<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>移动网络 on Arpokrat</title>
    <link>https://arpokrat.com/zh-cn/blog/tags/mobile-networks/</link>
    <description>Recent content in 移动网络 on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>zh-cn</language><lastBuildDate>Tue, 08 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/zh-cn/blog/tags/mobile-networks/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>短信双因素认证已经保护不了任何东西：该用什么代替</title>
      <link>https://arpokrat.com/zh-cn/blog/2fa-sms-vs-yubikey-hardware-keys/</link>
      <pubDate>Tue, 08 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/2fa-sms-vs-yubikey-hardware-keys/</guid>
      <description>&lt;p&gt;2024 年 1 月 9 日，美国金融市场监管机构证券交易委员会（SEC）的官方 X 账号发布消息，宣布批准比特币现货 ETF，这是市场已经等待数月的决定。几分钟内，比特币每枚上涨超过 1000 美元。随后 SEC 辟谣：账号被入侵了。币价回落超过 2000 美元。&lt;/p&gt;
&lt;p&gt;这起事件真正值得琢磨的，不是市场波动的幅度，而是所用手段之平常。根据&lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;美国司法部的公告&lt;/a&gt;，26 岁的 Eric Council Jr. 用一台便携式证卡打印机印制了一张伪造身份证件，走进一家 AT&amp;amp;T 门店，说服店员把与该账号绑定的电话号码转移到他控制的 SIM 卡上。随后他通过短信收到密码重置验证码，并转交给同伙。2025 年 5 月 16 日，他被判处 14 个月监禁。&lt;/p&gt;
&lt;p&gt;有一点必须说清楚，它会改变这起案件的读法，却不会削弱其教训。根据 &lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;SEC 的官方声明&lt;/a&gt;，该账号的多因素认证早在 2023 年 7 月就已应团队自己的要求关闭。也就是说，案发时短信并不是第二因素，而是账号找回通道。而这恰恰使这个例子更有用：无论是第二因素还是后门，电话号码始终是整条链条断裂的那一环。&lt;/p&gt;
&lt;h2 id=&#34;第二因素本应保证什么&#34;&gt;第二因素本应保证什么&lt;/h2&gt;
&lt;p&gt;原理一句话就能说完。单独的密码是&lt;strong&gt;你知道的东西&lt;/strong&gt;；在此之上加上&lt;strong&gt;你拥有的东西&lt;/strong&gt;（一部手机、一把实体密钥）或&lt;strong&gt;你本身是什么&lt;/strong&gt;（一枚指纹）。从数据泄露中窃走你密码的人，并不因此就掌握了你的实体物件。&lt;/p&gt;
&lt;p&gt;这个推理建立在一个很少被明说的假设之上：第二因素确实与你手中的某个物件绑定，而且出示它能够证明一些关于你正在何处登录的信息。短信在这两点上都不成立。&lt;/p&gt;
&lt;h2 id=&#34;短信不是所有权因素&#34;&gt;短信不是所有权因素&lt;/h2&gt;
&lt;p&gt;通过短信收到验证码，并不能证明你持有某台设备，只能证明一个由运营商分配、并且可以被同一运营商更改的电话号码指向了某台终端。这不是一回事。有三条攻击路径利用了这个落差，而且它们的修补方式各不相同。&lt;/p&gt;
&lt;h3 id=&#34;sim-卡劫持&#34;&gt;SIM 卡劫持&lt;/h3&gt;
&lt;p&gt;这就是 SEC 案件中的攻击手法，它不依赖任何技术漏洞。攻击者收集目标的个人信息，这些信息往往已经能从公开的数据泄露中获取，然后冒充目标联系运营商：手机丢了，请把号码转到新的 SIM 卡上。只要他足够有说服力，或者有内部员工配合，号码就易主了，所有短信都会送到他那里。美国联邦调查局投诉中心 IC3 的 &lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;2024 年度报告&lt;/a&gt;仅在这一年就记录了 982 起 SIM 卡劫持举报和近 2600 万美元的申报损失，而且只统计了实际报案的受害者。任何软件更新都无法修补这条路径：它针对的不是软件，而是一个由人执行的商业流程。&lt;/p&gt;
&lt;h3 id=&#34;ss7-拦截&#34;&gt;SS7 拦截&lt;/h3&gt;
&lt;p&gt;Signaling System 7 是让全世界的电话网络彼此对话的协议：路由一通来电、处理漫游、把短信从一家运营商送到另一家。它设计于 1975 年，当时运营商这个圈子封闭而人数不多，彼此在设计上就默认对方值得信任。因此它在网络之间没有任何原生的身份验证：一个看上去合法的请求就会被当作合法请求处理。&lt;/p&gt;
&lt;p&gt;这不是理论上的弱点。2014 年 12 月，德国研究者 Tobias Engel 和 Karsten Nohl 在混沌通信大会上公开演示了这一点：仅凭一个电话号码就能定位用户并拦截其短信。2017 年，真实的利用得到证实：德国运营商 O2-Telefónica 承认，有客户的银行账户被清空，攻击者先取得了一家境外运营商网络的访问权限，然后设置短信转发以截取银行确认码。&lt;/p&gt;
&lt;h3 id=&#34;实时钓鱼&#34;&gt;实时钓鱼&lt;/h3&gt;
&lt;p&gt;第三条路径最为关键，因为它不依赖任何电信漏洞，前两条中能修补的一切它都能挺过去。&lt;/p&gt;
&lt;p&gt;一个假冒网站完美复刻某个服务的登录页面。你在上面输入用户名和密码，假网站立刻转发给真网站，真网站随即向你的手机发送短信。短信确实送到了你手上，而且是真的。你把验证码输入假网站，假网站又在几秒内把它转发出去。会话打开了，而握住这个会话的是攻击者。&lt;/p&gt;
&lt;p&gt;这被称为&lt;strong&gt;中间对手（adversary-in-the-middle）&lt;strong&gt;攻击。它已经产业化：像 2017 年出现的反向代理工具 Evilginx，或者按月订阅出售的成套工具，让它无需任何特殊技能就能上手。而且被窃走的不只是验证码，还有&lt;/strong&gt;会话 Cookie&lt;/strong&gt;，凭它此后可以保持登录状态，无需再经过任何身份验证。&lt;/p&gt;
&lt;p&gt;问题出在架构上。短信发送的验证码不携带任何关于是哪个网站发起请求的信息。因此它无法分辨真假：输入到哪里，它在哪里就有效。&lt;/p&gt;
&lt;h2 id=&#34;这已不是一种观点而是官方立场&#34;&gt;这已不是一种观点，而是官方立场&lt;/h2&gt;
&lt;p&gt;反对短信最有力的论据，不是来自方案供应商，而是来自撰写标准的机构。&lt;/p&gt;
&lt;p&gt;2025 年 7 月，美国 NIST 发布了 &lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4《数字身份指南：身份验证与认证器管理》&lt;/a&gt;的最终版。该文件明确设立了&lt;strong&gt;受限&lt;/strong&gt;认证器这一类别，专门用于那些抵抗能力已随威胁演进而衰减的机制。第 3.1.3.3 节把公共交换电话网络的使用归入其中，也就是通过短信或语音电话发送的验证码：「Use of the PSTN for out-of-band verification is &lt;em&gt;restricted&lt;/em&gt; as described in this section and &lt;strong&gt;SHALL&lt;/strong&gt; satisfy the requirements of Sec. 3.2.9.」具体而言，仍在使用它的服务必须提供一种不受限的替代方案，明确告知用户风险，并制定迁移计划。&lt;/p&gt;
