顯示廣告
隱藏 ✕
※ 本文轉寄自 ptt.cc 更新時間: 2021-08-27 23:27:43
看板 MobileComm
作者 allen501pc (Linux User!)
標題 Re: [討論] 不用中國機 卻用中國APP的心態是?
時間 Thu Aug 26 22:31:15 2021


不好意思,原文有點長,稍微節錄一些片段來回覆。

※ 引述 《d062637776》 之銘言:
: 但國際版ROM的中國手機系統如果有後門
: 早就被各國玩家發現了
這個說法有邏輯漏洞喔,只要找到「一個反例」就可以反駁這個論點了。

「小米手機偷傳資料到北京?iThome找資安專家實測:有」
https://www.ithome.com.tw/news/89991
小米手機偷傳資料到北京?iThome找資安專家實測:有 | iThome
[圖]
小米手機偷傳資料到北京引起網友砲轟,小米官方否認,所以,iThome找來資安專家實測,全新紅米手機打開包裝,裝上Sim卡,開機連上網路,還沒進入任何初始安裝設定,也沒任何同意資料蒐集動作,小米手機就會自動回傳用戶手機號碼到北京。 ...

 

:
: 像蘋果最近不是才被國外玩家發現在IOS 14的系統就內建蘋果說的能掃描“防範兒童色情

: 的程式碼
: 就這麼確定中國真要你的資料卻拿不到嗎
: 光光臉書的背後不就是中國嗎

臉書Facebook 後面不是中國喔,臉書是美商企業。

其實現代資訊安全強調的是「相對安全性」,並沒有所謂的「絕對安全」。

任何的資訊安全保護手段,都是建立在一定程度的制度與防護基礎之上。

對中國廠商出的系統有疑慮的人士論點在於,中國政府的法規,可以在沒有直接明確證據情
況下,強行調閱資料,而且這個手段存在模糊地帶。

美國政府若也是這樣操作的話,因為它的司法獨立性相對完整,政府會被告到翻掉的。但中
國政府這樣做的話,使用者能夠告得贏嗎?稍微動動腦想一下就知道了。

這樣的資安問題觀點,不斷地在中國廠商出的系統上打轉。這也是中國廠商想要走出海外的
硬傷。


通常,我們要說這個系統不安全,都要找到一些決定性的證據。

有些論點會說,「啊歐盟這些資安相關機構最後還不是說找不到證據」。

這個其實有個誤區存在,在資安的攻防上,我們要能夠回答找到何種「決定性」的證據證明
這個系統竊取了「哪些數據」?
一旦敏感數據是經過壓縮、加密、切割等手段處理過並在適當的時機傳遞的,負責檢查的防
守方根本很難察覺得到。

再補充一點,我沒記錯的話,台灣NCC只有做電磁檢驗並放行的,它並沒有強制要求每家手
機廠商要做資安檢驗。況且送驗當下只要沒觀察到「不當的數據被傳出」,也只能說有通過
,但並不表示這支手機之後都是安全的,這個都要端看手機廠商的良心。



