数据安全保护:藏在日常里的隐形风险,真的离你不远
上周跟做网安的师兄吃火锅,他掏出手机给我看后台抓的爬虫,光一个三四线城市的本地论坛,一天就能爬走十几万条用户实名信息,包括收货地址、手机号,甚至还有孩子的上学路线。
我当场一口毛肚没咽下去,呛着了。
对吧?我们天天刷APP点“同意”,谁真翻完那个几万字的用户协议啊?谁会想到,自己随手填的一个生日,留的一个手机号,转头就成了黑产手里明码标价的商品。
2023国内中小微企业数据安全合规情况统计图
上个月杭州网安破的那个案子,三个刚毕业的大学生,租了个几百块一年的服务器,爬了上百家本地奶茶店、美甲店、健身房的会员数据,一条个人信息卖五毛钱,攒了半年不到赚了三百多万。你敢信?
说白了,我们的个人信息早就漏得七七八八了,只是没轮到骗子找上你,你就当没事发生。去年我一个发小,就是为了领超市十块钱满减券,在路边扫了个陌生人的二维码填了手机号,接下来半年,天天接到诈骗、贷款、推销的电话,换了三个手机号都没用,骗子连他哪年买的房都知道,烦得他差点搬去别的城市住。
说实话,现在数据泄露的口子,根本不是你不开恶意网站就能堵住的。你在奶茶店填的会员表,在社区团购群留的收货地址,在母婴店填的孩子生日,随便哪一个环节没防护,全漏。
横向联邦学习数据交互过程示意图
不过话说回来,新技术落地最大的问题就是贵。一套定制化的隐私计算系统下来,几十万起步,一年的维护费还要十几万,你让一个月利润才几万的中小商家去哪掏这个钱?总不能让老板为了数据安全,把店卖了换防护吧?
最近中科院信工所的团队搞出了一个轻量化的开源框架,把核心的加密、计算模块打包成了低代码工具,中小商家只要跟着步骤填几个参数,几千块就能搞定基础的数据防护,就算业务涨了,也只要加几百块扩容就行。这个才是真的解决了落地的痛点,我师兄他们工作室现在已经拿这个框架给十多家本地商家做防护了,反馈都不错。
还有之前只待在实验室里的差分隐私,现在已经用到了很多大厂的推荐算法里,你刷短视频的时候,系统给你推内容,不会直接把你的个人喜好打包传出去,会在原始数据里加上可控的噪音,别人就算拿到数据,也分不出哪个是真实信息哪个是噪音,从根上降低了泄露的风险。
技术再牛,也不如自己多留个心眼
很多人说,数据安全保护是企业和政府的事,我一个普通人能做什么?这话不对,其实我们随手就能做的小事,就能挡住百分之八十的低级泄露风险。
比如,陌生链接不要点,这话都说烂了,还是有大把人点,就为了那三块五块的红包,至于吗?还有,不要什么APP都给通讯录、位置、存储权限,你一个修图APP要你通讯录权限干嘛?吃饱了撑的?对吧?注册账号的时候,凡是不涉及金融支付的,能填假信息就填假信息,生日填1月1号又不会怎么样,为什么要把真实生日给出去?
哦对了,我最近学到一个特别好用的小技巧,记性不好的人也能用:注册不同网站的时候,用「固定前缀+网站缩写」当密码,比如注册支付宝就是zfb2024xxx,注册淘宝就是tb2024xxx,哪怕一个网站的密码漏了,别的账号也不会遭殃,比那些花里胡哨的密码管理器好用一万倍。
现在大模型火了,很多AI公司天天爬网上的用户数据训练模型,你说我们连自己的信息都保不住,最后AI学会了我们所有的聊天习惯、隐私信息,转头就把这些东西泄露出去,找谁说理去?去年就出过这么一个事,一个用户的私人聊天记录被拿去训练AI,结果AI生成内容的时候,直接把他的隐私原原本本说出来了,多吓人?
昨天刷新闻看到,今年是《数据安全法》实施三周年,各地已经查了上千家不合规的企业,罚了好几个顶流大厂,说明整个社会对这个事的重视程度越来越高。只是我们普通人,不能等着别人来保护我们,自己多留个心眼,总没错。
毕竟,你的信息,只有你自己最在意。
普通人看不见的:数据泄露早就不是大公司的专属难题
之前大家的印象里,数据安全都是互联网大厂、银行这种机构要操心的事,跟小商家、普通人没关系。去年清华公管学院发布的中小微企业数据安全调研报告,说将近87%的中小微企业,连最基础的数据加密都没做。开个社区水果店用的收银系统,存着几万条客户会员信息,服务器就挂在免费云空间,后台密码就是老板手机号后六位,换黑客你能不心动?