&lt;p&gt;在此之前，2024 年 12 月，美国网络安全机构 CISA 发布了&lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;《移动通信最佳实践指南》&lt;/a&gt;，起因是「盐台风」（Salt Typhoon）间谍行动，与中国政府关联的行为体在此行动中渗透了多家美国电信运营商。措辞没有留下任何解释空间：「Do not use SMS as a second factor for authentication. SMS messages are not encrypted」，接着又直截了当地写道：「Only FIDO authentication is phishing-resistant.」该文件明确推荐 FIDO 硬件密钥，并点名 Yubico 与 Google Titan，同时指出启用 FIDO 之后必须关闭短信，否则它会作为可被利用的回退方式继续存在。&lt;/p&gt;
&lt;h2 id=&#34;验证器应用真实的进步但只是部分解决方案&#34;&gt;验证器应用：真实的进步，但只是部分解决方案&lt;/h2&gt;
&lt;p&gt;TOTP 应用，全称 &lt;em&gt;Time-based One-Time Password&lt;/em&gt;，生成每三十秒变化一次的六位验证码，由激活时共享的密钥和当前时间在本地计算得出。没有任何内容经过电话网络。&lt;/p&gt;
&lt;p&gt;收益立竿见影：号码不再参与其中，SIM 卡劫持因此失效；没有任何消息被传输，SS7 拦截同样失效。对任何无法再往前一步的账号来说，迁移到验证器应用都值得去做。&lt;/p&gt;
&lt;p&gt;但第三条路径原封不动。输入在假网站上的 TOTP 验证码，会像短信验证码一样被转发给真网站。应用并不知道你在哪里登录：它显示一个数字，而这个数字在三十秒窗口内对任何出示它的人都有效。CISA 的说法完全一致：验证器验证码优于短信，但仍然易受钓鱼攻击。&lt;/p&gt;
&lt;p&gt;TOTP 是一个诚实的中间阶段，而不是终点。&lt;/p&gt;
&lt;h2 id=&#34;为什么-fido2-密钥改变的是问题的性质&#34;&gt;为什么 FIDO2 密钥改变的是问题的性质&lt;/h2&gt;
&lt;p&gt;FIDO2/WebAuthn 硬件密钥并不只是让攻击更困难，它取消了攻击在机制上的可能性。&lt;/p&gt;
&lt;p&gt;在某个服务上注册时，密钥会生成一对专属于该服务的加密密钥。公钥部分交给服务方，私钥部分永远不离开芯片，既不可导出也不可读取。没有可被复制的共享密钥，也没有可被截取的六位验证码。&lt;/p&gt;
&lt;p&gt;接下来是决定性的机制：&lt;strong&gt;来源绑定&lt;/strong&gt;。登录时，浏览器把当前页面的真实域名传给密钥。这项信息被包含在待签名的数据中，并由浏览器强制执行：页面上的 JavaScript 既不能修改它，也无法伪造它。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;FIDO2 密钥不是让钓鱼更难成功，而是让钓鱼的结果无法使用。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;我们再看一遍中间对手攻击，这次加上一把密钥。假网站做得天衣无缝，受害者毫无察觉，触碰了密钥。浏览器传去页面的真实域名，也就是那个欺诈网站的域名。密钥发现该域名下不存在任何密钥对，或者为它签名，而生成的签名会被真正的服务拒绝。两种情况下，攻击者都拿不到任何可用的东西。&lt;/p&gt;
&lt;p&gt;性质上的差别就在这里。使用短信或 TOTP 时，安全最终取决于用户的警惕，取决于他能否在匆忙之中、在页面看起来一切正常时，从地址栏里识破一个伪造域名。使用 FIDO2 时，这项核对由机器完成，每一次都如此，不依赖任何人的注意力。这种责任的转移，比密码学强度更重要。&lt;/p&gt;
&lt;p&gt;效果是可以衡量的。Google 从 2017 年初起对员工强制使用密钥，并&lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;在 2018 年表示，在超过 85000 名员工中没有记录到任何账号被攻陷&lt;/a&gt;。&lt;/p&gt;
&lt;h2 id=&#34;硬件密钥的真实局限&#34;&gt;硬件密钥的真实局限&lt;/h2&gt;
&lt;p&gt;把它们说成完美无缺是不诚实的，对准备真正的决策也毫无帮助。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;成本是存在的。&lt;/strong&gt; 视型号大约 25 到 60 欧元，生物识别版本更贵，而且要乘以二。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;丢失密钥才是真正的风险。&lt;/strong&gt; 关键账号只配一把密钥是设计错误。每个重要账号都需要注册两把，其中一把存放在别处，交给亲近的人或放进保险箱。第二把不是为了方便，而是让第一把能够被放心使用的前提。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;覆盖并不完整。&lt;/strong&gt; 许多服务，尤其是欧洲的银行服务，尚不支持 FIDO2，下面的优先级排序正由此而来。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;密钥可能被偷。&lt;/strong&gt; 因此必须在密钥上设置 PIN 码，或者选择带指纹的型号：否则光是这个物件，就足以让捡到它的人用起来。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;回退方式仍是最薄弱的一环。&lt;/strong&gt; 启用 FIDO2 却不关闭短信，等于毫无保护：攻击者只会走那条仍然敞开的路。只有当旧机制从账号中被移除，包括账号找回选项在内，迁移才算完成。&lt;/p&gt;
&lt;p&gt;至于硬件，YubiKey 系列覆盖的协议范围最广，Google Titan 更便宜但只支持 FIDO，Nitrokey 和 SoloKeys 提供固件开源、可审计的替代品，Token2 则生产内置数字键盘的型号，PIN 码直接在密钥上输入而不是在键盘上输入。在通过 FIDO2 认证的密钥中没有错误的选择：协议是同一个，不同的只是附带用途。&lt;/p&gt;
&lt;h2 id=&#34;无法一次全部更换时从哪里开始&#34;&gt;无法一次全部更换时，从哪里开始&lt;/h2&gt;
&lt;p&gt;迁移顺序不是偏好问题，它由你各个账号之间的依赖关系决定。&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;先是主邮箱。&lt;/strong&gt; 几乎其他所有账号的重置链接都发到这里。控制了它的攻击者可以逐个接管其余账号，而无需直接攻击其中任何一个。没有什么值得比它更早得到保护。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;密码管理器。&lt;/strong&gt; 它汇集了你所有访问权限的第一因素，因此它的防护必须与它所保管的、防护最好的那个账号相当。这也是检查主密码质量的时候，这个主题我们在&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/password-entropy-shannon-security/&#34;&gt;熵与你的安全背后的科学&lt;/a&gt;一文中做过详细展开。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;金融账号与加密货币平台。&lt;/strong&gt; 具有即时价值的目标，一旦被攻陷，几分钟内就会变成不可挽回的损失。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;有受众的社交账号。&lt;/strong&gt; SEC 事件说明了一个被众多人关注的账号，其发言分量几何，而受损的未必总是账号本人。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;其余可以等等&lt;/strong&gt;，用 TOTP 应用替代短信即可。一个论坛或一项流媒体服务不值得同样的投入。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;对于尚未支持 FIDO2 的账号：凡是可能的地方都改用 TOTP，并向运营商申请号码携转锁定，这在大多数运营商那里是免费选项。&lt;/p&gt;
&lt;h2 id=&#34;这说明了-arpokrat-的思路&#34;&gt;这说明了 Arpokrat 的思路&lt;/h2&gt;
&lt;p&gt;本文描述的问题，之所以存在，仅仅是因为有人把一个标识符放到了系统的中心位置。电话号码从来就不是为身份证明而设计的：它是出于习惯才成为在线身份验证的支柱，而上文描述的三种攻击，全都在利用这种用途上的错位。&lt;/p&gt;
