Trang chủ  /  Blog  /  Quyền riêng tư số
Phân tích của người sáng lập

Điện thoại tiết lộ gì trước khi bạn lên tiếng

  ·  8 phút đọc  ·  13 phút nghe
Robert Václavík — Bodyguard Group ®
Nghe bài viếtphiên bản âm thanh0:00 / 13:11

Suốt 17 năm, tôi đã bảo vệ khách hàng trong thế giới thực. Nhưng ngày nay, chỉ trong vài giây, trình duyệt của khách hàng có thể tiết lộ nhiều thông tin hơn cả một giờ theo dõi ngoài thực địa. Tôi giải thích những gì thiết bị của bạn lặng lẽ tiết lộ về bạn và cách giảm dấu vết đó.

Người chúng ta chưa từng theo dõi nhưng vẫn biết gần như mọi thứ

Vài năm trước, chúng tôi đang bảo vệ một khách hàng bị thuyết phục rằng có ai đó đang theo dõi anh ta. Chúng tôi sử dụng quy trình tiêu chuẩn: kiểm tra khu vực xung quanh nhà anh ấy, các tuyến đường của anh ấy, những chiếc xe phía sau chúng tôi. Không có gì. Không có ô tô, không có khuôn mặt nào xuất hiện hai lần. Tuy nhiên, phía bên kia luôn biết khách hàng đang di chuyển ở đâu. Chúng tôi phải mất một lúc mới nhận ra việc giám sát không diễn ra trên đường phố mà trong túi của anh ấy. Điện thoại và máy tính xách tay của anh ấy đã tiết lộ nhiều điều về anh ấy hơn cả một nhóm người có thể phát hiện ra trong một tuần làm việc thực địa.

Sau 17 năm làm công việc bảo vệ cá nhân, tôi đã quen với việc đọc một môi trường. Ai đang nhìn, ai quay lại, cửa sổ nào không phải ngẫu nhiên trống rỗng. Nhưng thế giới đã tiếp tục. Ngày nay, bạn có thể tìm hiểu thêm về một nhân vật của công chúng từ dấu chân kỹ thuật số của họ hơn là từ sự giám sát thực tế. Và điều làm tôi ấn tượng nhất là: hầu hết thông tin đó tự động rò rỉ ra ngoài mà không cần bạn nhấp vào bất cứ thứ gì. Mở một trang web là đủ.

Đó chính xác là lý do tại sao chúng tôi tạo ra bài kiểm tra an toàn kỹ thuật số ngắn của mình. Nó kiểm tra 20 dấu hiệu mà thiết bị có thể tiết lộ và đưa ra đánh giá ngay trong trình duyệt. Bài viết này là bạn đồng hành của nó. Một cách bình tĩnh và không có chiến thuật gây sợ hãi, tôi sẽ giải thích ý nghĩa của từng điểm và những gì bạn có thể làm một cách thực tế về vấn đề đó.

Bạn đang kết nối từ đâu và kết nối có được mã hóa hay không

Các mục liên quan từ bài kiểm tra: Địa chỉ IP và mạng · kết nối được mã hóa (HTTPS) · loại kết nối · trạng thái pin

Tôi sẽ bắt đầu với điểm cơ bản nhất. Thời điểm bạn mở một trang web, bạn sẽ tiết lộ địa chỉ IP của mình. Hãy coi nó như địa chỉ gửi lại trên một lá thư. Nó cho người khác biết bạn đang sử dụng mạng và nhà cung cấp nào cũng như vị trí gần đúng của bạn, cho đến cấp thành phố. Trong bảo vệ cá nhân, vị trí rất nhạy cảm. Nếu ai đó có thể suy ra khách hàng kết nối từ đâu, họ thường có thể suy ra khách hàng đó sống hoặc làm việc ở đâu.

