HTTPS 是否可以保护您免受 NSA 的指纹识别?

信息安全 tls 隐私 国家安全局 监视 指纹识别
2021-09-11 14:32:59

我们已经确定,出于所有意图和目的,HTTPS 会隐藏您在给定服务器上访问的页面,以防止 NSA 主干窃听,而不是域本身。但这只是 IP / 域相关性(跨多个域),仅此而已。

据我了解,这不是指纹。

我使用 Tor 浏览器,关闭了 JavaScript 和第三方 cookie 之类的功能,安装了RequestPolicy自毁 Cookie等附加组件,并且可以充分使用。

我知道这可能会极大地增加我(高级或不那么高级)指纹识别的风险。

但是,如果指纹只是您接受连接的每个服务器看到的信息(例如您从他们或第三方服务器接受的资源、您的 cookie 交互、您是否获取他们的图像和脚本等等),那么如果所有这些细节都在 HTTPS 会话中加密,这是否意味着 NSA 无法真正识别您在 Internet 上进行的任何 HTTPS 浏览——假设这些域的证书没有以任何方式受到损害或破解?

也许可识别的指纹信息可以并且确实存在于加密信息之外以及这里整个图片的其他部分?(即使攻击非常先进——我在考虑定时攻击?)

我刚刚想到的唯一一件事是:在您的 IP 访问的各种 HTTPS 域上(通过RequestPolicy )不允许(或只允许非常具体和有限的)第三方资源,也就是跨站点请求NSA 在收集和分析你所有的各种 HTTPS 流量元数据时,如果你根本没有连接任何或许多常见的第三方域站点(尤其是在不同时),他们知道吗?在流中拥有它是正常的,只是从中唯一地指纹你?

如果答案是肯定的,那么这个问题的答案是否会是,HTTPS会显着减少NSA 可以对您进行指纹识别的方式数量(但您可以用很多其他方式搞砸)

2个回答

您问的是 https,而不是 tor,这是一个不同的问题,所以我将解决 https 部分。

有很多信息以明文形式发送以设置 https 会话。可能最明显有用的是客户端发送支持的密码套件、密码首选项和客户端支持的 SSL 版本。密码套件支持在主要浏览器之间差异很大,甚至在同一浏览器的版本之间也会有所不同。出于这个原因,广泛地识别用户正在使用的浏览器(即 Chrome、Firefox)是微不足道的,并且在许多情况下将其缩小到浏览器的一系列版本。例如,Internet Explorer 只有几个版本,因此识别正在使用的版本很简单。

IP 地址往往会长期存在。假设您有 3 个人使用相同的 IP 地址,即 Alice、Bob 和 Charlie。Alice 使用 Internet Explorer,Bob 使用 Firefox,Charlie 使用 Chrome,如果您确定了 IP 地址,那么区分哪个用户正在访问安全网站会相对简单。

此外,客户端还发送日期和时间信息。这在对客户进行指纹识别时也可能非常有用。

总而言之,我想说的是,至少有一些指纹识别可以通过 SSL 完成,而只需被动侦听。

简短的回答是否定的。首先,人们普遍认为他们可以阅读 HTTPS 内容。链接: 美国国家安全局几乎可以击败任何类型的加密

如果您对指纹识别感兴趣,请访问http://panopticlick.eff.org - 您会看到您的扩展、插件、字体等的组合,都是您浏览器指纹的一部分。

即使使用 VPN,该信息也会在您访问时显示在服务器日志中。这不会提供您的 IP 地址(和位置),除非您也访问相同的服务器,而无需使用 VPN,甚至只使用一次。一旦你这样做了,他们就可以将指纹与你的位置相关联。

在 Tor 上,一定要使用TAILS,这对每个人都是一样的。

顺便说一句,美国国家安全局和联邦调查局不是你的主要威胁。需要担心的人是服务器运营商,以及其他可能在您使用 WiFi 时尝试嗅探 WiFi 的人。

要避免的两种最危险的服务器是赌博和色情。这些网站是您最有可能感冒的地方——即安装恶意软件的路过。

使用MalwareBytes运行定期扫描始终是一个好主意,以确保您在网络上旅行时不会感染细菌。

HTTPS 非常棒,因为它可以防止嗅探器在您在星巴克或机场工作时进入您的业务。最好在 Chrome 中使用HTTPS-Everywhere 扩展,以确保即使您忘记在 URL 中输入 https:// 也能使用它。

如果您担心您的 ISP 知道您正在访问哪些网站,请不要使用他们的 DNS 服务器。 Comodo Secure DNS非常好用,要使用它,您只需使用 8.26.56.26 和 8.20.247.20 作为您的 DNS 服务器。或者您甚至可以在 8.8.8.8 和 8.8.4.4 使用 Google 的 DNS 服务器

我强烈建议使用这些替代方案之一。我使用 Comodo,因为它们也会标记恶意内容。

如果您真的担心 NSA,请阅读Bruce Schneier 的这篇关于保持安全的文章 - 请注意他在这篇文章中的副标题: “NSA 具有巨大的能力 – 如果它想要进入您的计算机,它就在其中。请注意,这里有五种保持安全的方法。”

我的建议是确保您不会成为 FBI、CIA、DHS、NSA、DIA 或任何 TLA(三字母机构)的目标。

因为,正如 OP 中所说,我们在日常生活中只是沧海一粟。但永远不要忘记,最高的树是最先被砍伐的木材。或者最高的钉子首先被锤击。无论你喜欢哪个比喻。我喜欢谷歌首先说的:不要作恶。