BE4
@BE4
BE4
@BE4
关注的小组(3)
动态 帖子 23 评论 395 短评 0 收到的赞 2 送出的赞 0
  1. BE4   在小组 江湖 回复文章

    对 BE4 指控的一点回应

    统计数据有没有用你说了不算,你没有权力要求别人不看流量统计。

    我就问你一点,如何通过clicky流量统计获取用户身份?你给我演示一下就行。编程随想都说了流量统计不同于身份刺探。

    调查clicky能否获取 用户身份这件事非常简单,clicky是任何人都可以花几分钟注册,设立一个静态页面,看看到底统计了什么。我就问你一直在这个问题上故意混淆视听是什么意思?

  2. BE4   在小组 江湖 回复文章

    对 BE4 指控的一点回应

    @小二 #35 是吗?那biteinside又是哪条狗?

    我要你现在主区发帖公开向BE4这个帐号道歉,你和biteinside指控他用clicky获取他人身份的指控完全是错误的。不好意思,你从来没向BE4道歉过。

  3. BE4   在小组 2049BBS 回复文章

    怎样看待所谓「不记录IP、不搜集用户信息」这类声明 (纯技术讨论)

    补充一条编程随想博客留言区的对话

    https://program-think.blogspot.com/2020/03/VirusTotal-Tricks.html?comment=1585440916131

    34

  4. BE4   在小组 2049BBS 回复文章

    怎样看待所谓「不记录IP、不搜集用户信息」这类声明 (纯技术讨论)

    @Hker #3 本帖只讨论技术,要讨论友站请到主贴 https://2049bbs.xyz/t/3699 或者NodeBE4

  5. BE4   在小组 2049BBS 回复文章

    技术白痴“碰巧”推动了某站一个不起眼的改动

    @星宿老仙 #1 “用 JS 往服务器发一下”随便找个调试工具就抓现行了。

  6. BE4   在小组 2049BBS 回复文章

    征集antispam方案

    @小二 #91 怎么可能现在才看出来,管理天才怎么可能对人性这么不察?

  7. BE4   在小组 2049BBS 发表文章

    怎样看待所谓「不记录IP、不搜集用户信息」这类声明 (纯技术讨论)

    原帖见树洞 https://2049bbs.xyz/t/3699 本帖是纯技术部分, 谢绝碰瓷转水

    首發 Matters

    不少网站(包括NodeBE4论坛)承诺不记录IP不搜集用户信息,甚至公开自己的源代码来证明自己不记录IP等信息。作出这样的承诺,甚至公开源代码都是很好的。但是承诺和开源就能证明网站不记录你的IP等信息吗?再好好想想。

    一句话:这是个无法证明的承诺。

    懂技术的和不懂技术的对所谓网站不记录访问者IP这句话的理解可能差十万八千里。

    在很多不懂技术的人看来,「一个网站不记录访问者IP」好像意味着自己在这个网站的时候是完全匿名的,世界上没有任何人知道自己的IP地址。更有甚者,一些不懂技术的朋友会以网站是否开源、是否作出这样的承诺来判断这个网站是否保护使用者的隐私,甚至用这个标准来研判网站的安全性。

    下面,让我们来逐一破解所谓「不记录IP、不搜集用户信息」的神话:

    神话1:网站不知道你的IP地址

    No,你访问任何一个网站都知道你完整的IP地址,否则你根本无法访问这个网站。当然,你可以用代理、VPN、TOR去掩盖自己的真实IP,但是你访问的网站是知道你的出口IP的。任何一个网站如果自称不知道你IP地址,那它一定是骗子。

    例外,某个Wordpress或Blogspot上的博客,比如编程随想的博客,编程随想本人并不知道访问者的IP地址,但是blogspot知道且记录访问者的IP地址。

    神话2:只要网站不记录你的IP地址,就安全了

    No,知道你IP地址的可不仅仅是你访问的网站,还有你的ISP、DNS服务器。这篇文章用快递包裹来比喻互联网上的数据包传输,实在再恰当不过。你去淘宝下单时,知道你收货地址的只有网店老板吗?不,淘宝网、快递公司、海关、各种安检、你家小区门卫大爷,全都知道这个包裹的收件人和收货地址。访问网站同样,即便网站真的不把你的IP地址告诉任何人,这中间还有一大堆ISP、DNS服务器、防火墙等等知道你访问了这个网站。否则,你以为金盾工程、防火长城装在哪儿?

    除了你和被你访问的网站,还有很多中间环节都知道你访问了某个网站。要保证安全,得靠https、VPN甚至Tor等带有加密属性的措施,让这些中间环节不知道你真实的目的地。

    神话3:如果网站不记录访问者IP地址,只要关掉浏览器网站就不知道自己的IP地址了。

    Bullshit! 基本上所有的网站服务器都会保留访问日志,访问日志会详细记录你的IP地址,浏览器,操作系统等信息。

    有人会问如果网站用了Cloudflare这样的CDN那就掩盖双方的真实IP了。错!Cloudflare官方网站有N篇技术文档教你怎样获得用户的真实IP。

    所有的网站服务器都会记录访问者的IP地址,浏览器等信息,无论你是否登录。区别只有这个记录会保留多久,有的是几个小时几天,有的可能是几年。

    如果一个网站承诺不记录你的IP地址,它实际的意思是不会永久保留你的IP地址。

    神话4 经过技术人员验证,某网站公开的源代码的确没有保留访问者IP地址,所以网站不会记录访问者的IP地址的承诺是真的

    Naive! 首先,网站公开的源代码不一定是它实际部署的代码,实际部署的代码你没有办法看到,只有网站后台管理员能看到。

    其次,记录访问者IP地址的操作并不需要在网站源代码里实现。对IP地址的记录这种操作是由更底层的服务器软件实现的,比如前面提到的保留服务器的访问日志就根本不需要网站代码来实现。是的,在网站源代码的层面可以不记录你的IP地址,但是更底层的服务器软件还是会记录你的IP地址。服务器必须知道你的IP地址才能为你服务!

    那我要怎样才知道一个网站是否记录访问者的IP地址呢?

