文章
技术

【冰箱都看得懂的翻墙安全贴】 推特和电报篇

natasha 饭姐

按:在12月底遭受攻击之后,到站长thphd失联之前,我曾经发过一篇“冰箱都懂的上网安全贴”。后来网站突然下线,这部分数据丢失,特此再发一遍。希望大家都能重视自己的网络安全。

Q: 墙内用户注册电报(telegram)安全吗?

A: 安全。2019年之前电报隐藏手机的功能有漏洞:假如我知道某人的手机号,那么我可以导入他的手机号来看他是否注册了电报。当时这个漏洞被用来抓人。反送中之后电报修复了这个问题,现在无法批量导入手机号。现在也很少听说有人因为电报被抓。

Q: 墙内用户订阅电报频道安全吗?

A: 只订阅频道还是相当安全的。外人只能看见每个频道有多少人订阅,但是看不到具体的订阅者名单。

Q: 加入电报群会泄露手机号吗?

A: 不会泄漏。但加入公开的电报群要谨慎。因为这样理论上别人可以知道你的账号,并且记录你的发言。

Q: 用墙内手机号注册推特(twitter)账号安全吗?

A:非常不安全。网警获取推特用户手机号的原理很简单。推特有个找回密码功能,你点击忘记密码,推特就会向你的手机发送一条验证短信,同时显示你的手机的最后两位数字。网警只要拦截全国这个时候所有由推特SMS服务发出的短信,再根据手机最后两位排除,就可以找到某个推特ID背后的手机号。可以说推特这个找回密码的功能,在设计的时候就没有考虑到国家级别的拦截短信的行为。

如下图示意图:

Q: 已经用墙内手机号注册推特(twitter)账号,不想放弃,如何保护自身安全?

A: 尽管我们不建议用墙内实名手机号注册推特,但还是有一个办法可以自我保护。那就是在“安全”选项的下面,打开【密码重设保护】。如下图(感谢一位匿名网友供图):

Q: Signal和Matrix软件安全吗?

A: 安全。Signal与Matrix使用的是同一算法,端到端加密,安全程度相同。但是Signal会显示手机号,因此更适合于熟人之间使用。而Matrix无需手机号,可使用临时邮箱注册,仅需用户名和密码即可登录。但需要注意,使用临时邮箱注册时请牢记密码,否则密码无法找回。

菜单
  1. 狼狼醬 耶渣
    狼狼醬   私信可以,但我保留你亂罵的時候公開私信的權利。不算好的基督徒,深信左右都是膠的港獨。

    另外補充,如果怕被截查訊息或者被牆的話可以用telegram官方的MTProxy或者下戴可以連接Tor的非官方Telegram apps BGram再加上代理翻牆達至Tor over proxy的效果。

    同時,如果你是群主、群管,或者有公開的頻道的頻主頻管,首先要有被捕的覺悟,另外你至少必須指定一位海外、可靠、不會常常刪賬號的人為管理員或者群主,以免你被捕了整個頻道或者群就荒廢了。

    記得一定一定要完全隱藏自己手機號,點進設定,然後Privacy & security,設定沒有人可以看我的手機號!鍵政用的tg號的號碼至少要是虛擬號碼和太空卡其中一種!

  2. 邹韬奋 外逃贪官CA
    邹韬奋   虽然韬光养晦,亦当奋起而争(拜登永不为奴:h.2047.one)

    同時,如果你是群主、群管,或者有公開的頻道的頻主頻管,首先要有被捕的覺悟,

    不能要求人有被捕的觉悟吧。倒是IT技术可以多练练。别忘了被抓了不仅是你本人的损失,还威胁到其他人的安全。这正是我说的,战场上友军勇猛不畏牺牲,是降低了我的风险,情报战线上友军鲁莽神风,是增加了我的风险。任何一个“勇敢”(不怕牺牲的战友)都是对我有威胁而非有帮助的。

    任何人的IT安全水平都应该和他的被捕获价值成正比。

  3. 狼狼醬 耶渣
    狼狼醬   私信可以,但我保留你亂罵的時候公開私信的權利。不算好的基督徒,深信左右都是膠的港獨。

    @消极 #177946 只是百密一疏,如果已經做足所有能做的措施保護自己,還是非常非常害怕被捕的話,那就為了自己的精神健康別做了。

    Nothing is bugless.

  4. 邹韬奋 外逃贪官CA
    邹韬奋   虽然韬光养晦,亦当奋起而争(拜登永不为奴:h.2047.one)

    @Wolfychan #177950 不是说害怕被捕,你至少要把你的安保水平做到和你的被捕价值配套吧。相对来说,社运人士还算便宜,那些真情报人员真间谍得多小心才行。

  5. 狼狼醬 耶渣
    狼狼醬   私信可以,但我保留你亂罵的時候公開私信的權利。不算好的基督徒,深信左右都是膠的港獨。

    @消极 #177979 我是說有些人就是安保水平已經遠遠高於自己的被捕價值都還是惶惶不可終日,那些人別參加社運了,乖乖留在同溫層,最多視姦一下就好。

  6. 邹韬奋 外逃贪官CA
    邹韬奋   虽然韬光养晦,亦当奋起而争(拜登永不为奴:h.2047.one)

    @Wolfychan #177986 那要看抓的人多不多了, 如果抓得人很多, 那就说明你的假设不成立

  7. sagiri  

    最好是非必要不要加入telegram的公开群组,因为很有可能会被侦测流量

  8. Shawshank  

    感谢分享。另提出一点怀疑,telegram至今为止没有被+86运营商禁止收取短信验证码,而Signal则已无法使用+86注册,这其中不知有什么猫腻。

    个人不建议使用+86注册任何境外产品,以最小化被身份关联的可能性。

  9. sayid8964  

    用+86手机号的注册账户都不安全

  10. 华春淫  

    @sagiri #178045 我还没注意,电报公开群组有什么特征?怎么识别啊

  11. uuid9 回复 华春淫 /p/204029

    我假设一个场景。 晚上你在睡觉。 你的手机仍然通过翻墙连接着电报。 此时,您的手机仍在接收来自公共群组的消息。 网警会监听公共群组的流量波动。 然后将您的流量波动进行拟合 当然,这个拟合过程不是一天就能完成的 然后一遍又一遍地重复。 去匿名化就完成了。