Tuesday, September 3, 2013

翻墙问答:Android作业系统有什么保安隐患问题?

DC: 越来越多人使用智能手机,甚至依赖智能手机上网以及管理个人资料,最近美国有传媒披露一份国土安全部的文件,指有七成针对手机的病毒和木马都是袭击Android作业系统。而有四成四的智能手机仍然使用旧版Android作业系统,有保安隐患问题。听众为保护自己,其实应该采取什么行动?


李: 对中国智能手机用户而言,用太旧的Android作业系统的手机意味著翻墙失败,固然相当麻烦。但另一方面,Android 2.3或以下的作业系统还有不少保安问题,例如有黑客植入Rootkit程式偷取资料,以一些有问题的短信控制手机,令你不知情下传了一大堆贵价短信往海外,甚至以假Google Play网址诱使你安装有问题的程式。对中国用户而言,以假Google Play这个手段最危险,如果中国当局透过假Google Play网站发放有问题的翻墙软件,甚至假翻墙软件,对用户而言后果相当严重。


因此,无论为了翻墙亦好,为了加强自身资讯安全都好,使用Android旧版作业系统的手机,如果可以升级作业系统,都应该将作业系统升级。如果不能够升级作业系统,例如厂商不提供新升级版,或硬件实在太旧,跑不动新版作业系统的话,就应更换手机。


DC: 现时不少采用Android新版作业系统的手机都价廉物美,但采用新版Android作业系统的手机是否代表一定安全?

李: 首先,Android作业系统手机生产厂商众多,有部分厂商为了打入美国政府或军用市场,十分注重安全。但有部分厂商,特别中国的公司,会否争取与国有电讯公司合作,在手机作业系统软件内加入后门,这一切在未知之数。


因此,采用新版Android作业系统的手机不一定代表安全,对于部分品质控制相当令人怀疑的山寨手机,以及由中国公司研究开发的Android手机,都仍然需要抱持保留的态度。如果这类手机有朝一日连翻墙软件都开不了,或在你不知情的情况下,将你的行踪告知当局,这一切都不令人感到奇怪,因为不同公司如何处理Android作业系统,用户很难真的搞清楚。如果你对你自己的手机安全有疑虑,可以考虑多花一点钱,在海外购买手机,反正不少海外销售手机都已经内置中文支援,只要在设定中更改用户介面语言就问题不大。


DC: 之前的翻墙问答都讨论过谷歌云端磁碟的加密问题,最近谷歌公布,将会对所有谷歌云端磁碟内容作出加密,而不只在通讯过程中加密这样简单。究竟技术详情如何,以及新的加密服务会否需要额外收费之类?


李: 根据谷歌最新公布,现在新写入谷歌云端磁碟的档案,或现在作出修改的档案,都会以AES 128位元加密方式加密。而AES 128位元加密,是现时最流行的磁碟加密技术标准,这是足够保障你存在云端硬碟的资料安全。


但特别要注意的是,在今年八月中之前写入谷歌云端硬碟的资料,现时仍然未加密,谷歌在未来数月会陆续为这次早存在云端硬碟内的资料加密。如果你想快点替原本存在云端硬碟的资料加密,可以考虑修改档案内容。因谷歌云端硬碟在覆写原有档案时,会立即替档案加密,那就不用等两三个月由系统自动更新。


原文:http://www.rfa.org/cantonese/firewall_features/firewall-08302013095211.html?encoding=simplified








via 细节的力量 http://xijie.wordpress.com/2013/09/03/%e7%bf%bb%e5%a2%99%e9%97%ae%e7%ad%94%ef%bc%9aandroid%e4%bd%9c%e4%b8%9a%e7%b3%bb%e7%bb%9f%e6%9c%89%e4%bb%80%e4%b9%88%e4%bf%9d%e5%ae%89%e9%9a%90%e6%82%a3%e9%97%ae%e9%a2%98%ef%bc%9f/

翻墙问答:如何用“潮流同步”(Google Current)浏览新闻网站

Google-Current620.jpg

Google潮流同步网页。(粤语部网络截图)
Photo: RFA









DC:越来越多听众透过智能手机来浏览本台网站,而最近谷歌有一个新软件,可以很简便浏览我们最新资讯。这软件叫什么名称?要安装这软件又有什么系统要求?