    很不幸,根本就没有办法确切地知道。如果一个网站承诺不会记录你的IP地址,你只能选择相信或不相信,没有任何办法知道他是否遵守了承诺。

    那要怎样才能保证自己的安全呢?

    只有在自己的电脑上下功夫才能保证自己的安全,无论是VPN,Tor,双虚拟机,前置代理,后置代理,消除浏览器指纹的Tor Browser等等。

    不要轻信陌生人的承诺,也不要迷信开源。

    原帖部分回复

    2楼

    有注意到 @懦夫斯基 在持續性的誤導論壇使用者對隱私保護的認識,鼓吹品蔥所謂開源不記錄用戶IP的神話,她這種觀點和言論在我退蔥之前幾個月就有,無論是確實因爲技術白癡,還是有意誤導,隨着她的影響力擴大,她的錯誤觀點已經造成嚴重的安全性隱患。

    爲了駁斥和彌補這種流行的錯誤觀點帶來的危害,特寫此文,打臉那些迷信「開源和不記錄IP」的神話。

    給大家交個底,我從來不直連任何網站,無論是否以任何帳號還是完全匿名瀏覽,我都從來不直連品蔥、2049bbs、matters、包括我自己建立的網站。傳播錯誤觀念的人,造成的實際效果跟釣魚無異。

    從來都是用Tor、或VPN+Tor、Tor+VPN等方式訪問這個圈子裏瞭解到的一切知識、一切網站,never ever裸奔。

    你的瀏覽器和網站之間還有無數個路由器、防火牆、DNS服務器、網關等設備,即便是你身在海外,這些設備和網絡運營商都可能有漏洞,都可能有間諜僱員或者被黑客攻擊控制,就連CIA內部都可能有中共間諜或者被中共黑客入侵。

    跟你的政治觀點相左的人甚至跟你在網上鬥得死去活來的「敵人」,有可能就在Google、Cloudflare、虛擬主機和域名提供商內部工作,也有可能他就在信用評級機構或者數據分析公司工作。一個掌握你個人信息的人,只要用心想,總能找到那種巧妙、無蹤跡的方法泄漏你的個人信息,對你造成傷害。

    認爲自由世界的互聯網就是安全的這種觀點,是完全錯誤的,十分愚蠢的。

    BE4 at 2020-03-25

    4楼

    站在用戶的角度,從安全性上來說,以下模式沒有任何區別

    開源+不記錄IP的申明 (品蔥、2049) = 不開源 + 不記錄IP的申明 (NodeBE4) = 開源+記錄IP = 不開源 + 記錄IP = 不開源 + 記錄IP + 記錄瀏覽記錄 (matters) = 不開眼 + 無任何申明

    因爲根本不可能驗證。

    正確的思維方式是,根據你活動的性質決定是直連,還是虛擬機+Tor,還是非虛擬機 Tor Browser。 正確的方法是多參考PrivacyTools, Prism Break 等隱私工具和策略,而不是聽網紅吹。

    順便說一句,Brave Browser已經被PrivacyTools.io Delist了,因爲其隱私保護標準不合格。

    BE4 at 2020-03-25

    28楼

    totally agree

    但是我补充一点

    开源比不开源好,因为如果不是应用程序本身记录ip,而是像cloudflare等防火墙记录的ip,关联发言账号和ip是不太容易的,几乎不太可能。

    因此,对于应用程序,还是要开源,而且遵守开源协议也是对源程序的基本尊重。

    小二 at 2020-03-26

    29楼

    @小二 #28 文中已经提到了Cloudflare可以提供访问者真实IP。Cloudflare官方为常见的服务器平台提供获得访问者真实出口IP的插件,随便搜一下关键词就能找到官方文档,这些插件都是配置在服务器平台层面。cloudflare隐藏IP的功能是单向的,只对访问者隐藏服务器IP,对服务器并不隐藏访问者IP。

    如果是登录用户,用论坛数据库很容易匹到服务器访问记录。服务器访问日志记录每条访问完整的请求路径、来源IP、访问时间。论坛数据库包含登录用户每一条留言、赞踩的时间和先后顺序。很容易匹配出哪条访问日志对应到哪个登录用户。品葱的时间模糊很可能只是前台显示的模糊,而非真实数据库的模糊。即便是真实的数据库记录时间模糊,数据库还是保留了每条记录真实的产生顺序。对于登录用户而言,记录产生的顺序跟服务器日志的顺序是相同的,只要有几十条记录就能匹配出服务器日志里的记录。这些匹配甚至可以用独立于论坛应用程序的第三方软件实时实现。

    如果论坛应用记录浏览历史,像matters那样,那么非登录用户也能很容易的被匹配出来。

    所以,只要是裸奔的用户,无论网站应用软件如何不保留用户IP,都非常容易精准还原其常用登录IP和访问设备。因为裸奔用户的IP基本上是固定的,而且如果用户用不同的设备登录网站,常用设备也很容易被还原出来。 BE4 at 2020-03-26

    30楼

    对了,纠正一下4楼的表述错误,NodeBE4用的是开源论坛软件,NodeBB

    BE4新闻站的源代码会在适当条件下开源,现在只有4、5个活跃用户,现在我一开源别人直接拿去建个一模一样还是一级域名的网站,那我不是成了凯子了?新闻聚合类网站的价值只有在有足够数量和质量的活跃用户之后才难以被抄袭。除非有人能提出更有说服力的理由,否则肯定是要等一个足够健壮的用户社区形成之后才会开源。

    初始源代码的AGPL协议,那个代码问题很多,基本上都被我重写一遍了,今后多半会换个技术架构重写一个。 BE4 at 2020-03-26

  8. BE4   在小组 2049BBS 回复文章

    怎样看待所谓「不记录IP、不搜集用户信息」这类声明 (纯技术讨论)

    相关技术贴

    1. 流量跟踪码是什么,有什么危害,是否等同于钓鱼 https://2049bbs.xyz/t/3865
    2. 技术白痴“碰巧”推动了某站一个不起眼的改动 https://2049bbs.xyz/t/3961