&lt;p&gt;这正是 &lt;a href=&#34;https://arpokrat.com/zh-cn/protocol/&#34;&gt;Arpokrat Messenger 协议&lt;/a&gt;在设计时所依循的思路：没有电话号码，没有电子邮箱，也没有账号。用户以一组保存在自己设备上的加密密钥的形式存在，建立联系则通过一次性邀请链接完成。逻辑与 FIDO2 相同，只是层级更高：第三方没有掌握的东西，既无法通过针对运营商的社会工程从他那里骗走，也无法通过法律强制取得。这种与零知识架构的一致性，我们在&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;现在收集，日后解密&lt;/a&gt;一文中做了展开。&lt;/p&gt;
&lt;p&gt;一把签名却从不泄露自身秘密的硬件密钥，其实也正是离线加密钱包的工作方式，这在我们的&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/how-to-build-a-cold-wallet/&#34;&gt;冷钱包完全指南&lt;/a&gt;中有详细说明：把秘密部分保存在一个专用物件里，对外只放出一个签名。&lt;/p&gt;
&lt;h2 id=&#34;结语&#34;&gt;结语&lt;/h2&gt;
&lt;p&gt;短信双因素认证并非设计得糟糕。它在 2010 年代初普及开来时，相较于单独使用密码是一次相当大的进步，而且它具备大规模推广时唯一真正重要的品质：人人都已经有一部手机。&lt;/p&gt;
&lt;p&gt;问题不在于它被发明出来，而在于它活得太久。SS7 的演示可追溯到 2014 年，银行领域的真实利用是 2017 年，实时钓鱼的产业化则出现在那个十年的末尾。CISA 在 2024 年写下不要再使用它，NIST 在 2025 年将这一限制正式化。从漏洞变得可以被大规模利用，到机构把它白纸黑字写下来，中间隔了大约十年。而短信至今仍是大多数面向普通用户的服务的默认第二因素。&lt;/p&gt;
&lt;p&gt;这道时间差才是本文真正的信息。安全机制并不在它失效时消失，而是在有同样简便的东西来取代它时才消失，而后者要花的时间长得多。所以问题不是你是否应该放弃短信，这一点多年前就已有定论。问题是：你视为理所当然的其他哪些防护，其实已经处在同样的境地，只是还没有人把它写下来。&lt;/p&gt;
&lt;h2 id=&#34;参考来源&#34;&gt;参考来源&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;美国司法部，&lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;Alabama Man Sentenced to 14 Months in Connection with Securities and Exchange Commission X Hack that Spiked Bitcoin Prices&lt;/a&gt;，2025 年 5 月 16 日&lt;/li&gt;
&lt;li&gt;美国证券交易委员会，&lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;SECGov X Account&lt;/a&gt;，2024 年 1 月 22 日官方声明&lt;/li&gt;
&lt;li&gt;NIST，&lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management&lt;/a&gt;，2025 年 7 月最终版&lt;/li&gt;
&lt;li&gt;CISA，&lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;Mobile Communications Best Practice Guidance&lt;/a&gt;，2024 年 12 月 18 日&lt;/li&gt;
&lt;li&gt;FBI Internet Crime Complaint Center，&lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;2024 Internet Crime Report&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Threatpost，&lt;a href=&#34;https://threatpost.com/cellular-privacy-ss7-security-shattered-at-31c3/110135/&#34;&gt;Cellular Privacy, SS7 Security Shattered at 31C3&lt;/a&gt;，Tobias Engel 与 Karsten Nohl 的演示，2014 年 12 月&lt;/li&gt;
&lt;li&gt;Help Net Security，&lt;a href=&#34;https://www.helpnetsecurity.com/2017/05/04/ss7-vulnerabilities-exploited/&#34;&gt;Attackers exploited SS7 flaws to empty Germans&amp;rsquo; bank accounts&lt;/a&gt;，2017 年 5 月&lt;/li&gt;
&lt;li&gt;Krebs on Security，&lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;Google: Security Keys Neutralized Employee Phishing&lt;/a&gt;，2018 年 7 月&lt;/li&gt;
&lt;li&gt;W3C，&lt;a href=&#34;https://www.w3.org/TR/webauthn-2/&#34;&gt;Web Authentication: An API for accessing Public Key Credentials&lt;/a&gt;，WebAuthn 规范&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>5G、位置数据，以及法律瞄错了的那一环</title>
      <link>https://arpokrat.com/zh-cn/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;2011 年，底特律警方向一家移动运营商索取蒂莫西·卡彭特手机的基站连接记录。他们拿到了分布在 127 天里的 12 898 个位置点，平均每天约一百个。七年后，美国最高法院判定，这样的索取构成搜查，需要搜查令。&lt;/p&gt;
&lt;p&gt;那 12 898 个点来自第四代基站，每一座覆盖数公里的半径。同样的请求今天若发往城市里的 5G 网络，返回的不会是每天一百个、精确到几公里的点，而是一个大得多的数量，精确到几十米。&lt;/p&gt;
&lt;p&gt;技术换了量级。法律推理却停在链条的同一个位置。&lt;/p&gt;
&lt;h2 id=&#34;大西洋两岸法官都承认的一项法益&#34;&gt;大西洋两岸法官都承认的一项法益&lt;/h2&gt;
&lt;p&gt;有一种利益，几乎人人都承认，却几乎没有任何法律文本有效保护：待在某个地方而不被记录下来的权利。&lt;/p&gt;
&lt;p&gt;欧洲判例已经明确确立了这一点。在 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;（C-293/12 与 C-594/12 合并案，2014 年 4 月 8 日）以及随后的 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige 与 Watson&lt;/a&gt;（C-203/15 与 C-698/15 合并案，大审判庭，2016 年 12 月 21 日）中，欧盟法院认定，这些数据整体来看，足以对个人私生活得出非常精确的结论：日常生活习惯、停留地点、行动轨迹、从事的活动以及社会关系。&lt;/p&gt;
&lt;p&gt;美国最高法院在 &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;，585 U.S. 296（2018）中得出了相近的结论。它强调了美国学界反复讨论的一点：这种采集具有&lt;strong&gt;不可回避且自动&lt;/strong&gt;的性质。没有人同意被接入某座基站；你之所以被接入，只因为你有一部开着机的手机。&lt;/p&gt;
&lt;p&gt;法益是存在的，而且被这一领域最有分量的两个法院所承认。问题出在别处。&lt;/p&gt;
&lt;h2 id=&#34;5g-真正改变了什么&#34;&gt;5G 真正改变了什么&lt;/h2&gt;
