1 điểm bởi GN⁺ 2024-05-08 | 1 bình luận | Chia sẻ qua WhatsApp
  • Proton Mail, dịch vụ email bảo mật có trụ sở tại Thụy Sĩ, lại làm dấy lên tranh cãi về quyền riêng tư khi cung cấp thông tin email khôi phục của một tài khoản bí danh có liên hệ với tổ chức ủng hộ độc lập Catalan Democratic Tsunami
  • Dựa trên địa chỉ email khôi phục đã thu được, giới chức Tây Ban Nha tiếp tục yêu cầu Apple cung cấp thêm thông tin, từ đó dẫn đến việc nhận diện cá nhân thông qua tên, địa chỉ và số điện thoại liên kết
  • Dù yêu cầu được đưa ra dưới danh nghĩa luật chống khủng bố, việc hoạt động chính của Democratic Tsunami là biểu tình và phong tỏa đường sá khiến tính tương xứng và chính đáng của biện pháp này trở thành điểm tranh cãi
  • Proton cho biết nếu có lệnh của tòa án Thụy Sĩ hợp lệ thì công ty phải hợp tác với các yêu cầu thực thi pháp luật quốc tế, và riêng trong năm 2023 đã phản hồi 5.971 yêu cầu dữ liệu
  • Nội dung email, tệp đính kèm và tệp được mã hóa nên ngay cả Proton cũng không thể đọc, nhưng metadata tài khoản như email khôi phục thì người dùng phải tự quản lý từ góc độ OPSEC

Diễn biến vụ việc tại Tây Ban Nha

  • Proton Mail là dịch vụ email bảo mật có trụ sở tại Thụy Sĩ, lâu nay quảng bá mã hóa đầu cuối và chính sách không lưu log
  • Vụ việc lần này bắt đầu từ yêu cầu pháp lý của giới chức Tây Ban Nha đối với một cá nhân bị nghi là thành viên của tổ chức ủng hộ độc lập Catalan Democratic Tsunami
  • Tâm điểm tranh cãi là địa chỉ email khôi phục của tài khoản Proton Mail sử dụng bí danh “Xuxo Rondinaire”
  • Người này bị nghi là thành viên của lực lượng cảnh sát Catalonia, Mossos d’Esquadra, và bị cho là đã dùng hiểu biết nội bộ để hỗ trợ phong trào Democratic Tsunami
  • Sau khi Proton Mail cung cấp thông tin email khôi phục, giới chức Tây Ban Nha đã yêu cầu Apple cung cấp thêm dữ liệu liên quan đến email đó và từ đó đi đến việc nhận diện cá nhân

Quá trình nhận diện qua nhiều khu vực pháp lý và công ty công nghệ

  • Vụ việc này là chuỗi yêu cầu đi qua nhiều khu vực pháp lý và doanh nghiệp khác nhau
    • Proton Mail có trụ sở tại Thụy Sĩ
    • Giới chức Tây Ban Nha thu được email khôi phục của tài khoản Proton Mail
    • Sau đó họ yêu cầu Apple cung cấp thêm thông tin liên quan đến email đó
  • Diễn biến này cho thấy sự tương tác phức tạp giữa các công ty công nghệ, quyền riêng tư của người dùng và cơ quan thực thi pháp luật
  • Yêu cầu được đưa ra dưới danh nghĩa luật chống khủng bố, nhưng hoạt động chính của Democratic Tsunami được mô tả là biểu tình và phong tỏa đường sá
  • Vì vậy, câu hỏi cốt lõi còn lại là liệu biện pháp thực thi pháp luật này có tương xứng và chính đáng hay không

