洋葱TLS / SSL证书更新 EV证书可验证网站:它们在网络用户需要知道与谁进行通信的任何情况下都很有用,但是对于onion网站使用名称作为公钥的base32表示形式(例如swursuzpievjanml.onion-结果,EV证书是唯一用于洋葱的证书。甚至虚荣的前缀仍然可以由任何人谁希望该前缀,使用一组不同的尾部字符的产生。因此,将网站与公司,慈善机构,个人独资经营者或其他法律实体联系起来的做法很有用。
我们最近对包含.onion名称的证书的处理方式进行了一些更改,值得在此处进行讨论:
整个CertSimple中允许通配符用于洋葱证书 与常规EV证书不同,常规的EV证书必须由人来审核每个域,因此不允许使用通配符,而洋葱EV证书则允许使用通配符。以前,客户必须通过电子邮件向我们发送有关洋葱通配符的信息,然后我们将其手动添加到证书中,我们的订购和证书管理平台现已更新,可以在任何.onion站点上接受通配符。
无需为当前洋葱指定完整的公钥 老一代的洋葱站点使用SHA1作为哈希方案。SHA1现在被普遍认为已损坏,因此缓解措施的一部分是在证书本身内部包含完整的pubkey副本,以防止它通过SHA1冲突而被用于另一个站点。使用较早版本站点的客户必须分别向我们发送完整的公钥电子邮件给我们,而不是申请证书。
像Ablative这样的新一代洋葱站点不使用SHA1,因此不需要额外的字段。虽然我们建议使用当前的洋葱名称,但如果需要,我们仍然支持以前的洋葱。
证书(包括洋葱站点)没有2年选项 当为新的EV证书检测到任何洋葱域时,UI会将证书的生存期限制为一年,因为.onion证书的最大生存期为一年。
目前为止就这样了 我们还将很快推出更多洋葱更换方法。我们始终对社区的反馈或改进我们验证过程的新方法感兴趣,因此请告知我们您的想法。
近日,涉及国内多家银行数百万条客户数据资料、在暗网被标价兜售的消息广为流传。
尽管涉事各家银行进行数据比对核查之后,均否认了被兜售的数据资料包真实性。但是,牵涉面甚广的庞大的金融数据,尤其是银行用户涉敏信息的如何保障安全性,仍持续在行业引发关注、研讨。
尤其是,伴随银行线下业务线上化、与流量方边界日益拓宽等新变化,泄密在前端、在外包管理领域,也给银行数据安全管理带来新挑战。截至2019年底,我国开立银行账户113.52亿户、全国人均拥有银行账户数达8.09户,这些账户安全谁来守护?
这次疑涉百万条客户数据被盗卖的消息,神秘交易地“暗网”浮出水面,再次让更多人关注起这个通过特殊技术手段才可登入的秘境。
而更多人不知道的是,“你看到的只是冰山一角,暗网交易的信息非常非常多,金融相关信息可以占到7成以上。”通过连日多方采访,券商中国记者试图还原一组金融数据是如何被盗取、流入暗网、被谁交易售出、由谁流出市场的暗网链条。
百万条用户资料被“白菜价”非法甩卖?
银行:与真实数据不符
涉及国内多家银行数百万条客户数据资料,在暗网被标价兜售,连日来引发行业广泛关注。4月15日,一位金融安全技术人士向券商中国记者证实了在暗网看到该条盗卖信息。
从数据安全人士此前发布的相关截图来看:被售卖信息里包含了大规模的金融机构客户数据泄露,其中涉及上海银行80.3155万条、浦发银行10万条、招商银行上海分行6.3万条、中国农业银行90万条、兴业银行46万条客户资料,其中既有储蓄账户、也有信用卡账户及私行理财账户,含客户姓名、客户类型、性别年龄、手机号码、开户账号、住址邮编、存款数据等信息。
此外,还包括经过初步分类的20万条企业代表资料,包含公司名称、注册资本、企业经营范围等。需指出的是,该部分信息多为公开可获取信息。
“46万条银行信用卡客户数据标价不到100美元,90万条数据标价只卖3999美元(折合人民币约2.8万元),简直是‘白菜价’;如果是真实数据,这么庞大的数据量实际售价至少10倍以上。”一位大数据行业风控总监向券商中国记者评价,尽管截图显示的样例数据非常详尽,但这么大的数据量价格却低得离谱,盗卖数据是不是真的、可信度要打个问号。
为了核实上述情况,记者也第一时间联系了涉事银行,各家银行相对一致态度是:经过核查比对,与真实数据信息不符;不排除不法分子将不明来源数据冠以金融机构名义兜售,以牟取非法利益。
兴业银行相关负责人回复,“所谓的‘兴业银行信用卡客户信息’与我行真实的客户信息要素并不吻合,不排除系不法分子伪造、售卖所谓银行客户信息牟取不当利益。”
招商银行方面人士告诉记者,“经比对相关数据,与我行真实客户信息并不吻合,网络上的信息不属实。我行谴责任何伪造并贩卖公民信息的犯罪行为,并保留追究损害我行声誉法律责任的权利。”
浦发银行方面回应称,“经排查比对,相关数据无我行账户信息,且与我行客户信息要素不符。”
上海银行相关人士回应记者称,“进行了详细比对,发现其所谓客户信息中并无我行银行账户信息,且与我行真实客户信息关键要素并不匹配。可认定该贩卖信息非我行泄露数据,不排除系不法分子为牟取不当利益伪造、拼凑、出售所谓银行的客户信息。”
全国开立银行账户达113.5亿
谁在守护安全?
