$

匿名性の担保

web上で自身の匿名性を担保するためにすべきこと、Torとか。

概要

電子的情報のやりとりは、無数の痕跡を残す。
それらを完全に消すことは困難であり、たった一度のミスから身元が割れることも珍しくない。

本記事では、自身の匿名性を担保するためにすべきこと・考えるべきことについて述べる。
また、これらは言論の自由・自身の安全を確保するための情報である。悪用ダメ・絶対。

環境

Tails

https://tails.boum.org/

DebianベースのLinuxディストリビューション。
下記の理由でオススメ。

  • OSからの通信は全てtorを経由する
  • ディスク上に一切の情報を保存せず、システム終了後にすべてのデータは削除される

これだけでもある程度の匿名性を確保することができる。
ランサムウェアグループなどの情報を集める際、安全性が確認されていないサイトにアクセスする場合があるのでこういうのを使ったりしている。

あと、デフォルトでインストールされているTorブラウザはあんまり安全な設定になっていないので注意。
Javascriptはオフにしといたほうがいいし、他にも設定を見直すと吉。

Whonix

https://www.whonix.org/

こちらもDebianベースのLinuxディストリビューション。
通信の際に Whonix-Gateway を経由させることで、すべての通信をTor経由にすることができる。

VPN

Torだけでは匿名性の担保が不十分な場合がある。
というか、どこの誰が立てたのかもわからんサーバ(悪意のあるユーザだったり、FBIやNSAなどの組織の制御下にある場合がある)を信用してはいけない。

ProtonVPN とかは無料で使えてGUIも親切。(後述のProtonMailのこともあるので安全かは謎)

VPNを使う場合、Tor over VPN と VPN over Tor と呼ばれる2つの手法がある。
文字通りなので特に説明はしないが、見える範囲が変わってくるので注意。

また、VPNを使用していない場合、自身の契約しているISPは、あなたがTorを使っていることを確認できるということにも注意。

匿名プロキシ

上記のTorノードのIPは公開されているので、サービスによっては通信がプロックされる場合がある。
そういった制限を回避するために匿名プロキシをかませるとよい。

CyberSyndrome - Proxy List / Anonymous - 匿名プロキシリスト・串リスト

Telegram

https://telegram.org

匿名メッセンジャーアプリの代表格。
使ってないけどこれもどうなんだろう。ロシアだし。

機能は豊富だけど、安全性は後述のSignalのがマシ。

Signal

https://signal.org

e2e暗号化なのでTelegramより安心。
ただAPIが使いづらそう、ユーザも少ないし一長一短。

Protonmail

https://protonmail.com

安全かって言われると微妙。IP保持しませんとか言っといて保持してたこともあったし、なんなら当局にデータ渡してた。
でもGmailよりはマシでしょ。多分。

徹底したプライバシー保護が売りのProtonMailが「IPログを保持しない」という文章をウェブサイトから削除

10minutes mail

https://10minemail.com

10分間だけ有効なメールアドレスを発行してくれる。
安全かと言われると微妙だけど、よくわからんサービスのために本アカ使いたくないときもあるよね。

ちなみに、SMS認証のためにフリーの電話番号を公開してるサービスもあったりする。
大抵うまくいかないのであんまり期待しないように。

物理的セキュリティの確保

物理的環境のセキュリティを確保することも忘れずに。というかこれが一番難しくて重要。

機器

高ければ良いというわけではないけど、安かろう悪かろうはだいたいそうなので、変なデバイスを使わない。
ガジェオタの人はHuaweiとかXiaomiとか有難がって使ってるのよく見るけど、リトアニア政府の調査によって検閲機能の搭載が報告されたこともある。

Assessment of cybersecurity of mobile devices supporting 5G technology sold in Lithuania

これを見て中国は悪!Apple最高!となるのは違うと思うけど、やってる国はマジでやってるので気をつけること。

稼働状態のOS

Tailsを使っていたとしても、起動中はメモリ上に情報が残っている。
まるごとダンプして中身を覗けばいくらでも情報は得られるはず。

特に、Windowsのような匿名性に重きをおいていないOSを使う場合は気をつけること。
ハイバネートとかするとメモリの内容がディスクに書き込まれる(そしてその領域が上書きされない限りデータは残る)みたいな動きを理解していないとヤバい。 自分が操作したすべての記録が残っていると思ったほうがよい。

活動時間帯

webへの書き込みをした時間、頻度などから自分の年齢を絞らせない。
起きている時間、働いている時間、性別、年齢、あらゆる情報の推測を難しくする。

通信環境

自宅の回線からつなげている場合、IPアドレスや通信速度などから情報が得られることもある。
監視カメラの有無にも注意しながら街中のフリーWi-Fiを使うのが良いかもしれない。こんなことやってるのヤバいことやってる人ぐらいしかいなそうだけど。

終わりに

日本では今の所国家が積極的に情報統制を行ったりすることはないけど、他の国だと当然のようにしていたりする。
これから先そうならないとも限らないので、自分の身は自分で守れる程度に知識をつけておくと良いのかもしれない。

md2api テストのために書いた記事なのでいまのところあんまり中身はない。 随時追記予定