Nghĩa vụ pháp lý của Proton và các trường hợp trước đây

  • Việc Proton Mail hợp tác bị ràng buộc bởi luật Thụy Sĩ, và khi yêu cầu thực thi pháp luật quốc tế được hợp thức hóa qua hệ thống tòa án Thụy Sĩ theo đúng quy trình, công ty phải phối hợp
  • Năm 2021, Proton Mail cũng từng vướng tranh cãi khi đáp ứng một yêu cầu pháp lý dẫn tới việc bắt giữ một nhà hoạt động khí hậu tại Pháp
    • Khi đó, theo luật Thụy Sĩ, công ty phải thu thập thông tin địa chỉ IP của một cá nhân cụ thể và cung cấp cho nhà chức trách Thụy Sĩ
    • Nhà chức trách Thụy Sĩ sau đó đã chia sẻ thông tin này với cảnh sát Pháp
  • Trước đây, Proton từng nói với RestorePrivacy rằng “nội dung email, tệp đính kèm, tệp lưu trữ và các dữ liệu tương tự luôn được mã hóa nên không thể đọc được”
  • Theo báo cáo minh bạch của Proton, Proton Mail đã phản hồi 5.971 yêu cầu dữ liệu trong năm 2023, tăng nhẹ so với năm trước

Lập trường của Proton

  • Proton cho biết họ đã xác nhận các chi tiết cốt lõi của vụ việc này và nhận thức rằng vụ án khủng bố tại Tây Ban Nha có liên quan đến cáo buộc đe dọa nhà vua Tây Ban Nha
  • Tuy nhiên, công ty cũng nói rằng họ thường không bình luận về các vụ việc cụ thể
  • Proton cho biết lượng thông tin người dùng mà họ nắm giữ là tối thiểu, và dẫn việc dữ liệu lấy từ Apple được dùng để nhận diện nghi phạm khủng bố làm căn cứ cho nhận định đó
  • Proton giải thích rằng họ cung cấp quyền riêng tư theo mặc định, nhưng không mặc định cung cấp tính ẩn danh
    • Để có được ẩn danh, người dùng cần thực hiện các biện pháp OPSEC
    • Ví dụ như không thêm tài khoản Apple làm phương thức khôi phục tùy chọn
  • Việc thêm địa chỉ khôi phục không phải là bắt buộc, và về mặt lý thuyết thông tin này có thể được cung cấp theo lệnh của tòa án Thụy Sĩ

Khác biệt giữa email khôi phục và xác minh khi đăng ký

  • Proton giải thích rằng việc thêm email khôi phục vào tài khoản là tùy chọn
  • Tuy nhiên, thử nghiệm cho thấy đã có trường hợp Proton yêu cầu một địa chỉ email xác minh khi đăng ký qua VPN và dịch vụ Tor
  • Trong hộp xác minh của Proton có ghi rằng địa chỉ email đó “chỉ được dùng cho mục đích xác minh một lần”
  • Không giống email khôi phục, email xác minh này có vẻ không tiếp tục được gắn với tài khoản
  • Vì vậy, email khôi phục là thông tin có thể được liên kết với tài khoản, còn email xác minh được phân biệt là chỉ phục vụ việc xác minh đăng ký một lần

Những điểm người dùng cần lưu ý từ góc nhìn OPSEC

  • Ngay cả các dịch vụ email mã hóa như Proton Mail cũng không hoàn toàn miễn nhiễm trước các yêu cầu pháp lý và từ chính phủ
  • Người dùng liên quan đến các hoạt động nhạy cảm hoặc chính trị nên ưu tiên cân nhắc an ninh tác nghiệp (OPSEC)
  • Các biện pháp được khuyến nghị gồm:
    • Tránh dùng email khôi phục hoặc số điện thoại liên kết trực tiếp với danh tính cá nhân hay hoạt động công việc chính
    • Cân nhắc dùng email phụ, email dùng một lần hoặc số điện thoại ảo để tăng thêm lớp ẩn danh
    • Dùng VPN khi có thể để giảm lộ địa chỉ IP
    • Cân nhắc sử dụng phương thức thanh toán ẩn danh
    • Kiểm tra nghĩa vụ pháp lý của nhà cung cấp dịch vụ liên lạc và chính sách phản hồi yêu cầu thực thi pháp luật quốc tế của họ
  • Các dịch vụ tương tự Proton Mail cung cấp mức bảo vệ đáng kể và mã hóa đầu cuối trên nền tảng email, nhưng vẫn cần cân nhắc thận trọng giữa nghĩa vụ pháp lý của nhà cung cấp dịch vụ và nhu cầu bảo mật của người dùng

