碼?
用純文字檔案記下密碼,再把該檔案加密?
在不同網站用上大同小異的密碼,例如 abcde, Abcde123, Abcde123!@# 等?
抑或是經常處於「登入」狀態,乾脆避免經常要打密碼?

如果你都有以上習慣,那就不應該質疑密碼管理器是否安全,因為密碼管理器比以上其他方法都安全得太多太多倍。

推介使用軟件:1Password

https://1password.com/

(順便分享一個小秘技,有時申請服務前,去 https://slickdeals.net/ 搜尋一下,或許能找到一些折扣優惠,或更長的免費試用期。另外,在 1Password 可以容許用戶匯出資料,再匯入到另一平台,所以用了它,以後不喜歡,也可以輕易轉台。)

1Password 這個軟件,顧名思義,就是說你只要記住一個打開密碼管理器的密碼,就可以打開其他網站的密碼。坊間有不少密碼管理器,但我比較推介 1Password,因為介面相對簡單易用,最易入口,而且可以選擇把密碼檔案加密並存儲到雲端,跨平台使用較方便,可以把密碼同步到 Mac, Windows, iOS, Android 等平台。

剛開始時,我建議大家先開一個 1Password 的戶口,以後到訪任何已登記的網站時,選擇「忘記密碼」或「重設密碼」,然後用密碼管理器製造一條隨機的密碼,再記錄下來。我覺得在電腦上去做這些過程,比手機操作稍微方便一些。

至於密碼管理器本身是否安全,尤其是把你的密碼倉褲(vault)放上雲端。近日黑警肆虐(我指的是黑色暴雨警告),大家對雲端有疑慮也屬正常。不過密碼倉庫本身有加密,而你必須好好保管加密的鑰匙(secret key)。即使別人取得你的主密碼,但想在其他電腦打開密碼倉庫,還是需要該鑰匙。

使用密碼管理器,要有心理準備,整個轉移過程要花些心機及耐性,但是成功使用後,當你可以輕鬆登入任何網站,你會覺得花時間去研究密碼管理器是值得的。

* * *

另外,1Password 本身有個博客介紹計劃,說只要我推介一個人,就會有兩美金或年金的 25% 作報酬,但我在寫這個資訊安全系列的文章時,寧願不提供任何介紹碼,那麼大家看到我推介一些 app 或服務時,就知我是因為認為該服務值得推介,而非其他金錢誘因。

我覺得現在這樣較好,大家在 Patreon 上支持我,我又可以不受干預地去發掘不同的題材,繼續寫作。

https://www.patreon.com/posts/38002570

密碼真係好難搞,我睇完都研究緊,同埋如果有NAS將個密碼庫擺係自己度會唔會仲好啲?
理論上越少雲端越好,但係因為我覺得備份呢一點,好多用戶未必識做,所以用少少雲端輔助都可以。
如果你可以唔用雲端,建議用 KeepassXC。

請問你對Kaspersky嘅Password Manager 有冇咩意見?
我本身無用 Kaspersky 嘅軟件,但呢間公司同俄羅斯有點關連,雖然冇證據顯示佢哋將資料交俾政府,但係我用嘅時候都會相對較為小心。係網絡科技界對呢一間公司有唔同嘅意見,不妨參考一下。以下嘅連結主要係針對該公司旗下嘅防毒軟件:https://www.tomsguide.com/us/is-kaspersky-safe,news-25983.html
我建議你不妨睇下 Bitwarden 免費版本,用過覺得好之後先至用收費版本。

chrome/edge 都會儲存低你用過O既密碼, Windows Hello 可以當鑰匙用; iOS 都有類似功能
如果可以嘅話,最好避免用 browser 或 OS 指定嘅 password manager

你認為SplashID 點?
呢個我無用過,比較少人提,好似只支援 SMS/EMail 嘅 2FA,我比較喜歡可以支援 Yubikey 嘅二步認證。

可以用 Yubikey 來保護 1Password 嘅 login 嗎?
可以的。

SIM 卡鎖

SIM 卡鎖
文:薯伯伯

資安不能一步到位,不只是技術,還有是堅忍,正是路漫漫其修远兮,吾将上下而求索。資訊安全其中一個最重要的概念,就是「短板理論」,即是說不論你的保安做得如何嚴密,只需要有一個關鍵之處是短板,別人就能乘虛而入。

其中一個可能的短板,就是手機認證的短訊 SMS。舉個例子,你的 Gmail 密碼有 64 位的數字混合英文大小階字母再加幾個符號,以為萬無一失,但原來你的 Gmail 戶口密碼可以靠手機電話號碼來重設,別人偷了你的手機,取出 SIM 卡,輕易就修改了你的密碼。所以,手機就是短板,成了這個系統的保安漏動。

所以,最為基本的安全設置,就是要為 SIM 卡上鎖。不要以為做了就一勞永逸,還有其他更重要的安全措施,例如 2FA,使用 Google Voice 等,但一篇只介紹一個題目。