    感谢管理员帮忙更改分类

  9. BE4   在小组 2049BBS 发表文章

    技术白痴“碰巧”推动了某站一个不起眼的改动

    本贴只欢迎讨论技术相关,谢绝以评论区风向为由转水,授权管理员将不相关回复折叠。

    在某站刚建立的头几个月,大家对于上网安全有一条基本共识:绝对不要裸奔,一律用Tor访问某站。但是这条上网安全的社区共识在某位自称“技术白痴”的用户出现之后,逐渐地被彻底改变了。

    我对这位“技术白痴”最初的印象非常好,因为她对信息战和水军操纵手法方面很有见地。于是,我经常在处理这类问题的时候以admin的身份@她。虽然她对我的态度在我退出之后的几个月里,经历了180度的转变,从最初一段时间的尊敬到现在如今经常在我“看不到的角落”完全否认我对其曾经的提携,并带头发起不理睬运动,甚至引用「半灌水歪理邪说」理论攻击我是跟踪狂。通过种种人格抹黑,试图吓退到其他网友访问我建的网站。

    以上旧事旨在阐述本文的利益相关,本文对此人的质疑必然受到这些往事的影响。

    “技术白痴”要求对外链加层隔离

    在我退出某站之前,这位“技术白痴”向某站提出了一条建议,要求对站外链接一律加风险提示,防止网友被钓鱼。当时也有包括我在内的网友指出,这种提示对改善安全性毫无帮助,正确做法应该鼓励大家都通过Tor Browser访问,因为网友并不知道这些外链到底有什么风险,该点的还是会点,该中招的还是会中招。

    但是,某站还是采纳了这样一条有争议的建议,最初的实现方式是加了一个弹出风险提示框,用户点一次确认按钮才能访问外链,这样是防止用户手滑点了本来不想点的情况。

    这位自称“技术白痴”的人又好像比鹿儿这种真正的技术白痴,更懂一点技术。

    外链弹出警告变成了独一无二的缓冲页面

    这事发生在小二和我退出之后的某个时间。如今,点击某站正文中外链,一律会先打开一个缓冲页面。这个缓冲页面有一个独一无二的网址

    https://<某站的域名>/url/link/aHR0cHM6Ly93d3cuYmJjb2RlLm9yZy9yZWZlcmVuY2UucGhw

    其内容则是一条免责声明

    以下链接与本站无关, 请谨慎访问
    https://www.bbcode.org/reference.php
    

    在技术层面,这个缓冲页面跟页面内利用JS弹出提示框有什么区别呢?

    JS弹出框完全是在你的浏览器内部执行,不会跟网站服务器发生关系。也就是说,虽然页面提示了你,但网站服务器是不知道你点了页面内的哪些外部链接的。

    从用户的角度看,缓冲页面跟JS提示框的功能差不多,但从技术的角度,打开这种缓冲页面会在网站服务器的日志里留下一条记录,这样就为网站在后台搜集记录跟踪用户的动作,提供了机会。

    最坏的情况下,该网站可以利用服务器日志获取用户在访问网站时点了哪些外部链接,从而挖掘用户的兴趣等。最好的情况,该网站的日志被定期删除,不被用来搜集和跟踪用户行为。作为用户,网站是一个黑箱,你永远不知道网站服务器内发生了什么。但是,从保护自身安全的角度,用户当然应该对黑箱作最坏的假设。

    心理攻势

    通过上述一系列的操作,某站为普通用户创造了一种安全的心理暗示。某站如今涉及讨论和普及Tor的帖子已变得无人问津——反正又不记录IP不记录访问历史,且有公开的源代码证明,大家用Tor还有什么必要呢?简直是多此一举。

    某站最初鼓励带Tor的氛围,在其建立一年后,已经消融于无形。

    “技术白痴”在这种氛围的转变中,起到了什么作用呢?碰巧她的建议一开始就是要增加那些直连裸奔用户的心理安全感,对真正改善他们的安全处境毫无帮助。每个外链都弹出一个提示窗口,除了作为网站免责声明以外,有什么用呢?第一次见到这个网址 https://www.bbcode.org/reference.php 你知道这个网页有恶意代码吗?这样的措施,只会让用户放松警惕,觉得裸奔和带Tor区别不大。然而,裸奔直连的危险在于,网络上每一个环节都知道你访问了某个链接。

    站在正常人的角度,推动这个改动的人还真是一个不折不扣的“白痴”。但是如果从另外一个角度看,她可真是一位不折不扣的“天才”。

    跟正文完全不相关的注释

    1. 精致的利己主义者:为了尽快获取声望跟权力,而不断调整自己观点和理念去迎合当权者的人。
    2. 中国研究院:程晓农自述其在86年如何帮助中共中央监视两会代表的言行
  10. BE4   在小组 江湖 回复文章

    biteinside是品葱站长不是小二

    @张怀义 #4 我也不知道零知识证明是什么,那又不是我发的

  11. BE4   在小组 2049BBS 回复文章

    流量跟踪码是什么,有什么危害,是否等同于钓鱼

    @张怀义 #11 这些问题,你到这几个地方去问

    https://forum.privacytools.io/

    https://www.reddit.com/r/privacytools/

    https://www.reddit.com/r/uBlockOrigin/

  12. BE4   在小组 2049BBS 回复文章

    流量跟踪码是什么,有什么危害,是否等同于钓鱼

    @张怀义 #8 墙内网站一般用的是国产跟踪码,Google,FB,Amazon等可能无法搜集,但具体是不是这样我无法确认,只有你自己去做实验。

    至于说正规的第三方跟踪码长什么样子,你可以去看看这个网站和它的代码

    Google Analytics, Clicky, ShareThis等等跟踪码提供商,你直接去注册一个帐号,然后就网站就会为你提供你的跟踪码的嵌入代码。

  13. BE4   在小组 2049BBS 回复文章

    流量跟踪码是什么,有什么危害,是否等同于钓鱼

    上面那张图的文字没有显示出来,重新发一遍

    来源 https://www.nytimes.com/interactive/2019/08/23/opinion/data-internet-privacy-tracking.html

