跳转至

隐私

文档站新增八个小工具,全部在读者自己的浏览器里执行

我们是一群关心匿名网络与网络自由的志工,从台湾出发,维运文档站,把个人隐私与匿名的做法依日常、敏感工作与高风险三种情境整理成可以照着操作的指引。

站上的文章说明怎么保护自己,小工具区放的是可以直接按的东西。八个工具都在读者的浏览器里完成运算,不送出任何数据,存进设备之后没有网络也能用。

小工具索引页的八张卡片,每张写着工具名称与一句用途说明

Brave 用两种相反的手法抹平 GPU 指纹

打开一个网页,网页上的 JavaScript 就能取得你的显卡型号、驱动信息,以及硬件支持哪些功能。答案在同一台电脑上几乎不会变,跟踪公司把它们跟其他设备特征组合起来,就是一组不需要 cookie、不需要你同意、跨网站跟着你走的标识符。

显卡是浏览器指纹的其中一项来源,字体清单、屏幕尺寸、时区、音频运算结果同样算在里面。整套机制怎么运作、为什么清 cookie 没有作用、各家浏览器的默认状态差在哪,见 浏览器指纹是什么,为什么很难摆脱。本文只处理显卡这一块。

Brave 从 1.93 版起处理这组信号,桌面版与 Android 版都默认开启,分批推送1。做法有三项,WebGL 的厂商与渲染器字符串换成所有 Brave 用户一致的通用字符串、WebGPU 的硬件描述字段清空、WebGL 支持的扩展清单注入噪声。

前两项让所有用户看起来一样,第三项让同一个用户在每个网站看起来都不一样。两种方向相反的手法出现在同一次更新里,各自负责不同的 API。分工的界线落在哪里,也是 Brave 与 Tor Browser 在指纹抗性上分歧的起点。

介绍 Signal 自动密钥验证

翻译备注:Signal 在 2026 年 8 月 11 日推出「自动密钥验证」(automatic key verification),底层技术是密钥透明度(key transparency)。既有的安全码(safety number)要当面或通过另一条可信渠道核对,自动密钥验证改由 App 自己去比对,省掉约时间见面的步骤。技术在通讯软件上还算新,Signal 这篇是少数把设计动机与运作方式一次说完的公开文件,因此先完整翻译,文末再附上编辑注解,说明它挡得住什么、挡不住什么。

以下内容原文翻译来自以下文章,主词角色为 Signal:

文末有编辑注解:译文结束后接着编辑注解,内容是 anoni.net 社群的补充,包含三条给非技术读者的结论、十三则说明、一节发布后的后续补充,最后是常见问题与延伸阅读。想先看社群观点的读者可以直接跳到那一节。

介绍 Signal 自动密钥验证

Signal 现在提供一项名为「自动密钥验证」的功能,用来补强既有的安全码机制。Signal 的通讯一律采端到端加密,自动密钥验证多提供一条简便的途径,让你确认端到端加密会话的两端之间没有非预期的第三方介入。

运作方式是由你、你的 Signal 联系人,以及第三方审计方各自执行一组验证,合起来提供与手动核对安全码相同的保证。与安全码相比,各项验证都是独立完成的,无需当面见面,也无需第二条通讯渠道。

FISA 702 条款到期:美国无令状收集境外通信的授权,2026 年 6 月暂时失效

EFF 的 NSA eagle 图,把 NSA 标志改画成一只老鹰用爪子接上电信线路,象征无令状的大规模监控
图片为 EFF 设计师 Hugh D'Andrade 绘制的「NSA eagle」,把 NSA 标志改画成老鹰用爪子接上电信线路,象征无令状的大规模监控。出自 EFF 的 NSA 监控专题,授权为 CC BY 4.010

你寄一封信到 Gmail、用 iMessage 跟在美国的朋友聊天、用 WhatsApp 联络海外的家人,这些通信只要有一端落在美国的服务或网络上,本来就可能被美国情报机构在不需令状的情况下收集。授权这件事的法律叫 FISA Section 702(《外国情报监控法》第 702 条)。2026 年 6 月 12 日午夜,这条授权在美国国会的僵局中到期1

EFF(电子前线基金会)把这件事称为一场胜利。要理解为什么,需先知道 702 是什么、它跟 2013 年斯诺登(Edward Snowden)揭露的监控计划是什么关系,以及为什么华语地区使用者长期就是这套监控的合法对象,而「暂时失效」又改变了什么。