* * *

確保手機的短訊沒有預覽功能。由於我是用 iPhone,所以只用 iPhone 做介紹,但 Android 應該也大同小異。

一,關閉短訊預覽功能。

先要防止在鎖機的情況下,在鎖機畫面顯示短訊的內容。即是必須打開「訊息」的 app,才能看到訊息內容。

方法:設定 – 通知 – 訊息 – 在「顯示預覽」一欄,選擇「永不」。

二,更改 SIM PIN 密碼。

(警告,如果輸入 SIM PIN 三次都錯誤,SIM 卡就會鎖死,要用另一個八位數的 PUK 密碼才能重設,也有可能要去電訊公司換新卡,換卡費通常是 50 元港幣左右。你明白這個鎖卡的風險嗎?如果明白,可以讀下去。如果不明白,那麼就不要試。)

方法:設定 – 流動網絡 – SIM PIN – 選擇開啟 SIM PIN。

輸入預設的 SIM PIN。

以下是各電訊商的 SIM 卡預設密碼,只供參考。再次警告,如果你連續輸入兩次都顯示錯誤,建議立即停止再試,否則鎖卡就要換卡了。

預設 PIN:

自由鳥:1234

1010:0000

CSL:0000

Sun Mobile:0000

中國移動:8888

3香港:8888

數碼通香港:1234

之後選擇「更改 PIN」。

輸入新的四至八位的數字,當然不要用生日日期。

以後你的 SIM 卡拔出後再插回同一部或另一部手機,又或是手機重啟,都需要輸入四至八位數字的 SIM PIN,若然連續三次輸錯,手機卡便會被鎖定,並要到營運商才能重設密碼或甚至補卡(或用卡套上的 PUK 碼幫忙重設,反正有點麻煩)。

因為這種密碼不算常用,而且只有三次輸入的機會,所以建議在安全的地方寫下這個四至八位號碼。又或是初設之後,記得每晚記得要把手機關機,開機時熟習一下輸入 SIM 密碼的過程。

不過在日常生活,我自己除了聊天軟件或銀行短訊會用上香港手機,對於其他網絡服務的短訊驗證,我就不會用 SIM 卡的電話號碼,而是用 Google Voice,以後我們坐下來,好好再談談這個話題。

一分鐘改變寫作風格,抹去語言指紋

一分鐘改變寫作風格,抹去語言指紋
文:薯伯伯

// 為了提醒大家資訊安全的事項,我會選擇一些相對容易做到,用較易入口的方式去講解一下。選擇的項目不會太複雜,目標讀者是對資訊安全零基礎, 這個系列的名字,就叫做「零基資安」。//

以上這段文字,算不算是有些我的個人寫作風格呢?我傾向用句較短,又愛插入對話,標點符號通常是全形,還有些細微之處,即使我沒有注意,但讀者可能會有些察覺,這就是行文風格。在外國有一種職業,叫「語言法醫學」(forensic linguistics),就是憑著這些蜘絲馬跡,來找出行文者的真實身份。

在 2013 年英國有個「新進」作家 Robert Galbraith 推出了《布穀鳥的呼喚》( The Cuckoo’s Calling),但杜肯大學的語言專家用他花了十多年時間改良的軟件來分析小說文本,檢查相鄰單詞的序列,最常見的單詞,以及作者對長短詞的偏好,最終判定該書的真實作者,是《哈里波特》的作者 JK 羅琳。

我先用文首的文字做示範,改變其行文風格,第一段是原文,第二、三段是改變行文風格後的結果。

(代號 ORIGINAL)// 為了提醒大家資訊安全的事項,我會選擇一些相對容易做到,用較易入口的方式去講解一下。選擇的項目不會太複雜,目標讀者是對資訊安全零基礎, 這個系列的名字,就叫做「零基資安」。//

改變行文風格及抹除語文指紋,範例一:

(代號 CEC)//為了提醒大家信息安全,我將選擇一些相對容易實現的方法,並以相對簡單的方式對其進行說明。 所選項目不太複雜。 目標讀者是信息安全的零基礎。 該系列的名稱稱為“基於零的安全性”。 //

改變行文風格及抹除語文指紋,範例二:

(代號 CETTC)//我將選擇一個更容易向所有人解釋信息安全的方法,並使其更容易解釋。 選擇的項目不是很複雜。 目標讀者是信息安全的零基礎。 該系列稱為“基於零的安全性”。 //

這三段文字,雖然有點 lost in translation,內容大體上相同,但用字風格,句子長度都有分別,到底是如何做到呢?就是用 Google Translate,範例一是把文字從中文轉英文再轉回中文。範例二則是從中文轉英文轉土耳其語轉土庫曼語再轉回中文。

大家不妨把自己寫過的文字,用這個方式轉換,肯定連自己也看不出是自己寫的文字。好了,這篇文章只是探討如何改變寫作風格及抹去語言指紋。但為甚麼要這麼做呢?原因很多啊,例如你想以匿名方式去論壇貼文,又或是想用一些較不像自己行文風格的文字寫回覆。

如果你根本沒有這個需要,或者不認為這是「資安」小技巧,那麼就當作文字遊戲吧。