  14. BE4   在小组 2049BBS 回复文章

    流量跟踪码是什么,有什么危害,是否等同于钓鱼

    其实跟踪码的用途和危害用一张图就能说明 这是纽约时报文章中,作者自己某一天的网络活动的时间线。

    他从上午11:56开始上网到凌晨3:17分访问最后一个网站后睡觉,一共访问了47个网站。每一个网站用一个圆圈表示,圆圈里面的每一个点就是一次「跟踪码」的跟踪动作,跟踪码的颜色代表不同的来源,也就是本帖提到的「提供商」。可以看到最常见的跟踪码提供商有Google, Amazon, Facebook. 另外,有的跟踪码还搜集地理信息,在图中用绿色点标出。剩下灰色的点,应该是上面三家之外的其他跟踪码「提供商」。

    大家可以看到,Google的跟踪码在作者访问的每家网站都出现了,所以理论上来说,Google能掌握这个人一天的完整的上网记录。其次是Facebook的跟踪码,部署在作者访问过大部分网站,也就是说Facebook搜集了作者大部分的上网记录。即便是第三名的Amazon,也搜集了作者超过一半的上网记录。

    其中他用虚线连起来那些点使用了同一个跟踪ID,也就是说,这一家跟踪码「提供商」准确的掌握了作者在虚线连起来这些网站上的活动轨迹。刚好8家网站是作者活动最频繁的网站。这家跟踪码「提供商」显然太嫩了,做得不如Google,Amazon,FB这类大厂干净。

    可见,跟踪码「提供商」通过免费给网站提供流量统计服务,目的是让尽量多的网站部署自己的跟踪码,这样好收集每个人尽量完整的上网活动记录。

    我们光是从作者的这一天的活动记录,就可以目测出作者的生活作息是晚睡晚起,政治倾向偏左,支持民主党候选人伊丽莎白.沃纶。而上面三家大厂Google、Amazon、Facebook利用跟踪码掌握的数据,完全也可以用来挖掘出作者的这些个人隐私。

    所以,这两个半瓶水那套「跟踪码是网站用来搜集用户身份信息」的歪理邪说,把谁在搜集什么数据都完全搞错了,推导出来的结论更是荒谬绝伦。

    「半瓶水的歪理邪说」得出了什么荒谬的结论

    荒谬结论(1): 小网站不能部署跟踪码,因为小网站可能出卖你的数据。大网站可以部署跟踪码搜集你的数据,因为大网站会考虑商誉而保护你的隐私。

    事实是,真正搜集你信息的是跟踪码的「提供商」,它搜集你的完整上网记录,反而是越大的网站,越能泄漏你的隐私。比如作者访问了几家左派媒体和沃伦的官方网站,这就透露了这位纽时作者的政治倾向。

    相反,部署这些跟踪码的网站,本身可以直接在后台保存你的访问记录,根本就不需要通过跟踪码来搜集。

    荒谬结论(2):避免被跟踪的解决方案是网站不该部署跟踪码。

    事实是,绝大部分网站都需要流量统计这类功能,而跟踪码「提供商」通过为网站无偿提供这个功能,但隐瞒了他们搜集用户的访问记录这个事实。绝大部分网站当然会无脑选择免费又有公信力的流量统计服务。所以荒谬结论2的方案根本就不现实,更无法保护你的隐私。一两家网站没有跟踪码,对Google Facebook Amazon等等大厂小厂来说,就是大数据少了一两个点,对他们挖掘你的隐私根本就没有任何影响。

    荒谬结论(3):要保证安全和隐私,你要尽量访问没有跟踪码的网站。

    这根本就是错的,少了一两个点,你的隐私照样被巨头搜集和挖掘。只不过是创造一个让你多上他们网站的理由,一个卖点罢了,对你的隐私没起到什么保护作用。你要是经常上中国数字时代,matters这类有跟踪码的网站,Google Facebook Amazon等等大小几百家跟踪码「提供商」都知道你是个反贼。

    正确的方法是用Tor跟uBlockOrigin这类阻断跟踪码的插件来保护自己的隐私。用Tor或TorBrowser是让你每次点击都产生一个不同来源的假数据,让跟踪码不知道点这些网站的是同一个人。用uBlockOrigin则是直接不让这些跟踪码正常工作。

    uBO会不会漏掉一些跟踪码?肯定是会有的,但是漏掉一两个并无大碍。如果你能够把上面那张图上99%的点都抹去,那么只有一两家跟踪码「提供商」搜集了你一两个点的数据,他们能挖出的有用信息极少。我说的是不用代理,但是用uBO插件的情况下。

    如果你用Tor,那么uBO漏掉一两个跟踪码根本毫无影响。

    跟踪码的确给网站提供了统计流量的便利,流量统计是绝大部分网站的刚需,

  15. BE4   在小组 江湖 回复文章

    biteinside是品葱站长不是小二

    @张怀义 #2 欢迎到我的网站交流,除了技术相关的问题,我会减少在这里的发言。

  16. BE4   在小组 2049BBS 回复文章

    流量跟踪码是什么,有什么危害,是否等同于钓鱼

    奉劝某些人一句,搞技术的,不能只靠脑补和看微信公众号获取知识,读技术文档+亲自做实验懂不懂啊?

  17. BE4   在小组 2049BBS 回复文章

    流量跟踪码是什么,有什么危害,是否等同于钓鱼

    流量跟踪码的真正危害是

    Google, Facebook,Twitter这种最大牌公司通过为数以千万计的各种大中小网站提供第三方流量跟踪码。作为跟踪码的「提供商」,Google, Facebook,Twitter这样的巨头能够获取每个人每天在成千上万个网站上的活动轨迹,数以十亿计的用户,7x24小时。这些巨头则利用这些大数据挖掘出的个人隐私和偏好等信息赚大钱。

    第三方跟踪码的「部署方」为了方便和公信力,选择跟巨头合作,而没有尽到保护访问者的责任,仅此而已。最主要的原因是绝大部分「部署方」并不知道跟踪码「提供商」的盈利模式,为了方便作出这样的选择。

