<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>隐私 on Arpokrat</title>
    <link>https://arpokrat.com/zh-cn/blog/tags/%E9%9A%90%E7%A7%81/</link>
    <description>Recent content in 隐私 on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>zh-cn</language><lastBuildDate>Sun, 02 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/zh-cn/blog/tags/%E9%9A%90%E7%A7%81/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>永久定位：即使你以为已经关掉了，手机依然在追踪你</title>
      <link>https://arpokrat.com/zh-cn/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;2024 年，马里兰大学的两位研究者在没有任何特殊权限、也没有专门硬件的情况下，反复查询苹果的 Wi-Fi 定位服务，用一年时间重建了全球二十多亿个 Wi-Fi 接入点的精确位置。他们的论文 &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;
 展示了这张地图能做什么：追踪进出乌克兰的装备，观察毛伊岛大火后人口的迁移，通过某人家中的路由器盯住这个人。&lt;/p&gt;
&lt;p&gt;这些设备没有一台开着 GPS。位置来自别处。&lt;/p&gt;
&lt;p&gt;这是移动隐私领域最普遍的盲区：认为存在一个定位开关，只要关掉，手机就不再知道自己在哪里。这个信念在七个不同层面上都是错的。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;定位不是手机开启的一项功能。它是手机这个东西本身的属性。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;gps反倒是最不成问题的一路&#34;&gt;GPS，反倒是最不成问题的一路&lt;/h2&gt;
&lt;p&gt;唯一一个人人都叫得出名字的机制，恰恰是最不该让你担心的那个。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;GNSS&lt;/strong&gt; 是一个统称，涵盖美国的 GPS、伽利略、GLONASS 和北斗，它的工作方式是接收。卫星持续发出带时间戳的信号，接收机捕捉其中若干路，再根据传播时间差计算自身位置。空旷室外的常见精度是三到五米，在城市里往往是几十米，因为建筑立面会反射信号。&lt;/p&gt;
&lt;p&gt;关键在于这个计算是&lt;strong&gt;被动&lt;/strong&gt;的。手机不向卫星发送任何东西，没有任何卫星运营方知道你的存在。如果场上只有 GNSS，关掉 GPS 就够了。&lt;/p&gt;
&lt;p&gt;不过还有一层细微差别。为了加快首次定位，手机会使用 &lt;strong&gt;A-GPS&lt;/strong&gt;：通过 &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;
 协议从服务器下载卫星星历。为了拿到正确的数据，手机会把自己所接入的网络小区标识发给那台服务器。纯粹的 GNSS 不会出卖你，但嫁接在它身上的加速器会。&lt;/p&gt;
&lt;h2 id=&#34;移动网络运营商在结构上就知道的事&#34;&gt;移动网络：运营商在结构上就知道的事&lt;/h2&gt;
&lt;p&gt;为了让来电能找到你，网络必须知道你在哪个区域。这不是一个可以打开的选项，而是这项服务存在的前提。你的手机持续向最近的基站报到，这条登记记录在运营商侧留下痕迹。不需要安装任何应用，不需要授予任何权限：一张激活的 SIM 卡就够了。&lt;/p&gt;
&lt;p&gt;精度取决于方法：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;仅小区标识&lt;/strong&gt;：密集城区约 200 米，农村地区可达 30 公里以上，因为那里一座基站覆盖极大的半径。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;增强型 Cell ID&lt;/strong&gt;，加入天线扇区（多数站点划分为三个 120 度扇区）和信号强度：从 100 米到几公里。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;时间提前量（Timing advance）&lt;/strong&gt;，测量手机与基站之间信号往返的时延：GSM 约 550 米量级，LTE 约 78 米。&lt;/li&gt;
&lt;li&gt;基于三座及以上基站的&lt;strong&gt;多点定位&lt;/strong&gt;：城区 LTE 下 50 到 300 米。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;5G&lt;/strong&gt; 因两个叠加的原因改变了量级。首先是密度：5G 小区覆盖半径短得多，因此仅仅是接入本身就已经是精细的信息。其次是标准化：从 Release 16 起，3GPP 纳入了原生定位信号。商用目标是在 80 % 的终端上实现室内优于 3 米、室外优于 10 米，而 &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt;
 在某些工业场景下已降到厘米级。&lt;/p&gt;
&lt;p&gt;于是，把你接入网络的这套基础设施本身就成了一个质量堪比 GPS 的定位系统，而你什么都没有开启。这些数据按各国规则留存，并按各不相同的程序向当局开放。这与我们讨论&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;托管数据适用何种司法管辖&lt;/a&gt;
时的根本争议是同一个：技术保护与法律保护并不重合。&lt;/p&gt;
&lt;h2 id=&#34;wi-fi一张由硬件地址绘成的世界地图&#34;&gt;Wi-Fi：一张由硬件地址绘成的世界地图&lt;/h2&gt;
&lt;p&gt;每个 Wi-Fi 接入点都持续广播一个唯一的硬件标识，即 &lt;strong&gt;BSSID&lt;/strong&gt;。这些标识是固定的，而且在地理上稳定：一台家用路由器会在同一个位置摆上好几年。&lt;/p&gt;
&lt;p&gt;苹果、谷歌和少数专门厂商维护着把每个 BSSID 与坐标对应起来的数据库，这些数据库由它们自己用户的手机建立起来，那些手机会在上报 GNSS 位置的同时，一并上报可见接入点的清单。之后操作被反转：一台手机只要看到四个已知接入点，就再也不需要任何卫星。在密集城区，精度通常能达到几十米，在室内还会更低。&lt;/p&gt;
&lt;p&gt;有两个特性让这套机制难以中和。第一，&lt;strong&gt;即便 Wi-Fi 看上去已经关闭，手机仍在扫描&lt;/strong&gt;：自 Android 4.3 起，系统保留了一项旨在改善定位的周期性扫描，与快捷面板上的开关无关。这一行为取决于另一个独立设置，深埋在定位服务里，几乎没有用户打开过它。&lt;/p&gt;
&lt;p&gt;第二，这个数据库可以从外部查询。这正是 Rye 和 Levin 利用的缺口：定位接口返回的不只是所请求的位置，还包括邻近接入点的位置，因此可以在从未实地靠近这些地点的情况下把整张地图收割下来。&lt;/p&gt;
&lt;h2 id=&#34;蓝牙与-ble被别人的手机定位&#34;&gt;蓝牙与 BLE：被别人的手机定位&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;低功耗蓝牙（BLE）&lt;/strong&gt; 增加了一层近距离信息，作用范围从几米到几十米，颗粒度因此比移动网络细得多。两种用途并存。&lt;strong&gt;商业信标&lt;/strong&gt;部署在商店、机场或购物中心，发出一个标识，被手机上的应用识别，从而暴露你在哪个货架前停留、停留了多久。另一种是&lt;strong&gt;协作式定位网络&lt;/strong&gt;，苹果的 Find My 是范本，此后被谷歌和三星沿用。&lt;/p&gt;
&lt;p&gt;第二种机制颠覆了一个隐含假设。达姆施塔特工业大学研究者发表于 PETS 2021 会议论文集的权威分析 &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;
 通过逆向工程还原了苹果的协议。一台离线设备发出 BLE 信号，附近任何一台苹果设备接收到它，附上自己的位置，加密后传给苹果服务器，而这既不为它的持有者所知，也不为被定位设备的持有者所知。&lt;/p&gt;
&lt;p&gt;后果是结构性的：一台没有 SIM 卡、没有 Wi-Fi、没有任何网络连接的设备依然可被定位，只要有个陌生人揣着手机从旁边走过。你的隔绝不再取决于你的设置，而取决于路人的设置。&lt;/p&gt;
&lt;h2 id=&#34;惯性传感器无需定位权限的定位&#34;&gt;惯性传感器：无需定位权限的定位&lt;/h2&gt;
&lt;p&gt;手机内含加速度计、陀螺仪、磁力计，常常还有气压计。这些传感器属于与定位分开的权限类别：一个应用可以读取它们，而从未询问过你在哪里。&lt;/p&gt;
&lt;p&gt;普林斯顿的研究者用 &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;
 证明了这一点。他们的应用先从 IP 地址和时区得到一个粗略位置，然后读取传感器：加速度计给出加速与刹车曲线，陀螺仪给出转弯序列，磁力计给出航向，气压计给出高程变化。一个神经网络判定出行方式，步行、汽车、火车还是飞机，随后把路线与公开的地图、高程和气象数据进行匹配。结果是：在没有定位权限的情况下，得到一条精度可与 GPS 相比的轨迹。作者也记录了该方法的局限，它在没有道路的区域会失效，在均匀的棋盘式路网上会退化，因为大量路线会产生相同的特征。但它仍然证明了：一个被拒绝的权限并不是一扇关上的门。&lt;/p&gt;
&lt;p&gt;气压计还补上了 GNSS 处理不好的那个维度，也就是垂直方向。美国对紧急呼叫的要求是，80 % 的室内呼叫需达到正负 3 米的楼层精度。知道一个人在第几层，与知道他在哪个街区，是性质完全不同的两件事。&lt;/p&gt;
&lt;h2 id=&#34;数据市场最平庸的一路&#34;&gt;数据市场：最平庸的一路&lt;/h2&gt;
&lt;p&gt;前面几种机制说明位置是如何被算出来的。剩下的问题是它去了哪里，而日常风险的绝大部分正是在这里发生的。&lt;/p&gt;
&lt;p&gt;成千上万的应用集成了&lt;strong&gt;广告 SDK&lt;/strong&gt;，也就是第三方提供的软件模块，开发者加入它们来让自己的作品变现或衡量受众。这些模块继承宿主应用的权限：一个正当地需要你位置的天气应用，会把它交给一些你从未读过其名字的公司。除此之外还有&lt;strong&gt;广告竞价流&lt;/strong&gt;，每展示一次横幅广告，你的大致位置就被分发给数十家潜在买家，包括那些什么都不买、只是在听的。&lt;/p&gt;
