上黃網的潛在風險:HTTP導致的中間人攻擊、惡意廣告和勒索軟體等
2017年3月,Pornhub宣佈正式切換到HTTPS,並預設開啟加密協議。同屬一家母公司的YouPorn在明天也會遷移。
大多數黃網並沒有使用HTTPS(安全協議)
使用HTTP協議的話,任何人——駭客、政府、鄰居——只要能坐到你的瀏覽器和伺服器之間的位置都可以看到來回流動的資料。
「直播」網站,如Chaturbate、LiveJasmin或Bongacams,比其他網站更傾向於使用HTTPS協議——但免費的黃網(尤其是無需付費即可瀏覽)在採用安全協議的事情上動作很慢。根據Google透明度報告,全球前11的成人網站中,只有三個預設使用了HTTPS:Chaturbate、xHamster、RedTube。
還是有點恐怖的。HTTPS的重要性是因為它會加密網頁資料,是偷窺的第三方很難看到你正在檢視的內容。Amazon、Google、Facebook等使用它為使用者提供額外的安全保護。你可以通過瀏覽器中的URL旁邊看到鎖形狀圖示來判斷網站是否提供HTTPS。
「很多網站都使用登入名,而且很多成人網站,甚至是那些付費會員性質的網站,都在明文傳送使用者名稱和密碼,」FireFox的安全主管Richard Barnes 解釋道,「更糟糕的是,人們會在其他地方重複使用相同的密碼。」
除了加密之外,HTTPS安全網路協議還有另外一個好處:一旦啟用後瀏覽器可以驗證確保你實際想要訪問的網頁,而不是訪問一個被第三方(通常是駭客)篡改後的頁面。這種型別的駭客被稱為中間人攻擊,中國政府最著名的中間人攻擊被叫做「大炮」。
基本上,HTTPS可以保護你正在檢視的內容免受監聽和偷窺,它還保護你提交給網站的資訊(如信用卡號、使用者名稱等)。這是一個非常好的預防措施。
對不安全的網站最好保持謹慎
去年(2016年)訪問量達230億次的Pornhub不提供HTTPS,黃網YouPorn和Xnxx、圖片託管站點Imagebam和Pzy.be都沒有提供。這些站點的網路流量在前100位流量排名網站名單中(不包括Google),另外不提供HTTPS的站點還有Porn555和Txxx。
Beeg和Xvideos有HTTPS,但是注意,它們預設是不開啟HTTPS協議的。如果有人想你向你傳送任何一個站點不安全的HTTP連結,那麼站點還是會預設不開啟HTTPS協議前提下載入。針對這種情況你可以使用HTTPS Everywhere(免費,支援Firefox、Chrome、Android、Opera等)的瀏覽器擴充套件程式來強制這些頁面使用HTTPS協議。
為什麼不是所有網站都支援HTTPS呢?
設定HTTPS需要花錢,而且需要與廣告商溝通清楚技術邏輯的問題。很多網頁的分析系統和廣告資源都是通過HTTP載入已經負擔很重,使用HTTPS會耗費更多資源,因為一旦使用HTTPS協議不僅網站要用,所有的第三方元素都需要使用。
RedTube是每天2000萬訪問量的免費色情網站,它的營銷VP Alex Taylor解釋為什麼部署HTTPS對於線上平臺方來說不是那麼容易,「部署的最大挑戰是讓所有廣告商和廣告網路中的第三方都部署,證書花銷、額外的流量成本以及確保所有供應商都去做切換是我們面臨的其他障礙。」
Alex說,RedTube切換到HTTPS是因為它「想要推廣安全性行為,無論是線上下還是在線上」,這樣確保使用者們能夠「安全放心地瀏覽內容。」
如果你還是要訪問HTTP色情網站,切勿用公共Wi-Fi訪問
如果你在星巴克、酒店、學校或者其他公共場所的共享Wi-Fi上,有人可以輕鬆窺探你的普通HTTP色情資料——檢視你正在看的影片、你傳送到站點的任何資料,包括使用者名稱、密碼、個人資訊和信用卡資訊等。
「在公共Wi-Fi上,不需要很複雜的技術,」Firefox的 Barnes 警告說,「有人編寫了一個叫Firesheep的Firefox擴充套件程式,這是一個非常方便可以顯示每個人登入資訊。」
