Przejdź do treści

Cyberbezpieczeństwo

Cyfrowa higiena bez wymówek: Czy warto aktualizować telefon? Brudny sekret przycisku „Przypomnij później”

Zauważyłem to u swojej żony, jednak szybko dotarło do mnie, że problem ten ma skalę globalną. Przyznam szczerze: sam też kiedyś tak robiłem, dopóki nie zrozumiałem, co tak naprawdę kryje się pod maską tych irytujących powiadomień. Na ekranie pojawia się komunikat o dostępnej aktualizacji systemu lub aplikacji, a nasz palec automatycznie wędruje w stronę przycisku „Przypomnij później”. Tydzień później sytuacja się powtarza. Kiedy pytam o powód, słyszę żelazny argument: "A po co mi to? Przecież teraz wszystko działa".

Jak zabezpieczyć telefon i swoje dane w 15 minut. 4 kroki dla każdego

Większość poradników o prywatności w internecie zaczyna się od radykalnych kroków. Instalacja Linuxa, rezygnacja ze smartfona i kasowanie wszystkich kont w mediach społecznościowych. Efekt jest taki, że przeciętny użytkownik odbija się od ściany i wraca do starych przyzwyczajeń.

Tymczasem w cyberbezpieczeństwie doskonale sprawdza się zasada Pareta. Wdrożenie zaledwie dwudziestu procent kluczowych zabezpieczeń eliminuje osiemdziesiąt procent realnych zagrożeń.

Cyfrowa higiena bez złudzeń. Dlaczego Twoja klawiatura to legalny keylogger?

Kiedy myślimy o prywatności w smartfonie, instynktownie zaklejamy kamerę, blokujemy dostęp do mikrofonu i wyłączamy usługi lokalizacji. Zżera nas niepokój o to, że aplikacje mogą nas podsłuchiwać. Tymczasem często dobrowolnie oddajemy wszystkie nasze najskrytsze myśli, wpisywane hasła, numery kart, zapytania w wyszukiwarce i intymne wiadomości jednemu niepozornemu elementowi systemu. Tym elementem jest klawiatura ekranowa.

W dopełnieniu koncepcji Zero Trust czas zająć się dwoma najbardziej newralgicznymi i najczęściej ignorowanymi komponentami mobilnymi, czyli klawiaturą oraz schowkiem systemowym.

Cyfrowa higiena bez czarnej magii. Czym są aliasy e-mail i dlaczego wystarczy Ci jedna skrzynka?

Większość dyskusji o prywatności w sieci skupia się na przeglądarkach, trackerach czy sieciach VPN. Bardzo często zapominamy jednak o elemencie, który identyfikuje nas w internecie mocniej niż odcisk palca — naszym głównym adresie e-mail.

W dzisiejszym internecie Twój e-mail to odpowiednik cyfrowego numeru PESEL. Podajesz go w banku, przy zakupie butów, rejestracji na forum dyskusyjnym czy odbieraniu darmowego e-booka. Efekt? Brokerzy danych z łatwością łączą Twoje aktywności z setek różnych serwisów w jeden spójny profil, a każdy wyciek bazy danych w losowym sklepie oznacza falę spamu i phishing na Twojej głównej skrzynce.

Z ofiary do administratora. Ekstremalne utwardzanie Google Chrome

W świecie cyberbezpieczeństwa często rozmawiamy o modelach zagrożeń (Threat Models) w sposób czysto teoretyczny. Moja własna teoria zderzyła się z rzeczywistością w najgorszym możliwym momencie. Kiedy moja żona leżała w szpitalu, nowo kupiony telefon zaczął nagle żyć własnym życiem. Pojawiła się zielona ikona aktywnego mikrofonu, z galerii w locie znikały dowody, a połączenia były bezpodstawnie przekierowywane. Towarzyszyła temu paraliżująca świadomość, że ktoś obcy na żywo obserwuje mój ekran.

Koniec z teatrem prywatności. Czym jest Threat Modeling i jak przestać działać po omacku

W świecie cyfrowej higieny bardzo łatwo wpaść w pułapkę maksymalizmu. Ktoś przeczyta o inwigilacji, kupuje Google Pixela, instaluje GrapheneOS, konfiguruje osobne profile, po czym czuje frustrację, bo system wymaga ciągłej uwagi i rygorystycznych nawyków. Jeszcze gorzej, gdy użytkownicy szukają uniwersalnych dekalogów prywatności i traktują technologię jak magiczną tarczę z pudełka, która w trybie out of the box załatwi za nich cały problem.

Prawda jest brutalna: nie istnieje jeden uniwersalny model bezpieczeństwa. Bezpieczeństwo to proces zarządzania ryzykiem, a nie zestaw aplikacji do pobrania. Aby przestać działać po omacku, musisz zacząć od fundamentu, na którym opiera się każda świadoma architektura, czyli od modelowania zagrożeń (Threat Modeling).

Złudzenie prywatności z pudełka: Dlaczego podejście „set and forget” to pułapka

W świecie cyfrowej prywatności bardzo łatwo wpaść w pułapkę myślenia życzeniowego. Inspiracją do dzisiejszego wpisu jest dyskusja, na którą natrafiłem niedawno na Mastodonie. Wymieszały się w niej fakty techniczne, komercyjny marketing oraz – co najgorsze – przesadna ideologia, która z realnym bezpieczeństwem ma niewiele wspólnego.

Czas domknąć ten temat kompleksowo i wyprostować mity, które w imię walki z Big Tech, sprzedają użytkownikom złudne poczucie bezpieczeństwa.

Świadomy kompromis: Dynamic Code Loading vs Piaskownica GrapheneOS

Bezpieczeństwo systemów operacyjnych to nieustanna sztuka balansu. Jako użytkownicy zorientowani na maksymalną prywatność, często dążymy do rygorystycznego zamykania każdej możliwej luki. Co jednak zrobić w sytuacji, gdy aplikacja, której ufamy i która realizuje architekturę Zero-Knowledge, do poprawnego działania wymaga naciągnięcia domyślnych zasad bezpieczeństwa systemu?

W tym artykule weźmiemy na warsztat konkretny przypadek inżynieryjny z mojego codziennego setupu: aplikacje Ente Photos oraz Filen uruchomione na systemie GrapheneOS (Google Pixel 8). Obie te aplikacje wymagają do działania uprawnienia, które na pierwszy rzut oka może mrozić krew w żyłach każdego specjalisty ds. bezpieczeństwa – Dynamic Code Loading (DCL).

Ewolucja zaufania. Dlaczego czas F-Droida mija

W polskiej społeczności użytkowników dbających o prywatność F-Droid ma status niemal kultowy. Dla wielu to synonim wolnego oprogramowania (FOSS) i jedyna słuszna ucieczka przed inwigilacją ze strony Google Play. Każda próba krytyki tego zielonego robocika spotyka się z natychmiastowym oporem. Bronimy go z powodów czysto ideologicznych. Niestety, w świecie cyberbezpieczeństwa sama ideologia to za mało. Podczas gdy Android ewoluował, F-Droid utknął w przeszłości, stając się dziś jednym z najsłabszych ogniw na bezpiecznych systemach takich jak GrapheneOS.