    单个「部署方」所获取的用户访问记录,只是大数据中的一个样本点,根本挖掘不出任何有价值的信息。

    你用clicky给我演示一下如何获取用户真实身份。能获取到的话,我们一起发财。

  18. BE4   在小组 2049BBS 回复文章

    流量跟踪码是什么,有什么危害,是否等同于钓鱼

    管理员:本文谢绝转水。

    其他人:本帖只讨论技术问题。非技术类讨论请自觉移步这里

  19. BE4   在小组 2049BBS 回复文章

    流量跟踪码是什么,有什么危害,是否等同于钓鱼

    再强调一遍,Clicky提供的这些信息,对于开论坛的站长来说,根本就是垃圾。

    论坛站长控制的服务器日志上有比这个详细得多,且包含访问者完整IP地址的信息。

    其实只要你有防备心,有一点自学能力,掌握了正确的知识,就能保证上网安全。

    但是某些散播「歪理邪说」试图降低大家防备心的人,可能才是真正的威胁。

  20. BE4   在小组 2049BBS 回复文章

    流量跟踪码是什么,有什么危害,是否等同于钓鱼

    关于Clicky

    BE4是跟踪狂这套歪理邪说就是由Clicky发展出来的。这里说一下Clicky是一家正规的第三方流量分析公司,市场份额位于Google Analytics之后,而Google已经是注册实名制了。

    Clicky到底获取哪些信息?

    如果你在Tor网络上,可以到下面这个实验页面去看Clicky是否对「部署方」提供完整的用户信息。这个网页里提供了Clicky的后台链接,你可以直接看到该网页的跟踪码为「部署方」提供了哪些统计信息。

    https://diymysite.github.io/analytics/clicky-test

    千万不要直连

    下面是Clicky的截图,注意IP地址仅有C段,也就是并非完整的IP地址

  21. BE4   在小组 2049BBS 发表文章

    流量跟踪码是什么,有什么危害,是否等同于钓鱼

    根据上一篇文章 https://2049bbs.xyz/t/3699 的回复内容的反馈,写本文。

    小二和某傻逼站长对流量跟踪码是什么根本就是一知半解,靠道听途说和脑补,把流量跟踪码说成是试图获取网站访问者身份的钓鱼行为,更是发展出一套所谓「BE4是跟踪狂」「没有流量跟踪码的网站就是安全的」等等歪理邪说。

    这两个半灌水看到「流量跟踪码」这个名词中有「跟踪」两个字,就认为是「部署者」试图获取网站「访问者」的真实身份跟行为。

    原来你们搞技术主要是靠脑补啊。如果不是有人认真研究实验过,还真被这套歪理邪说给骗了。

    X「BE4是跟踪狂」

    X「没有流量跟踪码的网站就是安全的」

    上面两个都是假命题

    在安全问题上向公众发表不负责任的言论,这可以是智商问题,也可以是人品问题,看你怎么理解了。

    先说说流量跟踪码是什么

    大家日常访问的绝大部分网站都部署了流量跟踪码,这里有张统计截图 https://i.imgur.com/ej3fwAZ.jpg 其中的数字代表阻断了多少次跟踪请求。

    至于为什么这些网站要部署流量跟踪码,上面那张截图的来源网站给出了更好的解释,这里就不重复了,有兴趣多了解的朋友可以去读这篇文章

    这里强调两个事实

    1. 首先,网站的服务器记录了访问者(你)的所有数据,包括你的IP地址,浏览器,操作系统,访问地址等等。当你访问一个网站的时候,这个网站会自动获得这些数据。网站获得这些信息不需要任何流量跟踪码。OK。
    2. 其次,流量跟踪码是第三方(比如Google Analytics, Facebook, ShareThis, Clicky等)提供的脚本,我们称这个第三方为「提供商」,这些脚本的目的是帮助「部署方」统计其网站各页面的访问量、独立访问者等信息。某些比较无耻的跟踪码甚至会统计单个用户在网页上的鼠标移动,获取用户的注意力信息。

    对于「部署方」来说,如果要获取访问者的身份,直接在自己服务器上部署跟踪码就行了,根本不需要在网页部署跟踪码。网页的跟踪码没有隐蔽性,查看网页代码就都可以看见,而且还容易被浏览器block。事实上Netlify就提供了服务器端的流量/点击统计,无需任何跟踪码。

    「部署方」利用跟踪码主要是为了方便的获取「有公信力的」流量统计。这些流量统计可以帮助「部署方」优化运营,甚至吸引投资,因为对于绝大部分网站而言,流量就是现金。

    问题来了,跟踪码的「提供商」为什么要「免费」提供流量跟踪码,以及相关的流量统计服务呢?

    跟踪码的真正危害

    下面摘抄我稍早发表的文章, 主链接

    跟踪码主要是用于流量分析和广告投放,它给用户带来的隐私威胁主要在于可能被跟踪码提供商分析用户的个人偏好。拿最流行的Google Analytics(简称GA)来说,由于大量日常访问的网站都使用GA提供的跟踪码,这就让Google能够了解一个人在无任何防护措施下的日常上网习惯,从而让谷歌掌握这个用户的大量隐私和偏好。比如,用户的常用设备、常用IP地址,上网习惯,常访问的网站、应用等等,从这些信息可以分析用户的偏好、财富、位置、性别、年龄、种族等等许多隐私信息。Google主要用这样的个人信息和偏好向你精准的投放广告,因为广告是谷歌的主要营收来源。

    这里有一篇纽约时报的观点文章,说明跟踪码的普遍程度。I Visited 47 Sites. Hundreds of Trackers Followed Me.

