xmr.club
EN 中文 ES RU
編輯 · 週更

#OPSEC52 — 52 週,52 個 OPSEC 主題

xmr.club 編輯出品。每週一個 OPSEC 主題 — 策展、互相參照、以威脅模型為先。為 Sam Bent 每日 #OPSEC365 的補充(非替代)。

已發布 15 篇 · RSS · #OPSEC52 on X

  1. 15

    你的通讯软件保存的不止是消息——Signal、SimpleX 与 Matrix 之比

    如今每一款正经的通讯软件都会加密内容,所以加密早已不是区分它们的关键。真正区分它们的,是每款软件仍被迫保留的关于你的信息:它是否要求手机号、它的服务器记录哪些路由数据、以及即便密文完美无缺,其设计是否仍会泄露你的联系人关系图。上周讲的是信封会出卖你;这一周讲的是哪个信封最小。

    通信纪律 beginner $0 2026-08-31

  2. 14

    消息元数据——即使信件封好,信封仍会出卖你

    端到端加密隐藏了你说的内容,却完全无法隐藏"你说过话"这件事——对谁说、何时说、多频繁、从哪里说、按什么规律说。这层外部信封(元数据)往往比里面的内容更能暴露你,而且与密文不同,它收集廉价、可永久存储、极易被绘成关系图。窃听只泄露一次对话;元数据泄露你的整个社会结构。

    通信纪律 beginner $0 2026-08-24

  3. 13

    卡片元数据——每一次刷卡都是一份签名并盖上时间戳的供词

    刷卡付款并不是你和商家之间的私密交易,而是一次广播:你的法定姓名、精确的商家、金额、时间戳和地点,被复制给你的发卡行、商家的收单行、卡组织、支付处理商,以及它们各自出售数据的分析公司和数据经纪商。你无法在刷卡的同时把"在哪、何时、多少钱"留给自己——这些字段本身就是被贩卖的商品。

    金融去匿名化 beginner $0 2026-08-17

  4. 12

    KYC 鎖鏈——一次驗證,永久污染

    KYC 感覺像一道你只走過一次的門:交出身分證件、通過驗證、開始交易。它不是一道門,而是一枚被釘在該交易所見過你使用的每一個地址上的永久標籤,並依鏈上分析的算術,延伸到那些地址所碰過的每一個地址。你無法「解除驗證」。你兩年前做的 KYC,如今仍在去匿名化你上週才注資的錢包。把每一個 KYC 檢查點都當成一座永不熄滅的信標。

    金融去匿名化 beginner $0 2026-08-10

  5. 11

    你的穩定幣是一條牽繩 — USDT/USDC 凍結風險 OPSEC

    你銀行裡的一美元,可以被你的銀行凍結。而 USDT 或 USDC 裡的一「美元」,可以被 Tether 或 Circle 凍結——直接在鏈上,從某間公司的辦公室發出,無需法院命令,也無從申訴。黑名單只是一次函數呼叫,資金在它被打包進區塊的那一刻就沒了,沒有任何客服工單能把它還回來。穩定幣是多數注重隱私的人隨手持有、卻最容易被審查的錢。把它當成你穿過的軌道,永遠不要當成停泊的港口。

    金融去匿名化 beginner $0 2026-08-03

  6. 10

    你那條透明鏈上的交易圖,就是一份自白書 — 鏈上啟發式分析 OPSEC

    在透明鏈上,你不是匿名的——你只是化名的,而這是截然不同、也脆弱得多的兩件事。你每一筆付款,都是那張圖裡一條永久公開的邊,而鏈上分析公司整天做的,就是把這張圖收攏回真實身分。只要一次 KYC 提領、一個重複使用的地址、一次隨手的併幣,多年來「私密」的歷史就會一次全部解壓縮。這是任何硬體錢包、VPN 或幣種事後都補不回來的一層 OPSEC:可連結性在你花錢的當下就決定了,而帳本永遠不會忘記。

    金融去匿名化 intermediate $0 2026-07-27

  7. 09

    你的幣有多安全,取決於助記詞 — 硬體錢包 OPSEC

    硬體錢包只把一件事做好:讓你的私鑰遠離連上網路的電腦。但它管不了你相簿裡那張助記詞照片、那個剛剛蒐走你 24 個單字的「恢復」網站、賣家寄來時就已初始化好的裝置,或是那個拿著扳手、想要你 PIN 碼的人。裝置只是個鍵盤;真正的秘密是你腦中的助記詞與 passphrase。保護好這兩樣,否則那個防拆的鈦金屬盒只是做戲。