2023国内中小微企业数据安全合规情况统计图
上个月杭州网安破的那个案子,三个刚毕业的大学生,租了个几百块一年的服务器,爬了上百家本地奶茶店、美甲店、健身房的会员数据,一条个人信息卖五毛钱,攒了半年不到赚了三百多万。你敢信?
说白了,我们的个人信息早就漏得七七八八了,只是没轮到骗子找上你,你就当没事发生。去年我一个发小,就是为了领超市十块钱满减券,在路边扫了个陌生人的二维码填了手机号,接下来半年,天天接到诈骗、贷款、推销的电话,换了三个手机号都没用,骗子连他哪年买的房都知道,烦得他差点搬去别的城市住。
说实话,现在数据泄露的口子,根本不是你不开恶意网站就能堵住的。你在奶茶店填的会员表,在社区团购群留的收货地址,在母婴店填的孩子生日,随便哪一个环节没防护,全漏。
科研领域的新进展,真能补上这些零散的窟窿吗?
前几年说起数据安全保护,大家第一反应就是防火墙、防黑客,就是把数据锁起来不让人碰。现在科研界的思路早就变了——锁不如拆,把集中在一起的大蛋糕,拆成每个人手里的小碎块,哪怕偷到一块,也拼不出完整的信息。 最火的就是隐私计算方向,很多人听过联邦学习,之前我也以为是资本炒出来的概念,直到去年北大网络空间安全研究院发了最新成果,把联邦学习和隐私计算结合,不同商家不用把用户数据集中上传到统一服务器,各自在本地存储本地计算,需要联合训练模型的时候,只传加密后的参数,原始数据根本不会离开本地。相当于大家一起做蛋糕,但是每个人都不用把自己的面粉拿出来,最后只需要把做好的部分拼起来就行,太妙了。
横向联邦学习数据交互过程示意图
不过话说回来,新技术落地最大的问题就是贵。一套定制化的隐私计算系统下来,几十万起步,一年的维护费还要十几万,你让一个月利润才几万的中小商家去哪掏这个钱?总不能让老板为了数据安全,把店卖了换防护吧?
最近中科院信工所的团队搞出了一个轻量化的开源框架,把核心的加密、计算模块打包成了低代码工具,中小商家只要跟着步骤填几个参数,几千块就能搞定基础的数据防护,就算业务涨了,也只要加几百块扩容就行。这个才是真的解决了落地的痛点,我师兄他们工作室现在已经拿这个框架给十多家本地商家做防护了,反馈都不错。
还有之前只待在实验室里的差分隐私,现在已经用到了很多大厂的推荐算法里,你刷短视频的时候,系统给你推内容,不会直接把你的个人喜好打包传出去,会在原始数据里加上可控的噪音,别人就算拿到数据,也分不出哪个是真实信息哪个是噪音,从根上降低了泄露的风险。
技术再牛,也不如自己多留个心眼
技术再牛,也不如自己多留个心眼
很多人说,数据安全保护是企业和政府的事,我一个普通人能做什么?这话不对,其实我们随手就能做的小事,就能挡住百分之八十的低级泄露风险。
比如,陌生链接不要点,这话都说烂了,还是有大把人点,就为了那三块五块的红包,至于吗?还有,不要什么APP都给通讯录、位置、存储权限,你一个修图APP要你通讯录权限干嘛?吃饱了撑的?对吧?注册账号的时候,凡是不涉及金融支付的,能填假信息就填假信息,生日填1月1号又不会怎么样,为什么要把真实生日给出去?
哦对了,我最近学到一个特别好用的小技巧,记性不好的人也能用:注册不同网站的时候,用「固定前缀+网站缩写」当密码,比如注册支付宝就是zfb2024xxx,注册淘宝就是tb2024xxx,哪怕一个网站的密码漏了,别的账号也不会遭殃,比那些花里胡哨的密码管理器好用一万倍。
现在大模型火了,很多AI公司天天爬网上的用户数据训练模型,你说我们连自己的信息都保不住,最后AI学会了我们所有的聊天习惯、隐私信息,转头就把这些东西泄露出去,找谁说理去?去年就出过这么一个事,一个用户的私人聊天记录被拿去训练AI,结果AI生成内容的时候,直接把他的隐私原原本本说出来了,多吓人?
昨天刷新闻看到,今年是《数据安全法》实施三周年,各地已经查了上千家不合规的企业,罚了好几个顶流大厂,说明整个社会对这个事的重视程度越来越高。只是我们普通人,不能等着别人来保护我们,自己多留个心眼,总没错。
毕竟,你的信息,只有你自己最在意。