李:这只可以定时定候收到自由亚洲电台最新资讯的软件叫Google Current,中文叫「潮流同步」,是谷歌公司在2011年推出的网络媒体订阅和浏览软件,除了自由亚洲电台粤语组,有很多美国的网上杂志和媒体,都透过潮流同步向读者提供最新的内容。


潮流同步有Android版和iOS版,Android版要求手机的作业系统版本至少2.2或以上,这与很多Android版的翻墙软件是一样的。因此,我们会劝听众,如果你的手机作业系统版本低过2.2,就应该更新手机作业系统软件甚至更换手机,因为会越来越多软件要求Android作业系统至少2.2版或以上。而iOS版,就要求iOS版本至少是6,有部分旧版iPhone如未能升级做iOS6,就应该考虑换机。


潮流同步可以直接在Google Play Store以及App Store下载,在搜寻软件时,用英文打Google Current,就会找到有关软件。但iOS用家要特别注意的是,中国的App Store是不容许用户下载潮流同步,因此我们建议各位听众,如果你想下载一些被中国当局封锁的软件,你应该选择将Apple ID户口设在香港,而并非中国大陆,而设立香港版的App Store户口,并不需要香港信用咭,只需要在香港买到的iTunes储值卡。


不论你是iOS用家也好,Android用家也好,我们强烈建议在执行潮流同步的同时,替自己的手机翻墙,因为浏览本台的内容也好,浏览其他潮流同步的内容也好,难免遇上不少中国当局眼中的敏感词,为免中国的网络防火长城遇上敏感词就干扰你浏览内容,先翻墙后再用潮流同步是比较稳当的做法。而之前,我们都介绍过用VPN以及手机上执行的翻墙软件翻墙。


DC:安装了潮流同步后,怎样找到粤语组的内容?


李:在安装了潮流同步后,先按「新增订阅项目」,再在软件内搜寻「自由亚洲电台粤语组」,就可以找到自由亚洲电台的订阅项目,之后就可以在软件左面栏见到自由亚洲电台粤语组的项目,并很容易像看杂志般看到我们的内容。


DC:如果想听本台的广播,那潮流同步软件又能否帮得上忙?


李:由于潮流同步设计上的限制,因此,你要在选择的文章看到底部,再按「查看原文」掣,潮流同步软件就会启动手机内的Chrome浏览器,你可以在浏览器内收听本台的广播。这也是我们建议在执行潮流同步软件时同时翻墙的原因,因为你要收听我们的广播的话,仍然要依赖浏览器去完成,而浏览器本身是无翻墙功能,需要作业系统内置的VPN功能,或翻墙软件去协助完成。


DC:我在潮流同步看到有文章,想与其他网友分享,又能否做到?


李:潮流同步内置分享功能,可以用来发推,将文章分享到Google+或Facebook上,甚至用电子邮件分享。只不过,现时潮流同步不支援任何中国公司营运的社交媒体,人人网、新浪微博、WeChat等,现时潮流同步全部都不支援。但由于中国的网络封锁,要将本台内容在中国公司营运的社交媒体上分享,恐怕有些难度。



原文:http://www.rfa.org/cantonese/firewall_features/firewall-08232013094645.html?encoding=simplified








via 细节的力量 http://xijie.wordpress.com/2013/09/03/%e7%bf%bb%e5%a2%99%e9%97%ae%e7%ad%94%ef%bc%9a%e5%a6%82%e4%bd%95%e7%94%a8%e6%bd%ae%e6%b5%81%e5%90%8c%e6%ad%a5%ef%bc%88google-current%ef%bc%89%e6%b5%8f%e8%a7%88%e6%96%b0%e9%97%bb%e7%bd%91/

翻墙问答:浏览网站的保安问题

DC: 最近有美国网络保安公司发现,西藏流亡政府的中文网站被植入可疑代码,有可能协助黑客将有问题代码植入浏览者的电脑,因此劝谕网民为安全起见暂时不要浏览流亡政府的中文网站。最近西藏流亡政府解决了网站的保安问题。其实黑客怎样将有问题代码植入?