    但毕竟Google也是由人运营的,所以让陌生人比自己更了解自己的小秘密,实在是让人不舒服的事。更何况前两年还出现了跟脸书有关的剑桥数据分析丑闻,其中之一的应用便是利用脸书搜集的大量用户私人数据,分析用户的政治倾向,投放竞选广告。值得说明的是,这些数据可不止你在脸书上的活动和个人信息,还有你访问过任何带有脸书插件的第三方网站的记录。把自己的隐私交给Google,FB这些公司其实是很让人不安的,尤其当你是一个持有跟Google或FB公司内部主流的progressive意识形态相反的保守主义人士的时候。

    正确的反跟踪姿势

    在了解跟踪码的真正目的是尽量搜集你的完整上网记录并数据挖掘分析你的个人偏好之后,你对下面的反跟踪码措施可能会更加理解。

    首先,使用全匿名的上网方式,比如Tor Browser,本身就对跟踪码有了天然防护,因为跟踪码提取的用户IP是全球Tor用户公用的Tor节点IP,浏览器指纹也被Tor Browser抹去。所以,Google对这类流量是根本无法定位到个人的。Google的机器人识别系统reCAPTCHA对Tor网络格外严厉,或许也夹带了这点私货。

    其次,日常上网不可能全部通过Tor,毕竟Tor很慢。所以在裸奔的情况下,安装阻断跟踪码的插件是非常重要的隐私保护手段。uBlockOrigin是一款能够阻断绝大多数跟踪码的浏览器插件,支持Chrome,Firefox等主流浏览器。它的数据库是由社区维护,并且在不断更新,能够阻断绝大部分主流的跟踪码,充分保护你的隐私。 欢迎你到uBO社区举报尚未被封锁的跟踪码

    https://be4-news.herokuapp.com/item/41b63d88-ca51-4ca8-af1f-4b5a905f6303

  22. BE4   在小组 江湖 发表文章

    biteinside是品葱站长不是小二

    biteinside是品葱站长不是小二,但是他在试图冒充小二

  23. BE4   在小组 江湖 回复文章

    biteinside是品葱站长不是小二

    随便水一下,测试一下发帖功能回复了没有。

  24. BE4   在小组 2049BBS 回复文章

    支国和支人是无可救药的 通过2049和姨葱就可以看出来

    @张怀义 #21 工商管理专业当程序员太难,理工科毕业生挺多的,除非你真的有实战经验。但是如果你的目标是进IT或互联网行业,甚至加入开发团队都是可能的。我听说过有非理工专业的毕业生因为平时喜欢玩游戏而被游戏公司录取的案例。你要找工作就别在论坛浪费时间了,一边投简历一边找人帮忙吧。今年因为武汉肺炎的影响中国/全球经济都不会太好,更要拼命找了。在老家能找到工作的话先做着也好,过两年经济好转再考虑跳槽,还是有机会的。经济危机每隔几年就来一次,那么多人还不是都活过来了。

  25. BE4   在小组 2049BBS 回复文章

    支国和支人是无可救药的 通过2049和姨葱就可以看出来

    @张怀义 #15 找工作你要去投简历呀,跑到这里来瞎混有谁能帮你呢?你随便在网上自学点东西都能把这里的人唬得一愣一愣的。V2EX、一亩三分地都有招聘信息。如果你是科班出身,去求职网站海投简历争取面试机会。国内的企业就算裁员也要招应届生的。如果你还不是应届生,赶紧混点项目经验,日常写点技术博客。如果你不是科班出生又想找程序员的工作,那就只有找你家里人帮忙想办法了。

  26. BE4   在小组 2049BBS 回复文章

    支国和支人是无可救药的 通过2049和姨葱就可以看出来

    @张怀义 #7 其實從你發帖的記錄看,我覺得你的興趣跟新聞站重合度蠻高的。當然NodeBE4更適合討論技術類話題跟問答,找工作類的話題其實更適合去V2EX。

  27. BE4   在小组 2049BBS 回复文章

    支国和支人是无可救药的 通过2049和姨葱就可以看出来

    @张怀义 #3 我看了你發的幾個帖子,覺得你挺不錯的,可惜你發的帖子並沒有幾條回覆。另外,我覺得你自學能力很強,基礎也挺紮實,應該不是那種盲從懶惰的人,相信你有足夠的能力讓自己不必擔心身份泄漏。

    歡迎你到NodeBE4探討技術問題,或者任何你感興趣的問題。

    也歡迎你到BE4新聞站探討時事話題,我剛好看到你關於汽車、手機銷量的帖子,而BE4新聞站剛好也有人轉發了武漢肺炎對手機市場的影響

  28. BE4   在小组 2049BBS 回复文章

    支国和支人是无可救药的 通过2049和姨葱就可以看出来

    你不是說答應給你武漢肺炎版塊的版主就入駐NodeBE4嗎?怎麼一直沒動靜?

  29. BE4   在小组 江湖 回复文章

    怎样看待所谓「不记录IP、不搜集用户信息」这类声明

    @小二 #28 文中已经提到了Cloudflare可以提供访问者真实IP。Cloudflare官方为常见的服务器平台提供获得访问者真实出口IP的插件,随便搜一下关键词就能找到官方文档,这些插件都是配置在服务器平台层面。cloudflare隐藏IP的功能是单向的,只对访问者隐藏服务器IP,对服务器并不隐藏访问者IP。

    如果是登录用户,用论坛数据库很容易匹到服务器访问记录。服务器访问日志记录每条访问完整的请求路径、来源IP、访问时间。论坛数据库包含登录用户每一条留言、赞踩的时间和先后顺序。很容易匹配出哪条访问日志对应到哪个登录用户。品葱的时间模糊很可能只是前台显示的模糊,而非真实数据库的模糊。即便是真实的数据库记录时间模糊,数据库还是保留了每条记录真实的产生顺序。对于登录用户而言,记录产生的顺序跟服务器日志的顺序是相同的,只要有几十条记录就能匹配出服务器日志里的记录。这些匹配甚至可以用独立于论坛应用程序的第三方软件实时实现。

    如果论坛应用记录浏览历史,像matters那样,那么非登录用户也能很容易的被匹配出来。

    所以,只要是裸奔的用户,无论网站应用软件如何不保留用户IP,都非常容易精准还原其常用登录IP和访问设备。因为裸奔用户的IP基本上是固定的,而且如果用户用不同的设备登录网站,常用设备也很容易被还原出来。

  30. BE4   在小组 江湖 回复文章

    怎样看待所谓「不记录IP、不搜集用户信息」这类声明

    对了,纠正一下4楼的表述错误,NodeBE4用的是开源论坛软件,NodeBB

    BE4新闻站的源代码会在适当条件下开源,现在只有4、5个活跃用户,现在我一开源别人直接拿去建个一模一样还是一级域名的网站,那我不是成了凯子了?新闻聚合类网站的价值只有在有足够数量和质量的活跃用户之后才难以被抄袭。除非有人能提出更有说服力的理由,否则肯定是要等一个足够健壮的用户社区形成之后才会开源。

    初始源代码的AGPL协议,那个代码问题很多,基本上都被我重写一遍了,今后多半会换个技术架构重写一个。

  31. BE4   在小组 2049BBS 回复文章

    如何评价陈士杰?