    裝置與硬體安全 intermediate $0 2026-07-20

  8. 08

    裝置一旦被開啟,一切分隔都形同虛設 —— 全盤加密

    七週以來分開的郵箱、手機、瀏覽器配置和密碼庫,全都存在同一塊矽片上。如果有人關掉你的筆記本、拿走它,而磁碟沒有加密,那你所有的分隔工作都毫無意義 —— 他們能在靜止狀態下讀到一切,包括你精心保護的那個密碼管理器。全盤加密是唯一能把一臺被查扣的裝置從"讀遍我的一生"變成"這裡只有一堆隨機噪聲"的控制手段。它免費、內建於每個作業系統,而大多數人至今仍只開了一半。

    裝置與靜態資料安全 beginner $0 2026-07-13

  9. 07

    一個重複使用的密碼就能毀掉一切 — 密碼管理器作為區隔手段

    到目前為止你建立的每一個區隔——分開的信箱、分開的手機、分開的瀏覽器設定檔——都共享著一條無聲的接縫,足以把它們重新縫回一起:一個重複使用的密碼。你可以完美地維持身分衛生好幾個月,然後用同一串字登入兩個化名帳號,就這樣免費把「連接鍵」交給對手。密碼重複使用不是強度問題,而是關聯問題。密碼管理器能一次解決這兩件事,而且它是你唯一真正會持續使用的 OPSEC 習慣。

    Digital identity compartmentalization beginner $0 2026-07-06

  10. 06

    你的時鐘就是你的臉 — 語言環境與時區指紋

    你可以透過一個乾淨的 Tor 出口節點連線,卻仍被你的時鐘釘死在某個地區。時區、語言、日期順序和數字格式,是一種多數人從沒想過要遮蔽的地區指紋——而最糟的情況不是洩漏它,而是洩漏一個與你 IP 互相矛盾的版本。一個乾淨出口配上一個上海時鐘,比完全不用 VPN 還要吵。

    Digital identity compartmentalization intermediate $0 2026-07-01

  11. 05

    瀏覽器分艙 — 一個身分一個設定檔,否則瀏覽器替你把它們串起來

    你的瀏覽器是一台關聯引擎。Cookie、已登入的工作階段,以及近乎獨一無二的指紋,會悄悄把你的銀行、交易所、拋棄式帳號和真實姓名縫成同一份檔案——除非你把它們拆開。一個身分一個瀏覽器設定檔,是你大概還沒做、卻最划算的隱私動作。

    Digital identity compartmentalization beginner $0 (built-in profiles + free container tooling + Tor/Mullvad Browser) 2026-06-29

  12. 04

    電話號碼分艙 — 一個號碼從來就不該是你的身分

    你的電話號碼比電子郵件更像萬能鑰匙——它是電信商、資料中介商與 SIM 調包攻擊者都當成「你本人」的現實世界錨點。別再把同一個號碼交給銀行、交易所和隨便一個論壇,也別再相信簡訊能守住任何東西。

    Digital identity compartmentalization beginner $0–$5/mo (free app numbers + data-only eSIM; pay-per-use verification SMS) 2026-06-22

  13. 03

    電子郵件別名 — 每個服務配一個全新地址

    你的電子郵件是每個用它做復原的帳號的萬能鑰匙。為每個服務發放一個不同的別名,外洩、資料中介商或客服社工就無法從單一信箱撬開你的整個人生。

    Digital identity compartmentalization beginner $0 (free alias tiers; ~$30/yr for a custom domain) 2026-06-15

  14. 02

    身分分隔 — 一個用途配一個身分

    在不同情境之間重複使用同一個用戶名、電子郵件或復原號碼,正是讓多個獨立身分塌縮成單一身分的方式。為每個用途築一道牆,且絕不讓它們相觸。

    Digital identity compartmentalization beginner $0 2026-06-08

  15. 01

    VPN 出口紀律 — 別讓所有流量共用同一個出口

    如果你的交易所登入和 Tor 連線共用同一個出口,那座連結兩端的橋樑就是你自己建的。輪換伺服器、分隔情境,假設一切終究會被串連。

    Network / VPN / Tor stack beginner $0(用你現有的 VPN 即可) 2026-06-02