Kamal Privacy
Статистикаمن کمال هستم و اینجا تلاش میکنیم حریم شخصی و امنیت آنلاین یاد بگیریم😃 دوره رایگان امنیت: https://youtube.com/@kamalprivacy?feature=shared
- Последний пост
- 10 авг.
- Последнее чтение
- 13 авг.
- Постов за неделю
- 0
- Всего постов
- 22
- Тип
- открытый
- Язык
- персидский
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- 156
- 1/48двое суток
- 178
- 1/72трое суток
- 192
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
همیشه این سوال بوده که ما مگه تو لایههای پایین شبکه، ارورسنجی نمیکنیم؟ 🤔 چه نیازی هست دوباره برای لایههای بالاتر اینو تکرار کنیم؟* [1] خب فرض کنین یه مسیجی داریم: m = a b c که a و b و c هرکدوم جدا ارسال میشن. 📦 خب اگر ما حاصل رو فقط اعتبارسنجی کنیم، ممکنه حاصل درست باشه اما وقتی سر همش میکنیم که m به دست بیاد، اشتباه شه. 🛠️ (قاعدتا نباید رخ بده ولی پیادهسازیها همیشه بیمشکل نیست و ممکنه رخ بده اشتباهی) اینجاست که Horton Principle میگه: Authenticate what is being meant, not what is being said (sent). 🎯 برای همین ما نهتنها باید خود اطلاعات رو اعتبارسنجی (MAC) کنیم 🔐، بلکه باید توی این اعتبارسنجی، اطلاعاتی که به صورت درست بتونه مسیج رو سر هم کنه هم اعتبارسنجی کنیم. [1] Src: Cryptography Engineering Design Principles and Practical Applications, Niels Ferguson, Bruce Schneier, and Tadayoshi Kohno * ارورسنجی با cryptographic check هم فرق داره....
وقتی صحبت از حریم شخصی میشه، نام DuckDuckGo 🦆 معمولا به چشم میاد. خدماتی که ارائه میده: ◀ موتور جستوجو و برای سرچ، جایگزین گوگل: duckduckgo.com 🔎🌐 ◀ هوش مصنوعی با حریم شخصی بالا و بدون جمعآوری اطلاعات برای آموزش مدل: duck.ai 🤖🔒 ◀ برنامه و مرورگر اندروید برای مسدودسازی دنبالکنندههای فعالیت شما که در برنامهها هستن (ببینید) 📱🚫 ◀ فورواردکننده ایمیل: به جای اینکه آدرس ایمیل اصلیتون رو بدین به جاهای مختلف، یه ایمیل میانی میدین که هم دنبالکنندههای توی ایمیل رو حذف میکنه و هم آدرس اصلی ایمیلتون پنهون میمونه (لینک) 📧🕵️♂️
هر زبونی (مثل انگلیسی) 🗣، یه سری اضافات یا redundancy داره. یعنی چی؟ یعنی یعنی مثلا اگر حرف q داشته باشیم، احتمال اینکه حرف بعدی u باشه خیلی زیاده. چون اکثر کلماتی که q دارن، حرف بعدیشون u هست*: technique, frequency, queen, question, quiet, quality, request, quarter یعنی میشه موقع انتقال اطلاعات از u بدون کاهش معنا صرفنظر کرد چون توی این حالات معنای خاصی نمیده و تا q رو ببینیم، خودمون میدونیم که بعدیش u هست.[1] اگر حروف انگلیسی در متن بامعنا رندوم بودن، Shannon میگه هر حرف انگلیسی 4.7 بیت اطلاعات جابهجا میکنه (log_2{26} = 4.7) [2]. اما در یک متنِ بامعنا هر حرف صرفا حدود 1.5 بیت اطلاعات به همراه داره. یعنی درواقع 4.7 - 1.5 = 3.2 بیت redundancy داریم! 📉 این برای ما خوب نیست چون میتونه به خیلی از حملهها در شکستن الگوریتم رمزکردن** اطلاعات -که کسی نفهمه چی گفتیم و فقط خودمون بفهمیم- کمک کنه. چرا؟ چون اگر الگوریتم ما اینها رو پنهون نکنه، حملهکننده میتونه از اطلاعات از پیشداشته مثل بالا یا تکرار بیشتر حروف (مثلا E بیشتر از Z تو انگلیسی تکرار میشه و تو حروف دوتایی th بیشتر از بقیه تکرار میشه) برای شکستن متن بهره ببره. 🔓 پ.نها: * طبیعتا کلمات غیر انگلیسی مثل: Qatar, Iraqi, ... رو در نظر نگرفتیم. ** مثلا یه نمونه رمز، تبدیل how are you به ipx bsf zpv هست که به جای هر حرف، حرف بعدیش توی حروف الفبا رو گذاشتیم 🔁 [1] Communication Theory of Secrecy Systems, C. E. Shannon [2] A Mathematical Theory of Communication, C. E. Shannon
حالا آیا قوانینی وجود داره که بتونه از ما در برابر این چیزها دفاع کنه؟🤔 بله. همینکه شما وارد سایتا میشین و ازتون میپرسه چه کوکیهایی رو اکسپت میکنین، ناشی از این حقوق هست. بیشتر درباره مباحث حقوقی میتونین از این مطلب بخونین 📖
🌐🧭 چجور صفحههایی که تو مرورگر (مثل فایرفاکس) میبینیم، بهمون نمایش داده میشن؟ وقتی شما آدرس یه سایت رو توی نوار بالای مرورگر وارد میکنین، مثلاً: https://en.wikipedia.org/wiki/Ariobarzanes_of_Persis یعنی به مرورگر میگین: «برو از سرور ویکیپدیا، توی مسیر*…
🌐🧭 چجور صفحههایی که تو مرورگر (مثل فایرفاکس) میبینیم، بهمون نمایش داده میشن؟ وقتی شما آدرس یه سایت رو توی نوار بالای مرورگر وارد میکنین، مثلاً: https://en.wikipedia.org/wiki/Ariobarzanes_of_Persis یعنی به مرورگر میگین: «برو از سرور ویکیپدیا، توی مسیر* «wiki» برام چیزای مربوط به آریوبرزن رو بیار». 🧠 مشکل پروتکلی که ما باهاش این درخواستها رو میفرستیم (یعنی HTTP) اینه که بیحافظه یا اصطلاحاً Stateless هست؛ یعنی هر درخواست از درخواست دیگه کاملاً مستقله و سرور یادش نمیمونه قبلاً چی رخ داده. مثلاً اگه شما یه کالا به سبد خریدتون 🛒 اضافه کنین و برین صفحه بعدی سایت، سرور توی درخواست جدید اصلاً یادش نیست شما کی بودین یا چی تو سبدتون داشتین! برای همین باید یه راهحل ایجاد میشد که این مشکل رو حل کنه. 🍪 یکی از این راهها، «کوکی» هست. کوکی انواع مختلفی داره، اما به زبان ساده: وقتی شما وارد یه سایت میشین، سرور یه تیکه اطلاعات کوچک براتون میفرسته. مرورگر شما این داده رو روی کامپیوتر یا گوشیتون ذخیره میکنه..💾 از اون به بعد، مرورگر هر درخواستی که به اون سایت میفرسته، این تیکه داده رو هم ضمیمهاش میکنه تا سرور بفهمه شما همون کاربر قبلی هستین. (طلبیعتا خودش هم آیدی شما رو یادش هست) اگه بخوایم خیلی ساده شبیهسازیش کنیم (مثلاً فقط با یه عدد به عنوان شناسه کوکی): - 👋 درخواست اول (مرورگر): سلام، من صفحه آریوبرزن رو میخوام. + 🔢 پاسخ (سرور): سلام، بیا اینم صفحه. راستی، این شناسه رو (مثلاً عدد ۱۲۳) پیش خودت ذخیره کن و دفعه بعد که اومدی بهم نشونش بده. (اینجا مرورگر عدد ۱۲۳ رو روی سیستم شما ذخیره میکنه) - (مرورگر): من همون ۱۲۳ هستم؛ حالا صفحه سورنا رو میخوام. + 🔁✅ پاسخ دوم (سرور): آها تویی! بفرما اینم صفحه سورنا. 👀🕵️ تا اینجا رو داشته باشین تا بعدش بهتون بگم چرا همین کوکیها میتونن باعث تعقیب (Tracking) شما توی اینترنت بشن! * این مسیر منطقیه و میتونه فولدر، مسیر کد یا یک Endpoint از API باشه.