百万条被兜售的数据资料包尽管真实性被驳,但庞大的金融数据尤其是银行用户涉敏信息的安全性如何保障?已足够引起行业及监管对金融数据安全的重视。
央行统计显示,银行账户数量稳步增长,截至2019年末,全国共开立银行账户113.52亿户、同比增长12.07%,其中,全国开立单位银行账户6836.87万户、同比增长11.73%,个人银行账户112.84亿户,同比增长12.07%,全国人均拥有银行账户数达8.09户。
为业界所公认的是,金融行业尤其是银行业是风控建设最好的行业,其中信息科技领域的风控建设和落地水平远高于其他行业。依据银保监会“商业银行信息科技风险管理指引”,银行业有严格的风控建设体系和风控监督体系,有严谨的风险控制点的识别、评价、处置、跟踪机制。
“银行业信息科技风控要求较高,需要符合国内外风控管理要求,包括商业银行信息科技风险管理指引、巴萨尔协议、塞班斯法案等。”腾讯安全数据安全团队负责人彭思翔告诉记者。
杭州某大型技术公司金融事业部总经理曾负责过银行物联网解决方案,涉及到数据服务采集业务,他向记者举例,“设备采集的信息一般会保存在当地银行机构,在信息保存、传输安全性方面,一方面是,银行本身设有专网,内网、外网隔开,还有硬件设施方面的防火墙设置防护;另一方面,各家银行内部有各个层级对安全认证的严格复核管理。”
“银行的IT系统不具备大规模向外泄露数据的可能性。”一家股份行风险管理部门总监向券商中国记者分析,“按银保监会的相关规定,银行业IT系统基本分为:生产域、测试域、互联网域等,其中,三个域之间的数据传输收到严格限制。只有在生产域才能看到数据的全貌,测试域只有用于测试的数据,有数据量和脱敏的相关要求,互联网域基本没有客户信息。从技术上、系统上,大规模数据外泄讲不通。”
DataVisor黑产研究专家、高级技术经理周君桢的看法类似,金融机构尤其是银行的安全风险等级最为严格,一方面是监管要求高、管理严;另一方面是业务属性决定,对于银行来说,客户账户信息是核心商业价值要素之一,银行会投入大量人力、物力做相关保障,大中型银行也具备强大技术团队和实力。
流量经济爆发的安全新挑战:泄密在前端
从近期发布的国有六大行年报来看,其中有四家2019年科技投入总金额突破百亿元,最高的建设银行投入176.33亿元;截至2019年末,工商银行金融科技人员规模多达3.48万名、在全员占比高达7.82%,其次是建设银行、交通银行、中国银行、农业银行金融科技人员占比分别为2.75%、4.05%、2.58%、1.58%。
银行加大科技投入、科技人员扩容规模空前。然而,银行数据涉密各个环节,尽管被最高等级的风险防护,仍难有万全之说。
首先是不同金融机构之间、金融机构内部之间的安全能力有差异。“大中型的金融机构风险等级高,但是一些分支机构风险能力就较弱,可能账户密码保护不严密。一些地下灰黑产业,就会有组织、有目的性地去攻击,抓住一些系统平台存在的漏洞。”周君桢介绍。
“银行的风控水平并不是一碗水端平。”上述股份行智能风控中心总监直言,“有的银行风控水平高、有的银行风控水平低,实力强的银行所有的模型都是行内专业人员建模;但是对于部分地方偏远地区的银行等,缺乏高端数据专业人才,只能通过外包方式去建模型。甚至部分不具备技术能力的银行直接拿过来就用一些第三方公司流量数据,这些数据包括身份认证三要素和部分行为特征,但是往往这类数据可能在使用前已经可能被泄密了。”
“泄密环节出在前端。”——在数位金融机构风控资深从业人士看来,这是伴随着近几年的银行线下业务线上化,在风险防控上一个更应该引起行业注意的新变化。
在彭思翔看来,银行数据泄露可能发生的场景,除了信息科技运行领域访问控制策略不当,开发、测试和维护领域三个环节未分离或分离后数据未脱敏,以及信息安全领域系统漏洞之外,其中一个重要的方面就发生在“外包管理领域”,“特别是对外包研发、测试的管理不当。生产环境暴露、数据库过度授权,都会引起数据泄露。”
“因为行业业务属性不同,银行的IT系统和互联网公司之间,往往有代际差异。”该股份行智能风控中心总监向记者举例。“比如面对一个互联网流量平台采用流量分发模型,100万客户分发给数十家不同的银行,与之相应的,银行与之对接的是流量准入模型;很天然地,这两个模型之间是对抗关系,准入模型希望准入更多,而分发模型希望筛掉更多;在现实情况中,相比互联网公司,银行IT系统灵活度、可使用工具、覆盖的行为数据数等,都处于相对劣势。”
“今后银行数据风控管理必将趋严”
“为促进金融行业健康发展与风险控制,监管层已经通过发布监管指引并将数据治理与监管评级挂钩的方式,来提高银行业对数据治理工作的重视,不管有没有出现这次的事件,银行今后数据风控管理上必将是趋严的。”数位银行业内人士均认为,尽管这次盗卖数据真实性存疑,但它后续仍然会也业务层面产生影响。
2018年5月,银保监会发布《银行业金融机构数据治理指引》,旨在引导银行业金融机构加强数据治理。去年12月,金融业移动金融APP备案首批试点开启,首批23家试点备案名单中就有16家银行,含5家国有大行、5家股份行、3家城商行、2家农商行、1家农信联社,涉及提升安全防护、加强个人金融信息保护、提高风险监测能力、健全投诉处理机制、强化行业自律5个方面,并划定了涉及个人金融信息采集、使用、留存等方面四大红线。
事实上,银行数据管理趋严背后,是国家层面对个人信息数据管理工作地系统性出击。去年下半年,工信部等数次公开点名批评百余款应用软件及其运营企业,涉及未经用户同意超范围及非必要使用个人信息等违规情形。
券商中国记者注意到,去年5月份到8月份,监管部门密集出台了关于数据安全管理办法、APP违规收集使用个人信息行为认定方法等多项征求意见稿及草案。这也和上述数位银行业人士的判断类似,当前央行对银行数据治理指引已经非常详尽,未来的变化更多出现在相关立法层面。
“在数据确权、数据治理上,中国有着绝对的优势,将是一个世界性的数据资产大国。”京东数科数字技术中心数据资产部总经理张旭认为,数据资产是银行的核心资产,是政府安保数据之外最值得信赖的数据,但数据向前发展必然面临着确权,以及海量数据在手之后如何通过人工智能等新技术做深度挖掘、开发应用。