&lt;p&gt;这种原料养活了一整个产业。电子前哨基金会记录了 &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;
 的案例，该公司宣称掌握着超过 2.5 亿台设备的数十亿个数据点，并将其卖给美国地方警方。Brian Krebs 描述过 &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;
，这款产品允许在地图上画一个多边形，然后查看进出该区域的设备历史记录。&lt;/p&gt;
&lt;p&gt;这一路不需要任何技术壮举，只需要有人愿意付钱。价格并不高。&lt;/p&gt;
&lt;h2 id=&#34;imsi-捕捉器主动定位&#34;&gt;IMSI 捕捉器：主动定位&lt;/h2&gt;
&lt;p&gt;到目前为止讲的机制利用的都是系统的正常运作。此外还存在主动定位，由介入网络的第三方实施。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;IMSI 捕捉器&lt;/strong&gt;，又称伪基站，是一种伪装成合法基站的设备。范围内的手机会接入它，从而暴露自己的用户标识以及自己处在一个很小的范围内。&lt;/p&gt;
&lt;p&gt;5G 本应通过用加密标识 SUCI 取代明文传输的永久标识来关上这扇门。但这扇门只关上了一半。以 &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;
 为题发表的研究记录了多种关联攻击，即便有加密也能重新把会话关联起来。更重要的是，如果攻击者迫使终端回落到更早的制式，尤其是认证为单向的 2G，保护就会完全失效。一台 5G 手机仍然可能被一种为上世纪九十年代网络设计的攻击拿下，因为它至今仍愿意降下去。&lt;/p&gt;
&lt;h2 id=&#34;各种对策以及它们真实的效果&#34;&gt;各种对策，以及它们真实的效果&lt;/h2&gt;
&lt;p&gt;下面每一项措施都有作用。没有一项能包办一切，而它们的实际作用与人们赋予它们的期待之间的落差，正是错误决策的来源。&lt;/p&gt;
&lt;h3 id=&#34;飞行模式&#34;&gt;飞行模式&lt;/h3&gt;
&lt;p&gt;飞行模式切断蜂窝调制解调器、Wi-Fi 和蓝牙的发射。这是实实在在的，而且是以如此小的代价能换来的最好结果。&lt;/p&gt;
&lt;p&gt;它做不到的是：它不会停下惯性传感器，不会删除已缓存的位置，那些位置会在重新联网时发出去；而且在大多数设备上，你可以不退出飞行模式就单独把 Wi-Fi 或蓝牙重新打开。最后，它是一个软件状态，而不是断电：它的可靠性取决于执行它的那套系统是否完整可信。&lt;/p&gt;
&lt;p&gt;一个被低估的细节：脱网与重新入网本身就是运营商侧带时间戳的事件。一部手机 21 点在某个小区消失、23 点在另一个小区重新出现，它产生的是信息，而不是沉默。&lt;/p&gt;
&lt;h3 id=&#34;mac-地址随机化&#34;&gt;MAC 地址随机化&lt;/h3&gt;
&lt;p&gt;如今移动系统在扫描时会发出随机的 MAC 地址，以阻止从一个地方到另一个地方的追踪。用意是好的，结果并不完整。包括 &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;
 在内的权威研究表明，探测帧的内容往往就足以重新识别设备：信息元素的数量、取值和排列顺序共同构成一枚指纹。再加上序列号是递增的、因而可以串联起来，以及每个机型特有的时序特征。有些研究报告称，能够对半数设备做到至少二十分钟的正确追踪。&lt;/p&gt;
&lt;p&gt;最后还有一个概念上的界限：随机化只涉及发现阶段。一旦你连上某个网络，所用的地址对这个网络而言就是稳定的，这是设计使然，否则连接无法工作。你每天早上都去的那家咖啡馆认得你。&lt;/p&gt;
&lt;h3 id=&#34;真正关掉扫描&#34;&gt;真正关掉扫描&lt;/h3&gt;
&lt;p&gt;这是性价比最高、也最被忽视的设置。在 Android 上，Wi-Fi 搜索和蓝牙搜索是两个独立的选项，位于定位服务之中，与快捷面板上的开关无关。只要它们还开着，从面板关掉 Wi-Fi 是不够的：扫描仍在继续。&lt;/p&gt;
&lt;p&gt;关掉它们等于移除一整层采集，代价只是首次定位稍慢一些。对大多数读者来说，这是所付出的努力与所得结果之间最划算的比例。&lt;/p&gt;
&lt;h3 id=&#34;应用权限&#34;&gt;应用权限&lt;/h3&gt;
&lt;p&gt;对那些显然不需要定位的应用收回定位权限依然有用，而且新系统提供了三档：单次授权、仅在使用期间授权，以及&lt;strong&gt;模糊定位&lt;/strong&gt;，后者只传递一个公里量级的区域。&lt;/p&gt;
&lt;p&gt;但这既挡不住寄生在某个确有正当理由访问你位置的应用中的 SDK，也挡不住惯性传感器，更挡不住根本不经过任何权限的网络层。&lt;/p&gt;
&lt;h3 id=&#34;vpn-保护不了的东西&#34;&gt;VPN 保护不了的东西&lt;/h3&gt;
&lt;p&gt;有一点需要澄清，因为相反的看法非常普遍：&lt;strong&gt;VPN 不会隐藏你的位置&lt;/strong&gt;。它隐藏的是你的公网 IP 地址，因此会扰乱基于 IP 的定位，而那本来就是这份清单里最粗糙的机制。&lt;/p&gt;
&lt;p&gt;VPN 既不触及 GNSS 接收机，也不触及 Wi-Fi 扫描、蓝牙或传感器。它丝毫改变不了你的运营商所知道的事，因为加密隧道正是经由它的基站传输的，小区接入对它始终可见。它也阻止不了一个拥有定位权限的应用在隧道内部发送精确坐标。VPN 保护的是你在不可信网络上通信的内容和目的地，这已经很有价值。定位不在它的职责范围内。&lt;/p&gt;
&lt;h3 id=&#34;物理层面的界限&#34;&gt;物理层面的界限&lt;/h3&gt;
&lt;p&gt;法拉第袋是字面意义上的有效：它阻断发射与接收。在还能拆卸电池的设备上，拆掉电池同样有效。使用专门的设备，或者干脆把手机放在别处，仍然是最稳妥的做法。&lt;/p&gt;
&lt;p&gt;这些方案有一个必须正视的共同缺陷：它们制造出异常。一部手机每周二晚上沉默两小时，本身就在说话。面对一个分析行为模式而非瞬时位置的对手，缺席就是数据。&lt;/p&gt;
&lt;h3 id=&#34;三类对手三种策略&#34;&gt;三类对手，三种策略&lt;/h3&gt;
&lt;p&gt;这是本文最重要的区分，也是最少被人写到的区分。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;面对广告主或数据经纪商&lt;/strong&gt;，这场仗是能打赢的。严格管理权限、关闭扫描、使用不含专有定位服务的系统、重置广告标识符：这些加在一起能极大压低被采集的数据量。这类对手要的是廉价的量，而不是你这个具体的人。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;面对你的运营商&lt;/strong&gt;，任何配置都不够。蜂窝定位是这项服务的前提。唯一真实的变量是法律层面的，即法律允许留存和移交什么，以及物理层面的：用哪台设备、哪张 SIM 卡、登记在谁名下、在哪里开机。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;面对有针对性的国家级对手&lt;/strong&gt;，推理又要改变，因为它会把对运营商数据的合法调取、用伪基站进行的主动定位、向平台发出的调取要求，以及必要时对终端本身的攻陷结合起来。软件层面的对策能缩小暴露面，但现实的目标不是消失：而是清楚地知道还有什么暴露在外。&lt;/p&gt;
&lt;h2 id=&#34;arpokratos-的做法&#34;&gt;ArpokratOS 的做法&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/zh-cn/os/&#34;&gt;ArpokratOS&lt;/a&gt;
 对这一格局的回应，来自上面那个区分：需要被中和的东西，在系统层面被中和，而不是放在某个菜单里。&lt;/p&gt;
&lt;p&gt;在 &lt;strong&gt;GNSS&lt;/strong&gt; 方面，硬件驱动被移除。设备的表现就像那块芯片不存在一样，对应用如此，对系统自身也如此。这与设置里的一个开关的差别并非表面文章。开关是一种策略：它由某一层来执行，而这一层可能被权限足够高的组件绕过、被一次更新重新启用，或被一个已被攻陷的系统忽略。移除代码路径则让这个问题不复存在，因为已经没有什么可供启用了。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;蓝牙&lt;/strong&gt;在 Core 层面按同样的逻辑处理。在许多设备上，设置里关掉的蓝牙实际上仍让软件栈保持活跃，以便支撑近距离服务和协作式定位网络。而在系统层面缺席之后，它既无法与商店信标对话，也无法参与 Find My 一类的网络，更无法成为无需交互的攻击面。&lt;/p&gt;
&lt;p&gt;必须明确说出它做不到什么。**ArpokratOS 不会让手机变得无法被发现。**只要 SIM 卡是激活的，运营商就知道你接入的是哪个小区，没有任何操作系统能改变这一点，哪怕把全部流量都走 Tor 也不行。路由保护的是内容和目的地，而不是无线电几何关系。任何承诺隐形的人都是在讲故事。&lt;/p&gt;
&lt;p&gt;这样一种架构带来的东西要谦逊得多：移除应用层和近距离层，实际采集的绝大部分正是经由它们发生的，同时对剩下的部分给出明确的威胁模型。这与选择桌面系统时的推理是同一套，我们在&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;操作系统对比&lt;/a&gt;
中已作详述：有用的问题不是一个工具是否能保护你，而是它保护你不受什么侵害，以及代价是什么。&lt;/p&gt;
&lt;h2 id=&#34;结语&#34;&gt;结语&lt;/h2&gt;
&lt;p&gt;本文不提供消失的方法。这种方法并不存在，而声称相反的文字主要制造的是虚假的安全感，它比毫无保护更危险，因为它会让人去冒险。&lt;/p&gt;
&lt;p&gt;目的是把一个二元问题，我是否能被定位，替换成一个有用的问题：被谁定位、精度如何、对方要付出多大代价，以及我是否在意。对于保护线人的记者、前往敏感司法辖区出差的高管、日程本身就会泄露策略的律师，以及只是不满广告主掌握自己习惯的普通人，答案各不相同。&lt;/p&gt;
&lt;p&gt;真正值得注意的，其实不是这些机制单独拿出来的性能，而是它们彼此重叠。五十米精度的一个位置并不怎么有意思。但五十米精度的位置，每十五分钟一次，持续两年，就画出了一处住所、一个工作地点、一种信仰、一种健康状况、一段私情、一个消息来源。位置数据正是那种让其他所有数据变得可读的元数据，它之所以昂贵，原因就在这里。&lt;/p&gt;
&lt;h2 id=&#34;参考资料&#34;&gt;参考资料&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;
, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;
, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;
, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;
, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;
, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;
, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;
, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;
, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>哪款操作系统最能保护您的安全与隐私？Windows、macOS、Linux、Tails、Whonix 与 Qubes OS 全面对比</title>
      <link>https://arpokrat.com/zh-cn/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</link>
      <pubDate>Mon, 22 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</guid>
      <description>&lt;p&gt;选择操作系统不仅仅是关于界面偏好或软件兼容性的问题。它同时也是一个越来越重要的安全与隐私决策。每款操作系统收集数据的方式不同，暴露的攻击面不同，赋予用户的控制权也大相径庭。本文将从这一维度出发，对市场上的主流操作系统进行深入分析，从最普及的到最专业化的，逐一评估。&lt;/p&gt;
&lt;h2 id=&#34;核心标准谁控制您的系统&#34;&gt;核心标准：谁控制您的系统？&lt;/h2&gt;
&lt;p&gt;在深入分析每款操作系统之前，有一个基本原则需要明确：操作系统的安全性从根本上取决于谁掌握代码，以及在设计阶段做出了哪些架构决策。闭源专有操作系统（Windows、macOS）将这种信任委托给其开发商。开源操作系统将这种信任委托给审计代码的社区。专为安全隔离而设计的操作系统（Qubes OS）则从根本上认定，系统的任何组件都不应被完全信任。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;windows-11&#34;&gt;Windows 11&lt;/h2&gt;
&lt;h3 id=&#34;数据收集与遥测&#34;&gt;数据收集与遥测&lt;/h3&gt;
&lt;p&gt;Windows 11 是全球使用最广泛的桌面操作系统，也是默认情况下收集数据最多的系统之一。微软将其遥测数据分为两个官方类别：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;必要数据&lt;/strong&gt;（在家庭版和专业版中无法禁用）：硬件配置、设备标识符、错误和稳定性报告、更新和驱动程序数据。这些数据会独立于用户偏好设置传输给微软。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;可选数据&lt;/strong&gt;：使用行为、应用程序交互、个性化数据。可在设置中禁用，但在某些重大更新后会被自动重新启用。&lt;/p&gt;
&lt;p&gt;Windows 11 24H2 引入了与人工智能相关的多个新数据收集层：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Windows Recall&lt;/strong&gt;：每五秒截取一次屏幕，创建一个可搜索的时间轴，记录您在电脑上所做的一切。可禁用，但默认启用，并与其他应用程序可扩展访问权限相关联&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Copilot&lt;/strong&gt;：每次查询都会传输至微软服务器，包括截图、选中的文本以及当前打开应用程序的上下文&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Defender 云端保护&lt;/strong&gt;：将可疑文件的哈希值和行为数据发送至微软云端进行分析&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;众多独立技术来源记录的结论是明确的：在家庭版和专业版中，完全禁用 Windows 11 遥测是不可能的。唯一的方法是使用企业版或教育版，应用特定的组策略，或借助 O&amp;amp;O ShutUp10++ 或 WPD 等第三方工具——但这可能带来系统不稳定的风险。&lt;/p&gt;
&lt;h3 id=&#34;攻击面与安全性&#34;&gt;攻击面与安全性&lt;/h3&gt;
&lt;p&gt;Windows 11 是全球绝大多数恶意软件、勒索软件和漏洞利用的攻击目标，这与其市场占有率成正比。微软引入了重要的安全机制（强制要求 TPM 2.0、安全启动、VBS、Credential Guard），但这些机制运行在单体模型中：内核或特权系统服务一旦被攻破，将影响整个运行环境。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;安全/隐私评估：&lt;/strong&gt; 本次对比中暴露程度最高的系统，遥测无法完全禁用，信任模型完全委托给微软及美国司法管辖区。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;macos&#34;&gt;macOS&lt;/h2&gt;
&lt;h3 id=&#34;数据收集与遥测-1&#34;&gt;数据收集与遥测&lt;/h3&gt;
&lt;p&gt;苹果以隐私保护为其营销形象的一部分。但技术层面的实际情况更为复杂。&lt;/p&gt;
&lt;p&gt;macOS 默认收集的数据远少于 Windows，但数据收集依然真实存在，且部分无法禁用：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Gatekeeper 与 OCSP 验证&lt;/strong&gt;：每次打开应用程序时，macOS 都会在线向苹果服务器发起验证，确认该应用程序未被撤销。此请求会传输被打开应用程序的相关信息及设备 IP 地址。没有任何原生设置可以在不破坏安全链的情况下禁用这些验证&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;macOS 分析&lt;/strong&gt;：收集系统使用数据，可在&amp;quot;系统偏好设置 &amp;gt; 隐私 &amp;gt; 分析&amp;quot;中禁用&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;苹果应用程序遥测&lt;/strong&gt;：地图、Siri、App Store 及其他内置苹果应用程序各自维护独立的数据收集机制，使用轮换标识符，独立于系统分析设置运行&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;如需进一步保护，安全专家建议使用应用程序防火墙（Little Snitch 或免费开源的 LuLu），以便逐个应用程序地监控和阻止出站连接。&lt;/p&gt;
&lt;h3 id=&#34;攻击面与安全性-1&#34;&gt;攻击面与安全性&lt;/h3&gt;
&lt;p&gt;macOS 具备多项坚实的安全机制：系统完整性保护（SIP）以只读方式保护系统文件；苹果芯片上硬件级别的内核完整性保护；App Store 应用程序沙盒；以及新款设备上的安全隔区。与 Apple ID 的关联是个人数据收集的主要渠道。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;安全/隐私评估：&lt;/strong&gt; 在默认遥测方面优于 Windows，但仍受制于无法禁用的 OCSP 验证、美国司法管辖区，以及苹果的封闭生态模型，难以独立审计。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;linux通用发行版&#34;&gt;Linux（通用发行版）&lt;/h2&gt;
&lt;p&gt;Linux 并非单一操作系统，而是一个内核，众多差异显著的发行版基于此内核构建。从安全和隐私角度来看，这些发行版共享同一基础，但在若干方面存在分歧。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ubuntu&lt;/strong&gt; 是面向初学者最受欢迎的发行版。它在 2012 年引发争议，当时将本地搜索结果发送至亚马逊服务器，此行为后来已被移除。Ubuntu 维护自己的使用数据收集机制（whoopsie、ubuntu-report），可以禁用，并与 Canonical Ltd 控制的 Snap 软件仓库深度集成。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Debian&lt;/strong&gt; 是 Ubuntu 的构建基础，不含 Canonical 添加的额外层次。由非营利性社区项目治理，严格遵守自由软件原则，默认不收集任何遥测数据。其保守的更新策略在攻击面控制方面通常更为有利。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Fedora&lt;/strong&gt; 由 Red Hat（IBM 子公司）赞助，技术上较为先进，更新周期快。默认无遥测，但与 Red Hat/IBM 的关联引入了值得注意的企业依赖性。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Linux Mint&lt;/strong&gt; 衍生自 Ubuntu，专为从 Windows 迁移的用户设计。它移除了 Ubuntu 中最具争议的组件（默认不含 Snap），且不引入自有遥测。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Arch Linux&lt;/strong&gt; 面向高级用户，秉持极简主义哲学：用户仅安装所需的内容。无遥测，滚动更新，完全自由定制。&lt;/p&gt;
&lt;h3 id=&#34;linux-的根本优势&#34;&gt;Linux 的根本优势&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;源代码开放可审计&lt;/strong&gt;：任何安全研究人员均可检查内核及主要组件的代码&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;无强制遥测&lt;/strong&gt;：没有任何主流发行版强制执行无法禁用的数据收集&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;默认权限模型更严格&lt;/strong&gt;：使用与日常操作分离的 root 账户&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;攻击面更小&lt;/strong&gt;：Linux 受到大规模恶意软件的针对程度更低&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;安全/隐私评估：&lt;/strong&gt; 在数据收集方面明显优于 Windows 和 macOS。但没有任何通用发行版能够防止某个应用程序被攻破后蔓延至整个系统。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;tails-os&#34;&gt;Tails OS&lt;/h2&gt;