&lt;p&gt;一种常见的混淆，是把位置当成手机传送出去的数据，与一条消息、一张照片同类。事实并非如此。位置是&lt;strong&gt;网络运行的物理后果&lt;/strong&gt;。运营商知道设备接入哪座基站，是因为它必须知道才能接通一通电话。不存在任何密钥可以加密这条信息，因为它不是内容，而是连接本身的属性。&lt;/p&gt;
&lt;p&gt;正是这一点让 5G 在法律层面而非技术层面具有意义。&lt;/p&gt;
&lt;p&gt;此前的架构依靠大范围的蜂窝。一座 4G 基站通常服务数公里半径，仅凭接入推断出的位置，在城市里以数百米计，在乡村有时以数十公里计。5G 建立在大规模致密化之上：城市蜂窝通常覆盖数百米，工程文献所设想的密度是每平方公里四十到五十座基站，而 3G 时代是四五座。&lt;/p&gt;
&lt;p&gt;后果是机械性的。根据 &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;爱立信关于 5G 定位的白皮书&lt;/a&gt;，仅为连通性而部署的基础设施，在室外可达二十到五十米的精度，在室内为一到三米，在有利的城市条件下更降至一米以内。这不是某处被打开的定位功能，而是网络凭其构造就知道的东西，无需安装任何应用，也无需授予任何权限。我们在关于&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/how-your-phone-tracks-your-location/&#34;&gt;手机的持续定位&lt;/a&gt;一文中，详细梳理了这些机制以及真正有效的对策。&lt;/p&gt;
&lt;p&gt;因此，侵入程度提高了好几个数量级。而适用的法律框架仍是为 2G 和 3G 设想的那一套。没有任何规范上的调整伴随这次量级变化。&lt;/p&gt;
&lt;h2 id=&#34;法律保护的是访问不是产生&#34;&gt;法律保护的是访问，不是产生&lt;/h2&gt;
&lt;p&gt;欧洲法律仔细规定了谁可以访问位置数据、在什么条件下、受何种监督。2002/58/EC 指令确立了通信保密原则，欧盟法院在 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt;（C-511/18、C-512/18 与 C-520/18 合并案，大审判庭，2020 年 10 月 6 日）中认定，该指令第 15 条第 1 款，结合《基本权利宪章》第 7、8、11 条及第 52 条第 1 款解读，排除以预防为目的对流量数据和位置数据进行&lt;strong&gt;普遍且无差别的留存&lt;/strong&gt;。不过，当成员国面临经证明为真实且现存或可预见的严重国家安全威胁时，法院也允许有框架的克减，但须有有效监督。&lt;/p&gt;
&lt;p&gt;这些都是实实在在的保护，贬低它们是荒谬的。但它们全都在事后才介入。它们预设数据已经存在、已被保存，然后才去安排利用它的条件。&lt;/p&gt;
&lt;p&gt;然而，如果位置是网络运行不可避免的副产品，那么恰当的介入点就不是保密性，而是&lt;strong&gt;留存的持续性&lt;/strong&gt;。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;为接通一次通信所需、随即被抹去的瞬时位置，不是监控工具。保存数月的位置历史则是，无论围绕它的访问保障有多严密。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;两者之间的差别不是法律上的，而是架构上的。而欧洲的时间表让这个问题变得紧迫，而非停留于理论。由于共同立法者未能达成一致，欧盟委员会已于 2025 年&lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;撤回了 ePrivacy 条例草案&lt;/a&gt;。此后它一直在制定一份关于刑事目的数据留存的独立文件，&lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;预告于 2026 年出台&lt;/a&gt;，意在协调自 2006 年指令被撤销以来日益分歧的各国制度。换句话说，将在未来十年确定位置元数据法律制度的文本，正在此刻被写下，而其依据的推理成形于蜂窝还以公里计的年代。&lt;/p&gt;
&lt;h2 id=&#34;5g-自己创造的先例&#34;&gt;5G 自己创造的先例&lt;/h2&gt;
&lt;p&gt;这份卷宗最有意思的地方在于，正确答案早已写在技术标准里，只是被用在了另一个对象上。&lt;/p&gt;
&lt;p&gt;直到 4G，用户的永久标识 &lt;strong&gt;IMSI&lt;/strong&gt; 在附着时仍以明文经空口传输。正是这一点让 &lt;strong&gt;IMSI 捕捉器&lt;/strong&gt;成为可能：按照&lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;电子前哨基金会的权威说明&lt;/a&gt;，这些伪基站以强于合法基站的功率发射，以吸引终端并截获其标识。&lt;/p&gt;
&lt;p&gt;自 2019 年发布的 3GPP 规范 Release 15 起，5G 给出了一个漂亮的答案。永久标识如今称为 &lt;strong&gt;SUPI&lt;/strong&gt;，在空口上可由 &lt;strong&gt;SUCI&lt;/strong&gt; 取代。SUCI 是一个被隐藏的标识，做法是用归属运营商的公钥、以椭圆曲线密码学加密其中属于用户的部分。只有持有对应私钥的归属网络才能解密。每次计算的结果都不同，从而阻断了会话之间的关联。&lt;/p&gt;
&lt;p&gt;所采用的逻辑值得强调，因为它正是立法者应当遵循的逻辑：不去加密位置，那在技术上不可能，而是加密身份。一个无法归属到身份的位置，对针对个人的监控而言价值非常有限。&lt;/p&gt;
&lt;h3 id=&#34;缺口一项可选的保护&#34;&gt;缺口：一项可选的保护&lt;/h3&gt;
&lt;p&gt;然而存在一个相当大的保留，在我们看来，这是整份卷宗中最具体的介入点。&lt;/p&gt;
&lt;p&gt;美国国家标准与技术研究院于 2026 年 3 月发布的&lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;白皮书 NIST CSWP 36A&lt;/a&gt; 直言不讳。符合 Release 15 或更高版本的终端与网络功能必须&lt;strong&gt;支持&lt;/strong&gt; SUCI，但是否启用仍然&lt;strong&gt;由运营商自行决定&lt;/strong&gt;。三个条件必须同时具备：设备厂商须支持，运营商须在网络上启用，SIM 卡须载有计算所需的要素。&lt;/p&gt;
&lt;p&gt;除此之外还有一个配置陷阱。标准规定了一种&lt;strong&gt;空保护方案&lt;/strong&gt;，其中 SUCI 的格式在形式上被使用，却没有实际加密，于是标识仍以明文传输。NIST 写道，运营商必须以非空保护方案配置其网络，并提醒说，美国联邦通信委员会的咨询机构 CSRIC 早在 2021 年的一份报告中就建议，空方案只应保留给网络尚不认识的终端发起的紧急呼叫。&lt;/p&gt;
&lt;p&gt;这一表述值得原样保留。针对移动终端追踪的最佳可用保护，自 2019 年起就存在于技术标准之中。它取决于一个交由运营商裁量的配置选择。一家美国联邦机构认为有必要在 2026 年发布一份文件，提醒大家应该把它打开。而没有任何一件欧洲法律文书要求这么做。&lt;/p&gt;
&lt;p&gt;还须补充的是，SUCI 并未终结这个话题。以 &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; 为题发表的研究记录了可关联性攻击，能够在加密之下重新关联会话；而一旦攻击者迫使终端回落到更早的制式，这层保护就完全失效。因此，一项法律义务并不能解决全部问题。但它至少会消除一个毫无正当理由可言的落差：标准所允许的与商用网络实际所做的之间的落差。&lt;/p&gt;
&lt;h2 id=&#34;三项彼此连贯的干预&#34;&gt;三项彼此连贯的干预&lt;/h2&gt;