“从大环境的导向来看,为业内普遍认同的是,监管曾仍然鼓励在合规前提下推动金融机构数据高质量发展,比如与各类政务数据互联互通,建立跨区域的数据融合应用等。”苏宁金融研究院院长助理薛洪言接受券商中国记者采访时称。
庞大数据黑色交易网:金融相关占比7成以上
“暗网售卖数据是有组织严密的产业链,窃取售卖数据是黑产中隐藏最深的、历史最悠久的、最成熟的变现方式。”腾讯安全数据安全团队负责人彭思翔直言。
2018年被业内认为是数据保护的元年,却也是数据泄露的灰色之年。当年3月,Facebook被曝8700多万条用户数据泄露、遭遇其有史以来最大型数据泄露危机。而在国内,2018年初有国内某评价连锁酒店传出涉及5亿条顾客隐私数据在暗网贩卖;今年3月,国内某APP发生信息泄露,在暗网上被以“5.38亿用户绑定手机号数据,其中1.72亿有账号基本信息”的名义进行售卖。
近年来频繁爆发重大企业信息资料或用户数据泄漏事件,让暗网这个“地下黑市”逐渐被社会所认知。
“暗网,可以简单理解为互联网的一个地址,有一定技术手段都可以访问。最大特性是匿名平台,很难追溯,匿名传输,匿名货币交易。”周君桢告诉记者,“市场规模很难统计,你看到的只是冰山一角,暗网交易的信息非常非常多。”
而他注意到一个明显的变化是,从2018年以来,随着传统金融数字化转型的加速,银行、证券、保险尤其是互联网金融等类型金融数据明显增多,诸多信息经常在暗网上被倒卖,“金融相关的数据情报数据占到7成以上,尤其涉及金融属性的个人隐私信息,如金融开户信息,信用卡等,国内国外同样如此。”
腾讯安全报告从2018年暗网数据交易的情况(抽样数据)来看,帐号/邮箱类数据、个人信息、网购/物流数据、银行数据、网贷数据位列前五,分别占比为19.78%、12.19%、9.69%、9.02%和8.3%,其它还有博彩数据、股市数据、企业工商数据等信息。
2018年暗网交易数据分布占比情况
来源:腾讯安全
彭思翔介绍,黑产者盗取数据的具体手段包括技术入侵、社会工程学及APT攻击,也形成了脱、洗、撞三步循环的模式,“脱库是指入侵有价值的企业,把数据库全部盗走;洗库指对数据初步清洗,拿到其中最有价值的数据去变现;撞库指清洗后发现可以继续利用的数据,会到别的应用、企业继续尝试渗透脱库,形成循环操作模式,一个企业或者一个行业的数据将全部被获取。”
比如,银行业里储存了大量用户敏感信息且又全又准确,而银行开展了大量业务应用、更新速度快,这又带来攻击面大、窗口多,但银行又很难做到滴水不漏的防护,“这就会成为黑产重点攻击的目标。”
由谁卖出、被谁买入
不少人有类似的经历:在某银行刚办理按揭贷款,随后不断收到各类第三方平台的信贷类、消费类营销电话和短信。
“这是典型的个人信息泄露的情况,比如房贷办理需书面填写较多个人信息,不排除有机构人员或信息接触者将信息留存在转手倒卖,比如一些信息中介或金融代理机构,联合第三方营销推广平台的惯用操作手法。”周君桢解释,“不过,相比这类信息泄露,暗网更多是有组织、有目标的盗取、买卖。”
“早期一般一个团队或者单人来完成,但是目前已经完全产业化、专业化,固定的团队进行脱库,再卖给洗库团队,再卖给撞库团队,互不干涉,通过虚拟化货币交割,追查极其困难。”彭思翔告诉记者,“绝大部分被盗数据不会公开出来,而是进入到秘密交易环节,作用在特定的场景中,如竞争对手战略分析、同业用户争夺、上下游业务定推等,此类秘密交易也可称为定制化数据交易,特点是数据只卖一次或在某个时间窗口禁售,而公开在暗网交易的数据是多次多家进行贩售。”
而在买方上,“更多不是在个人论坛卖,往往是卖给专业信息商或数据商,后者对数据加工、匹配、拼接,数据完整性会更好,层层转包、价值会更高。”周君桢介绍,通过数据加工完善,信息精准度明显提高,国内的电信诈骗、国外的信用卡盗刷往往由此。
另一特征是其全球化趋势,全球都存在数据黑产,且成为数据跨境非法流动的主要渠道。“如非洲国家的个人信息,被不法代理用于亚马逊用户注册,进行欺诈和作弊行为。”彭思翔介绍,黑客会把数据进行整理并相互交流、形成黑产的大数据服务商,具体来讲就是社工库,在利益的驱使下,黑产向大数据服务和基础设施建设等大规模、高技术发展,这也给数据安全的治理加大了挑战难度。
三大变现途径:精准诈骗、撞库攻击、撒网式诈骗
截至2019年末,中国网民数达8.29亿,手机网民规模达到8.17亿,在网民总数中的占比提升至98.6%;数字经济渗透在社会生活方方面面,个人的数据轨迹也无处不在。
暗流涌动的黑市交易侵蚀着用户隐私,而被盗取贩卖隐私数据在直接变现以外,黑产从业者往往还会被利用购得数据进行精准诈骗等犯罪行为,进一步损害个人权益。
腾讯安全报告统计,信息泄露催生三大变现途径:精准诈骗、撞库攻击以及撒网式诈骗。
一个写在腾讯安全报告的案例是,网购用户买完东西后,收到热心“客服”的电话,“客服”以质量问题、物流问题等事由,发送一个退款网页链接或二维码,用户按照提示操作即可退还高于购物款的退款或退款保证金,之后“客服”会进一步引导用户把多收到的钱退还给网店。
而很多人不知道的是,这是诈骗者通过暗网等获得网购用户详细信息后进行的针对性电信诈骗。用户收到的款项其实是一些正规的贷款平台的快速贷款,诈骗者利用网银或第三方支付平台上快速授信贷款等服务,误导用户从贷款平台贷款、然后将“多余”的款项打回诈骗者的网络帐户。
“购物退款”诈骗作案流程示意,来自腾讯安全报告
腾讯安全报告指出,包括“购物退款”、冒充“公检法”、“发放助学金”、“航班取消”、“二胎生育退费”、“交通违章提醒”、“积分兑换现金”等精准诈骗行为,均是诈骗者基于个人信息特点精心设计的具有针对性的诈骗剧本。
此外,近四年来,撞库攻击催化信息泄露在全球呈裂变式增长,这种恶意登陆更多是撞库和扫号的攻击。“从个人角度,需要提高防护意识,从业务必要性的角度看是否给出授权信息;个人在使用金融账户时,建议不同账户使用不同密码,避免被有的技术公司利用信息进行撞库,带来资料泄露风险。”周君桢说。