即使你在HTTPS站點開啟隱身模式,也沒你想像中那麼私密
Chrome確實在隱身模式的標籤頁中警告:「隱身模式下不會向你的老闆、ISP或者你訪問的網站隱藏你的瀏覽記錄。」
雖然Chrome的隱身模式可以防止生成瀏覽器歷史記錄、Cookie或者搜尋歷史記錄,但這並不會讓你無法被跟蹤。雖然瀏覽器會停止跟蹤,但如果你正在公司,這些記錄仍然會被記錄到公司的資料中。
你的網際網路服務提供商(ISP)也可以訪問到你的所有訪問資料,無論你是不是隱身,政府機構仍然可以監控你。民主和技術中心的首席技術專家 Joseph Lorenzo Hall 聲稱 Chrome 的隱身模式是最臭名昭著的事情。
所以,別在公司開啟Pornhub,隱身模式並不能幫你「隱身」。
像民主和技術中心的 Hall 這樣的隱私倡導者說,如果你真的想要隱藏「髒髒的」瀏覽記錄,請該用Tor瀏覽器。它通過跳轉世界各地的網路資料來加密和擾亂你的資料。但缺點是載入速度非常慢,尤其是你需要看圖或GIF時。
而且訪問速度會取決於你住在世界上的哪個地方,但能做到基本的瀏覽記錄隱藏。
這裡有份制裁同性戀法律的國家名單,僅僅因為觀看同性戀色情片被捕不是天方夜譚。2013年3月在英國的一個案件中,一位男子因為在酒店電腦上觀看同性戀色情片被捕,並被英國皇家檢察院沒收了他的個人電腦。「我們行關於從隱私角度考慮安全問題,但事情遠不止這樣。在世界的有些地方,例如卡達、俄羅斯或者烏干達,這些地方觀看同性戀內容,甚至你身為同性戀,都會被懲罰入罪的。」Mike Stabile 說。他目前是成人行業的紀錄片製片人,也是言論自由聯盟的擁護者。
點選哪裡要尤其警惕:成員網站上的惡意廣告現象尤其嚴重
惡意廣告可能會包含間諜軟體,如果你點選了錯誤的連結,它們會為駭客提供你在裝置中的所有操作記錄。
「成人行業存在惡意廣告問題,尤其是在廣告提交後又被更改了廣告內容的情況下。」Hall說。
如果你訪問色情網站時收到彈出式廣告:
- 可以通過閱讀警告,查詢拼寫錯誤和其他語音(尤其使用很多感嘆號)特徵來判斷真假;
- 可以花點時間弄清楚如何才能不錯誤點選地安全關閉彈出廣告,有時候欺騙式的「取消」、「關閉」、紅色的「X」按鈕都可能被設計成廣告中的元素。
如果是一個非常難處理的彈出廣告,可以通過完全退出瀏覽器並阻止載入舊頁面來解決,不用一直嘗試關閉彈出視窗。
通過惡意廣告傳播的勒索軟體是一種特別有破壞力的攻擊方式,它在2016年的出現有大幅增長。勒索軟體程式中,駭客會將受害者的電子資料作為要挾,直到受害者支付費用。這種攻擊通常在電子郵件附件中傳播,但也有通過彈出式廣告、社交媒體發文和即時資訊軟體中來傳播的。勒索軟體有兩種型別,一種是Locker,會阻止使用者訪問他們的裝置;另一種是Crypto,會加密裝置的所有資料,除非支付贖金,否則無法讀取資料。
幻想一夜暴富是正常,但看到那些明顯的騙局別點選就行。但有的時候,你甚至沒點選廣告也會成為惡意廣告的犧牲品。
安全起見,安裝廣告攔截外掛,不允許彈出視窗,停用Flash和Java
類似的惡意廣告是Hall督促所有人使用Ghostery、Adblock和Noscript等隱私外掛的原因,這些擴充套件程式會刪除一些可程式設計元素,例如頁面上的跟蹤指令碼,而且還有加快載入和清理網頁的額外作用。
「使用Ghostery後,將不會載入廣告,或者它們只會載入一張圖片。使用其中任意一個就能提升一點安全性。」Hall說。
預設情況下關閉彈出視窗也有助於遏制風險。在Chrome中,可以設定「不允許任何網站顯示彈出視窗」,也可以單獨對某個網站設定。
你也可以在瀏覽器的設定中關閉Javascript。在Chrome中,可以設定「不允許任何站點執行Javascript」。
上黃網也要保護好自己
如果你發現身邊朋友對這些隱私保護有點陌生,別害羞,你們可以多溝通下在數字世界中的潛在威脅。
原文 BuzzFeed News,作何 Nicole Nguyen 2017年3月釋出