Vấn đề thứ hai là liệu kết nối của bạn có được mã hóa hay không. Đó là HTTPS ở đầu địa chỉ; một số trình duyệt hiển thị nó dưới dạng ổ khóa, trong khi Chrome hiện hiển thị biểu tượng cài đặt bên cạnh địa chỉ. Nếu không mã hóa, dữ liệu sẽ được truyền đi một cách công khai giữa bạn và trang web và bất kỳ ai trên đường đi, chẳng hạn như trên Wi-Fi công cộng trong khách sạn, đều có thể đọc được dữ liệu đó. Tôi thấy nó giống như một cánh cửa xe bị khóa. Một biện pháp phòng ngừa cơ bản nhưng nhiều người vẫn bỏ qua.

Một số thiết bị và trình duyệt cũng có thể tiết lộ loại kết nối bạn đang sử dụng. Cho dù bạn đang sử dụng dữ liệu di động hay Wi-Fi và tốc độ của nó là bao nhiêu. Nghe có vẻ nhỏ nhưng dữ liệu di động thường gợi ý rằng bạn đang đi du lịch, trong khi Wi-Fi tại nhà gợi ý rõ ràng rằng bạn đang ở nhà hoặc tại nơi làm việc. Đó là thông tin yên tĩnh về chuyển động của bạn. Trên điện thoại, thậm chí có thể đọc được mức pin. Nghe có vẻ vô hại nhưng khi kết hợp với các chi tiết khác, tỷ lệ phần trăm là một điểm đánh dấu nhỏ khác mà qua đó bạn có thể được nhận ra và theo dõi trên các trang trong một thời gian. Firefox và Safari đã đóng hoàn toàn kênh này; Rất tiếc, Chrome vẫn hiển thị nó, đó là một lý do nữa khiến lựa chọn trình duyệt của bạn quan trọng và tôi sẽ quay lại vấn đề đó bên dưới.

Dấu vết bạn không thể xóa được, ngay cả khi bạn xóa mọi thứ

Các mục liên quan từ bài kiểm tra: vân tay canvas · chip đồ họa (WebGL) · vân tay âm thanh · độ phân giải màn hình

Đây là nơi bắt đầu phần thú vị nhất và ít được hiểu nhất. Có một kỹ thuật có thể nhận dạng bạn ngay cả khi bạn xóa cookie, tắt đăng nhập và ẩn sau VPN. Nó được gọi là lấy dấu vân tay. Nguyên tắc rất đơn giản: mỗi thiết bị đều hơi khác nhau và hàng chục điểm khác biệt nhỏ có thể được kết hợp thành một chữ ký gần như duy nhất.

Đây là cách nó hoạt động trong thực tế. Một trang web yêu cầu trình duyệt của bạn vẽ một hình ảnh hoặc văn bản trên một khung vẽ ẩn. Tùy thuộc vào card đồ họa, trình điều khiển đồ họa và phông chữ, kết quả có thể hiển thị hơi khác nhau trên từng thiết bị. Đó được gọi là dấu vân tay canvas. Chip đồ họa có thể bị lạm dụng theo cách tương tự thông qua WebGL, bằng cách kiểm tra cách thiết bị của bạn hiển thị cảnh ba chiều. Thậm chí âm thanh cũng có thể được sử dụng: trình duyệt tính toán âm thanh không nghe được và những khác biệt trong quá trình xử lý tinh vi sẽ tạo ra dấu vết âm thanh thông qua AudioContext.

Màn hình cũng cung cấp thêm nhiều dấu hiệu. Không cần một từ nào, nó báo cáo độ phân giải và độ sâu màu, nói cách khác là nó có bao nhiêu pixel và có thể hiển thị bao nhiêu màu. Sự kết hợp giữa “màn hình chính xác này, với những cài đặt này, được ghép nối với card đồ họa và chip âm thanh này” là hiếm một cách đáng ngạc nhiên. Ngay cả tôi cũng không thể tin được nó có thể kéo bạn ra khỏi đám đông dễ dàng đến thế. Nó giống như việc nhận ra ai đó không phải bằng tên mà bằng dáng đi, tư thế và cách họ ngồi. Điều đó không thay đổi gì chỉ vì bạn khoác lên mình một chiếc áo khoác khác.