&lt;h3 id=&#34;理念以遗忘作为保护&#34;&gt;理念：以遗忘作为保护&lt;/h3&gt;
&lt;p&gt;Tails，全称 &lt;em&gt;The Amnesic Incognito Live System&lt;/em&gt;（失忆隐身实时系统），是一款基于 Debian 的操作系统，于 2024 年与 Tor 项目合并。其理念与所有其他操作系统截然不同：与其试图保护一个持久存在的环境，不如默认消除一切持久性。&lt;strong&gt;Tails 只存在于一次会话之中。&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id=&#34;技术架构&#34;&gt;技术架构&lt;/h3&gt;
&lt;p&gt;Tails 完全从 USB 驱动器（最小 8GB）运行，并完全在内存中运行。关机后，宿主机上不留任何痕迹：既无临时文件，也无历史记录、凭证，或主机硬盘上的任何取证痕迹。无论该主机在软件层面是否已被攻破，这都无关紧要：Tails 从不向其磁盘写入数据。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Tor 默认且无例外&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tails 的所有网络流量均系统性地通过 Tor 网络路由。如果某应用程序试图绕过 Tor 建立直接连接，Tails 将阻止该连接。即使是误操作，也无法在不使用 Tor 的情况下使用 Tails 进行网络浏览。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;加密持久存储（可选）&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;默认情况下，Tails 在每次关机后遗忘一切。对于需要在会话之间保留某些数据的用户，Tails 提供&lt;strong&gt;持久存储&lt;/strong&gt;功能：在 USB 驱动器本身上创建一个加密卷（LUKS），通过密码短语保护。用户可精确选择存储的内容：特定文件、应用程序配置、PGP 密钥等。此持久存储不改变 Tails 对宿主机的遗忘特性，它仅影响两次会话之间 USB 驱动器上保留的内容。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;预装工具&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tails 预装了一套经过预配置的工具：Tor 浏览器、加密邮件客户端、文件加密工具（Kleopatra/GnuPG）、安全即时通讯客户端，以及用于办公的 LibreOffice。无需额外安装任何软件，即可满足日常高安全级别的使用需求。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;2026 年技术说明：&lt;/strong&gt; Tails 7.7 新增了针对过时 Secure Boot 证书的通知，因为微软 2011 年的密钥将于 2026 年 6 月开始到期。未更新固件的用户可能会发现 Tails 无法在某些设备上启动。&lt;/p&gt;
&lt;h3 id=&#34;tails-能防护什么不能防护什么&#34;&gt;Tails 能防护什么，不能防护什么&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;威胁&lt;/th&gt;
					&lt;th&gt;Tails 防护能力&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;扣押后对宿主磁盘的取证分析&lt;/td&gt;
					&lt;td&gt;完全防护：宿主磁盘从未被触及&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;网络监控（IP、访问网站）&lt;/td&gt;
					&lt;td&gt;通过 Tor 提供强力防护，但依赖于 Tor 的健壮性&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;宿主机上的持久性恶意软件&lt;/td&gt;
					&lt;td&gt;可规避：Tails 不使用已安装的系统&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;BIOS/UEFI 恶意软件（固件被攻破）&lt;/td&gt;
					&lt;td&gt;无防护：Tails 无法防护所使用设备的固件&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;人为失误（连接个人账号）&lt;/td&gt;
					&lt;td&gt;无防护：若在 Tails 下登录 Gmail，将取消本次会话的匿名性&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;会话内软件被攻破&lt;/td&gt;
					&lt;td&gt;局限于当前会话，关机后销毁&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;诚实的局限性&#34;&gt;诚实的局限性&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Tails 不适合日常使用：缺乏持久性意味着每次启动都需要重新配置环境&lt;/li&gt;
&lt;li&gt;BIOS 或固件级别的恶意软件（如 UEFI 层面的植入）可能潜在地攻破 Tails 会话，因为 Tails 无法控制其运行所在设备的固件层&lt;/li&gt;
&lt;li&gt;连接个人账号（电子邮件、社交网络）将取消本次会话的匿名性，与 Tor 无关&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;适合谁&#34;&gt;适合谁？&lt;/h3&gt;
&lt;p&gt;通过 SecureDrop 与线人合作的记者、处于威权政权监控下的活动人士、任何需要在非自控硬件上进行高敏感性单次会话的人员。Glenn Greenwald 和 Laura Poitras 在处理斯诺登文件时曾使用 Tails，该系统同时获得 EFF、新闻自由基金会和 Tor 项目的推荐。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;评估：&lt;/strong&gt; 高敏感性单次会话的首选工具。不适合作为日常主操作系统。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;whonix&#34;&gt;Whonix&lt;/h2&gt;
&lt;h3 id=&#34;理念通过网络隔离实现结构性匿名&#34;&gt;理念：通过网络隔离实现结构性匿名&lt;/h3&gt;
&lt;p&gt;Whonix 解决的是与 Tails 不同的问题：它不是在会话结束后消除所有痕迹，而是从结构上确保在工作环境中运行的恶意软件&lt;strong&gt;在架构上无法获知用户的真实 IP 地址&lt;/strong&gt;，即使它在工作虚拟机中拥有 root 权限。&lt;/p&gt;
&lt;p&gt;Whonix 基于 Debian（通过由同一团队开发的 Debian 加固版 KickSecure），可在任何宿主操作系统上的 2 型虚拟化管理程序（VirtualBox、KVM）中运行，也可作为 1 型虚拟化管理程序在 Qubes OS 中原生运行。&lt;/p&gt;
&lt;h3 id=&#34;双虚拟机架构&#34;&gt;双虚拟机架构&lt;/h3&gt;
&lt;p&gt;Whonix 的核心原则是通过两个独立虚拟机实现&lt;strong&gt;网络层与应用层的严格分离&lt;/strong&gt;：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Gateway&lt;/strong&gt; 是第一个虚拟机。它运行 Tor 守护进程，专门充当网络网关。它是唯一能够访问互联网的虚拟机，不含任何用户应用程序。其唯一职责是拦截所有进出网络流量，并强制通过 Tor 传输。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Workstation&lt;/strong&gt; 是第二个虚拟机，是工作环境：浏览器、即时通讯、文件处理、开发工作均在此进行。它仅通过指向 Whonix-Gateway 的内部虚拟网络连接互联网，没有任何直接访问互联网的能力，任何连接均无法绕过 Gateway。&lt;/p&gt;
&lt;p&gt;以下是工作站发起网络请求时的处理流程：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;应用程序发出网络请求&lt;/li&gt;
&lt;li&gt;工作站通过其内部网络接口将请求转发至网关&lt;/li&gt;
&lt;li&gt;网关拦截请求并通过 Tor（三个连续中继节点）重新路由&lt;/li&gt;
&lt;li&gt;响应通过相同路径反向返回&lt;/li&gt;
&lt;li&gt;工作站接收响应，全程不知晓真实的出口 IP 地址&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;根本性保证&lt;/strong&gt;：即使恶意软件以 root 权限攻破工作站，也无法获知用户的真实 IP 地址，因为工作站本身从未知晓该地址。工作站只能看到网关的内部 IP 地址。&lt;/p&gt;
&lt;h3 id=&#34;额外的安全机制&#34;&gt;额外的安全机制&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;流隔离（Stream isolation）&lt;/strong&gt;：Whonix 为不同应用程序使用独立的 Tor 电路（浏览器与电子邮件客户端不共用同一电路等），防止不同活动之间的流量关联。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;启动时钟随机化&lt;/strong&gt;：工作站的系统时钟在每次启动时被随机偏移，以防止基于精确系统时间的计时攻击。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;sdwdate&lt;/strong&gt;：Whonix 使用其自有的时间同步守护进程（sdwdate），通过 Tor 从洋葱服务器获取时间，而非使用可能泄露 IP 地址的传统 NTP 协议。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;AppArmor&lt;/strong&gt;：AppArmor 配置文件在系统层面加强了 Tor 浏览器等关键应用程序的沙盒隔离。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;一次性虚拟机&lt;/strong&gt;：Whonix 支持一次性工作站（在 Qubes-Whonix 中为 &lt;em&gt;Whonix-Workstation DispVM&lt;/em&gt;），用于无持久性的临时任务，类似于 Tails 的方式，但在整体持久化的环境中实现。&lt;/p&gt;