李:过往中国当局都是发出一些可疑钓鱼邮件,意图偷取民运人士以至异见人士的资料。但由于谷歌等公司已经加强侦查附有恶意附件的电邮,以及留意发出恶意附件的电邮主机,一般用户亦对钓鱼邮件有所警惕,收到附有可疑附件的邮件会立即删除,甚至向谷歌举报。因此,中国当局改为攻击异见人士或组织的主机,在这些组织或人士的网站植入可疑代码,藉此向异见人士的电脑植入木马,加强监控。


而中国黑客之所以能够植入可疑代码,有两种可能手段。中国黑客可以利用网站作业系统的保安漏洞,窜改网页内容来植入代码,有部分网络主机代管公司或网站管理人未有定期更新作业系统,就会出现这种问题。而有部分黑客,就攻击网站内容管理系统或Java企业版的保安漏洞来达到目的,通常见于使用Java搭建的网站主机,或使用网站内容管理系统去管理网站内容的主机。


DC:网民又能不能够知道自已所浏览的网站出了保安问题?


李:对于大部分网站,他们很难知道自己浏览的网站出了保安问题,除非黑客所植入的代码版本太古旧,早就被网站保安公司和浏览器开发商注意,令浏览器及早发现并提醒用户,否则用户是很难知道自已浏览的网站出了保安问题。


对部分技术水平比较好的用户,他们可以藉分析网页的源代码来知道网站有问题。但就算是高手,都不会时时刻刻留意网站源代码的内容,因此这类攻击事实上是相当狡猾。


DC:除了不浏览受感染的网站,有没有其他方法,防止自已的电脑受恶意网站所感染?


李:其实用户被恶意网站感染的机会,亦与用户使用的浏览器软件,以及Java虚拟机器的版本有关。一般而言,如果你能及早更新浏览器软件和Java虚拟机器版本,已经减少了自己的电脑被植入恶意代码的机会。


但要特别注意,对于使用Windows XP作业系统的旧电脑,升级Java不代表百分百安全,因为你的电脑有可能有几个,甚至十多个不同版本的Java虚拟机器同时存在。黑客可以试图使用你机内的旧版虚拟机器来执行恶意代码。因此,现时有部分浏览器在更新后会同时关闭浏览器对Java的支援,以防止黑客利用电脑内不同版本的虚拟机器进行攻击。


由于对一般用户而言,Java的应用次数不多,除了部分政府和银行网站会用得上Java,现时很多网页的互动功能,都可以依靠Javascript等浏览器内置支援的语言达致。因此,用户可以放心关闭Java虚拟机器支援,在要执行特定网站时才开启Java支援,这样对你的安全最有保障。


而对使用Windows作业系统和IE的用户,亦要小心不明来历的Active X元件,至今中国黑客仍然会用Active X技术漏洞来意图偷窃用户资料。


原文:http://www.rfa.org/cantonese/firewall_features/firewall-java-08162013084613.html?encoding=simplified








via 细节的力量 http://xijie.wordpress.com/2013/09/03/%e7%bf%bb%e5%a2%99%e9%97%ae%e7%ad%94%ef%bc%9a%e6%b5%8f%e8%a7%88%e7%bd%91%e7%ab%99%e7%9a%84%e4%bf%9d%e5%ae%89%e9%97%ae%e9%a2%98/