小工具¶
站上的文章說明怎麼保護自己,小工具區放的是可以直接按的東西。共同的規則有四條:
- 全部在你的瀏覽器裡運算,不送出任何資料
- 存進裝置之後沒有網路也能用,斷網可用本身就是「沒有偷送東西」的證明
- 原始碼在 anoni-net/docs,看得懂的人可以自己驗
- 都需要瀏覽器開著 JavaScript,因為運算是在你的裝置上做的
用 Tor Browser 的話有一個衝突要知道¶
Tor Browser 的安全等級調到 Safest 會把 JavaScript 全部關掉,小工具區的工具就整頁不動。
衝突在於,安全等級頁的指引寫的是在「來路不明的釣魚連結、不熟悉的網域」時把等級調高,而收到可疑連結正是最需要用隱形字元偵測或 QR code 讀取器查一下的時候。
處理方式是把兩件事分開。可疑的網站用高安全等級去開,把要查的文字或圖片複製出來之後切回 Standard,查完再調回去。小工具區的工具不連外,在 Standard 等級下打開它們不會增加你在該可疑網站上的暴露。
目前有的¶
-
把「要保護什麼、要防誰、願意付出多少」三題答成一份可複製的清單,並標出答案裡的錯配。答案不存起來,重新整理就沒了。
-
用 asian-diceware 的 7776 字詞表抽密語,或從你選的字元集抽隨機密碼。亂數來自瀏覽器的
crypto.getRandomValues,並且會顯示產生出來的密碼熵有多少。 -
把 onion 網址、Tor bridge 等很長又容易打錯的字串變成 QR code,讓眼前的人用相機讀走,中間不經過任何伺服器。可以下載成 SVG 印出來。
-
讀出圖片裡 QR code 的內容,圖片不離開裝置。解出來是網址時把主機獨立標出來,並且不提供開啟按鈕。
-
拿掉照片、影片與 PDF 裡的 EXIF、GPS、裝置型號、製作軟體與註解欄位,全程在本機處理。照片與影片的壓縮資料一個位元都沒動,每一段的去留都列給你看。
-
把網址裡的追蹤參數挑出來並移除,每一個都說明是誰在追。順便拆掉 Google 與 Facebook 的轉址包裝。
-
找出文字裡看不見的零寬字元、方向控制、標籤字元與同形字,標出位置並說明每一類是什麼。文件外流追蹤、釣魚網址,還有藏給 AI 讀的指令,都會利用看不見的字元。
-
列出任何網站不必問你就拿得到的資訊,並標出 Tor Browser 會把哪些統一掉。換個瀏覽器再看一次,就知道 Tor Browser 實際上防住了什麼。
要離線帶著走¶
工具的程式與資料會跟頁面一起存下來。在離線閱讀的清單裡勾起小工具區的頁面,之後沒有網路也打得開。
用了誰的程式¶
小工具區大部分的程式是自己寫的,放在 anoni-net/docs 底下。有四樣東西來自別人,原封不動放進來,不做任何修改:
| 元件 | 用在 | 授權 | 授權文字在哪 |
|---|---|---|---|
| qrcode-generator 1.4.4 | QR code 產生器 | MIT | 檔案開頭的標頭 |
| jsQR 1.4.0 | QR code 讀取器 | Apache-2.0 | jsQR-LICENSE.txt |
| pdf-lib 1.17.1 | 檔案 metadata 清除器的 PDF 部分 | MIT | pdf-lib-LICENSE.txt |
| asian-diceware 的 7776 字詞表 | 密語與密碼產生器 | 詞表資料 CC-BY-4.0,程式 MIT | 上游的 repo |
pdf-lib.min.js 裡面還打包了微軟的 tslib(Apache-2.0),它的版權標頭跟著留在檔案裡,沒有被壓縮工具剝掉。
不做修改是刻意的。改過就失去可對照上游版本的可審性,讀者要驗的時候只能相信我們的說法。檔案都在 utils/vendor/ 底下,可以自己跟上游的版本比對。
為什麼有四樣不自己寫,各頁最後一節都有說明。共通的理由是外部函式庫寫錯不會當掉,只會產生看起來正常但實際上錯的結果,比壞掉更難發現,QR code 產生器那一頁就記了一次實際遇到的例子。
沒有收進來的東西¶
需要連到外部服務才能運作的功能不會收進小工具區,因為連線本身就違反「離線可用」與「不送出資料」兩條規則。網路測量請用 OONI Probe,它是設計來做網路測量的工具,資料的處理方式也公開。