    @陈士杰 #37 官僚作风和派系是所有大型机构的通病,这就是生活。很多问题其实是不同时代的人之间的差异造成的,你作为新生代先去打打杂,今后也能看清楚问题并找到改善的方法。最重要的是在第一梯队,你能获得的帮助很多,如果你的目的不是娱乐消遣,肯定是要盯着第一梯队,最好是能加入第一梯队。

  32. BE4   在小组 江湖 回复文章

    怎样看待所谓「不记录IP、不搜集用户信息」这类声明

    @puf夏 #18 双虚拟机是防止 Tor Browser本身存在漏洞

  33. BE4   在小组 2049BBS 回复文章

    如何评价陈士杰?

    @陈士杰 #33 笔会分裂与否并不重要,笔会至少是第一梯队的,你找观念相符的那群人就行了,跟他们混一阵,至少你大概会知道自己今后是该把反共当作事业还是爱好,他们给你的反馈比你在论坛混两年可能对你更有帮助。论坛绝大多数都是不入流的水平,社群也不稳定,时间越久对你帮助越小。

  34. BE4   在小组 2049BBS 回复文章

    如何评价陈士杰?

    烂东西做再多都是白搭,纯粹浪费时间,用心做点高质量的内容才有用。

    如果你真的是学生,不必在乎同龄人的看法,直接去跟笔会那圈人混。

    如果笔会要求实名,而你不愿意实名,我觉得走编程随想的路线,做精品博客是正确的选择。

  35. BE4   在小组 2049BBS 回复文章

    如何评价陈士杰?

    你不妨去独立中文笔会去认识一些人,认真写一些文章发表到笔会网站,尤其是关于六四的内容。 把文章同时放到自己的博客,在讨论区跟人交流。同时贴到Matters或medium这种地方 开博客很简单,blogspot或者wordpress都很好

  36. BE4   在小组 江湖 回复文章

    怎样看待所谓「不记录IP、不搜集用户信息」这类声明

    @收到付款 #7 我也不是专家,匿名技术入门可以多看编程随想的博客和推荐书籍,或者直接去问他。

  37. BE4   在小组 江湖 回复文章

    怎样看待所谓「不记录IP、不搜集用户信息」这类声明

    @rebecca #8 在安全问题上持极端保守的态度没问题,但是守着错误的概念,不但对自己的安全毫无帮助,四处传播还会误导更多不懂技术的人。如果这种错误观念被别有用心之人推波助澜,利用社群内的回声室效应,形成完全错误的观念,那就更危险了。

  38. BE4   在小组 江湖 回复文章

    怎样看待所谓「不记录IP、不搜集用户信息」这类声明

    @说我想说的 #12 跟后台是谁没有任何关系,网站的后台是谁没有人能确切的知道。扯后台不过是歪楼罢了。

  39. BE4   在小组 江湖 回复文章

    发布NodeBE4论坛,给大家提供一个好的交流环境

    @刘慈欣 #23 主地址本月免费小时已用尽,每月下旬启用备用地址 https://cf5.herokuapp.com

    维护页面提示信息已更新

  40. BE4   在小组 江湖 回复文章

    怎样看待所谓「不记录IP、不搜集用户信息」这类声明

    站在用戶的角度,從安全性上來說,以下模式沒有任何區別

    開源+不記錄IP的申明 (品蔥、2049) = 不開源 + 不記錄IP的申明 (NodeBE4) = 開源+記錄IP = 不開源 + 記錄IP = 不開源 + 記錄IP + 記錄瀏覽記錄 (matters) = 不開眼 + 無任何申明

    因爲根本不可能驗證。

    正確的思維方式是,根據你活動的性質決定是直連,還是虛擬機+Tor,還是非虛擬機 Tor Browser。 正確的方法是多參考PrivacyTools, Prism Break 等隱私工具和策略,而不是聽網紅吹。

    順便說一句,Brave Browser已經被PrivacyTools.io Delist了,因爲其隱私保護標準不合格。

  41. BE4   在小组 江湖 回复文章

    怎样看待所谓「不记录IP、不搜集用户信息」这类声明

    @张怀义 #1 你這句話很像是 Slam Dunk裏 Sakuragi Hanamichi 的那句話,加油。最近有個17歲美國少年通過在網上自學編程,建立了一個跟蹤武漢肺炎感染人數的網站,或許能供你參考。

  42. BE4   在小组 江湖 回复文章

    怎样看待所谓「不记录IP、不搜集用户信息」这类声明

    有注意到 @懦夫斯基 在持續性的誤導論壇使用者對隱私保護的認識,鼓吹品蔥所謂開源不記錄用戶IP的神話,她這種觀點和言論在我退蔥之前幾個月就有,無論是確實因爲技術白癡,還是有意誤導,隨着她的影響力擴大,她的錯誤觀點已經造成嚴重的安全性隱患。

    爲了駁斥和彌補這種流行的錯誤觀點帶來的危害,特寫此文,打臉那些迷信「開源和不記錄IP」的神話。

    給大家交個底,我從來不直連任何網站,無論是否以任何帳號還是完全匿名瀏覽,我都從來不直連品蔥、2049bbs、matters、包括我自己建立的網站。傳播錯誤觀念的人,造成的實際效果跟釣魚無異。

    從來都是用Tor、或VPN+Tor、Tor+VPN等方式訪問這個圈子裏瞭解到的一切知識、一切網站,never ever裸奔。

    你的瀏覽器和網站之間還有無數個路由器、防火牆、DNS服務器、網關等設備,即便是你身在海外,這些設備和網絡運營商都可能有漏洞,都可能有間諜僱員或者被黑客攻擊控制,就連CIA內部都可能有中共間諜或者被中共黑客入侵。