Robert Václavík trong buổi tư vấn
Bảo vệ kỹ thuật số không phải là về công nghệ mà là về thói quen và về người bạn chọn để tin tưởng.

Điều gì vẫn làm lộ bạn ngay cả khi dùng VPN

Các mục liên quan từ bài kiểm tra: Rò rỉ IP qua WebRTC · múi giờ · ngôn ngữ trình duyệt · hiệu suất thiết bị

Nhiều người mua VPN và nghĩ rằng công việc đã hoàn thành. VPN là một công cụ tốt và tôi khuyên bạn nên sử dụng nó, nhưng nó không phải là một chiếc áo choàng tàng hình. Có một số kênh mà qua đó danh tính thực của bạn có thể bị rò rỉ.

Đầu tiên là WebRTC. Đây là công nghệ hỗ trợ các cuộc gọi video trực tiếp trên trình duyệt và nó có một đặc điểm khó chịu: nó có thể tiết lộ địa chỉ IP thực của bạn ngay cả khi bạn đang sử dụng VPN. Nó phụ thuộc vào trình duyệt, cài đặt của nó và mức độ VPN xử lý rò rỉ tốt như thế nào. Tôi đã thấy một khách hàng bật VPN trong khi địa chỉ IP của kết nối tại nhà anh ta vẫn bị lộ, đơn giản vì không ai biết về vụ rò rỉ này. Kênh thứ hai là múi giờ. VPN có thể khiến kết nối của bạn có vẻ như xuất phát từ một quốc gia khác, nhưng đồng hồ trên máy tính của bạn vẫn hiển thị Giờ Trung Âu và điều đó cho biết khu vực. Thứ ba là danh sách ngôn ngữ được cài đặt trên trình duyệt. Nếu tiếng Séc đứng đầu, không khó để đoán quốc tịch của bạn, bất kể bạn dường như kết nối từ đâu.

Và cuối cùng, thiết bị cũng báo cáo hiệu suất của chính nó: nó có bao nhiêu lõi xử lý và khoảng bao nhiêu RAM. Bản thân điều đó sẽ không gây nguy hiểm cho bất kỳ ai, nhưng nó là một phần khác trong bức tranh khảm dấu vân tay. Càng nhiều chi tiết nhỏ trùng khớp, hệ thống theo dõi càng dễ kết luận rằng chính bạn đang đứng sau một kết nối mới.

Trình theo dõi, cookie và những tín hiệu ít người để ý

Các mục liên quan từ bài kiểm tra: trình chặn theo dõi · tín hiệu "không theo dõi" · lưu trữ liên tục · chống dấu vân tay · cookie

Khi bạn mở một trang web tin tức thông thường, bạn hiếm khi chỉ giao tiếp với nó. Trong nền, các phần tử theo dõi của bên thứ ba tải vào. Các công ty quảng cáo và phân tích sử dụng chúng để giám sát những trang bạn truy cập và xây dựng hồ sơ về bạn. Do đó, trình chặn theo dõi là một trong những công cụ hiệu quả nhất mà bạn có thể có. Nó cắt đứt hầu hết những người quan sát im lặng trước khi họ có cơ hội tải.

Ngoài ra còn có một cách hay để nói “Tôi không muốn bị theo dõi”: tín hiệu Kiểm soát quyền riêng tư toàn cầu hoặc GPC. Trình duyệt gửi GPC tới trang web như một yêu cầu không bán hoặc chia sẻ dữ liệu của bạn. Tiền thân của GPC là DNT, đang bị các trình duyệt bỏ rơi vì các trang web coi nó như một mong muốn không ràng buộc và hầu như bỏ qua nó. GPC tiến thêm một bước nữa. Ở một số bang của Mỹ, chẳng hạn như California, nó đã có giá trị pháp lý nên các công ty ở đó không thể đơn giản gạt nó sang một bên. Đó là lý do tại sao việc kích hoạt nó trong trình duyệt của bạn là điều hợp lý.

