Open post 安乐 @anle@c7.io · 2mo ago Replying to @snullp@c7.io RE: https://c7.io/@tidy/116992713510350101 这个隐私泄露问题很严重,影响之前的所有v4.6 和 v4.7版本的长毛象。任何用户,只要在同一个实例,就可以拿到你的email和IP地址。如果再结合国家机器级别的数据库,大概率就能精准定位到个人。 考虑到中文长毛象的特殊性,大家可能希望在这里尽量匿名。所以这个bug对中文毛象生态有摧毁性的影响。 希望大家立刻检查自己所在实例的版本,如果是v4.6.0-v4.6.3(含),或者4.7.0-alpha1,请督促站长立刻升级。好在根据 https://status.c7.io ,目前绝大多数大实例已经升级倒安全的版本。 如果站点的管理员没有反应,或无法升级,唯一安全的做法是删除账号。 https://github.com/mastodon/mastodon/security/advisories/GHSA-hx34-2pfw-2qfj @snullp@c7.io 有些实例有人工审核注册,注册审核慢而且人也非常少,行为成本显然高于收益。提高成本对降低风险还算有效,这方面的考虑属于多上一道保险,弥补一下技术风险。
Open post 安乐 @anle@c7.io · 2mo ago Replying to @snullp@c7.io @anle@c7.io 确实是暴论。 数据和数据是不一样的,有些数据就是不能被泄露,这个言论与行为的边界没有关系,就算我是100%三好公民,有些个人隐私被泄露出去后就会给我的生活带来麻烦,比如骚扰电话。 这也是为什么美国和欧盟都有相应的个人数据保护法。这些法案保护的不是想在政府面前隐身的人,而正是“言论和行为”都非常安全的人们。 @snullp@c7.io 不过ip泄露一般不会带来什么麻烦吧
Open post 安乐 @anle@c7.io · 2mo ago Replying to @snullp@c7.io @anle@c7.io 技术问题肯定没办法100%杜绝,但是不能说因为技术问题不可避免就直接放弃对线上隐私保护的追求。 @snullp@c7.io 那确实