&lt;p&gt;如果认真对待“位置应当从设计上最小化、而非事后保护”这一想法，逻辑上有三项措施是必然的。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;强制要求对标识作有效隐藏。&lt;/strong&gt; 规定必须启用 SUCI，并禁止商用网络使用空保护方案，紧急呼叫这一残余情形除外。这不是要规定一项新技术，也不是要资助部署，而是要求启用一项标准化已有七年、且设备中早已具备的功能。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;把留存当作例外，而不是默认。&lt;/strong&gt; 为接通一次通信所需的位置，应当在该功能完成后立即抹去。构建历史记录应当需要特定的正当理由。这就是一个知道你在哪里的网络与一个记得你去过哪里的网络之间的区别。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;把密钥的掌管作为真正相关的连接因素。&lt;/strong&gt; 如果让数据变得可读的密钥在别处，服务器位于欧盟境内并没有多大意义。在法律上有意义的标准，应当是对解密手段的实际控制，这个问题我们在讨论 &lt;a href=&#34;https://arpokrat.com/zh-cn/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;《数据法》与 CLOUD 法案的冲突&lt;/a&gt;时曾详细分析。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;arpokrat-所遵循的思路&#34;&gt;Arpokrat 所遵循的思路&lt;/h2&gt;
&lt;p&gt;这一推理并非电信法所独有。它同样是我们用于自身架构选择的思路，一句话即可概括：没有被产生的东西，不需要被保护。&lt;/p&gt;
&lt;p&gt;正因如此，&lt;a href=&#34;https://arpokrat.com/zh-cn/os/&#34;&gt;ArpokratOS&lt;/a&gt; 在内核层面移除 GPS、蓝牙与 NFC，而不是在菜单里把它们关掉。一个开关是一项策略：它可能被特权组件绕过，被一次更新重新打开，被一个已被攻陷的系统无视。移除代码路径则让问题不复存在。这正是我们在法律层面所呼吁的那一转变，在设备层面的对应做法：介入产生，而不是介入访问。&lt;/p&gt;
&lt;p&gt;必须立刻说明它做不到什么。没有任何操作系统能让终端脱离网络的几何结构。只要 SIM 卡处于激活状态，运营商就知道其接入的蜂窝，把全部流量经由 Tor 转发也无济于事，因为 Tor 保护的是内容与目的地，而不是无线层。正因如此，这个议题才是法律议题。存在一类风险，任何个人配置都无法降低，唯一可用的变量是适用于运营商的规则。&lt;/p&gt;
&lt;p&gt;同样的关切支配着我们其余的工作。一条不存在的数据，无法被调取、无法被转售、无法被外泄，也无法在十年后被今天谁都还没有的机器解开，这个问题我们从&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;现在收割、日后破解的加密&lt;/a&gt;这一角度处理过。&lt;/p&gt;
&lt;h2 id=&#34;结语&#34;&gt;结语&lt;/h2&gt;
&lt;p&gt;关于移动监控的公共辩论几乎只围绕访问展开：谁可以查阅数据、依据什么、经谁授权。这场辩论是正当的，欧盟法院自 2014 年以来作出的裁判也产生了实实在在的效果。但它介入链条的时点太晚了。&lt;/p&gt;
&lt;p&gt;在此之前、也更具决定性的问题是：这份历史记录究竟是否应当存在。今天出于正当理由建立的数据库，明天依然可以用于另一个目的，而围绕它的保障取决于日后的政治决定，这在采集的那一刻无人能够左右。这是一场对制度稳定性的押注，而期限却无人设定。&lt;/p&gt;
&lt;p&gt;5G 把这类信息的分辨率提高了许多倍，规范却没有任何调整。与此同时，它又通过 SUCI 机制表明：可行的路径是把位置与身份分离，而不是试图加密网络的一项物理属性。技术标准在法律提出问题的七年前，就已经给出了答案。&lt;/p&gt;
&lt;p&gt;欧洲关于数据留存的文本正在写。它将涉及元数据，也就是位置，也就是 5G 如今以其起草者未曾见识过的精细度所产生的东西。它是满足于安排对一份被视为理所当然的历史记录的访问，还是敢于追问这份记录本身是否必要，很可能是欧洲未来数年最重要的隐私问题。而这个问题，技术领域这一次已经先行给出了正确的答案。&lt;/p&gt;
&lt;h2 id=&#34;资料来源&#34;&gt;资料来源&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;欧盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;，C-293/12 与 C-594/12 合并案，2014 年 4 月 8 日&lt;/li&gt;
&lt;li&gt;欧盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige 与 Watson&lt;/a&gt;，C-203/15 与 C-698/15 合并案，大审判庭，2016 年 12 月 21 日&lt;/li&gt;
&lt;li&gt;欧盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net 等&lt;/a&gt;，C-511/18、C-512/18 与 C-520/18 合并案，大审判庭，2020 年 10 月 6 日&lt;/li&gt;
&lt;li&gt;美国最高法院，&lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;，585 U.S. 296，2018&lt;/li&gt;
&lt;li&gt;美国国家标准与技术研究院，&lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;，NIST CSWP 36A，2026 年 3 月&lt;/li&gt;
&lt;li&gt;爱立信，&lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta 等，&lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;，ACM WiSec，2021&lt;/li&gt;
&lt;li&gt;电子前哨基金会，&lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights，&lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online，&lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>永久定位：即使你以为已经关掉了，手机依然在追踪你</title>
      <link>https://arpokrat.com/zh-cn/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;2024 年，马里兰大学的两位研究者在没有任何特殊权限、也没有专门硬件的情况下，反复查询苹果的 Wi-Fi 定位服务，用一年时间重建了全球二十多亿个 Wi-Fi 接入点的精确位置。他们的论文 &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt; 展示了这张地图能做什么：追踪进出乌克兰的装备，观察毛伊岛大火后人口的迁移，通过某人家中的路由器盯住这个人。&lt;/p&gt;
&lt;p&gt;这些设备没有一台开着 GPS。位置来自别处。&lt;/p&gt;
&lt;p&gt;这是移动隐私领域最普遍的盲区：认为存在一个定位开关，只要关掉，手机就不再知道自己在哪里。这个信念在七个不同层面上都是错的。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;定位不是手机开启的一项功能。它是手机这个东西本身的属性。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;gps反倒是最不成问题的一路&#34;&gt;GPS，反倒是最不成问题的一路&lt;/h2&gt;
&lt;p&gt;唯一一个人人都叫得出名字的机制，恰恰是最不该让你担心的那个。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;GNSS&lt;/strong&gt; 是一个统称，涵盖美国的 GPS、伽利略、GLONASS 和北斗，它的工作方式是接收。卫星持续发出带时间戳的信号，接收机捕捉其中若干路，再根据传播时间差计算自身位置。空旷室外的常见精度是三到五米，在城市里往往是几十米，因为建筑立面会反射信号。&lt;/p&gt;
&lt;p&gt;关键在于这个计算是&lt;strong&gt;被动&lt;/strong&gt;的。手机不向卫星发送任何东西，没有任何卫星运营方知道你的存在。如果场上只有 GNSS，关掉 GPS 就够了。&lt;/p&gt;
&lt;p&gt;不过还有一层细微差别。为了加快首次定位，手机会使用 &lt;strong&gt;A-GPS&lt;/strong&gt;：通过 &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt; 协议从服务器下载卫星星历。为了拿到正确的数据，手机会把自己所接入的网络小区标识发给那台服务器。纯粹的 GNSS 不会出卖你，但嫁接在它身上的加速器会。&lt;/p&gt;
