12月 102014
 

微软正在与美国政府打一场法律战,焦点是云端数据的归属权。
美国政府想搜查储存在微软爱尔兰服务器上的电子邮件,但微软坚持认为美国对境外服务器没有管辖权。

在最新一份递交到上诉法院的文件中,微软总法律顾问 Brad Smith 指出了一个问题:是否同意 外国政府机构要求科技公司下载储存在美国的电子邮件?美国的司法部对此问题尚未给出答案。

Smith认为,美国政府将邮政服务建立以来美国人所珍视的基本隐私权置于危险之中。传统邮件中的内容专属于用户,但储存在云端的电子邮件却非只归属于用户,政府认为电子邮件是云端服务商的商业记录。由于商业记录的法律保护程度较低,政府因此可以使用不同的更广泛的法定权力获取储存在任何地方的电子邮件。

10月 282014
 

印度空军以小米手机会向北京服务器发送数据存在安全风险为由要求军人和军属不要使用红米手机

尽管中国大陆是小米的主要市场,但该公司正逐渐开辟更多海外市场,如香港、台湾、印度尼西亚、菲律宾、马来西亚、新加坡和印度。小米全球副总裁Hugo Barra刚刚宣布,因性能和隐私方面的考虑,该公司正将非中国地区的用户数据发送到中国之外的服务器上。

9月 252014
 

小米手机今年早些时候被发现会向北京服务器传送信息,虽然小米声称已经发布更新解决了该问题,但此事仍然引发了网络安全方面的担忧。

台湾行政院院长江宜桦于23日在立法院答询时回应, 由于如移动通信工具LINE等确实有信息安全疑虑,已通令要求公务员不要使用。所谓通令意指公务电脑不能使用MSN或LINE等通讯软件,同时也在管理端 禁止在公务电脑下载LINE等软件,但由于个人手机或私人电脑属于私领域范畴,不在此限。

针对中国平价手机小米机进入台湾市场,却被发现部分机型会把用户个人资料自动回传北京。江院长表示将责成科技部长张善政与通传会及工业局详细研究后,3个 月内做出通则性规定。

9月 092014
 

2014年9月9日消息,小米手机“自动回传用户资料”一事刚平息不久又起波澜,《苹果日报》香港版连发两篇文章——《资料传北京 Apps疑被做手脚》、《小米泄密风波 私隐署跟进》,先是援引资讯安全公司Nexusguard Consulting测试,指责更新后的红米1S(小米此前表示更新OTA后会解决自动回传问题)还是没解决自动回传问题,每隔半小时便会将手机资料上传至新加坡服务器,后又指控小米商店App被“做手脚”。

以下为原文摘要:

香港资讯保安专家杨和生和资讯安全公司Nexusguard对新的红米1S手机进行13天测试,结果发现如果不更新由小米公司提供的“更新包”,手机每天上午会自动把资料加密传送到北京服务器,即使安装小米公司的“更新包”,红米手机仍会每隔半小时自动上传手机资料,到新加坡一个租用的亚马逊服务器。

小米手机分中国大陆版本及香港/国际版本。中国版沒有Google Play服务,小米于是自行开发小米应用商店取代,店内有facebook、WhatsApp等热门Android Apps,还包括一些Google Play上的收费Apps,全供免费下載,吸引不少香港版用户使用。

资讯安全公司Nexusguard Consulting测试过小米应用商店内的Apps,发现这些Apps会连接中国内地伺服器。例如在Google Play下载的官方WhatsApp,用户发短讯时,资料内容只会经过Google及WhatsApp的美国服务器,再传到目标用户的手机。但在小米应用商店下载的小米版WhatsApp,则疑被人预先修改,发短讯时资料会传到九个中国服务器。

根据IP资料,九个服务器分别属于中国联通、北京森华易腾通信技术有限公司及北京蓝讯通信技术有限责任公司,分别位处北京及广州。北京森华易腾主要经营互联网数据中心及网络安全服务,也会向其他公司提供收集大数据(Big Data)等服务。

此外,小米版Apps的档案普遍较大。以WhatsApp及facebook为例,小米版与官方的程式版本相同,但小米版的档案大小为15.3MB及13.67MB,官方则只有14.59MB及13.66MB。另现时Google play上的官方facebook App,版本为15.0;小米版却已去到17.0,比官方还要“新”。 Continue reading »

7月 212014
 

一位红米Note手机用户测试后发现,在关闭小米账号和小米云服务等需要连接小米服务器的功能之后,手机仍然在悄悄连接北京服务器。

这位用户删除了所有的小米内置应用,加装了防火墙,结果仍然如此,暗示小米的网络访问功能藏在底层固件内,用户无法禁止。

这位用户还发现,用Download Manager在Google Play应用商店下载应用或在Gmail应用内下载附件都要经过北京的IP地址。

另外东周刊报道,小米盒子被发现有恶意程序,而大陆流行的手机播放应用PTV、PPS影音、优酷和风行视频被发现包含有Android.Spy.origin.83木马。

6月 062013
 

搜狗移动输入法被发现将 用户隐私数据如图片、视频、音频上传到云端,由于网站安全设计问题,它没有屏蔽搜索爬虫的索引,导致许多用户的私人消息泄露,安全研究人员从搜狗的 pinyin.cn网站上发现了身份证、裸体照,甚至检举信。

目前pinyin.cn已经关闭了外部访问。但问题是为什么搜狗要保存这些个人隐私数据?除 了移动版外,它的桌面版是否也有类似的上传私人数据功能?更新:搜狐回应称,用户信息泄露是因为微软Bing等搜索引擎没有遵守robots.txt协议,称用户上传的内容不会长时间保留。

2月 212012
 

作为一枚资深网虫外加一位热爱技术的初级黑客,近日各大网站的“泄密门”事件已将俺深度击中,在迅速在电脑上修改完自己各网上银行及支付宝密码后,俺想到这手机上的门是否也上了锁?花在手机上的上网流量每月都150M嘞,上微博、查邮件、查淘宝/查京东账单已经全部在上手机搞掂,不验证一下是不能踏实的。

不试还真不知道,UC是俺手机上网的第一道入口,没想到将俺的账号密码轻松被拿下了,俺紧急将自己作为初级黑客试验盗取“账户名密码”的全部教程发布如下,提醒使用UCWEB手机上网的用户尽快注意安全问题。

盗号黑客教程第一步:设置一个网络环境,让小鱼进你的网,你来抓包

作案地点选择:星巴克,麦当劳等通常有无线热点的地方(俺在家里,假装在星巴克)

技术平台:Win7电脑一台,无线网络一套,Wireshark软件

方法:用百度搜索一个相关的使用介绍的方法,设置无线热点AP, 为了让更多的手机用户连接(被欺骗)到该热点, 命名 SSID 为 Starbucks 2,且不设密码。


(虚拟图示1:建立无线网络环境) Continue reading »

12月 012011
 

[PRIVACY] WARNING: Dolphin’s collection of your browsing history

If it weren’t for things like this, I’d still be a fan of Dolphin Browser.

Ever since the ‘webzine’ ‘feature’ came out (in version 6), this app forwards the URL of:

  • Every link you click.
  • Every search you enter.
  • Every page you load.

To: http://en.mywebzines.com/v3/columns?u=(URLencodedURL)&t=(TIMESTAMP

This includes:

  • SSL URLs.
  • QUERY_STRINGS.
  • IP addresses on private networks and file:// urls.

In addition, when I mentioned this on http://blog.dolphin-browser.com, the comment awaited moderation for two days before being deleted. I’ve yet to receive an email.

Proof as following: Continue reading »