1 bình luận

 
GN⁺ 2024-05-08
Ý kiến trên Hacker News
  • Có vẻ độc giả đang nhầm lẫn giữa mức bảo vệ mà ProtonMail thực sự có thể cung cấp và mức bảo vệ mà họ kỳ vọng ở một công ty hợp pháp.
    ProtonMail và Apple sẽ phản đối nếu họ cho rằng trát đòi hầu tòa là không chính đáng, nhưng họ không có quyền quyết định cuối cùng và có thể bị buộc phải cung cấp dữ liệu có thể truy cập một cách hợp lý.
    Cuối cùng, người dùng phải tự thiết kế xem sẽ giao thông tin nào cho nhà cung cấp dịch vụ, và cũng phải đánh giá điểm yếu trung gian khi tính đến cả khả năng bị nghe lén. Việc liên kết số điện thoại hoặc email khôi phục là một manh mối khá lớn.
    Điểm mấu chốt là cần nhận thức rằng ngay cả các dịch vụ như vậy cũng có thể bị buộc cung cấp những thông tin nhỏ mà họ có thể truy cập, và thông tin đó có thể hữu ích cho việc định danh. Bài học thứ hai có lẽ là phải bầu ra những chính phủ tôn trọng các quyền tự do dân chủ.

    • Tôi không nghĩ vấn đề chỉ đơn giản là người dùng không biết rằng doanh nghiệp có nghĩa vụ cung cấp dữ liệu khi nhà chức trách yêu cầu.
      Tranh cãi quanh Proton bắt đầu từ việc họ tự quảng bá là email an toàn và riêng tư, hứa sẽ không bao giờ giao dữ liệu người dùng, nhưng trên thực tế họ đã từng giao. Việc năm ngoái họ cũng cung cấp dữ liệu cho gần 6.000 yêu cầu cho thấy điều đó không khớp với cách marketing kiểu “email sẽ không bao giờ tố bạn với nhà chức trách”.
      Vấn đề lớn hơn là giờ đây Proton dường như thậm chí không còn nỗ lực đáng kể để chống lại các yêu cầu. Có thông tin rằng Tuta vẫn tiếp tục phản đối hầu như mọi lệnh, dù thua ở tòa: https://techcrunch.com/2020/12/08/german-secure-email-provid...
      Vấn đề không phải là nhà cung cấp dịch vụ có tuân thủ yêu cầu của tòa hay không, mà là họ có làm gì để chống lại nó hay chỉ giao dữ liệu mà không đặt câu hỏi.
    • Cụm “trách nhiệm của người dùng” chính là vấn đề. Người dùng HN có thể biết đôi chút về cách làm, nhưng một người dùng email bảo mật/VPN/Tor thông thường khó mà thực sự hiểu được các ngoại lệ và cạm bẫy.
      Thật ra ngay cả người dùng HN cũng rất có thể mắc lỗi. Vì vậy tôi hoài nghi việc marketing những sản phẩm như thế này cho người tiêu dùng phổ thông.
    • Theo chuẩn của Mỹ, các quyền tự do dân chủ bảo vệ con người khỏi việc khám xét và tịch thu vô lý.
      Việc dùng lệnh của tòa để buộc bên thứ ba tiết lộ thông tin khách hàng tự thân nó khó có thể bị xem là vô lý, dù là hiện nay, trước đây hay trong tương lai.
      Từng lệnh cụ thể có thể là vô lý và khi đó cần phản đối, nhưng bản thân quy trình và thẩm quyền như vậy không phải là vô lý.
    • Nếu thông tin được lưu trữ ở bên thứ ba, nó có thể thuộc diện phải tiết lộ theo một trát đòi hầu tòa hợp pháp.
    • Tôi nghĩ việc bầu ra một chính phủ tôn trọng các quyền tự do dân chủ sẽ không bao giờ xảy ra. Điều kiện con người là vậy.
  • Tiêu đề có nhắc Proton Mail, nhưng các thông tin định danh thực tế như tên thật, số điện thoại, v.v. dường như do Apple cung cấp khi nhận yêu cầu thông tin liên quan đến địa chỉ đó.
    Trong trường hợp này, địa chỉ email là manh mối, nhưng tôi tò mò cần đến mức thông tin nào thì mới đủ để buộc nhà mạng tiết lộ danh tính. Ví dụ, nếu địa chỉ IP được dùng tại một thời điểm cụ thể lúc đó đang được xử lý qua VPN thông qua Apple, liệu nó có thể trở thành thông tin định danh duy nhất không?
    Hoặc liệu cookie quảng cáo của Google có thể được tương quan với các thiết bị khác có hành vi tương tự không? Giống cách Google theo dõi hộ gia đình hoặc các tài khoản liên quan.