彭思翔也建议,个人密码定期更换、一个密码最长使用时间不超过6个月;加密自己的终端设备,包括电脑、手机、硬盘;仔细查看服务提供商的隐私协议,对不合理条款提出质疑。
“当前一些高端的数据盗窃团伙不会再接一般的数据定制需求,而是专注在变现能力更强的金融诈骗。”彭思翔告诉券商中国记者,随着越来越多的终端支付和丰富的网络电商活动,涉金融的数据安全管理形势并不乐观,也因此这也成为当前多国关注和管控的重点。
我们最近提出了大量有关如何为.onion地址获取SSL证书的问题。该博客文章应提供有关.onion证书查询的基本答案。
背景 截至9月,.onion被IESG 确认为特殊用途域,这意味着它们可以使用SSL证书进行保护。(以前.onion被视为内部名称。)公众信任的证书向Tor用户验证组织,并且是对抗网络钓鱼和MITM攻击的重要组成部分。CA / B论坛概述了审核.onion名称的准则,您可以在此处阅读。
.Onion网站可用的证书 Tor项目致力于帮助用户匿名浏览Web。但是,获得SSL证书向用户 标识自己(或组织)与匿名无关。这使得为.onion站点订购SSL证书变得很复杂,这就是DigiCert遵守CA.B 论坛.onion证书指南的原因。订购.onion证书时,请确保记住以下几点:
EV证书: DigiCert仅提供.onion地址的扩展验证证书。通配符名称:这些.onion EV证书有一个独特的用例,允许使用通配符名称(例如* .yourdomain.onion)。有效期:根据CA / B论坛指南,.onion证书的有效期不超过15个月。(DigiCert系统将根据应用程序将有效期自动调整为15个月,以确保.onion通用名称。) 如何为。洋葱地址订购证书 要为您的.onion网站购买证书,只需订购EV SSL或EV多域SSL证书并填写 订购表。
为了继续保护用户隐私,我们推出了Tor隐藏服务,以打击对ProtonMail用户的审查和监视。 在过去的两年中,ProtonMail取得了巨大的发展,尤其是在最近的美国大选之后。今天,我们已经成为拥有200万用户的全球最大的加密电子邮件服务。自从我们的用户社区最初对该项目进行众筹以来,我们已经走了很长一段路。今天的ProtonMail的范围比我们的创始团队在2013年CERN见面时的最初设想要大得多。
随着ProtonMail的发展,我们周围的世界也在发生变化。公民自由在全球各个角落越来越受到限制。甚至美国这样的西方民主国家也未能幸免于这一趋势,这可以从美国科技公司被迫加入美国监视机构中最明显地看出来。实际上,我们已经达到了根本无法在美国或英国运行针对隐私和安全性的服务的地步 。
同时,赌注也比以往任何时候都高。随着ProtonMail的发展,我们越来越意识到我们作为言论自由,尤其是调查新闻自由工具的作用。去年秋天,我们受邀参加了第二届亚洲调查新闻会议,并得以亲眼目睹了诸如ProtonMail之类的工具在该领域的重要性。
最近,越来越多的国家开始采取积极措施来监视或限制对隐私服务的访问,从而切断了对这些重要工具的访问。我们意识到,在某些国家/地区对ProtonMail的审查不是如果是否要解决的问题,而是什么时候要解决的问题。 因此,我们为ProtonMail创建了Tor隐藏服务(也称为洋葱站点),以提供对ProtonMail的替代访问,该访问更安全,私有且不受审查。
Tor加密电子邮件的隐藏服务 从今天开始,也可以使用我们新的洋葱站点通过Tor网络直接连接到ProtonMail。为了使用我们的洋葱站点,您需要首先在计算机上设置Tor。可以在此处找到有关将ProtonMail加密电子邮件与Tor一起使用的说明。正确设置Tor之后,可以通过以下URL访问ProtonMail的洋葱站点:
https://protonirockerxow.onion 我们要特别感谢Roger Dingledine和Tor Project 创建了Tor软件,并就ProtonMail的洋葱站点实施提供了有见地的评论和建议。
Tor电子邮件隐私权 您可能要通过Tor使用ProtonMail有几个原因。首先,通过Tor网络将流量路由到ProtonMail,使攻击者很难窃听Internet连接来知道您正在使用ProtonMail。Tor在您的连接之上应用了额外的加密层,使高级攻击者更难以对您与我们的连接进行中间人攻击。Tor还会使您与ProtonMail的连接成为匿名连接,因为我们将无法看到您与ProtonMail的连接的真实IP地址。
Tor还可以帮助ProtonMail辅助功能。如果ProtonMail在您所在的国家/地区被阻止,则可以通过访问我们的洋葱站点来访问ProtonMail。此外,从对手无法轻易确定其物理位置的意义上说,洋葱站点是“隐藏的”服务。因此,尽管protonmail.com可能受到DDoS攻击,但protonirockerxow.onion不能以相同的方式受到攻击,因为攻击者将无法找到公共IP地址。
请注意,也可以在我们的常规网站https://protonmail.com上通过Tor来访问ProtonMail ,但是使用洋葱站点有很多优点。首先,洋葱站点连接在Tor级别上提供了真正的端到端加密,这意味着在您的连接到达我们的基础结构之前,Tor会应用额外的加密,而非洋葱Tor连接在最后一个连接中没有Tor加密。节点。其次,Tor还提供端到端身份验证,从而有助于减轻现有的用来保护大部分Internet的证书颁发机构系统的某些弱点(稍后将对此进行详细介绍)。
但是使用Tor确实有一些缺点。Tor连接通常比标准Internet连接要慢得多,因此会降低性能。ProtonMail的洋葱站点仍被认为是实验性站点,因此其可靠性可能不如我们的标准站点高。