if ((( options == __WCLONE ) || (options == __WALL)) && ( currUid = 0)) retval = -EINVAL ; - خب مشکل کجاس؟ + توی if اگر نگاه کنیم، به جای == اشتباهی = گذاشته! اما خب این چه مشکلی ممکنه به وجود بیاره؟! بیایم برگردیم به سال ۲۰۰۳. زمانی که کد اصلی و برنچ اصلی لینوکس توی دوجا وجود داشت. هردو با هم سینک بودن ولی. هر کد که قراره تایید بشه و وارد کرنل بشه، یه کد بهش اختصاص میدادن و یه متن که فلانی اینو تایید کرده. اما دیدن که توی یکیش یه کد هست که کد نه تایید شده نه توضیحات داره. یکمی واردش شدن و دیدن که عه! این کد یه مشکل داره! == به کار نبرده و = به کار برده. یکمی دقت کنیم. uid یعنی user id. و توی لینوکس کاربرها آیدی دارن. آیدی کاربر روت، 0 هست. خب حدس زدیم پس این کد که درون یه تابع بود، درواقع id کاربر رو 0 میکنه یعنی دسترسی روت میده‼ درواقع اگر برنامهای این فانکشن رو از کرنل صدا بزنه، خود به خود توی if روت میشد و دسترسی روت پیدا میکرد؛ دسترسی روت بالاترین سطح دسترسی هست. یعنی درواقع تقریبا هر کاری میتونه با سیستم کنه. بعدا مشخص شد که سرور رو هک کردن و این کد رو وارد کردن. این درواقع تلاشی بود برای واردکردن یه backdoor توی لینوکس! که البته ناموفق بود و معلوم نشد که کی این کار رو کرده توضیح ساده بکدور: یه در پشتی که بتونن از طریق اون بدون اعتبارسنجی، به سیستم نفوذ کنن! البته این کد هیچوقت وارد هسته اصلی لینوکس نشد و تاییدکنندگان کدها پیداش کردن! [Src]
🔐 چه زمانی سیکرت چت تلگرام /واتسپ/ سیگنال، واقعا امنن؟ شما باید برید توی چت سیکرتی که میخواین، بعدش روی پروفایل فرد کلیک کنین و بعد برید داخل Encryption Key، یه کدی رو میبینین. باید این کد عینا با کد توی گوشی دوستتون (اون رو پروفایل شما بزنه و بعد همین کد رو نگاه کنه) یکی باشه. 🌝 یا حضوری چک کنین یا با برنامه و اینترنت دیگهای این کدها رو با هم به اشتراک بگذارین و ببینین آیا یکی هستن؟ ❓اما این کدها چی هستن؟ این کدها هش public-key شما و طرف مقابل هستن. اگر هش یکی باشه یعنی public-key ها در دو دستگاه یکی هستن و رمزنگاری درست انجام شده :) بیشتر از قسمت «Asymmetric Encryption» و حمله «MitM» کتابم بخونین.
🌵 هش یه کاربرد دیگهای داره: ذخیره پسورد! ما اگر پسوردای آدما رو عادی تو فایل ذخیره کنیم، اگر فایل از سیستما/سرورا دزدیده شه خب تبریک :) پسورد همه لو رفت😄 اما هشهای cryptographic مورد نظر ما، دو ویژگی زیر رو دارن: ۱. هش برگشتناپذیره؛ یعنی اگر هش یک فایل/متن…
تا حالا شده بخواین چک کنین دوتا فایل عینا یکی هستن یا خیر؟ خب ما نمیتونیم بریم بیت به بیت فایلو بخونیم که😄 به جاش ما میایم با اجرای یه الگوریتم خاص، یه کد خاصی از فایل به دست میاریم به نام هش؛ یه چیزی مثل یافتن اثرانگشت براش. اینطوری صرفا کد اثرانگشتا (که…
تا حالا شده بخواین چک کنین دوتا فایل عینا یکی هستن یا خیر؟ خب ما نمیتونیم بریم بیت به بیت فایلو بخونیم که😄 به جاش ما میایم با اجرای یه الگوریتم خاص، یه کد خاصی از فایل به دست میاریم به نام هش؛ یه چیزی مثل یافتن اثرانگشت براش. اینطوری صرفا کد اثرانگشتا (که بهشون میگیم هَش) رو مقایسه کنیم، میتونیم مطمئن شیم فایلا یکی هستن یا نه. این الگوریتم خاص جوری طراحی شده که اگر یه نقطه هم از فایل کم یا زیاد شه، اثرانگشت فرق کنه.🐇
