為更好保護隱私 Firefox 85開始由ECH替代ESNI

2021-01-11 cnBeta

兩年前為了更好地保護用戶隱私,Mozilla 在 Firefox Nightly 版本中開始 實驗測試 ESNI 功能。不過由於 ESNI 存在諸多安全隱患,Mozilla 近日宣布自 Firefox 85 版本開始將會遷移到 Encrypted Client Hello (ECH)上。

ESNI 全稱是加密伺服器名稱指示(Encrypted Server Name Indication),是 TLS 的一些擴充協議,主要是為了解決主機名稱洩漏的問題。該協議在通信過程開始的時候,由客戶端在 TLS Client Hello 訊息中,以明文傳送要連接的伺服器主機名稱,以連接到特定伺服器,並選擇使用的憑證。

▲ TLS 1.3 握手過程

▲ 帶 ESNI 的 TLS 1.3 握手過程

▲ 使用 ECH 的 TLS 1.3 握手過程

自從 ESNI 規範草案在 IETF 上發布以來,分析表明僅僅加密 SNI 擴展提供的保護是不完整的。舉個例子:在會話恢復過程中,Pre-Shared Key 擴展可以合法地包含一個與 ESNI 加密的伺服器名稱完全相同的明文副本。

而伴隨著越來越多的網站普及 HTTPS,依然採用明文的 SNI 成為新的隱私漏洞。通過明文 SNI,ISP 或任何網絡中間人將會知道你訪問了哪個網站。ESNI 方法將需要每個擴展的加密變體,具有潛在的隱私影響,即使這樣也會暴露廣告中的擴展集。

為了解決 ESNI 的問題,最近發布的規範不再只加密 SNI 擴展,而是對整個 Client Hello 信息進行加密,因此名稱從 ESNI 改成 ECH。任何涉及隱私的擴展現在都可以歸入一個加密的 "ClientHelloInner",而這個 "ClientHelloInner "本身就被宣傳為未加密的 "ClientHelloOuter "的擴展。如果伺服器支持ECH並成功解密,"內層"Client Hello就會被用作TLS連接的基礎。

ECH還改變了密鑰分配和加密故事。支持ECH的TLS伺服器現在通過HTTPSSVC DNS 記錄來宣傳其公鑰,而 ESNI則使用TXT記錄來實現這一目的。由於ECH採用了混合式公鑰加密規範,而不是定義自己的方案,因此密鑰推導和加密變得更加強大。

重要的是,ECH 還增加了重試機制,以提高伺服器密鑰輪換和DNS緩存的可靠性。目前,ESNI在從DNS接收到陳舊的密鑰後可能會失敗,ECH可以安全地恢復,因為客戶端直接從伺服器接收更新的密鑰。

為了更好的保護用戶隱私,Mozilla 宣布正與 Cloudflare 和其他公司積極合作,在 IETF 上對加密 Client Hello 規範進行標準化。Firefox 85 用 ECH draft-08 取代了 ESNI,並且即將對 draft-09 進行另一次更新(目標是進行更廣泛的互操作性測試和部署)。

之前在 Firefox 中啟用過 ESNI 的用戶可能會注意到,ESNI 的 about:config 選項已經不存在了。雖然 Mozilla 建議用戶等待 ECH 被默認啟用,但有些用戶可能會希望提前啟用該功能。用戶可以在 about:config 中通過將 network.dns.echconfig.enabled 和 network.dns.use_https_rr_as_altsvc 設置為 true 來實現,這將允許 Firefox 在支持ECH的伺服器上使用ECH。