由于我们的洋葱站点仍处于试验阶段,因此对于ProtonMail洋葱站点的使用,我们尚未提出任何建议。即使不使用Tor,ProtonMail收件箱也仍然受到PGP端到端加密,安全身份验证(SRP)和可选的两因素身份验证的严格保护。但是,ProtonMail绝对会让用户处于敏感情况下,Tor提供的额外安全性和匿名性实际上可以挽救生命。
ProtonMail的洋葱站点–技术细节 在实施ProtonMail的洋葱站点时,我们采取了一些其他预防措施,以确保最高级别的安全性,以防御高级威胁。
带有Tor的HTTPS 作为一项附加的安全功能,我们决定为洋葱站点仅提供HTTPS。为此,我们与SSL证书提供商Digicert合作为https://protonirockerxow.onion提供了有效的证书。以前,Digicert向Facebook发行了首个洋葱SSL证书,我们很高兴Digicert能够为ProtonMail做到这一点。
ProtonMail的.onion SSL证书具有扩展验证,因此您将在浏览器中看到绿色的条,并且它还提供了另一种防止网络钓鱼的保护措施,因为您可以确定所连接的洋葱站点属于我们。为了提高安全性,您还可以使用以下SHA256哈希手动验证protonirockerxow.onion的SSL证书。
指纹识别 SHA-256
57:EE:4B:D5:5C:2C:31:A5:54:32:61:B8:B5:B7:AB:DA:1E:CB:EB:0D:71:13:17:AD:A1: 04:49:2D:D6:B3:29:42
SHA-1
CB:9D:60:2C:01:A4:B2:BC:B5:7F:E7:CB:8A:EB:BA:58:45:03:51:C2
虽然洋葱站点并非绝对必须使用HTTPS,但出于以下几个原因,我们决定将它用于ProtonMail:
首先,通过将protonirockerxow.onion托管在未公开位置和国家/地区的现有基础设施之外,我们可能会利用将洋葱站点的位置保密的功能。在这种情况下,HTTPS添加了一个附加的加密层,以保护洋葱前端与我们的核心基础结构之间的流量。HTTPS还使我们能够继续强制使用安全cookie,从而提高了用户安全性。
第二,我们深信安全。因此,我们认为HTTPS对于洋葱站点不是完全多余的。如果总有一天要破坏Tor,那么强制执行HTTPS可以为最终用户增加另一层安全性。同样,Tor还提供了安全性,以防HTTPS受到威胁。考虑到默认情况下有数百个受信任的CA(证书颁发机构),并且在高风险国家中,许多CA受政府直接控制,因此,我们非常重视HTTPS遭到破坏的概念。
因此,通过使用我们的洋葱站点,您的电子邮件受到三层端到端加密的保护,外层有Tor加密,中间层是HTTPS,PGP是电子邮件本身的最后防御层。
Tor网络钓鱼抵抗 洋葱站点地址是16个字符的加密密钥哈希,通常看起来像这样:3ens52v5u7fei76b.onion。问题是没有很好的方法来区分
3ens52v5u7fei76b.onion 和
3lqpblf7bsm532xz.onion 就人眼而言,两者同样无法识别。这带来了网络钓鱼的风险,因为可以轻松地创建网络钓鱼站点,并且除非每次都仔细检查16个字符的随机URL,否则用户无法确定他们是否在访问正确的洋葱站点。从可用性的角度来看,期望用户每次都执行此检查是不现实的。
为了绕过这个问题,我们使用了ProtonMail的备用CPU容量来生成数百万个加密密钥,然后使用“蛮力”方法对它们进行哈希处理,以便为我们的洋葱地址找到更易于理解的哈希值。在花费大量CPU时间之后,最终结果是以下地址具有更强的网络钓鱼功能:
protonirockerxow.onion 因为它很容易记住为:
proton i rocker xow
因此,为确保您正在访问ProtonMail的官方洋葱站点(而不是某些网络钓鱼站点),请确保洋葱站点具有正确的域名,并且还具有颁发给Proton Technologies AG的有效SSL证书。
下一步是什么? 在我们创建的以下页面上,您可以找到所有这些的更简化和精简的版本,以提供ProtonMail对Tor支持的30秒摘要:
https://protonmail.com/tor
在接下来的几个月中,我们将继续努力为ProtonMail进行其他安全性和隐私增强,包括完成2016年《安全路线图》中剩余的部分。展望2017年,我们将更加专注于使ProtonMail更具抗审查性,并为我们的用户社区提供安全连接到ProtonMail所需的工具,即使是在受到威胁的位置也是如此。
最好的问候,
ProtonMail团队
Surface Web,Deep Web和Dark Web之间的区别 什么是Surface Web 如您在图像中所见,Surface Web仅占Web的4%。然后,这就是大多数人每天都会访问的网络。如果您已经考虑过Surface Web的规模,那真是不可思议。
Surface Web是Internet的一部分,它可供一般大众使用,并且可以使用标准Web搜索引擎进行搜索。
什么是深网 深层的网络就像声音一样,在表面之下,而不是完全黑暗的
“ 信息金矿 ”
Deep Web包含搜索引擎不可见的内容。以下是深层网络中的一些示例:
您的个人电子邮件帐户
的内容您的网上银行帐户的内容
医疗记录
公司存储在其私人数据库中
的数据社交媒体帐户的
内容科学和学术数据库中包含的内容
法律文件
深度网络中存在的很多内容都包含您可能不希望在网络搜索中出现的信息(例如您的支票帐户信息),因为这些信息是私有的并且可能会被滥用。
如果您必须通过提供用户名,密码或其他某种身份验证来登录到您的帐户之一,则访问的信息可在Deep Web上找到。
什么是暗网 Dark Web – Darknet是一个不同的故事。Dark Web 具有高度的匿名性。它承载无害的活动和内容,以及许多犯罪活动。
Dark Web还托管许多合法公司,例如《纽约时报》 和 Facebook ,这些公司提供基于Tor的服务,以及通常可以通过加入国际象棋俱乐部 或 BlackBook(一种被称为“ Tor Facebook”的社交网络)提供的良性内容 。黑暗网并不总是网络犯罪的代名词。