آدما میگن بلاکچین دیگه end همه چیزه و هرچیزی رو میتونه ۱۰۰ درصد بیمشکل حل کنه. اما Bruce Schneier (یکی از بزرگتریننامها در حوزه امنیت) میگه [1]: What blockchain does is shift some of the trust in people and institutions to trust in technology. You need to trust the cryptography, the protocols, the software, the computers and the network. And you need to trust them absolutely, because they’re often single points of failure. یعنی با بلاکچین همه چی حل نمیشه، بلکه اعتماد از آدمها و پروتکلهای دیگه به اعتماد به تکنولوژی پشت بلاکچین تبدیل میشه و ما باید از کارکرد صحیح تمام اجزای بلاکچین مطمئن شیم و بدونیم همه چی اوکیه؛ که کار سختی هم هست :) مثلا همین چند روز پیش، توی رمزارز Zcash یه باگ امنیتی پیدا شد که ۴۰ درصد قیمتش یهو ریخت
#کاربردی 🔒 گاهی نیازه از امنبودن یه فایل/لینک مطمئن شیم. یه سایتی هست به نام "Virus Total" که با ۷۰ تا آنتیویروس اسکن میکنه. (گوگل خریدتش) ملاحضات: ۱. نباید فایل شخصی رو بفرستیم چون فایلا برای تحلیل به دهها شرکت مختلف ارسال میشن و اونجا ممکنه ذخیره شن (خودش هم تو سایتش نوشته) ۲. اگر یه وقت تشخیص داد safe (امن) هست، لزوما و صد درصد به معنای بیاشکال بودن نیست! چون هیچوقت این وبسایت جای آنتی ویروس رو نمیگیره و خب هیچ چیزی بیاشکال و بینقص نیست. ۳. فایلهایی مثل Zip پسورددار، حتی اگر بدافزار داشته باشن قابل تشخیص نیستن. (کرک نصب میکنین زیپ پسورد دارن؟ 😁) 🌐 لینک وبسایت
#کاربردی میدونستین یادداشتهایی که تو برنامه notes (یادداشت) گوشی مینویسین، به راحتی برای برنامههای دیگه قابل دسترسه؟ 😯 حتی تو بعضی گوشیا، اگر گوشیتون رو دزد بزنه، بدون واردکردن رمز صفحه میتونه کل یادداشتهای تو گوشیتون (توی برنامه نوت) رو بخونه؟🎃 ✅ راهکار استفاده از برنامههای یادداشتبرداری امن مثل Standard Notes هست 🔶 Download: Android - IOS - PC
دنبال چه نوع محتواهایی هستین که مسیر کانال رو بتونم به اون سمت پیش ببرم 🎈 در کامنتها یا دایرکت کانال (دکمه پایین سمت چپ) بگین🌻
❓ یکی از دوستان پرسیده بود که اسم چند VPN خوب رو بگو. خب باید بگم چیزایی مثل ✅ Mullvad VPN, ProtonVPN, IVPN گزینههای بسیار خوبی هستن. اما چرا همشون تقریبا پولین یا پلن رایگانشون محدوده؟ خب جوابشو از خودتون میپرسم! شمای مغازهدار، جنساتو رایگان میدی دست…
❓ یه موضوعی که پرسیدین اینه که چرا هزینه دوره در نگاه اول بالاست. دورههای ارزونتر هم هستن. ✅ ازتون میخوام فقط پنج دقیقه زمان بذارین و پاسخش رو ببینیم: یه نگاه به دورههای اینترنتی بندازیم. دوره آموزش "فعالسازی شانس" هست که نمیدونم ۱۰ تومنه با مدرک بینالمللی!!! آخه مگه شانس فعالسازی داره؟ بعد مگه شما کی هستین که مدرک میدین؟ دانشگاه هستین؟ آموزشگاه معتبرین؟ یعنی چی آخه؟ اصلااا درک نمیکنم! تو اینستا پر هست از پیج جور واجور که بدون هیچ مدرک پزشکی یهو طرف دوره رهایی از کبد چرب میذاره و با قیمت بالا فروش هم بسیار. اما موقع رسیدن به علم واقعی، دوست نداریم به دکتری که ۱۱ سال عمومی + تخصص خونده، مراجعه کنیم. بله دورهها فراوونن. ولی شما هزینه یادگیری علمی که منشاء اون از دانشگاه شیراز، از بهترین دانشگاههای کشور و خوندن دهها مقاله و کتاب معتبر دانشگاههای Stanford، MIT، میشیگان و... رو میدین. چیزی که واقعا ارزش داره... منم میتونم بیام یه دوره ۱ت برگزار کنم الکی تکنیک و کَلَک تبلیغاتی بزنم و بگم یه مدرک میدم بهتون بینالمللی و استثنایی ولی آیا دوست دارین؟؟؟ نه! هزینش رو یه جای دیگه ازتون قاعدتا دارم میکَنَم. با کمکردن کیفیت آموزشی و یا پکیج اضافه.
تصمیم گرفتم که دوره رو به دوره امنیت تغییر بدم. چیزی که از اول هم کانالم بر مبنای اون بود. از طریق دکمه پایین صفحه سمت چپ میتونین ثبت نام کنین. سه نفر اول هم ۵۰۰ تخفیف دارن ☜(゚ヮ゚☜)🕊 ثبتنام گروهی ۳ نفر به بالا: فقط ۶ت
برای ثبتنام از دکمه پایین سمت چپ صفحه پبام بدین. یک هفته مهلت بازگشت وجه بدن قید و شرط دارین
برای ثبتنام از دکمه پایین سمت چپ صفحه پبام بدین. یک هفته مهلت بازگشت وجه بدن قید و شرط دارین