    • Địa chỉ IP không phải là danh tính, nhưng có thể dùng để thu hẹp vị trí. Tôi nghĩ chính phủ và nhà cung cấp Internet đều lưu toàn bộ lịch sử về việc ai được cấp địa chỉ nào.
    • Tôi thắc mắc vì sao ProtonMail lại lưu thông tin IP và email này trong log.
    • Không liên quan đến điểm chính. Proton Mail đã cung cấp dữ liệu người dùng cho nhà chức trách.
  • Tôi không thích việc các website có chữ privacy trong tên lại dùng lẫn lộn giữa bảo vệ quyền riêng tưtính ẩn danh. Tôi cho rằng bảo vệ quyền riêng tư không hẳn là bảo vệ bạn khỏi nhà nước, mà gần với việc bảo vệ bạn khỏi công chúng hơn
    Nếu bạn đang đối đầu với nhà nước, đã trở thành kẻ thù của nhà nước, hoặc xa hơn là một đặc vụ cơ quan nhà nước hành động với ý đồ xấu, thì bảo vệ quyền riêng tư đơn thuần chẳng có tác dụng gì. Ngược lại, việc hiểu nhầm điều đó lại trở thành đường tấn công như trong trường hợp này
    Các biện pháp ẩn danh cần thiết có thể không bao gồm UI đẹp, tính năng tốt, và đôi khi thậm chí cả độ tin cậy hợp lý. Vì để không để lại dấu vết, những thứ đó sẽ bị hy sinh