Các trang web cũng lưu trữ dữ liệu về bạn trực tiếp trong trình duyệt, được gọi là bộ lưu trữ liên tục hoặc localStorage. Khác với dữ liệu chỉ tồn tại trong một phiên truy cập, localStorage có thể vẫn còn sau khi bạn đóng cửa sổ và nhận ra bạn khi quay lại. Nó giống như một cái túi dần dần lấp đầy những ghi chú của người khác. Đôi khi, việc làm trống nó là điều hợp lý, nghĩa là xóa dữ liệu được lưu trữ cho từng trang web riêng lẻ; trong cài đặt trình duyệt của bạn, bạn thường sẽ tìm thấy nó trong dữ liệu trang web, vì nếu không thì dấu vết bạn để lại sẽ tiếp tục phát triển. Điều tương tự cũng áp dụng cho cookie. Cookie không mặc nhiên xấu; chúng có thể duy trì trạng thái đăng nhập của bạn. Vấn đề là việc theo dõi các cookie theo dõi bạn trên các trang web. Đó là lý do tại sao những lời nhắc đồng ý cookie khó chịu đó tồn tại. Lời khuyên rất đơn giản: hãy từ chối mọi thứ không cần thiết. Và nếu trình duyệt của bạn cung cấp tính năng bảo vệ chống dấu vân tay, hãy kích hoạt nó. Nó cố tình làm tròn và bóp méo nhẹ các giá trị kỹ thuật nhỏ mà tôi đã đề cập ở trên, để bạn ít nổi bật hơn giữa đám đông.

Phiên bản cũ là một cánh cửa không khóa và quyền truy cập phần cứng cũng vậy

Các mục liên quan từ bài kiểm tra: tiền tệ trình duyệt · hệ điều hành · truy cập phần cứng

Có hai điều chúng ta vẫn đánh giá thấp. Đầu tiên là mức độ cập nhật của trình duyệt và hệ điều hành của bạn. Mỗi bản cập nhật vá những lỗ hổng mà kẻ tấn công có thể khai thác. Một trình duyệt lỗi thời giống như một chiếc ổ khóa mà chìa khóa chính đã được lưu hành. Trong công việc của chúng tôi, quy tắc rất đơn giản: những gì không được cập nhật là điểm yếu. Khi thông báo cập nhật xuất hiện, đó không phải là điều khó chịu mà là một lần cập nhật lớp bảo vệ. Và cho dù bạn đang sử dụng Windows, macOS, Android hay iPhone, hệ thống sẽ tự tiết lộ loại thiết bị bạn đang sử dụng, đây là một dòng khác trong hồ sơ của bạn.

Thứ hai là truy cập phần cứng. Các trình duyệt được xây dựng trên Chrome có thể kết nối qua web với Bluetooth, USB, các thiết bị được gọi là HID như bàn phím hoặc bộ điều khiển trò chơi và thậm chí cả cổng nối tiếp. Firefox và Safari cố tình không cho phép điều này vì lý do bảo mật. Có những mục đích sử dụng hợp pháp, chẳng hạn như kết nối thiết bị đầu cuối thanh toán. Nhưng đó là một sự cho phép mạnh mẽ và không phải mọi trang web yêu cầu đều nhận được sự cho phép đó. Những cánh cửa tốt nhất là những cánh cửa đóng kín. Tôi coi nó như chìa khóa ô tô: Tôi không giao chìa khóa chỉ vì có người lịch sự hỏi xin.

Điều đó dẫn đến một quy tắc chung mà tôi thường xuyên lặp lại với khách hàng. Hãy cấp quyền thật thận trọng, như thể mỗi quyền đều làm giảm trực tiếp mức độ riêng tư của bạn. Khi một trang web hoặc ứng dụng yêu cầu vị trí, micrô, máy ảnh hoặc Bluetooth của bạn, hãy hỏi lý do. Trong hầu hết các trường hợp, nó không cần chúng cho bất cứ mục đích gì và chỉ đơn giản là thêm một phần khác vào bức tranh mà nó đang xây dựng về bạn.