&lt;h3 id=&#34;三种部署模式&#34;&gt;三种部署模式&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;VirtualBox 或 KVM 上的 Whonix（2 型）&lt;/strong&gt;：最易上手的模式。两个虚拟机运行在现有宿主操作系统（Windows、Linux、macOS）之上。便捷，但在宿主操作系统中引入了额外的信任层：若宿主被攻破，Whonix 的保护可能被绕过。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes-Whonix（1 型，推荐）&lt;/strong&gt;：Whonix 作为模板原生集成于 Qubes OS。网关成为 ProxyVM（sys-whonix），工作站成为 AppQube（anon-whonix）。这是最健壮的配置，因为隔离依赖于裸机 Xen 虚拟化管理程序，而非运行在可能存在漏洞的宿主操作系统之上的 2 型虚拟化管理程序。这是两个项目共同推荐的组合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;物理隔离（高级模式）&lt;/strong&gt;：网关和工作站运行在通过以太网线连接的两台独立物理设备上。工作站除连接至网关的网卡外，没有任何其他网卡。此模式大幅降低信任基础，但需要两台专用设备。&lt;/p&gt;
&lt;h3 id=&#34;whonix-能防护什么不能防护什么&#34;&gt;Whonix 能防护什么，不能防护什么&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;威胁&lt;/th&gt;
					&lt;th&gt;Whonix 防护能力&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;工作站 IP 地址泄露&lt;/td&gt;
					&lt;td&gt;架构上不可能发生&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;DNS 泄露&lt;/td&gt;
					&lt;td&gt;不可能：所有 DNS 通过网关经 Tor 处理&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;工作站上的 root 级恶意软件试图获取真实 IP&lt;/td&gt;
					&lt;td&gt;无效：它根本找不到&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;网关本身被攻破&lt;/td&gt;
					&lt;td&gt;部分防护：若网关被攻破，IP 可能泄露&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;宿主操作系统被攻破（2 型模式）&lt;/td&gt;
					&lt;td&gt;无防护：被攻破的宿主可以监控两个虚拟机&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;因用户行为导致去匿名化&lt;/td&gt;
					&lt;td&gt;无防护：Whonix 不防范人为失误&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;扣押后的磁盘取证分析&lt;/td&gt;
					&lt;td&gt;部分防护：Whonix 默认具有持久性，除非使用一次性虚拟机&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;诚实的局限性-1&#34;&gt;诚实的局限性&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Whonix 不消除磁盘痕迹：默认具有持久性（与 Tails 不同）。若您的设备被扣押且宿主磁盘加密缺失或强度不足，虚拟机数据可被恢复&lt;/li&gt;
&lt;li&gt;在 2 型模式（VirtualBox/KVM 运行于宿主操作系统）下，Whonix 的安全性受限于宿主操作系统的安全性。被攻破的宿主可能潜在地监控两个虚拟机之间的流量&lt;/li&gt;
&lt;li&gt;双重虚拟化和 Tor 路由会影响性能：连接速度较慢，大文件下载在日常使用中较为困难&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;适合谁-1&#34;&gt;适合谁？&lt;/h3&gt;
&lt;p&gt;任何需要具备结构性网络匿名性的持久工作环境的用户：敏感软件开发、长期化名研究、管理多个独立数字身份、运营洋葱服务器。Qubes-Whonix 组合被众多安全专家视为目前日常使用中最健壮的匿名工作环境。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;评估：&lt;/strong&gt; 持久化环境中结构性网络匿名的参考标准操作系统。与 Tails（处理单次会话）互补，而非竞争关系。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;qubes-os&#34;&gt;Qubes OS&lt;/h2&gt;
&lt;h3 id=&#34;理念通过隔离实现安全&#34;&gt;理念：通过隔离实现安全&lt;/h3&gt;
&lt;p&gt;Qubes OS 代表了一种与所有前述系统根本不同的方法。其他操作系统试图阻止系统被攻破，而 Qubes 则基于一个截然不同的假设：&lt;strong&gt;某些组件被攻破是不可避免的。目标是确保攻破不会扩散蔓延。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes OS 由安全研究员 Joanna Rutkowska 于 2012 年创建，获得爱德华·斯诺登等多位安全专业人士的公开推荐。&lt;/p&gt;
&lt;h3 id=&#34;技术架构-1&#34;&gt;技术架构&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Xen 虚拟化管理程序作为基础层&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes 并非传统意义上的 Linux 发行版。它使用 &lt;strong&gt;Xen 虚拟化管理程序&lt;/strong&gt;——一种直接运行在硬件上、无需中间宿主操作系统的裸机虚拟化软件——来创建称为 &lt;strong&gt;qubes&lt;/strong&gt; 的轻量级虚拟机。qubes 之间的隔离在硬件层面强制执行，通过 &lt;strong&gt;Intel VT-x/VT-d&lt;/strong&gt; 和 &lt;strong&gt;AMD-Vi（IOMMU）&lt;/strong&gt; 技术实现，防止虚拟机在未经明确许可的情况下访问其他虚拟机的内存或外设。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;dom0：最高信任域&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;层级结构的顶端是 &lt;strong&gt;dom0&lt;/strong&gt;，一个运行桌面管理器的特权域。dom0 管理所有其他 qubes 窗口的显示。出于安全考虑，dom0 &lt;strong&gt;没有任何网络连接&lt;/strong&gt;，且不运行任何用户应用程序。它仅用于协调显示和管理各域。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes：密封的隔间&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;用户可根据需要定义任意数量的 qubes，每个 qube 对应一个信任上下文：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&amp;ldquo;工作&amp;rdquo;&lt;/strong&gt; qube，用于专业应用程序&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&amp;ldquo;个人&amp;rdquo;&lt;/strong&gt; qube，用于电子邮件和社交网络&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&amp;ldquo;银行&amp;rdquo;&lt;/strong&gt; qube，专用于金融交易&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&amp;ldquo;不受信任&amp;rdquo;&lt;/strong&gt; qube，用于打开可疑附件&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;一次性 qubes&lt;/strong&gt;，关闭后完全销毁&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;每个 qube 拥有独立的网络栈、独立的内存空间和独立的进程。攻破&amp;quot;不受信任&amp;quot;qube 的恶意软件被限制在该 qube 内，无法访问&amp;quot;工作&amp;quot;qube 的文件，也无法渗透至其他域。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;视觉颜色编码&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;每个窗口显示与其 qube 信任级别相对应的彩色边框：红色表示不受信任域，绿色表示高安全隔离域，黄色表示半受信任域。这个简单的视觉系统让用户始终清楚每个操作所处的上下文。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;模板与集中管理&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes 不包含完整的操作系统安装：它们共享&lt;strong&gt;模板&lt;/strong&gt;（默认包含 Fedora、Debian 和 Whonix）。安全更新应用于模板后，所有基于该模板的 qubes 自动受益。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;PCI 直通与硬件隔离&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;传统操作系统在与用户应用程序相同的空间中运行硬件驱动程序，而 Qubes 通过 PCI 直通将每个物理设备（网卡、USB 控制器）分配给专用 qube。被攻破的网络驱动程序无法访问其他 qubes 的数据。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix 集成&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes 将 Whonix 作为模板原生集成，允许以透明方式将任意 qube 的流量通过 Tor 路由。这即是前一节所述的 Qubes-Whonix 配置。&lt;/p&gt;