Android 17 上线后的 GrapheneOS:谁决定手机上能执行什么系统

Android 17 上线后的 GrapheneOS:谁决定手机上能执行什么系统
图片:智能手机被锁链缠绕,象征装置被外部规则锁住。摄影 Towfiqu barbhuiya,来源 Pexels(Pexels License)。

手机是你花钱买的,但它能装什么、能执行什么系统,越来越不是你能决定的。这个问题平常不会浮上台面,直到你想换一套更保护隐私的系统,却发现某些 app 因为「检测到非原厂系统」而拒绝执行,或是你信任的开源系统因为得不到硬件数据而越来越难维护。Android 17 在 2026 年 6 月 16 日上线1,把这个问题又往前推了一步。

对隐私使用者来说,首当其冲的是 GrapheneOS,一套把 Android 安全强化、移除 Google 绑定的行动作业系统。它几乎只能运作于 Google Pixel 上,而 Google 正一步步调整 Android 与 Pixel 的开放程度,维持一套干净、由使用者掌握的手机系统,成本也随之升高。

OONI 如何分辨坏掉的测量数据:从启发式规则到匿名凭证

本文是 anoni.net 对下面这篇 OONI 工程文章的导读与摘要,带你逐节看懂原文在做什么,不是逐字翻译。原文另有约 20 张统计图与多份完整数据表,想看数据细节请直接读原文:

很多人靠 OONI 的公开数据集,判断「某个网站在某个国家连不连得上」,anoni.net 自己的 ASN 涵盖观测也建立在同一份数据上。只要有人往里面灌假数据,或设备设置错误产生误导性的纪录,这份数据的可信度就会被稀释。OONI 在最近一篇工程文章1里完整说明,他们如何找出这些坏掉的测量,以及新上线的匿名凭证(anonymous credentials)系统如何在不保存个人数据的前提下挡掉滥用。这套「不留个人数据也能评估谁值得信任」的做法,本身就是一个值得社区参考的隐私工程范例,后面第五节会回到这点。

OONI(Open Observatory of Network Interference,开放网络干扰观测站)是一个全球的网络审查观测项目,手机 app OONI Probe 会连上一份网站清单,回报每个网站在当地连不连得上,结果一律进到公开数据集。任何人都能下载这份数据做分析,好处是开放,代价是任何人也都能往里面送数据。这篇文章要回答的问题,就是在开放投稿的前提下,如何辨认并过滤掉品质有问题的测量。

PayPal 关闭台湾境内交易、Stripe 至今未开放:EFF 新书 Transaction Denied 整理十多年金融审查案例

被胶带封口的存钱猪,象征被金融中介切断的支付管道
图片来自 EFF Deeplinks 文章 Former EFF Activism Director's New Book, Transaction Denied, Explores What Happens When Financial Companies Act like Censors 的社交卡片(EFF Financial Censorship banner 图库),授权为 CC BY 4.0

2017 年 5 月 9 日,美国的跨境电子支付服务 PayPal 全数关闭台湾境内交易功能,两个 PayPal Taiwan 账号之间不能再收付款,跨境收付款则维持运作。受冲击最大的是刚起步的实况产业,Twitch Cheer、YouTube Super Chat、StreamLabs、NightDev 这些依赖 PayPal 处理本地观众赞助的工具集体中断,小型组织与独立媒体的本地金流也跟着受影响9

法源是 2015 年通过的《电子支付机构管理条例》第三条第一项,PayPal 选择不申请许可,关闭台湾境内交易功能10。八年过去,美国的线上金流处理服务 Stripe 至今未开放台湾使用者注册。Stripe 是 Substack、许多订阅制 SaaS、许多开源专案赞助页面背后的信用卡收款层,台湾的个人创作者要先绕道注册一间美国 LLC 才用得上11

这两件事在台湾的支付讨论里,过去多半被归到「合规取舍」或「市场规模」。前 EFF Activism Director Rainey Reitman 2026 年 4 月出版的新书《Transaction Denied》12 整理了 2012 年起在美国、中东陆续发生的同类事件,这些案例累积起来,呈现出一个跨地区、跨议题的长期模式。台湾的两件事可以放进这组案例一起对照,香港、中国大陆、澳门、新加坡、马来西亚的同样故事也是。