&lt;h2 id=&#34;移动网络运营商在结构上就知道的事&#34;&gt;移动网络：运营商在结构上就知道的事&lt;/h2&gt;
&lt;p&gt;为了让来电能找到你，网络必须知道你在哪个区域。这不是一个可以打开的选项，而是这项服务存在的前提。你的手机持续向最近的基站报到，这条登记记录在运营商侧留下痕迹。不需要安装任何应用，不需要授予任何权限：一张激活的 SIM 卡就够了。&lt;/p&gt;
&lt;p&gt;精度取决于方法：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;仅小区标识&lt;/strong&gt;：密集城区约 200 米，农村地区可达 30 公里以上，因为那里一座基站覆盖极大的半径。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;增强型 Cell ID&lt;/strong&gt;，加入天线扇区（多数站点划分为三个 120 度扇区）和信号强度：从 100 米到几公里。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;时间提前量（Timing advance）&lt;/strong&gt;，测量手机与基站之间信号往返的时延：GSM 约 550 米量级，LTE 约 78 米。&lt;/li&gt;
&lt;li&gt;基于三座及以上基站的&lt;strong&gt;多点定位&lt;/strong&gt;：城区 LTE 下 50 到 300 米。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;5G&lt;/strong&gt; 因两个叠加的原因改变了量级。首先是密度：5G 小区覆盖半径短得多，因此仅仅是接入本身就已经是精细的信息。其次是标准化：从 Release 16 起，3GPP 纳入了原生定位信号。商用目标是在 80 % 的终端上实现室内优于 3 米、室外优于 10 米，而 &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; 在某些工业场景下已降到厘米级。&lt;/p&gt;
&lt;p&gt;于是，把你接入网络的这套基础设施本身就成了一个质量堪比 GPS 的定位系统，而你什么都没有开启。这些数据按各国规则留存，并按各不相同的程序向当局开放。这与我们讨论&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;托管数据适用何种司法管辖&lt;/a&gt;时的根本争议是同一个：技术保护与法律保护并不重合。&lt;/p&gt;
&lt;h2 id=&#34;wi-fi一张由硬件地址绘成的世界地图&#34;&gt;Wi-Fi：一张由硬件地址绘成的世界地图&lt;/h2&gt;
&lt;p&gt;每个 Wi-Fi 接入点都持续广播一个唯一的硬件标识，即 &lt;strong&gt;BSSID&lt;/strong&gt;。这些标识是固定的，而且在地理上稳定：一台家用路由器会在同一个位置摆上好几年。&lt;/p&gt;
&lt;p&gt;苹果、谷歌和少数专门厂商维护着把每个 BSSID 与坐标对应起来的数据库，这些数据库由它们自己用户的手机建立起来，那些手机会在上报 GNSS 位置的同时，一并上报可见接入点的清单。之后操作被反转：一台手机只要看到四个已知接入点，就再也不需要任何卫星。在密集城区，精度通常能达到几十米，在室内还会更低。&lt;/p&gt;
&lt;p&gt;有两个特性让这套机制难以中和。第一，&lt;strong&gt;即便 Wi-Fi 看上去已经关闭，手机仍在扫描&lt;/strong&gt;：自 Android 4.3 起，系统保留了一项旨在改善定位的周期性扫描，与快捷面板上的开关无关。这一行为取决于另一个独立设置，深埋在定位服务里，几乎没有用户打开过它。&lt;/p&gt;
&lt;p&gt;第二，这个数据库可以从外部查询。这正是 Rye 和 Levin 利用的缺口：定位接口返回的不只是所请求的位置，还包括邻近接入点的位置，因此可以在从未实地靠近这些地点的情况下把整张地图收割下来。&lt;/p&gt;
&lt;h2 id=&#34;蓝牙与-ble被别人的手机定位&#34;&gt;蓝牙与 BLE：被别人的手机定位&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;低功耗蓝牙（BLE）&lt;/strong&gt; 增加了一层近距离信息，作用范围从几米到几十米，颗粒度因此比移动网络细得多。两种用途并存。&lt;strong&gt;商业信标&lt;/strong&gt;部署在商店、机场或购物中心，发出一个标识，被手机上的应用识别，从而暴露你在哪个货架前停留、停留了多久。另一种是&lt;strong&gt;协作式定位网络&lt;/strong&gt;，苹果的 Find My 是范本，此后被谷歌和三星沿用。&lt;/p&gt;
&lt;p&gt;第二种机制颠覆了一个隐含假设。达姆施塔特工业大学研究者发表于 PETS 2021 会议论文集的权威分析 &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt; 通过逆向工程还原了苹果的协议。一台离线设备发出 BLE 信号，附近任何一台苹果设备接收到它，附上自己的位置，加密后传给苹果服务器，而这既不为它的持有者所知，也不为被定位设备的持有者所知。&lt;/p&gt;
&lt;p&gt;后果是结构性的：一台没有 SIM 卡、没有 Wi-Fi、没有任何网络连接的设备依然可被定位，只要有个陌生人揣着手机从旁边走过。你的隔绝不再取决于你的设置，而取决于路人的设置。&lt;/p&gt;
&lt;h2 id=&#34;惯性传感器无需定位权限的定位&#34;&gt;惯性传感器：无需定位权限的定位&lt;/h2&gt;
&lt;p&gt;手机内含加速度计、陀螺仪、磁力计，常常还有气压计。这些传感器属于与定位分开的权限类别：一个应用可以读取它们，而从未询问过你在哪里。&lt;/p&gt;
&lt;p&gt;普林斯顿的研究者用 &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt; 证明了这一点。他们的应用先从 IP 地址和时区得到一个粗略位置，然后读取传感器：加速度计给出加速与刹车曲线，陀螺仪给出转弯序列，磁力计给出航向，气压计给出高程变化。一个神经网络判定出行方式，步行、汽车、火车还是飞机，随后把路线与公开的地图、高程和气象数据进行匹配。结果是：在没有定位权限的情况下，得到一条精度可与 GPS 相比的轨迹。作者也记录了该方法的局限，它在没有道路的区域会失效，在均匀的棋盘式路网上会退化，因为大量路线会产生相同的特征。但它仍然证明了：一个被拒绝的权限并不是一扇关上的门。&lt;/p&gt;
&lt;p&gt;气压计还补上了 GNSS 处理不好的那个维度，也就是垂直方向。美国对紧急呼叫的要求是，80 % 的室内呼叫需达到正负 3 米的楼层精度。知道一个人在第几层，与知道他在哪个街区，是性质完全不同的两件事。&lt;/p&gt;
&lt;h2 id=&#34;数据市场最平庸的一路&#34;&gt;数据市场：最平庸的一路&lt;/h2&gt;
&lt;p&gt;前面几种机制说明位置是如何被算出来的。剩下的问题是它去了哪里，而日常风险的绝大部分正是在这里发生的。&lt;/p&gt;
&lt;p&gt;成千上万的应用集成了&lt;strong&gt;广告 SDK&lt;/strong&gt;，也就是第三方提供的软件模块，开发者加入它们来让自己的作品变现或衡量受众。这些模块继承宿主应用的权限：一个正当地需要你位置的天气应用，会把它交给一些你从未读过其名字的公司。除此之外还有&lt;strong&gt;广告竞价流&lt;/strong&gt;，每展示一次横幅广告，你的大致位置就被分发给数十家潜在买家，包括那些什么都不买、只是在听的。&lt;/p&gt;
&lt;p&gt;这种原料养活了一整个产业。电子前哨基金会记录了 &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt; 的案例，该公司宣称掌握着超过 2.5 亿台设备的数十亿个数据点，并将其卖给美国地方警方。Brian Krebs 描述过 &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;，这款产品允许在地图上画一个多边形，然后查看进出该区域的设备历史记录。&lt;/p&gt;
&lt;p&gt;这一路不需要任何技术壮举，只需要有人愿意付钱。价格并不高。&lt;/p&gt;
&lt;h2 id=&#34;imsi-捕捉器主动定位&#34;&gt;IMSI 捕捉器：主动定位&lt;/h2&gt;
&lt;p&gt;到目前为止讲的机制利用的都是系统的正常运作。此外还存在主动定位，由介入网络的第三方实施。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;IMSI 捕捉器&lt;/strong&gt;，又称伪基站，是一种伪装成合法基站的设备。范围内的手机会接入它，从而暴露自己的用户标识以及自己处在一个很小的范围内。&lt;/p&gt;