去年 12 月,就有用戶反饋 Firefox Nightly 不再支持 ESNI

相關焦點

  • 科大訊飛劉慶峰:隱私保護對人工智慧未來發展至關重要
    「隱私保護對人工智慧未來發展至關重要」在談到未來人工智慧發展的機遇時,劉慶峰表示,一是場景驅動,政府在人工智慧場景應用上面的獨特優勢,以及教育、醫療這些需要補短板的民生領域的迫切需求,帶動新基建的發展,為人工智慧發展提供了前所未有的機遇。
  • 如何保護自己手機的隱私需要關閉什麼功能
    信息共享時代,大家都手機不離手,我們的信息開始以信息化的樣式儲存。個人隱私洩露,成了很多人擔心的問題,那麼怎樣保證我們的個人隱私不被洩露呢?下面就來簡單的教大家3個方法,設置一下自己的手機,更好地保護你的隱私。
  • 物聯網安全:位置隱私保護概述
    位置服務的隱私安全問題隨著移動網際網路技術的發展與智慧型手機設備的迅速普及,越來越多的人開始習慣於使用LBS。LBS應用程式在智慧型手機中得到了迅猛的發展,LBS也獲得了非常廣泛的注意。因此,如何在保護用戶隱私的同時又能為用戶提供高質量的數據分析與決策服務,是空間數據服務過程中必須解決的重要技術問題。加密是一種保護數據隱私的有效方法,然而,加密後的數據不能直接進行檢索和利用,不能有效地提供分析和決策支持,並不適合數據開放共享的應用場景。
  • 如何在手機上保護Facebook和谷歌的隱私數據,小技巧get起!
    由於基本的數據保護法規,谷歌或Facebook等主要在線服務提供商的隱私設置終於以它的隱私保護裡脫穎而出。從用戶的角度來看,這意味著你可以更好地控制自己的數據隱私。所以,今天,小編將教你設置Facebook,谷歌的隱私設置。
  • 陳根:隱私保護之痛下,隱私計算將成數據價值釋放突破口
    各種基於位置跟蹤、行為偏好記錄所產生的定向服務,為人們日常生活提供諸多便利的同時,也越來越多得引發了隱私關注。最後,將不同隱私保護算法互相疊加以獲得更好保護效果的方法也有待開展研究。隱私度量與評估通常從披露風險和信息缺損兩個角度對隱私保護的效果進行度量。
  • 合成戒指替代真實指紋,卡巴斯基用概念裝置維護生物信息隱私
    11月3日消息,國際著名信息安全領導廠商卡巴斯基實驗室創新性提出:使用能夠解鎖設備的指紋戒指來保護用戶的生物隱私,即用虛擬指紋替代真實信息作為設備日常識別。戒指本身將由3D列印的橡膠石頭構成,裡面包含了一個虛擬的合成指紋,數千根導電纖維能夠讓橡膠成為被設備認可的「皮膚」。使用虛擬指紋戒指不僅可以保護使用者自身的生物數據,還能夠讓使用者在發現生物數據被盜取後及時更換解鎖「密碼」。卡巴斯基的擔憂並非空穴來風。
  • 物聯網安全:位置隱私保護技術
    下面介紹幾種常用的位置隱私保護技術。01 基於幹擾的位置隱私保護技術基於幹擾的隱私保護技術主要使用虛假信息和冗餘信息來幹擾攻擊者對查詢用戶信息的竊取。根據查詢用戶信息(身份信息和位置信息)的不同,基於幹擾的隱私保護技術大致可以分為假名技術和假位置技術兩種。
  • iOS 14 多項隱私新功能:如何保護我們手機上的隱私?
    蘋果公司近年來面對競爭,試圖將隱私作為區別於其他公司的一個關鍵因素。蘋果CEO蒂姆·庫克在去年也宣稱隱私是一項「基本人權」。智慧型手機在人們生活中越來越不可替代,手機裡幾乎涵蓋了所有關於個人的信息。
  • 給數據加「噪音」,差分隱私如何保護用戶數據安全和隱私
    《MIT科技評論》評選的2020年十大突破技術中,就有差分隱私。《MIT科技評論》認為未來數據保護的難度會越來越高,解決這個問題的方法之一就是差分隱私,這種技術可以建立信任機制。什麼是差分隱私那麼什麼是差分隱私?它是一種數學技術,它能夠在給數據添加噪聲的同時,一直計算隱私提升的程度,從而使得增加「噪音」的過程變得更加嚴謹。
  • 今年315隱私成為關注重點?手機這幾個設置保護個人隱私
    當然,被電話騷擾影響生活還算小事,嚴重的甚至會威脅到人身、財產安全,所以保護個人隱私變得尤為必要。    在手機上要如何保護個人隱私呢?      還有一點需要注意的是,所有App幾乎都有定位功能權限,如果將其設置為「應用使用期間獲取」那你的隱私安全能夠更上一層樓,並且手機還會更加省電、省流量。
  • 嚴守用戶隱私!華為EMUI10通過歐洲隱私保護認證ePrivacySeal