    • Bảo vệ quyền riêng tư cũng là để bảo vệ khỏi nhà nước, chính xác hơn là khỏi sự lạm dụng quyền lực nhà nước. Đó là một yếu tố cốt lõi của bảo vệ quyền riêng tư
      Ví dụ, việc ngăn không cho lộ ra bạn đã trò chuyện về chủ đề nào để tránh bị lạm dụng cũng là bảo vệ quyền riêng tư. Nhà nước có lịch sử lâu dài trong việc đàn áp người LGBTQ+, tín đồ của một số tôn giáo, hay các nhà báo liên quan đến những tiết lộ gây khó chịu
      Dù vậy, bảo vệ quyền riêng tư và tính ẩn danh là các khái niệm gần gũi nhưng khác nhau. Quyền riêng tư trong liên lạc không phải lúc nào cũng có nghĩa là ẩn danh, nhưng đôi khi nó bao gồm ẩn danh và cũng cần phải như vậy
      Tuy nhiên, tin rằng một dịch vụ email vận hành hợp pháp sẽ bảo vệ người dùng khỏi một mệnh lệnh hợp pháp được thẩm phán hậu thuẫn là điều ngu ngốc và kỳ lạ
      Việc cung cấp metadata còn chưa phải tệ nhất. Thẩm phán cũng có thể ra lệnh sao chép các email đến chưa được mã hóa, sao chép các email chưa mã hóa đang soạn, hoặc làm suy yếu mã hóa ở lần đăng nhập tiếp theo
      Dịch vụ có thể phản đối, và nếu nó hoạt động ở nơi có thể gọi là nhà nước pháp quyền, bản thân điều đó sẽ làm giảm khả năng bị lạm dụng. Nhưng email hầu như không có quyền riêng tư thực sự, và tính ẩn danh còn ít hơn nữa
      Nói vậy không có nghĩa dịch vụ là vô dụng. Chỉ là nếu bạn lo bị đàn áp chính trị ở một quốc gia EU, hoặc nếu bạn phạm tội, thì nó sẽ không trở thành lá chắn
    • Bạn nói như thể sự phân biệt đó đã được xác lập, nhưng cá nhân tôi chưa từng nghe một định nghĩa nào được nêu rõ như vậy. Phần mở đầu bài “privacy” trên Wikipedia viết thế này
      “Quyền không bị chính phủ, doanh nghiệp và cá nhân xâm phạm đời tư trái phép là một phần của luật bảo vệ quyền riêng tư ở nhiều quốc gia, và trong một số trường hợp là một phần của hiến pháp”
      Ít nhất theo tiêu chuẩn Wikipedia, bảo vệ quyền riêng tư trong một số trường hợp bao gồm bảo vệ khỏi nhà nước. Tôi tò mò định nghĩa đó đến từ đâu
    • Bảo vệ quyền riêng tư bảo vệ một phần khỏi nhà nước, và vì vậy ở phương Tây có những khái niệm như lệnh khám xét
      Nhưng khái niệm đó không có nghĩa là doanh nghiệp sẽ che giấu dấu vết dữ liệu mà bạn đã chia sẻ. Trong trường hợp này, đó là địa chỉ email khôi phục
      Nếu bạn giao thông tin cá nhân rồi phạm tội, sau đó yêu cầu người đó che giấu cho mình, thì bạn không yêu cầu tính ẩn danh mà là yêu cầu một đồng phạm
    • Có vẻ như bạn đang nhầm lẫn giữa bảo vệ quyền riêng tư và khả năng thực tế. Trên thực tế, không có gì hoàn toàn an toàn, riêng tư hay bảo mật cả
      Điều quan trọng ở đây là khoảng cách giữa những gì Proton đã hứa hẹn/quảng cáo với người dùng và người dùng tiềm năng, và những gì họ thực sự có thể cung cấp. Tôi không biết Proton có giải thích công khai hơn về phần này hay không, nhưng hy vọng nó không chỉ bị chôn trong các điều khoản dịch vụ dài mà gần như chẳng ai đọc
    • Công chúng phần lớn không quan tâm. Ngược lại, chính phủ mới là vấn đề
  • ProtonMail đã giao địa chỉ khôi phục, còn Apple đã giao tên, địa chỉ thực và số điện thoại liên kết với địa chỉ đó

    • Đây là một bài viết bị nghiêng một cách kỳ lạ khi tập trung vào Proton. Vì diễn biến thực tế là như sau
      “Sau khi nhận được thông tin đó, họ yêu cầu Apple cung cấp thông tin liên quan đến địa chỉ email thứ hai này, và nhận được tên, địa chỉ nhà và số điện thoại. Sau đó Guardia Civil cũng yêu cầu nhà mạng phụ trách số điện thoại đó cung cấp chủ sở hữu đường dây, và thông tin này khớp với tên do Apple cung cấp. Ngoài ra, họ được cho là đã xác nhận người này đăng ký tại cùng địa chỉ mà Apple đã cung cấp”
  • Có lời khuyên rằng “nếu có thể, hãy luôn dùng dịch vụ VPN tốt để che giấu địa chỉ IP”, nhưng nếu VPN gắn với phương thức thanh toán, thì nó chỉ thêm một bước trung gian để cảnh sát lần theo, và cũng sẽ không cứu được nhà hoạt động này
    Trong danh sách VPN được khuyến nghị, Mullvad chỉ đứng thứ 9 trên 10, nhưng theo tôi biết, Mullvad là nơi duy nhất cung cấp phương thức thanh toán giữ được tính ẩn danh

