Appearance
——驳“炮打‘想猫平平’”
作者按 文章写了一段时间了,这是原样。
对于此文件的看法
我认为,这份文件基本上完全错误的。造成这次错误的主要原因在于,疑似山河派宣传XMPP的一方不学无术,却又不懂装懂,在群众心中给XMPP留下了极差的印象,后果持续到今。
第二负责人为某些左圈的人,同样送上不学无术,肆意遐想,主观主义,不做调查,缺乏阅读理解能力。我认为,有些人不来XMPP我是庆幸的。
本文所成立之大前提
我们推荐使用XMPP作为自由安全的即时通讯软件,全因为:
- 我们的目标是社会主义革命,实现共产主义,而不是键盘政治,图个好玩。
接下来,我将为大家介绍点网安大家,并顺带解释原文发生的一切,以及规避方法:
安装XMPP马上被警察找上门问题
这件事情的前因是,涉事人加入了一个QQ群,这个QQ群中明文出现了大量XMPP字眼,最终他下载了XMPP。
知识点 1:墙内平台监控
一切墙内的平台,警察都可以随时监控。通常认为,机器会检测聊天中的关键词(各个平台略有不同,其他经验已经可以明确,XMPP在QQ是关键词之一),一旦发现,会人工介入,后台审查。同时,你自己的手机号和你或者你的父母的实名身份直接绑死,网警可以随时根据账户查到你是谁。通常认为,网警会通知当地警方,他们来不来抓你就是另外一回事情了。在这个案例中,最有可能的就是当地警察来找涉事人了。另外,诸如国产输入法也可能存在检测。或者这么说,一切国产应用都有可能存在。
当然,我承认不止这一种可能。第二个情况是应用检测。
知识点 2:安卓系统监控
在国产安卓系统,也存在监控。Android与Windows不同。每一个应用都存在一个唯一标识符,叫做包名。比如,XMPP客户端Monocles Chat的包名就是de.monocles.chat。任何应用,包括系统,都很容易获取所有包名列表。另外,国产系统自带的安装器会进行检测。所以,如果真的能检测到XMPP,检测X也是完全可以的,这不是XMPP的问题。
知识点 3:警察的不确定性
警察的不确定性。我们很难区分警察是不知道还是在钓鱼。毛主席讲,要在战略上轻视敌人,在战术上重视敌人。因此,战略上,我们要相信,中修不过是一支纸老虎。他的洋相也没有少出。然而,局部上,还是要尽可能做好的。另外,革命不可能没有牺牲,我们不能因噎废食,因为一点点风险,而就不敢使用XMPP等等。实际上,使用任何行为而绝对不被发现是不可能的。如果还想要利用互联网建立革命组织与个人线上的联系,必须要使用自由软件。XMPP是一个不错的选择。我们也会为各位提供尽可能安全的方式。
比如说:
- 针对第一条问题,我们会使用privatebin这一种阅后即焚链接给你发送XMPP教程,期间不提及任何敏感词。如果你不使用系统或者QQ浏览器查看,一般不会有问题。另外,也不用担心qq主动打开链接,链接需要解密才能查看,否则是乱码。而解密一次,链接就不再可用,你会知道。另外,一般主动探测不加载js,不然我敢用腾讯服务器挖矿。
- 针对第二条问题。我们在宣传时可能考虑给你提供修改过包名的安装包。也可能会提供使用工作模式的安装方式等等,规避检测。另外,我们会提供XMPP网页客户端,与绝大多数XMPP服务器一样,都是免翻的。如果你的手机已经升到鸿蒙NEXT这一流氓监控系统,也只能网页端。
关于XMPP的各种东西 XMPP是一个去中心化聊天协议。比如电子邮件其实有一个协议。XMPP也可以代指使用这个协议交流的去中心化网络系统。 一个系统有服务器和客户端。XMPP有许多服务器,比如