對這些資安一系列議題有興趣的人,可以上網查找一下一些資工系的課程「資訊安全」或是
「密碼學」,裡面就有解說一些資安理論基礎與規範,而不是人云亦云。

--
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 223.141.183.11 (臺灣)
※ 文章代碼(AID): #1X9wMrKN (MobileComm)
※ 文章網址: https://www.ptt.cc/bbs/MobileComm/M.1629988277.A.517.html
mossdevin   : 版上沒有人要看法律的問題,對岸資安法端出來那個1F 08/26 22:39
mossdevin   : 企業能不給?蘋果中國帳號都放貴州隨時供瞻仰了
d062637776  : 臉書早就是中國的形狀了...3F 08/26 22:41
d062637776  : 另外臉書自己也承認會給中國資料哦
d062637776  : 中共如果強行跟XX手機企業要某一個該公司手機使用者
d062637776  : 手機的資料 那麼能拿到隱私資料最多會是什麼?
good5755    : 臉書的那個資料是瀏覽資料...不是個人資料7F 08/26 22:47
good5755    : 應該是個人的cookie吧 這算不算個資?
kof2200     : 我說「拒買中國品牌、中國製造、中國軟體」才是真9F 08/26 22:53
kof2200     : 正的正港且愛台的台灣人。
mossdevin   : 臉書都可以幫未註冊的人做 profile 備著等他註冊11F 08/26 22:57
mossdevin   : 補齊相關連結了。
mossdevin   : 即使有人完全不用臉書,臉書卻可以靠Instagram F
mossdevin   : acebook WhatsApp 週邊的人的活動抓到不知名人士
mossdevin   : 的可能喜好與疑似活動範圍,而且台灣地方政府疫情
mossdevin   : 直播都只用臉書直播,根本瞎爆
toshiba5566 : 拜登都知道你在幹嘛啊!17F 08/26 23:06
supermars   : 什麼叫做後門? 就是有需求的時候可以伸進去找資料18F 08/26 23:08
supermars   : 做查證,譬如臉書上跟人對罵到雙方互告時,可要求
supermars   : 臉書調查雙方的私人言論、或陰謀計畫~
supermars   : 手機也有偷偷留"後門"偷偷蒐集你平時聊天的聲音去
supermars   : 分析並作為廣告推送的來源~
supermars   : 像前面的蘋果兒童色情調查權(之類的)文章也是一樣,
supermars   : 哪家廠商製作的數位產品,都有後門,只是看後門如何
supermars   : 被使用而已。使用者有沒有做壞事、我不覺得有什麼
supermars   : 被偷看、也不覺得有什麼好看的XD 全天下用手機的人
supermars   : 那麼多..壞人那麼多...監控一般民眾要衝蝦XD
supermars   : 文章內提到:【美國能但、中國行嗎?】
supermars   : 這就跟當地人才有直接關係,當地的社會型態、觀念
supermars   : 習慣、生活型態..都跟民主社會不太一樣!
supermars   : 不要拿美國的套用在他國身上,每個國家都不同。
dxzy        : 這篇幾乎空白 怕到我不敢看32F 08/26 23:16
supermars   : 民主的美國可以告的成(百分之百???沒有例外??)33F 08/26 23:17
supermars   : 那民主的台灣嘞XD
GTR12534    : 如果你覺得去識別化之後的資料算是個資的話35F 08/26 23:20
allen501pc  : 我在文章一開頭就提到「相對安全性」,沒說資料在36F 08/26 23:43