&lt;p&gt;5G 本应通过用加密标识 SUCI 取代明文传输的永久标识来关上这扇门。但这扇门只关上了一半。以 &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; 为题发表的研究记录了多种关联攻击，即便有加密也能重新把会话关联起来。更重要的是，如果攻击者迫使终端回落到更早的制式，尤其是认证为单向的 2G，保护就会完全失效。一台 5G 手机仍然可能被一种为上世纪九十年代网络设计的攻击拿下，因为它至今仍愿意降下去。&lt;/p&gt;
&lt;h2 id=&#34;各种对策以及它们真实的效果&#34;&gt;各种对策，以及它们真实的效果&lt;/h2&gt;
&lt;p&gt;下面每一项措施都有作用。没有一项能包办一切，而它们的实际作用与人们赋予它们的期待之间的落差，正是错误决策的来源。&lt;/p&gt;
&lt;h3 id=&#34;飞行模式&#34;&gt;飞行模式&lt;/h3&gt;
&lt;p&gt;飞行模式切断蜂窝调制解调器、Wi-Fi 和蓝牙的发射。这是实实在在的，而且是以如此小的代价能换来的最好结果。&lt;/p&gt;
&lt;p&gt;它做不到的是：它不会停下惯性传感器，不会删除已缓存的位置，那些位置会在重新联网时发出去；而且在大多数设备上，你可以不退出飞行模式就单独把 Wi-Fi 或蓝牙重新打开。最后，它是一个软件状态，而不是断电：它的可靠性取决于执行它的那套系统是否完整可信。&lt;/p&gt;
&lt;p&gt;一个被低估的细节：脱网与重新入网本身就是运营商侧带时间戳的事件。一部手机 21 点在某个小区消失、23 点在另一个小区重新出现，它产生的是信息，而不是沉默。&lt;/p&gt;
&lt;h3 id=&#34;mac-地址随机化&#34;&gt;MAC 地址随机化&lt;/h3&gt;
&lt;p&gt;如今移动系统在扫描时会发出随机的 MAC 地址，以阻止从一个地方到另一个地方的追踪。用意是好的，结果并不完整。包括 &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt; 在内的权威研究表明，探测帧的内容往往就足以重新识别设备：信息元素的数量、取值和排列顺序共同构成一枚指纹。再加上序列号是递增的、因而可以串联起来，以及每个机型特有的时序特征。有些研究报告称，能够对半数设备做到至少二十分钟的正确追踪。&lt;/p&gt;
&lt;p&gt;最后还有一个概念上的界限：随机化只涉及发现阶段。一旦你连上某个网络，所用的地址对这个网络而言就是稳定的，这是设计使然，否则连接无法工作。你每天早上都去的那家咖啡馆认得你。&lt;/p&gt;
&lt;h3 id=&#34;真正关掉扫描&#34;&gt;真正关掉扫描&lt;/h3&gt;
&lt;p&gt;这是性价比最高、也最被忽视的设置。在 Android 上，Wi-Fi 搜索和蓝牙搜索是两个独立的选项，位于定位服务之中，与快捷面板上的开关无关。只要它们还开着，从面板关掉 Wi-Fi 是不够的：扫描仍在继续。&lt;/p&gt;
&lt;p&gt;关掉它们等于移除一整层采集，代价只是首次定位稍慢一些。对大多数读者来说，这是所付出的努力与所得结果之间最划算的比例。&lt;/p&gt;
&lt;h3 id=&#34;应用权限&#34;&gt;应用权限&lt;/h3&gt;
&lt;p&gt;对那些显然不需要定位的应用收回定位权限依然有用，而且新系统提供了三档：单次授权、仅在使用期间授权，以及&lt;strong&gt;模糊定位&lt;/strong&gt;，后者只传递一个公里量级的区域。&lt;/p&gt;
&lt;p&gt;但这既挡不住寄生在某个确有正当理由访问你位置的应用中的 SDK，也挡不住惯性传感器，更挡不住根本不经过任何权限的网络层。&lt;/p&gt;
&lt;h3 id=&#34;vpn-保护不了的东西&#34;&gt;VPN 保护不了的东西&lt;/h3&gt;
&lt;p&gt;有一点需要澄清，因为相反的看法非常普遍：&lt;strong&gt;VPN 不会隐藏你的位置&lt;/strong&gt;。它隐藏的是你的公网 IP 地址，因此会扰乱基于 IP 的定位，而那本来就是这份清单里最粗糙的机制。&lt;/p&gt;
&lt;p&gt;VPN 既不触及 GNSS 接收机，也不触及 Wi-Fi 扫描、蓝牙或传感器。它丝毫改变不了你的运营商所知道的事，因为加密隧道正是经由它的基站传输的，小区接入对它始终可见。它也阻止不了一个拥有定位权限的应用在隧道内部发送精确坐标。VPN 保护的是你在不可信网络上通信的内容和目的地，这已经很有价值。定位不在它的职责范围内。&lt;/p&gt;
&lt;h3 id=&#34;物理层面的界限&#34;&gt;物理层面的界限&lt;/h3&gt;
&lt;p&gt;法拉第袋是字面意义上的有效：它阻断发射与接收。在还能拆卸电池的设备上，拆掉电池同样有效。使用专门的设备，或者干脆把手机放在别处，仍然是最稳妥的做法。&lt;/p&gt;
&lt;p&gt;这些方案有一个必须正视的共同缺陷：它们制造出异常。一部手机每周二晚上沉默两小时，本身就在说话。面对一个分析行为模式而非瞬时位置的对手，缺席就是数据。&lt;/p&gt;
&lt;h3 id=&#34;三类对手三种策略&#34;&gt;三类对手，三种策略&lt;/h3&gt;
&lt;p&gt;这是本文最重要的区分，也是最少被人写到的区分。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;面对广告主或数据经纪商&lt;/strong&gt;，这场仗是能打赢的。严格管理权限、关闭扫描、使用不含专有定位服务的系统、重置广告标识符：这些加在一起能极大压低被采集的数据量。这类对手要的是廉价的量，而不是你这个具体的人。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;面对你的运营商&lt;/strong&gt;，任何配置都不够。蜂窝定位是这项服务的前提。唯一真实的变量是法律层面的，即法律允许留存和移交什么，以及物理层面的：用哪台设备、哪张 SIM 卡、登记在谁名下、在哪里开机。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;面对有针对性的国家级对手&lt;/strong&gt;，推理又要改变，因为它会把对运营商数据的合法调取、用伪基站进行的主动定位、向平台发出的调取要求，以及必要时对终端本身的攻陷结合起来。软件层面的对策能缩小暴露面，但现实的目标不是消失：而是清楚地知道还有什么暴露在外。&lt;/p&gt;
&lt;h2 id=&#34;arpokratos-的做法&#34;&gt;ArpokratOS 的做法&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/zh-cn/os/&#34;&gt;ArpokratOS&lt;/a&gt; 对这一格局的回应，来自上面那个区分：需要被中和的东西，在系统层面被中和，而不是放在某个菜单里。&lt;/p&gt;
&lt;p&gt;在 &lt;strong&gt;GNSS&lt;/strong&gt; 方面，硬件驱动被移除。设备的表现就像那块芯片不存在一样，对应用如此，对系统自身也如此。这与设置里的一个开关的差别并非表面文章。开关是一种策略：它由某一层来执行，而这一层可能被权限足够高的组件绕过、被一次更新重新启用，或被一个已被攻陷的系统忽略。移除代码路径则让这个问题不复存在，因为已经没有什么可供启用了。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;蓝牙&lt;/strong&gt;在 Core 层面按同样的逻辑处理。在许多设备上，设置里关掉的蓝牙实际上仍让软件栈保持活跃，以便支撑近距离服务和协作式定位网络。而在系统层面缺席之后，它既无法与商店信标对话，也无法参与 Find My 一类的网络，更无法成为无需交互的攻击面。&lt;/p&gt;
&lt;p&gt;必须明确说出它做不到什么。**ArpokratOS 不会让手机变得无法被发现。**只要 SIM 卡是激活的，运营商就知道你接入的是哪个小区，没有任何操作系统能改变这一点，哪怕把全部流量都走 Tor 也不行。路由保护的是内容和目的地，而不是无线电几何关系。任何承诺隐形的人都是在讲故事。&lt;/p&gt;
&lt;p&gt;这样一种架构带来的东西要谦逊得多：移除应用层和近距离层，实际采集的绝大部分正是经由它们发生的，同时对剩下的部分给出明确的威胁模型。这与选择桌面系统时的推理是同一套，我们在&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;操作系统对比&lt;/a&gt;中已作详述：有用的问题不是一个工具是否能保护你，而是它保护你不受什么侵害，以及代价是什么。&lt;/p&gt;
&lt;h2 id=&#34;结语&#34;&gt;结语&lt;/h2&gt;
&lt;p&gt;本文不提供消失的方法。这种方法并不存在，而声称相反的文字主要制造的是虚假的安全感，它比毫无保护更危险，因为它会让人去冒险。&lt;/p&gt;
