Firefox 的可信度如何?

信息安全 隐私 火狐
2021-08-30 05:25:27

我查看了不同的密码管理器,将我的用户生成的、或多或少可预测的密码替换为自动生成的安全密码。我偶然发现了KeePass和 FeeFox(用于 Firefox 集成),这似乎是一个很好且值得信赖的组合。

然而,这导致了一个问题:为什么我不应该信任内置的密码管理器和同步功能?我所做的一切都信任 Firefox,而且他们无论如何都可以窃取我的密码,即使我不会将它们存储在密码管理器中。有什么反对这一点的吗(只要我为每个页面生成安全的随机密码并使用安全密码加密密码数据库)?

此外,第二个问题出现了:Firefox 到底有多值得信赖?在他们的隐私信息页面上,他们声明如下:

When do we share your information with others?
...
When the law requires it. We follow the law whenever we receive requests about you from a government or related to a lawsuit.
...

因此,他们有可能与(美国)政府组织分享他们对我的了解。甚至有其他浏览器不会这样做吗?

4个回答

我同意 RobM。

因此,他们有可能与(美国)政府组织分享他们对我的了解。

是的,很有可能。

甚至有其他浏览器不会这样做吗?

洋葱路由器。可能还有其他人。如果您使用本地同步并禁用恶意软件和网络钓鱼防护,即使 Firefox 也会以这种方式工作。就个人而言,我不会禁用这些。


你能信任火狐吗?

我认为这不是 Firefox 问题。这是一个政府问题。例如,您可以阅读有关不同国家/地区的电信数据保留的信息。电子前沿基金会对《存储通信法》有很好的报道。

您应该注意,这synchronization通常意味着您的数据是在线存储的。我知道本地同步是可能的。但是,由于措辞的原因,他们可能会将您的数据在线存储(“在云中”),并且如果被迫,则必须将其移交给适当的当局。

让我重申一下:作为一家公司,如果您在网上存储有关用户/客户的信息,那么在许多情况下,您可能会在执法部门强制要求时将其交出。如果您存储信息,则不必交出您没有的信息。

如果您允许, Firefox存储信息。这是一个非常方便的功能,它具有遵守政府数据法规的额外影响。如果你问我,Firefox 是非常值得信赖的。但是,您相信您所在国家/地区的政府吗?


即使是简单的元数据也可以用来快速识别您

由于元数据,这是否加密可能无关紧要。他们可能能够解密您的云存储数据。即使那样,由于某些国家/地区的某些法律,这可能并不重要。等等,什么?

例如:用户有时连接到X服务器Y可能就是他们真正需要的。例如,您可能在中国并最终访问了与法轮功相关的网站。Firefox 要在中国运营,就必须遵守中国法律。

他们可能会存储您的元数据详细信息,例如您在检查它是否是恶意网站之前连接的 IP 地址,即使您当时使用 VPN,您之前的个人资料也与其他IP 地址相关联。

这只是元数据如何工作的一个粗略示例,不一定与您相关。我希望这可以解释元数据的强大功能,以便您可以将其应用于其他情况。


Firefox 的内置网络钓鱼/恶意软件防护

让我们看看 Mozilla 是怎么说的。内置网络钓鱼和恶意软件防护如何工作?

“Firefox 将请求仔细检查,以确保自您上次更新以来所报告的站点尚未从列表中删除。此请求不包括访问站点的地址,它仅包含从地址派生的部分信息。”

这个部分信息/元数据=暴露为反叛同情者。死星正在路上。

如果您不喜欢这个想法,请不要在线同步,也不要使用内置的网络钓鱼和恶意软件防护就个人而言,我不喜欢在许多情况下同步的概念。但是,我将使用内置的网络钓鱼和恶意软件防护,因为它有助于最大限度地减少我在网上冲浪时必须做的工作量,并且可以保护我!

Mozilla 对他们正在做的事情是坦率的。他们没有骗你。


那么火狐为什么要与政府合作呢?

他们必须。他们为什么不呢?在许多情况下,这样做有很好的理由,例如,追查罪犯。遵守法律是在任何国家开展业务的基本要求。如果你不喜欢一个国家的法律,你可以选择离开,而不是在那里做生意。尝试打破这些法律,看看你能坚持多久。

不幸的是,也有一些国家不提供公平审判,并且会迅速监禁甚至处决任何被发现从事被禁止活动的人,例如法轮功等宗教组织。同样,如果一家公司不喜欢一个国家的法律,他们可能会离开。

提高认识和打击腐败是一回事,超出了这个答案的范围,但你不能指望在任何国家做任何类型的生意,除非你遵守他们的法律。这就是 Firefox 提供此免责声明的原因。他们在告诉你真相,即使他们可以对你隐瞒。

如果你问我,Firefox 是非常值得信赖的。不过,我不知道您的政府在做什么,或者 Firefox 是否在您的国家/地区存在。

可信度如何?对于大多数用途来说已经足够了,而且比在任何地方都使用相同的密码要好。

您的数据已加密

您的 Firefox Sync 数据已加密,加密密钥仍保留在您控制的设备上。Mozilla 的服务器只能看到加密的数据,无法访问密钥。如果他们被黑客入侵或接受政府命令,只有加密数据处于危险之中。您的私人数据将保持安全 - 至少,只要您使用了强密码。更多信息

后门会被注意到

正如您所指出的,您已经在计算机上运行 Firefox。它可以访问您的所有文件、摄像头和麦克风等硬件,监控您的所有网络流量。从技术上讲,它可能会被木马植入,然后悄悄地将您的浏览历史记录发送给 NSA,或者将您的摄像头信息发送给网络犯罪分子。但是,如果某些黑客或恶意内部人员试图对产品进行后门,由于其庞大的用户群,很快就会被注意到。而且我知道大多数政府不能合法地发布命令让 Firefox 为他们的浏览器安装后门。

主要风险是恶意软件

对您的数据的最大威胁是您的计算机上存在恶意软件。这可能来自您使用的任何浏览器(包括 Firefox)中的漏洞、插件、电子邮件客户端、办公软件 - 任何连接到网络或处理来自不受信任来源的文件的漏洞。恶意软件的风险非常高,一项研究报告称,美国 30% 的计算机感染了恶意软件。

对我来说,可信度并不一定要求组织永远不会披露您的详细信息。相反,这意味着提出的任何主张都应该是诚实的。

作为一家企业,Firefox 可能会被其运营所在的任何国家/地区的政府强制要求遵守其法律。一个承认这一点并清楚地向你解释他们的立场的组织比一个隐瞒这样的事实或关于它如何在内部存储和处理你的数据的信息的组织更值得信赖。

任何声称在遵守有关向政府披露信息的法律要求方面“在法律之外”运作的组织,也将不受政府对企业如何处理您的数据的任何保护......假设您相信他们的“外部法律”的主张。

您可能不想信任 Firefox 的原因是您可以在不信任 Firefox(或任何云提供商)的情况下获得使用密码管理器的可用性和安全性优势。

正如 RobM 指出的那样,Firefox 有可能被迫交出您发送给他们的数据。还有一个风险是有人会闯入他们的服务器。Firefox 已努力保护这些数据。还有其他与 Firefox 集成的密码工具,可以在本地同步模式下使用。例如,1Password 可以让您将数据保存在您控制的设备上,或者选择您可能更信任的另一个云提供商。