Bạn có thể làm gì ngay hôm nay mà không rơi vào cực đoan

Tôi không muốn bạn đọc xong rồi vứt điện thoại và rời bỏ mọi thiết bị. Dấu vết kỹ thuật số không thể bị xóa hoàn toàn và đó không phải là mục tiêu. Mục tiêu là không trở thành người dễ bị nhận diện và khai thác nhất. Nó hoạt động theo cách tương tự trong bảo vệ vật lý: mục đích là không biến mất nhưng không gây chú ý một cách không cần thiết và dễ bị nhắm tới. Hòa vào đám đông thường là cách bảo vệ tốt nhất.

Có sáu bước có ý nghĩa nhất với ít nỗ lực nhất và bạn có thể thực hiện chúng chỉ trong một buổi chiều. Trước tiên, hãy sử dụng trình duyệt coi trọng quyền riêng tư theo mặc định, chẳng hạn như Brave hoặc được cấu hình đúng Firefox. Thứ hai, thêm uBlock Origin, giúp cắt bỏ hầu hết các trình theo dõi và quảng cáo. Trong Chrome, phiên bản đầy đủ của nó không còn hoạt động nữa, đó là một lý do khác khiến tôi khuyên dùng Firefox hoặc Brave trong bước đầu tiên. Thứ ba, có được một VPN đáng tin cậy; Cá nhân tôi khuyên bạn nên Proton VPN hoặc Mullvad, và coi nó như một lớp bảo vệ chứ không phải là thuốc chữa bách bệnh. Thứ tư, hãy cập nhật trình duyệt và hệ thống của bạn ngay khi có thể. Thứ năm, từ chối các cookie không cần thiết và kích hoạt tính năng bảo vệ chống dấu vân tay nếu trình duyệt của bạn cung cấp tính năng này. Và thứ sáu, hãy keo kiệt với các quyền.

Sáu bước này mang lại phần lớn hiệu quả với rất ít công sức. Phần còn lại là thói quen và nhận thức, giống hệt như trên đường phố. Khi bạn bắt đầu nhận thấy thiết bị của mình nói gì về bạn, nó sẽ không còn khiến bạn ngạc nhiên nữa.

Cách kiểm tra mức độ bảo vệ hiện tại của bạn

Bài kiểm tra mức độ lộ dữ liệu số của chúng tôi sẽ cho bạn biết trạng thái hiện tại của thiết bị cụ thể của bạn và cho bạn điểm số trên tất cả 20 điểm mà tôi đã mô tả ở đây. Đó là điểm khởi đầu tốt nếu bạn muốn biết mức độ hiện tại của mình.

Nếu bạn cần Personal Protection, vận chuyển kín đáo hoặc một dịch vụ bảo vệ hiện có, hãy liên hệ để trao đổi riêng tư. Đối với dấu vết kỹ thuật số, hãy bắt đầu bằng bài kiểm tra và loạt bài hướng dẫn trên trang này; kết quả được xử lý trong trình duyệt và điểm số không được gửi cho chúng tôi.

"Việc bảo vệ đã không còn chỉ dành cho những người đứng bên cạnh bạn từ lâu. Nó còn là những gì thiết bị của bạn âm thầm nói với bất kỳ ai biết cách quan sát."— Robert Václavík

Toàn bộ loạt bài hiện đã có sẵn

Toàn bộ loạt bài hiện đã có sẵn. Mỗi phần đi sâu vào một chủ đề và kèm hướng dẫn thực tế từng bước:

Bạn có thích bài viết này không?Chia sẻ nó
Chia sẻ trên Facebook

Kiểm tra mức độ lộ dữ liệu ngay trong trình duyệt

Phần lớn phân tích diễn ra cục bộ và kết quả bài kiểm tra không được gửi cho Bodyguard Group®. Nếu bạn cần bảo vệ ngoài đời thực, hãy xem danh mục dịch vụ hiện có.

Kiểm tra mức độ lộ dữ liệuBài kiểm tra kín đáo trong trình duyệt →