要进入Darknet,您需要一个Tor浏览器(稍后将对此进行详细介绍)
黑暗网的黑暗面 黑暗湿地也是一个可能发现非法毒品和服务的地方,更糟的是。
还可以购买信用卡号,所有类型的毒品,枪支和其他武器,假币,被盗的订阅凭证,被黑的Netflix帐户以及可帮助您闯入他人计算机的软件和脚本。也可以用$ 500的价格购买到$ 50,000的美国银行帐户的登录凭据,用$ 600的价格购买$ 3,000的伪造$ 20的钞票,用$ 500的价格购买七张预付借记卡,每张都具有$ 2,500的余额(快递包括在内)。您可以雇用黑客为您攻击计算机。您可以购买用户名和密码。不幸的是,在黑暗网络上也发生了许多其他严重犯罪。
这里是一些要考虑的安全问题。 犯罪要素。 您有机会找到由罪犯经营的网站。除了销售非法商品和服务之外,他们还可能试图剥削您并从您那里窃取。
可疑链接。如果单击任何链接,您可能会被带到您可能不想看到的材料。单击链接或下载文件也有可能使您的设备感染恶意软件。
执法部门。执法人员在暗网上进行操作,以抓捕从事犯罪活动的人。就像黑暗网络上的其他人一样,执法人员可以在匿名的斗篷下进行工作。
有关暗网的一些常见问题 谁启动了暗网? 该 暗网 是 建立 美国政府在90年代中期。因此,间谍可以完全匿名地分发信息。美国军事研究人员开发了称为Tor(洋葱路由器)的技术,并将其发布到公共领域,供所有人使用。
黑暗网有多大 一位荷兰研究人员称,互联网至少包含65亿个被搜索引擎索引的网站。其余的称为深层网络,可能比表面互联网大500倍。
Tor隐私浏览器背后的组织Tor Project周五宣布,由于冠状病毒(COVID-19)大流行造成的经济负担,将裁员三分之一。
Tor项目执行董事Isabela Bagueros周五在其网站上发表的声明中说:“ Tor与世界上的许多地方一样,都陷入了COVID-19危机。”
“与其他许多非营利组织和小型企业一样,这场危机使我们深受打击,我们不得不做出一些艰难的决定。我们不得不放弃了13名出色的人,这些人帮助Tor遍及了全球数百万人。” Bagueros说过。
“我们将由22人组成的核心团队向前迈进。”
Bagueros表示,尽管裁员,但目前的团队将能够继续运行其服务器和软件。这包括Tor匿名网络和Tor浏览器套件。
Tor项目的决定是任何人都可以看到的决定。总部位于美国的非营利组织完全依靠捐款生存。
每年,该项目都会开展年终捐赠运动,以期增加下一年的财务状况。
由于大多数捐赠者(用户,美国政府和私营部门)都专注于自己生存在COVID-19经济危机中,因此Tor小组似乎在筹集资金以应对大流行时遇到了问题。
Tor项目并不是经历艰难时期的唯一组织。其他公司也被迫解雇员工。这份名单包括大牌像特斯拉,百思买,GAP,梅西,Yelp的,迪斯尼,Vox的媒体,和其他许多人。
1.什么是暗网?
Darknet是Internet上的隐藏网络,其中的连接仅使用非标准端口和唯一的自定义数据传输协议在受信任的对等方之间建立。
“暗网”一词经常与“暗网”(英语暗网,“暗网”)互换使用。Darkweb是指万维网的那一部分,可以通过覆盖网络(即“ darknet”本身)进行访问。
有时暗网(darkweb)混淆所谓的深网(Deep Web的) -网页是无法被搜索引擎索引的。与Darknet不同,不需要特定软件即可访问深度网络。
暗网与之完全相反,是所谓的可见或上层网络-互联网的一部分,由搜索引擎和公共领域建立索引。
2.暗网何时以及如何出现?
最初,“暗网”一词是指ARPANET网络上的计算机,该网络由美国国防部高级研究局(DARPA)于1969年创建。ARPANET是Internet的原型。对计算机网络(“市场”)进行了编程,可以从ARPANET接收消息,但是它们的地址不在网络列表中,并且不响应外部请求,因此保持“黑暗”状态。
由于在2002年发布了科学报告 “暗网与信息传播的未来”,“暗网”一词广受赞誉。其作者是Microsoft员工Brian Willman,Marcus Paynadu,Paul England和Peter Biddle。他们认为,暗网的存在是电子版权管理(DRM)技术发展的主要障碍,并且不可避免地会导致版权侵权。在该报告中,广义上将Darknet描述为需要特定协议才能获得访问权限且与上层或可见网络“平行”的任何网络。
广泛的术语“暗网”得到感谢媒体,与匿名交易丝绸之路区域,相关的IT谁谁工作从2011年该地区.onion匿名Tor网络中到2013年。
3.Darknet的用例是什么?
Darknet用于绕过网络审查,内容过滤系统和监视。它还适用于文件共享。
政治异见者和罪犯都可以使用技术。
4.Darknet上使用了哪些匿名网络?
匿名暗网的总数未知。有许多用户的小型网络。
5.什么是Tor?
Tor(The Onion Router的缩写)是最著名和最受欢迎的匿名暗网。这是一个支持洋葱路由的代理系统,洋葱路由是一种通过计算机网络进行匿名信息交换的技术。Tor使维护Internet上的匿名性成为可能,并保护用户流量免受分析。
6.Tor如何工作?
与常规浏览器不同,常规浏览器会立即将用户输入发送到服务器,从而允许第三方找出其位置,而在Tor浏览器中,数据是通过节点链(遍布世界的中间节点)传输的。该模型使跟踪变得非常复杂。
Tor架构
Tor网络过程:
启动之后,该程序将形成一个由三个随机节点组成的网络,流量将沿着该网络流动。发送请求后,数据将被三层加密覆盖(多层加密类似于灯泡的结构,因此TOR网络称为“洋葱”)。接收流量的第一个节点从其中“删除”了加密的上层。她学习了上一个节点和下一个节点的地址,之后它向他发送数据。重复该过程,数据到达最后一个网络节点-输出节点。输出节点执行完全解密,并将请求发送给收件人。通过相同的步骤,相同的步骤返回对请求的响应。 7.Tor是否提供完整的匿名性?