    跟你的政治觀點相左的人甚至跟你在網上鬥得死去活來的「敵人」,有可能就在Google、Cloudflare、虛擬主機和域名提供商內部工作,也有可能他就在信用評級機構或者數據分析公司工作。一個掌握你個人信息的人,只要用心想,總能找到那種巧妙、無蹤跡的方法泄漏你的個人信息,對你造成傷害。

    認爲自由世界的互聯網就是安全的這種觀點,是完全錯誤的,十分愚蠢的。

  43. BE4   在小组 江湖 发表文章

    怎样看待所谓「不记录IP、不搜集用户信息」这类声明

    首發 Matters

    不少网站(包括NodeBE4论坛)承诺不记录IP不搜集用户信息,甚至公开自己的源代码来证明自己不记录IP等信息。作出这样的承诺,甚至公开源代码都是很好的。但是承诺和开源就能证明网站不记录你的IP等信息吗?再好好想想。

    一句话:这是个无法证明的承诺。

    懂技术的和不懂技术的对所谓网站不记录访问者IP这句话的理解可能差十万八千里。

    在很多不懂技术的人看来,「一个网站不记录访问者IP」好像意味着自己在这个网站的时候是完全匿名的,世界上没有任何人知道自己的IP地址。更有甚者,一些不懂技术的朋友会以网站是否开源、是否作出这样的承诺来判断这个网站是否保护使用者的隐私,甚至用这个标准来研判网站的安全性。

    下面,让我们来逐一破解所谓「不记录IP、不搜集用户信息」的神话:

    神话1:网站不知道你的IP地址

    No,你访问任何一个网站都知道你完整的IP地址,否则你根本无法访问这个网站。当然,你可以用代理、VPN、TOR去掩盖自己的真实IP,但是你访问的网站是知道你的出口IP的。任何一个网站如果自称不知道你IP地址,那它一定是骗子。

    例外,某个Wordpress或Blogspot上的博客,比如编程随想的博客,编程随想本人并不知道访问者的IP地址,但是blogspot知道且记录访问者的IP地址。

    神话2:只要网站不记录你的IP地址,就安全了

    No,知道你IP地址的可不仅仅是你访问的网站,还有你的ISP、DNS服务器。这篇文章用快递包裹来比喻互联网上的数据包传输,实在再恰当不过。你去淘宝下单时,知道你收货地址的只有网店老板吗?不,淘宝网、快递公司、海关、各种安检、你家小区门卫大爷,全都知道这个包裹的收件人和收货地址。访问网站同样,即便网站真的不把你的IP地址告诉任何人,这中间还有一大堆ISP、DNS服务器、防火墙等等知道你访问了这个网站。否则,你以为金盾工程、防火长城装在哪儿?

    除了你和被你访问的网站,还有很多中间环节都知道你访问了某个网站。要保证安全,得靠https、VPN甚至Tor等带有加密属性的措施,让这些中间环节不知道你真实的目的地。

    神话3:如果网站不记录访问者IP地址,只要关掉浏览器网站就不知道自己的IP地址了。

    Bullshit! 基本上所有的网站服务器都会保留访问日志,访问日志会详细记录你的IP地址,浏览器,操作系统等信息。

    有人会问如果网站用了Cloudflare这样的CDN那就掩盖双方的真实IP了。错!Cloudflare官方网站有N篇技术文档教你怎样获得用户的真实IP。

    所有的网站服务器都会记录访问者的IP地址,浏览器等信息,无论你是否登录。区别只有这个记录会保留多久,有的是几个小时几天,有的可能是几年。

    如果一个网站承诺不记录你的IP地址,它实际的意思是不会永久保留你的IP地址。

    神话4 经过技术人员验证,某网站公开的源代码的确没有保留访问者IP地址,所以网站不会记录访问者的IP地址的承诺是真的

    Naive!

    首先,网站公开的源代码不一定是它实际部署的代码,实际部署的代码你没有办法看到,只有网站后台管理员能看到。

    其次,记录访问者IP地址的操作并不需要在网站源代码里实现。对IP地址的记录这种操作是由更底层的服务器软件实现的,比如前面提到的保留服务器的访问日志就根本不需要网站代码来实现。是的,在网站源代码的层面可以不记录你的IP地址,但是更底层的服务器软件还是会记录你的IP地址。服务器必须知道你的IP地址才能为你服务!

    那我要怎样才知道一个网站是否记录访问者的IP地址呢?

    很不幸,根本就没有办法确切地知道。如果一个网站承诺不会记录你的IP地址,你只能选择相信或不相信,没有任何办法知道他是否遵守了承诺。

    那要怎样才能保证自己的安全呢?

    只有在自己的电脑上下功夫才能保证自己的安全,无论是VPN,Tor,双虚拟机,前置代理,后置代理,消除浏览器指纹的Tor Browser等等。

    不要轻信陌生人的承诺,也不要迷信开源。

    不信本文的人直接去问编程随想君吧 https://program-think.blogspot.com/

  44. BE4   在小组 2049BBS 回复文章

    靠论坛人设歧视他人,说多了总是会有破绽的

    @梅菲斯特 #24 好吧,既然你說沒有說過,那多半是我記錯了。 我就戰鬥過支字頭、小站、大護法,都是幾個世紀前的陳年舊事了。 保重啦。

  45. BE4   在小组 2049BBS 回复文章

    靠论坛人设歧视他人,说多了总是会有破绽的

    @刘慈欣 #22 剛剛回你了,論壇很少登錄那個帳號,你可以到新聞站 https://be4-news.herokuapp.com 提醒我,基本上每天都看,2049最近也很少來。

  46. BE4   在小组 2049BBS 回复文章

    靠论坛人设歧视他人,说多了总是会有破绽的

    @梅菲斯特 #14

    你留給我的印象一直是這樣的:雖然自稱戰神,但實際很少懟人,不過懟起來多半都是抓住對方的關鍵邏輯錯誤,迅速結束戰鬥。我從來沒見過你會在這種事情上浪費時間,更沒見過你會發這種毫無頭緒的文字。

    你的第二行我已經完全看不懂了,不好意思。

  47. BE4   在小组 2049BBS 回复文章

    靠论坛人设歧视他人,说多了总是会有破绽的

    @梅菲斯特 #11 天吶,幾個月不見你怎麼都變這樣了,不會是被盜號了吧?