allen501pc  : 其他美國公司手上「絕對安全」,就不會被拿去亂搞
allen501pc  : 喔。但按照美國的法規,你是有憑有據可以進行提告
allen501pc  : ,且有機會獲得賠償的。
allen501pc  : 再來,蘋果公司有聲明說台灣使用者的資料不會被放
allen501pc  : 到雲上貴州的伺服器,既然不會被放上去,中國政府
allen501pc  : 通常也就調閱不到機敏資料囉。
WindSucker  : 就付費玩家跟免費玩家43F 08/26 23:46
cityport    : 美國不就稜鏡!44F 08/26 23:49
cityport    : 史諾登吹哨,結果什麼下場
d062637776  : 你這麼相信蘋果的聲明 然後忽視小米的聲明?46F 08/26 23:53
allen501pc  : 還有,臉書的profile技術,要建立在幾個基礎之上:47F 08/26 23:54
allen501pc  : cookie、使用者提供的聯絡人資訊等。通常在做profi
allen501pc  : le模型的話,第一步會先做去識別化,再交由其他專
allen501pc  : 責單位進一步處理。這樣子就有助於做到資料分層防
allen501pc  : 護的效果,讓僅只有某些層級的人,才有辦法獲得授
allen501pc  : 權,看到資料全貌。
d062637776  : 蘋果聲明掃蕩兒童色情掃描icloud合情合理53F 08/26 23:56
d062637776  : 小米聲明上傳IMEI比對正貨就是資料外洩
d062637776  : 原來如此
shuhao233   : 設計對白: 不管啦,感覺綠共.美共.日共政府也差不多56F 08/27 00:13
shuhao233   : ,天下烏鴉一般黑
issemn      : 當NCC吃素的 不做安全認證?58F 08/27 00:14
allen501pc  : 一切的資安基礎都是建立在「相對安全性」啊 。稜鏡59F 08/27 00:14
allen501pc  : 計畫這個在資安界也被哭夭過,呵呵。
issemn      : https://reurl.cc/O09Ng361F 08/27 00:15
issemn      : NCC於109年下半年至110年第1季針對電信事業109年第1
issemn      : 、2季銷售量較高且未取得資安認證之10款不同廠牌智
issemn      : 慧型手機,以及3款業者自有廠牌與2款其他中國大陸廠
issemn      : 牌手機,進行手機系統內建軟體之資通安全檢測,經完
issemn      : 成初測、複測及改善程序後,有14款手機通過檢測。
issemn      : 一、初測(110年1月)即通過:APPLE iPhone 11。
issemn      : 二、複測(110年4月)後通過:初測未通過,經手機製
issemn      : 造商積極配合改善後複測通過,包括SONY XPERIA 5、
issemn      : 三星GALAXY A20、HTC DESIRE 19S、ASUS ZENFONE MAX
issemn      :  M2、台灣大哥大A55及A57、SUGAR C13、紅米REDMI
issemn      : NOTE 8T、華為Y9 PRIME 2019、OPPO A9 2020、Koobee
issemn      :  S16、REALME XT、VIVO Y12等13款。
AMAZING A32手機有資安疑慮 台灣大哥大:全面召回軟體升級 | 生活 | 重點新聞 | 中央社 CNA
[圖]
台灣大自有品牌手機AMAZING A32有資安疑慮,NCC發現手機製程中被暗中植入惡意程式,台灣大哥大回應,將與生產廠商力平國際合作,全面召回進行安全性軟體升級。 ...