&lt;h3 id=&#34;qubes-的真实防护能力&#34;&gt;Qubes 的真实防护能力&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;攻击场景&lt;/th&gt;
					&lt;th&gt;传统操作系统&lt;/th&gt;
					&lt;th&gt;Qubes OS&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;PDF 附件中的恶意软件&lt;/td&gt;
					&lt;td&gt;可能访问整个系统&lt;/td&gt;
					&lt;td&gt;限制在&amp;quot;不受信任&amp;quot;qube 内，关闭后销毁&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;浏览器漏洞利用&lt;/td&gt;
					&lt;td&gt;可访问用户配置文件和文件&lt;/td&gt;
					&lt;td&gt;限制在浏览器 qube 内&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;网络驱动程序被攻破&lt;/td&gt;
					&lt;td&gt;可访问系统内存&lt;/td&gt;
					&lt;td&gt;通过 PCI 直通限制在网络 qube 内&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;PGP 密钥被盗&lt;/td&gt;
					&lt;td&gt;若签名软件被攻破，则会丢失&lt;/td&gt;
					&lt;td&gt;不会，若密钥保存在无网络的专用 qube 中&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;应用程序间泄露&lt;/td&gt;
					&lt;td&gt;可通过 IPC、共享内存实现&lt;/td&gt;
					&lt;td&gt;独立 qubes 之间不可能发生&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;诚实的局限性-2&#34;&gt;诚实的局限性&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Qubes 无法防护 dom0 被攻破&lt;/strong&gt;：若 Xen 虚拟化管理程序本身被攻破，隔离可能被打破（2026 年 6 月 9 日发布的 QSB-115 公告，涉及 XSA-491 漏洞）&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;同一 qube 内部无隔离&lt;/strong&gt;：同一 qube 中的两个应用程序之间不存在隔离&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;较高的硬件要求&lt;/strong&gt;：处理器需支持 VT-x/VT-d，最低 16GB 内存（建议 32GB），32GB 存储空间。不支持 Apple Silicon 设备&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;真实的学习曲线&lt;/strong&gt;：qubes 之间的复制粘贴需要有意识的操作，软件安装需通过模板进行&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;适合谁-2&#34;&gt;适合谁？&lt;/h3&gt;
&lt;p&gt;Qubes OS 专为威胁模型包含严峻对手的用户设计：与敏感线人合作的记者、处理机密案件的律师、安全研究人员、处理工业或外交机密的专业人员。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;评估：&lt;/strong&gt; 面对有能力的对手时个人工作站安全的参考标准。Qubes + Whonix 组合被视为目前可用的最健壮环境。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;这些系统如何组合使用&#34;&gt;这些系统如何组合使用&lt;/h2&gt;
&lt;p&gt;重要的是，这些操作系统并非完全&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Arpokrat Swap：无痕兑换您的加密货币</title>
      <link>https://arpokrat.com/zh-cn/blog/arpokrat-swap-privacy-crypto-exchange/</link>
      <pubDate>Tue, 16 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/arpokrat-swap-privacy-crypto-exchange/</guid>
      <description>&lt;p&gt;我们坚信，价值交换这一行为不应留下任何痕迹。今天，我们将这一信念付诸实践，正式推出 &lt;a href=&#34;https://arpokrat.com/zh-cn/swap&#34;&gt;Arpokrat Swap&lt;/a&gt;
——一个从设计之初便以绝对隐私为核心的加密货币兑换平台。&lt;/p&gt;
&lt;h2 id=&#34;一套对您一无所知的基础架构&#34;&gt;一套对您一无所知的基础架构&lt;/h2&gt;
&lt;p&gt;绝大多数兑换平台，即便是那些自称&amp;quot;注重隐私&amp;quot;的平台，也会默认收集数据：IP 地址、会话 Cookie、浏览器指纹（&lt;em&gt;fingerprinting&lt;/em&gt;）、交易日志。这些元数据往往被低估，却能构成可被利用的行为画像——无论是被第三方、监管机构，还是在数据泄露时被恶意行为者所用。&lt;/p&gt;
&lt;p&gt;Arpokrat Swap 建立在一个截然相反的原则之上：&lt;strong&gt;我们无法识别您的身份，因为我们从未尝试这样做。&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;无 Cookie&lt;/strong&gt; — 无会话 Cookie，无追踪 Cookie，无分析 Cookie&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;不记录 IP&lt;/strong&gt; — 您的网络地址既不被存储，也不被传输&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;无需注册&lt;/strong&gt; — 无账户，无电子邮件，无 KYC&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;无指纹采集&lt;/strong&gt; — 无第三方 JavaScript，无数据收集脚本&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;支持通过-tor-访问&#34;&gt;支持通过 Tor 访问&lt;/h2&gt;
&lt;p&gt;对于希望在网络层面获得额外防护的用户，Arpokrat Swap 完整支持通过我们的 .onion 地址访问：&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-fallback&#34; data-lang=&#34;fallback&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;arpokrat4asurnhw7v3s6rinjqgcwo2fx54fq7zlacawc2xuq7wppsad.onion
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;可通过 Tor 浏览器或 Orbot 访问，该界面与明网版本功能完全一致——无任何功能妥协，无任何体验降级。&lt;/p&gt;
&lt;h2 id=&#34;隐私加密货币优先&#34;&gt;隐私加密货币优先&lt;/h2&gt;
&lt;p&gt;Arpokrat Swap 支持跨所有主流区块链的逾 350 种数字资产。我们尤为重视隐私增强型加密货币，它们是我们核心理念的体现：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;门罗币（XMR）&lt;/strong&gt; — 默认不透明交易，链上隐私领域的参考标准&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Zcash（ZEC）&lt;/strong&gt; — 通过 zk-SNARKs 协议实现隐蔽支付&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;比特币（BTC）&lt;/strong&gt; — 支持主网及闪电网络&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;以太坊（ETH）&lt;/strong&gt; — 以及全部 ERC-20 代币&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;莱特币（LTC）&lt;/strong&gt;、&lt;strong&gt;狗狗币（DOGE）&lt;/strong&gt;、&lt;strong&gt;卡尔达诺（ADA）&lt;/strong&gt;、&lt;strong&gt;Solana（SOL）&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Avalanche（AVAX）&lt;/strong&gt;、&lt;strong&gt;Polkadot（DOT）&lt;/strong&gt;、&lt;strong&gt;Chainlink（LINK）&lt;/strong&gt;、&lt;strong&gt;Uniswap（UNI）&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tether（USDT）&lt;/strong&gt; 和 &lt;strong&gt;USD Coin（USDC）&lt;/strong&gt;，支持以太坊、Tron、BSC 及 Polygon&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;XRP&lt;/strong&gt;、&lt;strong&gt;Stellar（XLM）&lt;/strong&gt;、&lt;strong&gt;Cosmos（ATOM）&lt;/strong&gt;、&lt;strong&gt;Algorand（ALGO）&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Toncoin（TON）&lt;/strong&gt;、&lt;strong&gt;Near（NEAR）&lt;/strong&gt;、&lt;strong&gt;Aptos（APT）&lt;/strong&gt;、&lt;strong&gt;Sui（SUI）&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Shiba Inu（SHIB）&lt;/strong&gt;、&lt;strong&gt;Pepe（PEPE）&lt;/strong&gt; 及主流 Meme 币代币&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Dai（DAI）&lt;/strong&gt;、&lt;strong&gt;FRAX&lt;/strong&gt; 及去中心化稳定币&lt;/li&gt;