Tor不提供绝对匿名性。节点看到了真实的IP地址,并且理论上可以被截获。通过将Tor与特殊的操作系统和VPN相结合,可以增强匿名性。
8.Tor是怎么来的?
Tor的开发始于1995年,是美国政府在海军研究实验室的高性能计算系统中心(NRL)的要求下发起的,是Free Haven项目与国防部高级研究与发展部(DARPA)联合的一部分。源代码作为免费软件分发。
在2000年代初期,该项目称为The Onion Routing(Tor)。2002年10月,部署了路由器网络,到2003年底,该网络包括美国的十多个网络节点和德国的一个网络节点。
自2004年以来,人权组织“ 电子前沿基金会”为该项目提供了财务和信息支持。
2006年,非营利组织Tor Project成立,目的是在美国开发Tor网络。
在2008年,Tor浏览器出现了。
9.谁在资助Tor?
该项目的主要赞助商是美国国务院和国家科学基金会。资金的另一来源是捐款的收集,包括加密货币。
10.Tor项目如何发展?
项目团队致力于推广,鼓励使用Tor来保护自由获取信息和隐私的权利。
Tor项目管理部门反对网络犯罪:其代表与美国国际开发署,布鲁金斯学会,卡托研究所,比尔和梅琳达·盖茨基金会,趋势科技和比特币基金会一起是网络犯罪工作组的成员。
Tor得到了许多在线安全和隐私权活动家的支持,包括前NSA雇员Edward Snowden和WikiLeaks创始人朱利安·阿桑奇(Julian Assange)。
在Tor网络拥有大量销售毒品,武器,色情制品等的网站的借口下,各州的执法机构都在与之抗争。2014年,FBI向美国卡内基梅隆大学的研究人员支付了100万美元,以帮助他们取消对Tor用户的匿名化。
2017年,俄罗斯联邦通过了一项法律,要求包括Tor在内的匿名者阻止服务以及Roskomnadzor黑名单中的站点和服务,但Tor拒绝遵守此要求。
2019年7月,黑客组织0v1ru $ 入侵了 Saitek公司的服务器,该公司据说是俄罗斯特殊服务的承包商。黑客收到的文件包含有关俄罗斯当局许多旨在分析Tor网络流量的秘密项目的信息。
2019年10月,Tor管理部门对网络进行了大规模的“清理”,阻止了活动节点总数的13%。由于使用了过时的软件,他们陷入了困境。“清洁”旨在使网络更快,更安全。
在2019年11月,Tor发布了一个软件更新,该更新可能会自动阻止对过时节点的访问。另外,废弃的网络入口点也被阻止,其IP地址未在公共目录中列出。
2020年3月,隶属于俄罗斯Roskomnadzor的“主要射频中心” 开始研究限制网状网络,物联网网络和匿名协议的可能性。洋葱路由器(TOR),无形Internet项目(I2P),电报开放网络,Freenet,Zeronet,anoNet以及Yggdrasill,cjDNS,Briar,信号脱机和FireChat网状网络已包括在研究的技术列表中。
这项工作已委托给俄罗斯科学院的联邦研究中心“信息与管理”。920万卢布分配给专家,报告的截止日期设定为2020年6月30日。
俄罗斯在Tor用户方面仅次于伊朗,位居第二。在2019年,每天有超过33万俄罗斯人使用浏览器,占用户总数的17.39%。
11.还有哪些其他匿名暗网?
Freenet是一个专为分散式分布式数据存储而设计的对等网络。
与Tor和I2P不同,Freenet仅在其自己的网络内提供匿名性。
Freenet中没有服务器,所有加密形式的数据都存储在用户的计算机中,这些计算机合并到一个公共池中(池)。用户提供其计算机的带宽和磁盘空间,用于发布或接收信息。Freenet使用类似于分布式哈希表的密钥路由来定位数据。
用户可以选择保护等级:该等级越低,连接速度越快,但是在这种情况下,数据保护会受到影响。
多亏了某个叫 “丝绸之路 “的网上药品交易市场,你可能已经意识到,互联网上还有另一个版本。任何普通的浏览器都无法访问,也无法被任何普通的搜索引擎收录。
它被称为 “暗网”,而不是与Deep Web混淆,后者是指由于付费墙或受密码保护的登录页面(如网上银行等)而无法正常访问的网站。
暗网有一些合法的合理用途,例如在专制政权统治的国家(如中国)保护持不同政见者和活动家的言论自由。但最主要的是,暗网被称为 “网络的黑暗底层”。其中有很多是由毒品、色情、赌博、打手和其他各种犯罪企业组成。
既然如此,你可能会问,如果你没有这个倾向,为什么它甚至值得看一看。我想说的是,即使只是出于好奇心,也值得去看一看。这是对另一个世界的迷人一瞥。
洋葱(Tor)浏览器 要访问暗网,您需要一个专门的浏览器。使用Firefox、Chrome或Safari浏览器是行不通的。要访问暗网,您需要使用洋葱浏览器(也就是Tor)。您可以通过到Tor网站下载并安装Tor浏览器。
作为一个经过修改的Firefox浏览器,Tor浏览器也可以访问普通的互联网网站,但其主要目的之一是访问暗网。Tor会通过多个 “Tor Relays”(虚拟专用网络)来保护你的位置,因此Tor的运行速度比普通浏览器慢得多。这就是你的隐私的代价。
黑暗网络的URLs 暗网运行在自己的URL格式上,即.onion格式。因此,普通链接可能是http://www.website.com,而暗网链接则是http://thg67klkk4ksl9s.onion.