 
shuhao233   : http://i.imgur.com/dmUgItc.jpg74F 08/27 00:19
[圖]
shuhao233   : 通常這類"我反正感覺他國和祖國支那差不多邪惡" 的75F 08/27 00:19
shuhao233   : 平等論李中客份子,卻同時在八卦仇甲仇女.....etc,
shuhao233   : 蚵蚵
issemn      : NCC公布檢測手機資安名單 華為等9款通過78F 08/27 00:19
issemn      : https://reurl.cc/LbROxK
issemn      : NCC公布手機資安抽測 iPhone、華碩等14款過關
issemn      : https://reurl.cc/VEkxv5
NCC公布檢測手機資安名單 華為等9款通過 | 生活 | 中央社 CNA
[圖]
NCC今天公布去年手機內建軟體資安抽測結果,10款銷售量較高的手機中,有9款通過測試。NCC表示,未通過型號,考量軟體仍有漏洞,並不公布,已請廠商修補處理。 ...

 
NCC公布手機資安抽測 iPhone、華碩等14款過關 | 生活 | 中央社 CNA
[圖]
NCC今天公布15款去年熱銷手機內建軟體資安抽測結果,其中蘋果iPhone 11首次測試就通過,其餘13款手機複測過關,只有台灣大自有品牌手機AMAZING A32因為Android版本過舊,複測仍無法通過。 ...

 
issemn      : 台灣大哥大 笑死 ☺82F 08/27 00:22
issemn      : https://i.imgur.com/cnPnCKn.jpg
[圖]
ray90910    : 你的論點存在很大的漏洞84F 08/27 00:22
ray90910    : 你說因為美國法規的一般民眾可救濟性遠遠大於中國
ray90910    : ,所以外商手機資料安全性遠比中國安全。
ray90910    : 但,法律僅僅是規範社會行為底線的原則,存在一條
ray90910    : 有限制、懲罰的法律,並不代表在當地該禁止行為就
ray90910    : 不會發生,相反地,常常看到的是因為當地該限制行
ray90910    : 為氾濫,才進而立法或是加重懲罰
ray90910    : 所以你從法規嚴格度來斷定該國家就不會有此侵害行
ray90910    : 為是完全沒有邏輯的。
allen501pc  : 要開始打烏賊仗了嗎?我原文貼的例子,不知道有沒93F 08/27 00:24
allen501pc  : 有人仔細看?
allen501pc  : 「也沒任何同意資料蒐集動作,小米手機就會自動回
allen501pc  : 傳用戶手機號碼到北京。」
allen501pc  : 這個涉及的是資安程序與保護問題:1. 在沒有使用者
allen501pc  : 同意的情況下,就先回傳資料。2. 資料使用明文傳輸
allen501pc  : 。不懂的人,麻煩再去補一些相關知識。
issemn      : 蘋果狠遭打臉!全球5萬帳號遭飛馬挾持、iPhone成監100F 08/27 00:27
issemn      : 控裝置,馬克宏、譚德塞都遭殃
issemn      : https://reurl.cc/gWKAyL
okwomen     : 純推討論~103F 08/27 00:28
ray90910    : 一樣有問題啊?推文也告訴你其他手機也會未經使用104F 08/27 00:31
ray90910    : 者同意回傳資料,那麼在不論中國西方都會回傳的狀
ray90910    : 況下,你用法規來說明中國比較危險,這就沒什麼說
ray90910    : 服力跟邏輯啊?已經變成信仰之爭了
issemn      : #1UiPxZsT (MobileComm)108F 08/27 00:32
issemn      : #1Sll_Nm9 (MobileComm)
Re: [新聞] 小米陷入「偷傳個人數據回中國、無痕模式 - 看板 MobileComm - 批踢踢實業坊
: : 主動去用某國的產品,同意回傳某國的條款,然後喊著偷偷回傳?    
 