conversations.im,draugr.de等等。就好像电子邮件有qq.com,163.com,gmail.comXMPP有许多不同的客户端,比如安卓端conversations,Cheogram,Monocles,IOSDino,桌面端Gajim,网页端Converse.js,XMPPweb等等 一个账户由用户名和服务器组成,和电子邮件地址类似。如XMPP地址xijinpiing@conversations.im,电子邮件winnybear@outlook.com,非常像对不对。 特别的,我不知道XMPP有出名公开的国内服务器,涉事宣传者完全是在瞎扯。 这个网络也不是由一个人或者一个组织维护。事实上,任何人都可参与。
知识点 4:身份隔离
身份隔离。我们反对在中修眼皮子底下光明正大闹革命,这显然是可笑的。身份隔离是为了让中修即使在xmpp公开群由间谍,也无法轻易地根据名字查到你是谁,并线下突击检查你。QQ的左翼多的是,一个一个查是不大可能的。我们在宣传的时候也不会在QQ平台问你你的xmpp号叫啥(会有安全措施,反正不在中修平台聊)。也不会在XMPP问你你墙内身份。
不要小瞧身份隔离。通常认为著名自由派编程随想被抓原因是一位早年注册了一个同样名字的豆瓣账号没有注销。导致警察因此查到了他的实名身份。 (注意这不是说注销有用。中修平台一般注销后不会马上给你删除信息,甚至会永久留档,所以不要指望着QQ号注销了就可以同名XMPP活动了)。
关于XMPP安全性的扯淡
首先文中说所谓TLS加密不安全,完全是扯淡。所谓HTTPS,就是HTTP+TLS。TLS协议是现代互联网的基石,保证了信息在未被主动提供情况下不会被除了客户端和服务器的第三方知晓。TLS加密可以认为是绝对安全的,在正确配置下不会出现泄漏问题。
但是文中所说wireshark是咋回事呢?其实Wireshark也是担当了中间人角色(你可以理解为邮差)。TLS握手时的信息,类似一个信封中的信件。如果邮差要尝试获取内容,就必须要拆开信封,但是要正常送达,又必须要有信封,所以邮差只能自己伪造一个信封,因为原来的信封已经被拆了不能用了。但是信封与信封由区别,你可以一看信封,发现不是对方的信封,就会发现问题,中止交流,邮差啥也获取不到。(这里注意,信封交流的你可以认为是通信用的密码,而不是内容,所以不用担心泄露)。而之所以wireshark能抓到包,是因为wireshark一般是开发人员调试用的,机器会主动信任wireshark这个邮差的信封,所以交流正常继续,而wireshark也能获取信息。这个所谓信封的识别,其实是证书的校验。(注意一点,目前tls协议,邮差可以获取你访问的网站,如baidu.com,但是不知道你具体访问的内容,比如你搜了啥。如果你开了VPN,那就只有VPN提供商知道了。而tor,可以保证,任何时候没有一台服务器可以同时知道你访问的网站和你的IP。而且知道了IP也没大用。目前没有警察通过IP抓人记录。其实中修警方基本上就依赖墙内实名制进行社会工程。)
这个比喻只是为了解释为啥wireshark能获取内容,不准确。总之,作为现代互联网的基石,不用质疑TLS协议。你的交流内容只有你,对方,服务器知道。
另外,为了让服务器也不知道内容。XMPP还提供了端到端加密。使用OMEMO加密,可以使交流内容只被你和对方知道。
更多细节,你来xmpp,就可以问。上面也证明了这份文件的炮制者也是主观主义,不学无术。
接下来所谓tor的漏洞:
Tor至今还很活跃,许多黑产也依此进行,如果tor有问题,他们会不知道吗?
首先,你通过tor通信的内容都是TLS加密的,节点也不知道你访问的内容。
接下来,所谓这个漏洞,是指,当攻击者拥有控制tor网络2/3的节点,可以有88%的几率同时知道你访问的网站和你的IP。**知道了又咋样呢?**而且,tor网络目前有700多台服务器,多由志愿者运行,哪怕FBI唯一的一次所谓攻破,其实是受害者不小心访问了FBI制作的钓鱼网站,而非tor的问题。