正如您所看到的,暗网链接不使用.com或.net、.org或任何其他常见的网站域名结尾。而且暗网链接也没有像 “Google “或 “Yahoo “或 “eBay “这样的正式名称。
而是随机选择字符,这使得暗网网站很难被发现和猜测。这也是暗网对犯罪分子和其他想在雷达下活动的人有吸引力的部分原因。
由于暗网的网站时常会出现上下波动,而要想知道URL是不可能的,所以即使是暗网的搜索引擎也是出了名的不可靠。但是,如果你是一个在北京的博客,你不会希望你的网站被搜索引擎收录,让政府追踪你。
潜入黑暗之网 一旦你安装并打开了Tor浏览器(这非常简单,不需要特殊配置),就可以查看一些网站了。
在继续说下去之前,我应该说,虽然Tor是一个修改过的Firefox浏览器,但你不应该安装任何Firefox扩展。有两个扩展已经预装了 – NoScript 和 HTTPS Everywhere。它们是为了你的安全,不要安装任何其他扩展。
考虑到这一点,还要记住,黑暗的网络是互联网的狂野西部。没有任何规则,如果你冒险进入论坛和聊天室,你会遇到一些严重令人毛骨悚然的危险人物。
因此,请不要透露任何关于自己的个人身份信息,并对您点击的链接非常谨慎。例如,如果您点击了儿童色情网站,如果警方正在监控该网站,您将面临严重的法律风险。无知不是辩护理由。
搜索引擎及目录 几乎所有人都同意,最好从暗网入手的地方是Ahmia.fi。这是一个暗网搜索引擎,也可以在普通互联网上访问。
在暗网中寻找自己的方式包括只看搜索引擎和目录,基本上浏览,直到找到自己想要的东西为止。每个人都会有自己不同的兴趣爱好,所以送你一个特定的方向是没有意义的。
因此,这里有一些搜索目录和网页的列表,会让你在黑暗的网络兔子洞里乱窜。让我们在评论中知道你发现了什么。这些链接中的一些可能在您尝试访问时无法使用,但它们会在以后回来。
如果网站连续宕机,使用Ahmia搜索网站的新位置。
Not EvilTorchCandleThe Hidden Wiki TorLinksDeepDotWebOnionDir 在黑暗网络中有很多网页可以看,但我们显然不会告诉你去哪里买枪或假护照。因此,上面的链接是一个很好的起点,从那里开始,你就会立刻向着十几个不同的方向同时出发。
玩得开心,注意安全。
暗网,隐网,深网,听着很吓人,是吧。在媒体的推波助澜下,这些东西的确变得神秘而又不可触碰起来。但是,说实话,有什么难的呢,难道每个暗网用户都是计算机高手不成?
什么是暗网?
这里有点区别,倒不如这么说吧,无法直接由搜索引擎搜索到的页面都属于隐网,也就是The Hidden Web。 媒体搞了一个冰山理论,什么绝大多数的网络都是罪犯的天堂,也是可笑之极, 有人的地方就有江湖,有人的地方就有犯罪。这里所要澄清的是,隐网的确很多,但是我们即将要讨论的暗网却并非如此。
暗网网站, 数量在几万左右,不时关闭,不时开启,有违法色情,毒品与枪支的交易,当然还有FBI的钓鱼网站。这也是大家所熟知的。
暗网网站的网址一般都如此:https://3g2upl4pq6kufc4m.onion/,而这是无法用普通的浏览器访问的,而是一个加密浏览器,也就是我们的Tor。
如何使用Tor
加密,加密,加密!这很重要!如果不想某一天被人提着榔头找到家就请选择一个可靠的VPN,并一直把它挂起来。
然后我们直接访问Tor官网下载安装你的Tor浏览器
打开后我们选择配置,因为中Guo封锁了Tor,所以我们需要一个网桥。
选择“我所在的国家对Tor进行了封锁”
我们的第一选择是选择内置网桥,这里选择“meek-azure” 然后点确定。
然后就开始了等待,Tor的一切都很慢,因为它本质上是个高度加密的浏览器。
如果成功,就会看到如下界面:
如果失败了,就需要自己获取网桥,点击Tor的官方项目获取3个网桥,在Tor网络设置中点“输入获取的网桥”粘贴即可。
到此,我们已经连入Tor加密网络,可以访问暗网网址。
PS: DuckDuckGo是暗网的搜索引擎, 我们的确可以访问平时的网络,但那也太慢了, 并且毫无意义
隐藏的服务列表和搜索引擎
http://3g2upl4pq6kufc4m.onion/ – DuckDuckGo搜索引擎
http://idnxcnkne4qt76tg.onion/ – Tor项目:匿名在线
http://torlinkbgs6aabns.onion/ – TorLinks
http://kbhpodhnfxl3clb4.onion – Tor搜索
http://cipollatnumrrahd.onion/-Cipolla 2.0(意大利语)
市场金融
http://torbrokerge7zxgq.onion/– TorBroker –使用比特币匿名交易证券,目前支持近1000只股票和ETF
http://fogcore5n3ov3tui.onion/–比特币雾–比特币洗衣
http://2vx63nyktk4kxbxb.onion/–自动贝宝和信用卡商店
http://samsgdtwz6hvjyu4.onion–安全,匿名,快速,简便的托管服务。
http://easycoinsayj7p5l.onion/– EasyCoin –带有免费比特币混合器的比特币钱包
http://jzn5w5pac26sqef4.onion/ – WeBuyBitcoins –以现金(USD),ACH,WU / MG,LR,PayPal等出售您的比特币
http://ow24et3tetp6tvmk.onion/ – OnionWallet –匿名比特币钱包和比特币洗衣
http://qc7ilonwpv77qibm.onion/ – Western Union Exploit
http://3dbr5t4pygahedms.onion/ – ccPal商店
http://y3fpieiezy2sin4a.onion/ – HQER –高质量欧元副本
http://qkj4drtgvpm7eecl.onion/ –伪造美元
http://nr6juudpp4as4gjg.onion/pptobtc.html – PayPal到BitCoins
http://nr6juudpp4as4gjg.onion/doublecoins.html –将您的比特币加倍
http://lw4ipk5choakk5ze.onion/raw/4588/ –高质量教程
市场商业服务
http://6w6vcynl6dumn67c.onion/ – Tor市场委员会–匿名市场论坛
http://wvk32thojln4gpp4.onion/ –邪恶计划
http://5mvm7cg6bgklfjtp.onion/ –特价电子产品
http://nr6juudpp4as4gjg.onion/torgirls.html – Tor女孩
http://ucx7bkbi2dtia36r.onion/ –亚马逊业务