Re: [討論] 華為 P30 PRO 傳與中國政府網站連線? - 看板 MobileComm - 批踢踢實業坊
零、事件解說 網友pe3zx在GitHub發布了一個專案,並張貼於Reddit,文章重點: 1.華為P30 Pro會回傳資料給中國。 2.如何阻擋回傳資料給中國。 接著射後不理哥將文章轉貼至PTT通訊板。
d062637776  : 所以結論你還是不相信小米聲明嘛 蘋果聲明就好棒棒110F 08/27 00:34
issemn      : https://i.imgur.com/DP3ZKKn.png111F 08/27 00:36
issemn      : 心情寫照 ☹
issemn      : 蚵蚵
[圖]
allen501pc  : @ray 大,我在文章中提出的論點,也是其中幾個「疑114F 08/27 00:40
allen501pc  : 中系統」的支持者會提的問題。不可否認地,中國當
allen501pc  : 地的法規司法救濟性比較差,特別是刑法相關條例(
allen501pc  : 有認識留歐的中國籍法律研究生告訴我的)。這也是
allen501pc  : 有些台灣人不太喜歡中國製手機系統的理由之一。
allen501pc  : 當然,我也相信有努力做好個資防護的中國廠商。
issemn      : 怎麼可能有努力做好個資防護的中國廠商....120F 08/27 00:41
issemn      : 中國製的飛機杯都會記錄台灣宅男的雞雞大小
issemn      : https://i.imgur.com/F8AW4T3.jpg
[圖]
allen501pc  : NCC對於手機資安檢測,只有在「推廣」喔。並沒有強123F 08/27 00:52
allen501pc  : 制手機商出廠都要做認證喔。
allen501pc  : https://bit.ly/3mBSkGm
issemn      : 設計對白: 不管啦,NCC強制檢測測不到變成幫中國背126F 08/27 00:54
issemn      : 書怎麼辦,中國烏鴉就是黑的
allen501pc  : 請問d大,我有說我不相信小米聲明嗎?我只是把以前128F 08/27 01:01
allen501pc  : 的小米做過的事蹟作為一個例證。因為它曾做過違反
allen501pc  : 資安跟隱私條款,而且是發生在國際版的ROM上喔。從
allen501pc  : 事資安研究的人,只要看到不合規的樣態,而且手法
allen501pc  : 實在太低級,很難不往更壞的方向想。
allen501pc  : 說實在的,真的想認真討論的話,請把資安攻防跟對
allen501pc  : 應條文衍生法律條文會引發的爭議寫一篇文章出來探
allen501pc  : 討一下吧。
allen501pc  : 不然一直在那邊幫忙設計對白什麼的,實在看得很頭
allen501pc  : 痛。要不要一起定義個小論文研究題目啊?
allen501pc  : https://bit.ly/3jmf9M9
jyekid      : 推這篇139F 08/27 01:21
square4     : 如果谷歌不能掌握魔改aosp有沒有後門,那安卓不就140F 08/27 01:21
square4     : 大亂,可能為各自國家組織利益服務?谷歌自己有像
square4     : cts、vts之類的測試,安卓廠也有開源kernel,反而
square4     : 白牌機才不安全
jyekid      : 看小米的聲明就如同看中華人民共和國憲法一樣 你要144F 08/27 01:23
jyekid      : 相信也沒辦法
supermars   : 所以說穿了,又是你個人的想法想直接套用在你不信任146F 08/27 01:29
supermars   : 的中國身上,但卻有沒有辦法提出任何值得信任的資料
supermars   : 網路世界需要的是求證、不是靠情緒、靠偏見~
allen501pc  : 唉 ,只是從資安的問題來發想,卻惹來一堆不明究理149F 08/27 01:56
allen501pc  : 的人在懷疑我一直唱衰跟偏見。
allen501pc  : 我只是講出事實跟可能的影響。 1. 從法規管理、執
allen501pc  : 行跟行政救濟層面來考量,若有其他選擇,中國製手
allen501pc  : 機不會是我的第一順位; 2. 我自己從事過資安相關
allen501pc  : 研究,只要是發生過低級資安管理問題的廠商,我是
allen501pc  : 不太可能列入優先考慮選項之一。連這麼低級的錯誤
allen501pc  : 都能夠發生,還有什麼不可能的呢? 3. 歐美廠商當
allen501pc  : 然也很機車啊。但至少它被抓包了,還有得被嘴被罰
allen501pc  : ,然後設下更嚴格的條款來約束自己,這也是建立在
allen501pc  : 「相對安全性」概念之上,也是一個基本的信任問題
allen501pc  : 。
jet22662266 :161F 08/27 02:02
allen501pc  : 這邊發了一些論文資料給你們了,就慢慢去生研究文162F 08/27 02:04
allen501pc  : 獻探討吧。等看完再來好好討論吧。
allen501pc  : 這樣講一個案例,就到處說:「啊那個OOXX不也這樣
allen501pc  : ?」、「說到底你就是有偏見」這種聲東擊西、對人
allen501pc  : 不對事潑髒水式的言論,實在是回應不完。
allen501pc  : 麻煩先看完別人的探討文獻或是一些資安領域的攻防
allen501pc  : 、隱私條款文章衍生的議題,整理完思路後,請你們
allen501pc  : 再來好好回一篇文章吧。請記得先把 緒論、相關文獻
allen501pc  :  等內容準備好再來回應吧。
juin2500    : 共產國家公司的聲名有什麼好信的 科科 d06自己愛用171F 08/27 02:10
juin2500    : 繼續用吧
juin2500    : 聲明
Xiaomi data collection: Don't sell your privacy for cheap phones
[圖]
After Xiaomi's past privacy missteps, it's time to ask if selling your privacy for a cheap phone is really such a good idea. ...

