数字隐私和网络安全,不是一回事
少收集不必要的数据是隐私,必须收集时把它保护好才是安全
概要
Paul Jarvis把数字隐私和网络安全视为相连但不同的两步:隐私是在个人信息尚不需要被知道时,避免不必要的暴露与收集;安全是在确实需要姓名、地址、支付信息等数据时,确保它们只以安全方式被保存和使用。一个服务即使没有被黑客入侵,也可能通过跨网站跟踪、画像和出售浏览行为侵犯隐私;反过来,个人主动公开的信息即使放在安全账户中,也不再具备隐私。作者因此认为安全可以存在于缺乏隐私的环境中,但隐私无法脱离安全。文章给出的长期原则是:减少公开内容,保护设备和数据,使用强而独特的密码、密码管理器与双因素认证,并在数据泄露后尽快处理。具体工具和配置会变化,但先问“这些信息会如何被利用”依然是同时保护隐私与安全的起点。
正文翻译
程序员和戴锡纸帽的人,并不是唯一需要担心信息怎样在网上被使用、甚至被用来伤害自己的人。只要使用互联网,个人信息就可能以某种方式被利用,而且很可能已经有部分个人数据被泄露或暴露。
因此,每个人都需要知道数字隐私和网络安全是什么、它们有什么差别,以及怎样借此更好保护自己的数字生活。
数字隐私与网络安全
我把数字隐私和网络安全看作相关的、同一过程中的两个步骤:数字隐私是在个人信息尚未被知道之前保护它;网络安全是在个人信息确实需要被知道时,确保它以尽可能安全的方式被处理。
数字隐私保护个人信息和数据,避免它们被不必要地暴露。网络安全则在个人信息和数据确实需要暴露时,保护并保障它们。
以Fathom Analytics网站为例。原文认为,网站分析会去标识化访客个人信息,因此访客信息不会被暴露、出售或用于跨网站定向广告;浏览网站时,并不需要知道每一位访客是谁。
但当访客成为客户时,为了提供服务,企业确实需要一些个人信息,例如姓名、地址和信用卡信息。需要这些信息来创建安全账户、遵守税法和防范欺诈,最主要的是确保账户只能由客户本人登录。
网络安全在这个例子中,指的是保护企业必须保存的客户信息。原文提到Fathom提供账户双因素认证,并建议客户使用,同时采取安全措施保护这些信息。
数字隐私则体现在浏览阶段:分析数据被去标识化,浏览信息不被利用,网站不使用其他跟踪器、Cookie或侵入性工具。原文还提到EU Isolation等当时的产品实践,这些属于2021年产品状态。
数字隐私和网络安全怎样被破坏
两者常常重叠,但理解它们各自怎样被破坏很重要。
隐私和安全都得到维护。很好。信息不会在没有同意和正当理由时被取得;确实需要取得时,也会被安全保护。
隐私受损,但安全仍在。一个跟踪器在网上跟随你,根据浏览习惯建立画像,再把数据卖给营销公司。没有黑客攻击,没有人登录你的账户,但这仍是一种严重侵入。
隐私和安全都受损。这意味着有人未经授权取得并利用了你的私人信息。最常见例子是数据泄露:黑客从安全不足的软件取得姓名、邮箱、密码和其他资料,然后在暗网出售或公开供人下载使用。
因此,安全可以在缺乏隐私时存在,隐私却不能在缺乏安全时存在。我们可以把个人信息发到拥有安全账户的社交平台,但公开本身并没有保护数字隐私;无需黑进账户,这些信息已经自由可得。
怎样同时保护隐私和安全
数字隐私是保护我们可能有意或无意在线分享的信息与数据;网络安全是确保在信息确实需要被知道时,以尽可能安全的方式处理。
- 限制有意在线分享的信息。在社交媒体、论坛、博客或任何网页发布前,先问:别人会怎样利用这些信息伤害我或从中获利?
- 保护设备及其中数据。始终使用强而独特的密码或PIN,避免以不安全方式连接网络。
- 选择重视隐私的服务。原文以DuckDuckGo、Fastmail等为例;具体服务与功能应以当前情况为准。
- 使用密码管理器、独立邮箱地址和双因素认证。每个账户的用户名与密码都应唯一、密码应足够强,并启用非短信方式的双因素认证。
- 使用VPN保护浏览活动。原文建议借此降低网络服务商、不安全Wi-Fi和网站对浏览行为及位置的可见度;具体保护效果取决于工具和使用方式。
- 检查数据泄露提醒。可以通过泄露查询网站或密码管理器查看账户是否暴露,发生时及时更新密码。
数字隐私与网络安全,对所有使用互联网的人都很重要。只有同时认真保护两者,才可能获得更完整的在线保护。
作者:Paul Jarvis
原文:What’s the difference between digital privacy and online security?