&lt;p&gt;目的是把一个二元问题，我是否能被定位，替换成一个有用的问题：被谁定位、精度如何、对方要付出多大代价，以及我是否在意。对于保护线人的记者、前往敏感司法辖区出差的高管、日程本身就会泄露策略的律师，以及只是不满广告主掌握自己习惯的普通人，答案各不相同。&lt;/p&gt;
&lt;p&gt;真正值得注意的，其实不是这些机制单独拿出来的性能，而是它们彼此重叠。五十米精度的一个位置并不怎么有意思。但五十米精度的位置，每十五分钟一次，持续两年，就画出了一处住所、一个工作地点、一种信仰、一种健康状况、一段私情、一个消息来源。位置数据正是那种让其他所有数据变得可读的元数据，它之所以昂贵，原因就在这里。&lt;/p&gt;
&lt;h2 id=&#34;参考资料&#34;&gt;参考资料&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Utiq：电信运营商威胁您隐私的新型“超级 Cookie”</title>
      <link>https://arpokrat.com/zh-cn/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;网页浏览器中第三方 Cookie 的按计划终结，在定向广告行业引发了一场真正的军备竞赛。正当 Google 试图强推自己的标准（如 Privacy Sandbox）时，另一个意想不到的玩家决定分一杯羹：&lt;strong&gt;您的互联网服务提供商 (ISP)&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;由欧洲电信巨头共同创立 ovip 联营企业 &lt;strong&gt;Utiq&lt;/strong&gt;（前身为 &lt;em&gt;TrustPid&lt;/em&gt; 项目）由此诞生。尽管对公众宣称这是一种“透明且尊重用户”的解决方案，但 Utiq 实际上是网络安全专家最担心的东西：一个在网络层面运行的“超级 Cookie”。&lt;/p&gt;
&lt;h2 id=&#34;什么是-utiq它是如何工作的&#34;&gt;什么是 Utiq？它是如何工作的？&lt;/h2&gt;
&lt;p&gt;传统上，广告追踪（Cookie）由您的网页浏览器（&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;、&lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;、&lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;）进行管理。您可以通过使用扩展程序（如 &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;）或注重隐私的浏览器（如 &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;）来阻止它。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq 将问题向后推进了一步：直接在您的网络连接层面进行操作。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;陷阱是这样合拢的：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;网络拦截：&lt;/strong&gt; 当您通过移动网络 (4G/5G) 或光纤宽带浏览互联网时，Utiq 会利用您的 IP 地址和电信套餐订购数据来识别您的身份。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;知情同意（虚假的选择）：&lt;/strong&gt; 在进入合作网站 right 页面时，弹窗会要求您接受 Utiq。由于对各种 Cookie 弹窗审查感到疲劳（&lt;em&gt;Consent Fatigue&lt;/em&gt;），数以百万计的用户甚至没有阅读就点击了“接受”。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;“Network Signal”：&lt;/strong&gt; 一旦获得同意，Utiq 会直接联系您的电信运营商。运营商会生成一个独特的、匿名化的识别令牌（网络信号）并将其传输给广告商。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;您现在在各个网站之间的行踪都会被追踪，这并非通过保存在您电脑上的文件实现，而是通过&lt;strong&gt;为您提供互联网服务的整个基础设施本身&lt;/strong&gt;完成的。&lt;/p&gt;
&lt;h2 id=&#34;为什么说-utiq-是隐私的噩梦-opsec&#34;&gt;为什么说 Utiq 是隐私的噩梦 (OPSEC)&lt;/h2&gt;
&lt;p&gt;该项目给数字主权和数据机密性带来了严重隐患：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;源头追踪：&lt;/strong&gt; 与传统的 Cookie 不同，您无法通过简单地“清除历史记录”或“清空缓存”来摆脱 Utiq。该识别令牌是由您的 ISP 生成的。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;个人画像的集中化：&lt;/strong&gt; 电信运营商已经掌握了您的真实姓名、实际住址、银行账户以及实时地理位置。通过 Utiq 将您的网页浏览历史与这些数据绑定，他们能够构建出精准度惊人的行为特征画像。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;匿名化的漏洞：&lt;/strong&gt; Utiq 辩称其并未公开分享您的明文姓名，声称使用的是“加密”令牌。然而，在网络安全领域，已经证明匿名化是可逆的。将这些令牌与其他数据库进行交叉比對，可以非常轻松地重新识别出个人身份。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;哪些运营商在使用-utiq&#34;&gt;哪些运营商在使用 Utiq？&lt;/h2&gt;
&lt;p&gt;Utiq 由欧洲四大运营商联盟创立。如果您是其中一家（或其旗下廉价子公司）的用户，您的网络连接很可能已经“兼容”了这种追踪模式。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;OPSEC 提示：&lt;/strong&gt; 尽管 Utiq 提供了一个集中的同意管理门户 (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;) 用来撤销授权，但最根本 aj 护盾仍然是技术手段。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;抵御-utiq-的零信任-zero-trust-策略&#34;&gt;抵御 Utiq 的零信任 (Zero-Trust) 策略&lt;/h2&gt;
&lt;p&gt;由 &lt;strong&gt;Arpokrat&lt;/strong&gt; 等生态系统倡导的数字主权哲学建立在一个简单的原则之上：永远不要信任网络基础设施。&lt;/p&gt;
&lt;p&gt;要从技术上彻底废除类似 Utiq 的系统，解决方案是向您自己的互联网服务提供商隐匿您的流量：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;使用主权 VPN：&lt;/strong&gt; 通过在流量离开设备的那一刻对其进行加密，您的 ISP 只能看到定向到 VPN 服务器的无法解读的数据流。它将无法再注入或读取 Utiq 令牌。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tor 网络 (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;)：&lt;/strong&gt; 洋葱路由可以杜绝任何端到端的身份识别。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;DNS 加密 (DoH/DoT)：&lt;/strong&gt; 防止您的运营商获悉您请求访问哪些网站。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;总而言之，Utiq 证明了互联网服务提供商已不再满足于充当单纯的“管道”；他们试图转变为数据中间商。保护流量加密不再是一个安全选项，而是维护您数字隐私的绝对必需品。&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>