    在歐洲最大的消費電子展IFA上,華為消費者BG軟體部總裁王成錄宣布:華為EMUI10關鍵特性獲得ePrivacySeal隱私證書。通過GDPR(歐盟「通用數據保護條例」,General Data Protection Regulation)隱私合規認證,充分體現了世界權威認證機構對華為保護用戶隱私的認可。
  • 真相竟是為保護帳號隱私
    多種錄屏方式隨心挑,分享生活更便捷第一種方法想必大家都不陌生,只要下滑手機屏幕,就可在控制中心找到【屏幕錄製選項】,輕輕一點即可開始錄屏。如果找不到按鈕也沒關係,點擊右上方【編輯】鍵,自由調整通知欄選項就可以了。
  • 正保遠程教育:全力保護用戶隱私,打造安全的教育App
    怎樣合理使用信息與維護個人隱私安全成為大眾關注的話題。近日,正保遠程教育信息安全負責人李晨在2020中國教育科技大會圓桌論壇發表了自己的見解。在論壇發言中,李晨不僅介紹了正保遠程教育旗下各網站教育App對用戶信息合法合規採集及使用的現狀,還闡述了多項涉及用戶隱私安全的保護措施。
  • Firefox 33正式版今日發布 支持OpenH264沙盒
    product=firefox-33.0-SSL&os=win&lang=zh-CNMac版:https://download.mozilla.org/?product=firefox-33.0-SSL&os=osx&lang=zh-CNLinux版:https://download.mozilla.org/?
  • 盡情分享也要保護隱私,升級EMUI11免除後顧之憂
    升級EMUI 11後的老機型用戶除了可以享受到隱私空間、AI信息保護、應用鎖、密碼保險箱、文件保密櫃等多重安全功能外,還可以對備忘錄進行隱私加密保護。如何才能隱藏照片中所包含的敏感信息,防止個人隱私洩露呢?老機型用戶在升級EMUI 11之後,可以通過分享隱私保護功能來擦除照片拍攝地點信息,這張照片在哪拍的,用什麼設備拍的,只有你自己才知道,這樣就能夠防止不法分子通過照片而掌握到你的相關信息。
  • 保護隱私快速訓練,Facebook開源Opacus,用差分隱私訓練PyTorch
    機器之心報導編輯:小舟、陳萍隱私保護是機器學習領域的重要倫理問題之一,而差分隱私(DP)是行之有效的隱私保護手段。那麼,如何方便地使用差分隱私來訓練機器學習模型呢?近日,Facebook 開源了 Opacus 庫,支持以這種方式訓練 PyTorch 模型。
  • 數據「去識別」指南:如何在報導中保護隱私信息?
    原創 Vojtech Sedlak 全球深度報導網對於數據記者來說,在報導中公開重要信息和保護信息背後的個人隱私之間需要取得平衡。當今這個無處不在收集數據的時代,這種挑戰尤其突出。記者如何在不影響報導的前提下保護隱私數據?
  • 保護隱私tips 首選Lecoo智能攝像機
    現實生活當中,我們總是會在不經意之間暴露了隱私信息。今天筆者要先來和大家分享幾條保護隱私的tips。首先,廢棄的快遞盒上擁有很多個人信息,在扔掉快遞盒之前用花露水輕噴,個人信息就會消失。另外,超市、商場購買商品的小票也不可以隨便丟棄,因為這樣很可能會暴露你的生活習慣以及位置信息!  隱私的暴露總是在不經意之間。
  • EMUI11升級開啟中,創新科技保護隱私安全
    升級EMUI 11後的老機型用戶除了可以享受到隱私空間、AI信息保護、應用鎖、密碼保險箱、文件保密櫃等多重安全功能外,還可以對備忘錄進行隱私加密保護。如何才能隱藏照片中所包含的敏感信息,防止個人隱私洩露呢?老機型用戶在升級EMUI 11之後,可以通過分享隱私保護功能來擦除照片拍攝地點信息,這張照片在哪拍的,用什麼設備拍的,只有你自己才知道,這樣就能夠防止不法分子通過照片而掌握到你的相關信息。
  • 隱私計算:拿什麼保護我們的數據安全?
    我們到底把多少隱私信息留在了網上,留給了多少平臺,恐怕多到連自己都記不清了。而我們對於這些數據最終的去向、用途和安全性幾乎一無所知。近年來,我國在公民的個人數據和隱私保護上已經開始了相關立法,比如《網絡安全法》《民法典》,當中都有相關個人信息保護的法律規定。而《數據安全法》《個人信息保護法》也處於向全社會公開徵求意見的過程中。