 
How well do Samsung, Xiaomi, and Oppo protect your privacy? | NextPit
[圖]
Can we actually trust Samsung, Xiaomi, and Oppo to protect our personal data against Google and other data-hungry monsters? ...

 
allen501pc  : https://bit.ly/3Bij96y176F 08/27 02:35
Going global: Comparing Chinese mobile applications’ data and user privacy governance at home and abroad | Internet Policy Review
[圖]
In February 2019, the short video sharing and social mobile application TikTok was fined a record-setting penalty (US$ 5.7 million) for violating the  ...

 
RLAPH       : 所以原po相信NCC檢測嗎? 問你這就好177F 08/27 02:48
ax113       : 我也不信小米聲明 買來只玩遊戲178F 08/27 03:09
RLAPH       : 可以請比NCC資安還厲害的原po說一下嗎? 我很想聽179F 08/27 03:36
RLAPH       : 聽高見
shirou123   : 非本科的看密碼學有啥小用181F 08/27 04:24
mossdevin   : NCC變成髒水了182F 08/27 06:25
princeguitar: 有人信洨米喔? 太扯了愛支成癡非人物種183F 08/27 07:08
ToastBen    : 噓誤區184F 08/27 07:16
RLAPH       : NCC有沒有做資安?185F 08/27 07:31
RLAPH       : https://reurl.cc/7r5zg5
ProSpicy    : 真當稜鏡計畫塑膠187F 08/27 08:00
q2825842    : 腦袋壞了才會拿美國出來類比。中國在資訊方面的管188F 08/27 08:16
q2825842    : 制和監控,不論在程度還是範圍上都遠大於其它國家
hoohjoe     : 美國企業要你資料就想拿去賣廣告,風險差太多了190F 08/27 08:35
bnn         : 我們信的是美國可以把企業告到飛起來191F 08/27 09:35
bnn         : 也相信美國律師為了錢可以把蘋果告到倒的動力
good5755    : 小米資安就是爛啊 華為ov都沒出事 就小米出事193F 08/27 09:45
good5755    : 不是小米爛是什麼 難不吃是有內鬼在小米總部喔
Justec      : 終於出現正文了195F 08/27 09:48
jbuilder1022: 有碰過資安基本上對中國的王通產品都會有疑慮,不然196F 08/27 09:57
jbuilder1022: 台灣政府核心網路印象中有規定不能用中國品牌
iMANIA      : 推 基本上就是就法治國家與人治國家的信任程度不同198F 08/27 10:11
ppit12345   : 其實這篇說的人搞不懂美國政府的組成,美國政府其實199F 08/27 10:19
ppit12345   : 是很多組織的結合,這些組織都有各自的軍隊,司法,
ppit12345   : 公務,所以才會出現美國海巡都可以屌打歐洲最強軍隊
ppit12345   : 的笑話,所以司法獨立卻只針對聯邦,旗下各組織根本
ppit12345   : 不鳥司法獨立這回事。尤其是美國兩大情報組織
dxzy        : ptt不就是95%看熱鬧 5%看門道(好了我承認誇大)這樣204F 08/27 10:35
dxzy        : 提出質疑要別人回答自己的的厚問 不理它就開始囂張
dxzy        : 總之謝謝原PO 有很多參考價值 傻子就不管了
issemn      : 所以才說半杯水響叮噹呀…207F 08/27 10:38
dxzy        : 你誰?208F 08/27 10:40
RLAPH       : 欸資安大師原po要不要說下NCC有沒有做資安啊?209F 08/27 11:11
Tahuiyuan   : 送NCC檢驗時可送無害版韌體,上市後經過更新推送含210F 08/27 12:34
Tahuiyuan   : 後門或惡意軟件的版本一點也不困難。
Tahuiyuan   : 有情蒐義務的中國人和中國公司,就是不能信任,像
Tahuiyuan   : 手機這樣的攜帶型裝置,更不該使用中國產品。
soweiz      : 推個,一般法治國家的情況跟中國是不能類比的214F 08/27 12:48
MengXian    : 可是資訊安全是必修外系可能會擋QAQ215F 08/27 13:39
Lee1027     : 推216F 08/27 13:55
craig       : 美國企業都是賺錢沒良心的啦!217F 08/27 14:06
dxzy        : NCC的資安是洗地式的資安 之後要出事他絕對不會發現218F 08/27 14:29
dxzy        : 出了事情最後洗個地結果再來個part2他還是不會發現
dxzy        : 就好比水質檢驗員是站在旁邊看你喝水喝到出現噁心
dxzy        : 然後就好心的拿走你手上那杯 看看倒出來的兩杯 請用
charles03292: 根本不存在公平就是單純信任問題,蘋果谷狗都是邪惡222F 08/27 15:21
charles03292: 企業但是在這個網路沒隱私的時代我寧願被美國監看也
charles03292: 不要被中共開後門,也不用酸怎麼不抵制中國製造,就
charles03292: 是兩害相權取其輕而已
ww1234528   : 拿菱鏡計畫出來講也不會合理化中國更侵犯隱私人權226F 08/27 16:40
ww1234528   : 的事實
ww1234528   : 更何況只要是台灣人都脫離不了美國的東西 你說美國
ww1234528   : 監控你所以轉頭用中國的東西 結果不是你被中國監控
ww1234528   :  是你被中國美國雙重監控
Kismeter    : 反正就是不買中國機231F 08/27 16:52
Kismeter    : 美國?結果兩大手機系統還不是美國來的

--
※ 看板: MobileComm 文章推薦值: 0 目前人氣: 0 累積人氣: 101 
作者 allen501pc 的最新發文:
點此顯示更多發文記錄
分享網址: 複製 已複製
guest
x)推文 r)回覆 e)編輯 d)刪除 M)收藏 ^x)轉錄 同主題: =)首篇 [)上篇 ])下篇