什么是权证金丝雀?

信息安全 权证金丝雀
2021-08-25 05:01:15

在浏览 VeraCrypt 的网站时,我发现了它的认股权证 canary我试图通过阅读相应的维基百科文章来了解它是什么以及它的目的是什么老实说,我觉得这很混乱。

有人能以比维基百科更简单的方式解释什么是金丝雀权证吗?

3个回答

政府可能会向通信提供商发出秘密的政府传票,迫使他们披露有关其用户的私人数据或在其产品中插入后门。此外,如果发出传票,政府可能会对选择公开披露的组织进行刑事处罚。

一些科技组织试图通过定期发出“我们从未收到过任何此类政府传票”来解决这个问题,同时用他们的私钥签署他们的消息。此消息称为权证金丝雀,类似于煤矿中的金丝雀。(如果矿井开始充满有毒气体,小金丝雀会在人类之前感受到它的影响,并作为警告所有人离开煤矿)。如果政府向他们发出传票,他们承诺将停止发出加密签名的消息,说明“我们从未收到任何秘密的政府传票”。虽然法律允许政府因披露有关秘密传票的信息而对他们进行处罚,但(目前)没有法律要求他们继续签发此类授权金丝雀。

诚然,政府法院可以秘密强制组织放弃其用于签署授权金丝雀的私钥,或要求他们继续发布授权金丝雀或遭受严重后果;这在实践中是否发生尚不为人所知。也有可能签发手令金丝雀的人不是值得信赖的人,即使在遵守政府传票的情况下也会自愿继续签发。

有关更多信息,请查看评论中的这些链接:

基本上,这是一种绕过对披露搜查令的限制的方法。

  1. 认股权证授权扣押物品,包括数据。许多用户想知道他们的数据是否可能被没收
  2. 权证金丝雀上有日期
  3. 向第三方(例如用户)披露某人已收到秘密传票或逮捕令(感谢 cat 的更正)可能是违法的
  4. 接受搜查令并不强迫人发布搜查令金丝雀
  5. 如果某人确实收到了搜查令,则不会发布搜查令金丝雀。如果未发布,则用户/查看者知道上个月已送达搜查令

例如 VeraCrypt 处理加密数据。可能会发出搜查令或其他法院命令,试图强制 VeraCrypt 帮助解密其软件加密的内容。这是一种提醒用户注意这一事实的方式,而不会违反禁言令等。

在美国,许多形式的政府合作和强制都是公开的。有些可能是秘密的,或者是一段时间的秘密。一般的想法是它们是公开的。公司或个人可能希望对政府的此类援助保密或保密,但政府通常没有要求这样做。然而,近年来,这已经转变为默认的“将所有事情保密”的理念,以及越来越多地使用国家安全信函。

权证金丝雀针对的是国家安全信函(NSL),从历史上看,据我们对它们知之甚少,这些信函也附带永久封禁令(也就是永远强制保密)。因为 NSL 是在“国家安全”的保护伞机构链接)下发布的,政府说它们超出了正常范围和法治,因此你不能谈论它,否则会被扔到Gitmo上,他们会扔拿走钥匙。也许不是字面意思,但他们威胁要做各种可怕的事情 甚至阻止 NSL 的接收实体寻求律师,许多人认为这是滥用权力和正当程序。

权证金丝雀试图成为公司的一种解决方案,这些公司现在持有我们所有的私人信息(自愿或无意),让他们的用户知道他们是否被政府通过使用武力或胁迫手段侵犯了他们。这是公司定期向用户披露的统计数据和违规报告的补充。理论是你可以被迫保持沉默,但你不能被迫说某事或某件事。因此,当公司保持沉默时,权证金丝雀将死去。

特定权证金丝雀仅在特定时间段内有效,然后必须被替换、刷新或更新。如果它变得陈旧或消失,大概是向公司颁发了 NSL,并且该公司被迫交出其一个或多个用户的数据。

资料来源:阅读有关这方面的新闻。