Search: #Privacy

  1. Citizen Lab 分析称多款中文输入法的云输入功能存在漏洞,可用于获取用户输入内容

    Forwarded from 层叠 - The Cascading
    Citizen Lab 分析称多款中文输入法的云输入功能存在漏洞,可用于获取用户输入内容。

    研究者建议用户更新输入法、停用云端功能及停用 iOS 中输入法的「允许完整访问权」选项。

    报告称:
    - QQ 拼音也被发现和之前发现的搜狗输入法一样 [1] 的自制加密算法的漏洞。百度输入法自制的被称为「Baidu CTR」的 AES 加密模式亦存在漏洞。
    - 三星键盘被发现使用 HTTP 明文协议发送用户输入数据及与云输入服务进行交互。
    - 在 Citizen Lab 告知漏洞详情后,除 QQ 拼音 Windows 版和荣耀设备上默认启用的百度输入法,其它软件均在更新版本中对漏洞进行修正。
    - 百度修复了报告中的几个最严重的漏洞,但并未修复其余报告的漏洞。不过目前研究者已经无法获取百度云输入用户的输入内容。
    - 腾讯修复了数个定制/非定制版搜狗输入法及 QQ 拼音 Android 版中的漏洞。QQ 拼音 Windows 版的漏洞则由于产品停运而并未进行修正。

    citizenlab.ca/~

    1. /4284

    #China #IME #Privacy 敲敲打打

  2. 要求浏览器无条件信任欧盟指定 CA 及公钥的 eIDAS 草案被三方会谈通过,将被送审

    Forwarded from 层叠 - The Cascading
    要求浏览器无条件信任欧盟指定 CA 及公钥的 eIDAS 草案被三方会谈通过,将被送审。

    此草案的第 45 条如是说。欧盟成员国可以指定合格信任服务提供商 (QTSPs),而浏览器除非取得政府同意,否则不被允许移除对这些 QTSP 的信任,甚至不被允许进行任何额外核查(例如目前广泛存在的证书透明度要求等)。

    这一条款将给政府的监听行为大开方便之门。同时,也会使欧盟一国信任事故的影响放大到全体欧盟公民。公开信还提到,草案的制定大多在闭门会议上,公众难以了解立法进展。

    EFF、Mozilla、Linux Foundation 等组织/企业撰写公开信反对草案的这一部分。

    - https://last-chance-for-eidas.org/
    - https://eidas-open-letter.org/

    thread: /3392

    #EU #eIDAS #PKI #Privacy

  3. 美国加州议员 Dr. Richard Pan 推出学生考生隐私保护法 (Student Test Taker Privacy Protection Act, STTPP),希望引导和规范数字监考服务的数据收集行为

    Forwarded from 层叠 - The Cascading
    美国加州议员 Dr. Richard Pan 推出学生考生隐私保护法 (Student Test Taker Privacy Protection Act, STTPP),希望引导和规范数字监考服务的数据收集行为。EFF 亦为此议案发起者之一。

    https://www.eff.org/deeplinks/2022/03/stop-invasive-remote-proctoring-pass-californias-student-test-taker-privacy

    #US #CA #STTPPA #Privacy #Proctoring Stop Invasive Remote Proctoring: Pass California’s Student Test Taker Privacy Protection Act