&lt;li&gt;以及数百种其他代币和跨链交易对&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;OPSEC 建议：&lt;/strong&gt; 对于涉及可追踪资产的兑换，我们建议使用门罗币作为中间媒介——例如选择 BTC → XMR → ETH 而非直接进行 BTC → ETH 兑换。这可以切断两个地址之间的链上关联。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;xstocks代币化股票无需券商即可兑换&#34;&gt;xStocks：代币化股票，无需券商即可兑换&lt;/h2&gt;
&lt;p&gt;Arpokrat Swap 还整合了 &lt;strong&gt;xStocks&lt;/strong&gt;——以 1:1 比例锚定底层资产的代币化美国股票和 ETF，底层资产由受监管托管方持有。每个代币精确代表对应公司的一股份额，支持链上即时结算，全天候 24/7 可用，无需遵守交易所开市时间。&lt;/p&gt;
&lt;p&gt;部分可用 xStocks：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;科技&lt;/strong&gt;
&lt;code&gt;AAPLx&lt;/code&gt; 苹果 · &lt;code&gt;MSFTx&lt;/code&gt; 微软 · &lt;code&gt;NVDAx&lt;/code&gt; 英伟达 · &lt;code&gt;GOOGLx&lt;/code&gt; Alphabet · &lt;code&gt;METAx&lt;/code&gt; Meta · &lt;code&gt;AMZNx&lt;/code&gt; 亚马逊 · &lt;code&gt;TSLAx&lt;/code&gt; 特斯拉 · &lt;code&gt;AMDx&lt;/code&gt; AMD · &lt;code&gt;ADBEx&lt;/code&gt; Adobe · &lt;code&gt;ACNx&lt;/code&gt; 埃森哲 · &lt;code&gt;APPx&lt;/code&gt; Applovin · &lt;code&gt;AMATx&lt;/code&gt; 应用材料 · &lt;code&gt;APLDx&lt;/code&gt; Applied Digital&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;金融与加密相关&lt;/strong&gt;
&lt;code&gt;COINx&lt;/code&gt; Coinbase · &lt;code&gt;HOODx&lt;/code&gt; Robinhood · &lt;code&gt;MSTRx&lt;/code&gt; MicroStrategy · &lt;code&gt;CRCLx&lt;/code&gt; Circle · &lt;code&gt;AMBRx&lt;/code&gt; Amber&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;医疗与制药&lt;/strong&gt;
&lt;code&gt;MRKx&lt;/code&gt; 默克 · &lt;code&gt;AZNx&lt;/code&gt; 阿斯利康 · &lt;code&gt;ABTx&lt;/code&gt; 雅培 · &lt;code&gt;ABBVx&lt;/code&gt; 艾伯维&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;消费与其他&lt;/strong&gt;
&lt;code&gt;MCDx&lt;/code&gt; 麦当劳 · &lt;code&gt;NFLXx&lt;/code&gt; 奈飞 · &lt;code&gt;GMEx&lt;/code&gt; GameStop&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;ETF 与指数&lt;/strong&gt;
&lt;code&gt;SPYx&lt;/code&gt; 标普 500 · &lt;code&gt;QQQx&lt;/code&gt; 纳斯达克 100 · &lt;code&gt;GLDx&lt;/code&gt; 黄金 · &lt;code&gt;PALLx&lt;/code&gt; 钯金 · &lt;code&gt;PPLTx&lt;/code&gt; 铂金&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;以及更多&lt;/strong&gt; — 完整列表超过 131 种资产（100 支股票、27 支 ETF 及 4 种专项资产），可直接在平台上查看。&lt;/p&gt;
&lt;p&gt;&lt;em&gt;xStocks 不赋予持有人投票权或直接股息权利。股息将自动再投资至代币余额。受地理限制约束——美国、加拿大、英国及澳大利亚居民不可使用。&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;路由聚合器而非单一服务商&#34;&gt;路由聚合器，而非单一服务商&lt;/h2&gt;
&lt;p&gt;Arpokrat Swap 并非自营兑换平台，而是一个&lt;strong&gt;聚合器&lt;/strong&gt;。当您发起兑换时，我们会同时查询多家合作服务商，并根据两项透明标准为您呈现最优选项：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;1. 最低手续费&lt;/strong&gt;
所显示的汇率已包含全部费用——网络费用与服务商佣金。使用我们的聚合器无需额外支付任何费用：我们的佣金直接从服务商佣金中扣除，不影响您的汇率。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;2. 服务商 KYC 评级&lt;/strong&gt;
每条路由均附有隐私评级，该评级由我们通过阅读每家合作方的服务条款和隐私政策、直接询问其实际操作方式，并结合其历史记录综合评定：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;评级&lt;/th&gt;
					&lt;th&gt;含义&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;✅ &lt;strong&gt;A&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;从不要求身份验证&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;🟡 &lt;strong&gt;B&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;极少要求 KYC，拒绝时予以退款&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;🟠 &lt;strong&gt;C&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;偶尔要求 KYC，退款需数日&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;🔴 &lt;strong&gt;D&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;可能要求 KYC 并有潜在冻结资金风险&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;我们建议您优先选择评级为 &lt;strong&gt;A&lt;/strong&gt; 或 &lt;strong&gt;B&lt;/strong&gt; 的路由，尤其是在大额兑换或涉及隐私增强型加密货币时。&lt;/p&gt;
&lt;h2 id=&#34;为何这一切至关重要&#34;&gt;为何这一切至关重要&lt;/h2&gt;
&lt;p&gt;大多数聚合器只会将您引导至最优汇率，而不告知底层服务商的隐私风险。一笔兑换可能显示出极具吸引力的汇率，却同时执行激进的 KYC 政策，在事后冻结您的交易并扣押您的资金。&lt;/p&gt;
&lt;p&gt;Arpokrat Swap 是唯一一个&lt;strong&gt;将成本与 KYC 风险同步呈现&lt;/strong&gt;的平台，让您做出知情选择，而非盲目套利。&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/zh-cn/swap&#34;&gt;前往 Arpokrat Swap →&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Arpokrat Swap 是一项非托管服务。我们在任何时候均无法访问您的资金。兑换直接在您的钱包与所选合作服务商之间执行。&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Utiq：电信运营商威胁您隐私的新型“超级 Cookie”</title>
      <link>https://arpokrat.com/zh-cn/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;网页浏览器中第三方 Cookie 的按计划终结，在定向广告行业引发了一场真正的军备竞赛。正当 Google 试图强推自己的标准（如 Privacy Sandbox）时，另一个意想不到的玩家决定分一杯羹：&lt;strong&gt;您的互联网服务提供商 (ISP)&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;由欧洲电信巨头共同创立 ovip 联营企业 &lt;strong&gt;Utiq&lt;/strong&gt;（前身为 &lt;em&gt;TrustPid&lt;/em&gt; 项目）由此诞生。尽管对公众宣称这是一种“透明且尊重用户”的解决方案，但 Utiq 实际上是网络安全专家最担心的东西：一个在网络层面运行的“超级 Cookie”。&lt;/p&gt;
&lt;h2 id=&#34;什么是-utiq它是如何工作的&#34;&gt;什么是 Utiq？它是如何工作的？&lt;/h2&gt;
&lt;p&gt;传统上，广告追踪（Cookie）由您的网页浏览器（&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;
、&lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;
、&lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;
）进行管理。您可以通过使用扩展程序（如 &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;
）或注重隐私的浏览器（如 &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;
）来阻止它。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq 将问题向后推进了一步：直接在您的网络连接层面进行操作。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;陷阱是这样合拢的：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;网络拦截：&lt;/strong&gt; 当您通过移动网络 (4G/5G) 或光纤宽带浏览互联网时，Utiq 会利用您的 IP 地址和电信套餐订购数据来识别您的身份。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;知情同意（虚假的选择）：&lt;/strong&gt; 在进入合作网站 right 页面时，弹窗会要求您接受 Utiq。由于对各种 Cookie 弹窗审查感到疲劳（&lt;em&gt;Consent Fatigue&lt;/em&gt;），数以百万计的用户甚至没有阅读就点击了“接受”。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;“Network Signal”：&lt;/strong&gt; 一旦获得同意，Utiq 会直接联系您的电信运营商。运营商会生成一个独特的、匿名化的识别令牌（网络信号）并将其传输给广告商。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;您现在在各个网站之间的行踪都会被追踪，这并非通过保存在您电脑上的文件实现，而是通过&lt;strong&gt;为您提供互联网服务的整个基础设施本身&lt;/strong&gt;完成的。&lt;/p&gt;
&lt;h2 id=&#34;为什么说-utiq-是隐私的噩梦-opsec&#34;&gt;为什么说 Utiq 是隐私的噩梦 (OPSEC)&lt;/h2&gt;
&lt;p&gt;该项目给数字主权和数据机密性带来了严重隐患：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;源头追踪：&lt;/strong&gt; 与传统的 Cookie 不同，您无法通过简单地“清除历史记录”或“清空缓存”来摆脱 Utiq。该识别令牌是由您的 ISP 生成的。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;个人画像的集中化：&lt;/strong&gt; 电信运营商已经掌握了您的真实姓名、实际住址、银行账户以及实时地理位置。通过 Utiq 将您的网页浏览历史与这些数据绑定，他们能够构建出精准度惊人的行为特征画像。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;匿名化的漏洞：&lt;/strong&gt; Utiq 辩称其并未公开分享您的明文姓名，声称使用的是“加密”令牌。然而，在网络安全领域，已经证明匿名化是可逆的。将这些令牌与其他数据库进行交叉比對，可以非常轻松地重新识别出个人身份。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;哪些运营商在使用-utiq&#34;&gt;哪些运营商在使用 Utiq？&lt;/h2&gt;
&lt;p&gt;Utiq 由欧洲四大运营商联盟创立。如果您是其中一家（或其旗下廉价子公司）的用户，您的网络连接很可能已经“兼容”了这种追踪模式。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;
&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;
&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;
&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;
&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;OPSEC 提示：&lt;/strong&gt; 尽管 Utiq 提供了一个集中的同意管理门户 (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;
) 用来撤销授权，但最根本 aj 护盾仍然是技术手段。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;抵御-utiq-的零信任-zero-trust-策略&#34;&gt;抵御 Utiq 的零信任 (Zero-Trust) 策略&lt;/h2&gt;
&lt;p&gt;由 &lt;strong&gt;Arpokrat&lt;/strong&gt; 等生态系统倡导的数字主权哲学建立在一个简单的原则之上：永远不要信任网络基础设施。&lt;/p&gt;
&lt;p&gt;要从技术上彻底废除类似 Utiq 的系统，解决方案是向您自己的互联网服务提供商隐匿您的流量：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;使用主权 VPN：&lt;/strong&gt; 通过在流量离开设备的那一刻对其进行加密，您的 ISP 只能看到定向到 VPN 服务器的无法解读的数据流。它将无法再注入或读取 Utiq 令牌。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tor 网络 (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;
)：&lt;/strong&gt; 洋葱路由可以杜绝任何端到端的身份识别。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;DNS 加密 (DoH/DoT)：&lt;/strong&gt; 防止您的运营商获悉您请求访问哪些网站。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;总而言之，Utiq 证明了互联网服务提供商已不再满足于充当单纯的“管道”；他们试图转变为数据中间商。保护流量加密不再是一个安全选项，而是维护您数字隐私的绝对必需品。&lt;/p&gt;
</description>
    </item>
    <item>
      <title>尖叫的沉默：什么是 Warrant Canary，为什么它的消失应该引起您的担忧？</title>
      <link>https://arpokrat.com/zh-cn/blog/canary-warrant-explained/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/canary-warrant-explained/</guid>
      <description>&lt;p&gt;在 19 世纪煤矿的深处，矿工们会随身携带笼中的金丝雀。这些对一氧化碳等有毒气体极其敏感的小鸟，在矿工察觉到危险之前很久就会死去。因此，它们充当了无声但极其有效的早期预警系统。&lt;/p&gt;
&lt;p&gt;在我们现代的数字世界中，这只鸟以 &lt;strong&gt;« Warrant Canary »&lt;/strong&gt; (金丝雀声明) 的形式复活了。&lt;/p&gt;
&lt;h2 id=&#34;什么是-warrant-canary&#34;&gt;什么是 Warrant Canary？&lt;/h2&gt;
&lt;p&gt;它是由服务提供商定期发布和更新的公开声明，确认直到该确切日期为止，它尚未收到任何迫使其妥协用户数据的秘密法律请求（例如美国的国家安全信函 NSL 或 FISA 法院命令）。&lt;/p&gt;
&lt;p&gt;金丝雀的全部微妙之处——以及严重性——在于它消失时会发生什么。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;如果一个每个月都显示“我们没有收到任何秘密命令”的服务突然停止更新它，知情的用户就会推断出明显的事实：&lt;strong&gt;金丝雀已经死了&lt;/strong&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;该公司已成为附带&lt;strong&gt;封口令&lt;/strong&gt;（&lt;em&gt;gag order&lt;/em&gt;）的监控措施的目标，法律禁止其披露此请求的存在。因为不能说自己已经妥协，他们只是停止说自己是安全的。&lt;/p&gt;
&lt;h2 id=&#34;无形监控时代&#34;&gt;无形监控时代&lt;/h2&gt;
&lt;p&gt;在 &lt;strong&gt;CLOUD Act&lt;/strong&gt; 和 &lt;strong&gt;FISA&lt;/strong&gt; 允许美国政府在不通知目标的情况下访问数据的时代，Warrant Canary 至关重要。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://proton.me/legal/transparency&#34;&gt;Proton&lt;/a&gt;
&lt;/strong&gt;: 瑞士服务发布包含严格金丝雀的透明度报告。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://riseup.net/en/canary&#34;&gt;Riseup&lt;/a&gt;
&lt;/strong&gt;: 维护着网络上最著名的金丝雀之一。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/zh-cn/canary&#34;&gt;Arpokrat&lt;/a&gt;
&lt;/strong&gt;: 我们自己的生态系统维护着一个公开的、通过密码学更新的 Warrant Canary。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;法律分析与零知识-zero-knowledge&#34;&gt;法律分析与零知识 (Zero-Knowledge)&lt;/h2&gt;
&lt;p&gt;金丝雀的存在依赖于“被迫言论”（&lt;em&gt;compelled speech&lt;/em&gt;）原则。如果国家有权强加沉默，它没有宪法权力强迫你撒谎。&lt;/p&gt;
&lt;p&gt;在 &lt;strong&gt;Arpokrat&lt;/strong&gt; 的生态系统中，&lt;em&gt;Zero-Knowledge&lt;/em&gt; 架构创造了服从命令的&lt;strong&gt;技术不可能性&lt;/strong&gt;。没有任何私钥或身份（Zero-ID）可以交出。&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>