    • Với tác vụ băng thông thấp như gửi email, Tor miễn phí nên là lựa chọn đầu tiên
      Tuy nhiên, phải tách nó hoàn toàn khỏi phần danh tính còn lại. Ví dụ, không thể tạo một địa chỉ email Proton qua Tor rồi thêm địa chỉ email thường dùng của mình làm địa chỉ khôi phục
    • Điều đó chỉ đúng khi nhà cung cấp VPN có log
      Hầu hết đều tuyên bố không có log, và PIA cũng từng ít nhất một lần nhận trát hầu tòa nhưng trả lời rằng họ không có log
    • Giả sử tôi mua gói Mullvad bằng thẻ tín dụng, rồi sau đó truy cập vào một tài khoản Proton Mail không liên quan qua Mullvad
      Tôi không rõ cảnh sát có thể vượt qua bước trung gian đó để tìm ra tôi bằng cách nào
    • Hoàn toàn sai. Bạn đang giả định rằng mọi VPN đều ghi lại hoạt động trực tuyến của người dùng, mọi địa chỉ IP, mọi website và lưu trữ chúng cho mọi người dùng, nhưng điều đó hoàn toàn không đúng
      Hãy chỉ ra dù chỉ một VPN uy tín làm việc đó. Cũng hãy chỉ ra một vụ việc thực tế đã xảy ra như vậy. Các VPN tốt, bao gồm Mullvad, là VPN không log, nên hoạt động qua VPN không được ghi lại và không thể liên kết với người dùng
      Nhiều VPN không chỉ được kiểm chứng bằng kiểm toán, mà còn được chứng minh là đúng tại tòa hoặc qua các bài kiểm tra thực tế. Mullvad là một ví dụ tốt: https://restoreprivacy.com/mullvad-vpn-says-customer-data-is...
      Việc thanh toán tài khoản VPN không đồng nghĩa với việc VPN ghi lại hoạt động của người dùng. Lưu giữ hồ sơ thanh toán và ghi log hoạt động của người dùng qua máy chủ VPN là hai việc khác nhau. Và hầu hết các VPN nổi tiếng cũng chấp nhận thanh toán bằng tiền mã hóa
  • Điểm mấu chốt là đoạn này:
    “Theo luật Thụy Sĩ, Proton Mail bị buộc phải thu thập thông tin địa chỉ IP của cá nhân đó và cung cấp cho nhà chức trách Thụy Sĩ, rồi nhà chức trách Thụy Sĩ chia sẻ thông tin này với cảnh sát Pháp”
    Dù đưa ra bất kỳ cam kết bảo vệ quyền riêng tư nào, nếu cam kết đó không được bảo đảm bằng mật mã học thì cũng chỉ là cử chỉ rỗng. Sẽ không có ai vào tù để bảo vệ quyền riêng tư của người dùng

    • Đó là chuyện năm ngoái, còn trọng tâm lần này khác
      Tâm điểm tranh cãi lần này là việc Proton Mail đã cung cấp cho cảnh sát Tây Ban Nha địa chỉ email khôi phục gắn với tài khoản Proton Mail của một cá nhân dùng bí danh ‘Xuxo Rondinaire’. Người này thuộc Mossos d’Esquadra, tức lực lượng cảnh sát Catalunya, và bị nghi đã dùng hiểu biết nội bộ để hỗ trợ phong trào Democratic Tsunami
      Sau khi nhận được email khôi phục từ Proton Mail, nhà chức trách Tây Ban Nha đã yêu cầu Apple cung cấp thêm thông tin liên quan đến email đó, và nhờ vậy xác định được danh tính
    • Kỳ vọng một doanh nghiệp hợp pháp sẽ bảo vệ người dùng trước pháp luật là điều phi lý. Nhà nước có quyền lấy thông tin này
      Nếu muốn che giấu, bạn phải tìm một nhà cung cấp không hoạt động trong khuôn khổ pháp luật. Nhưng khi đó giao dịch không còn hợp pháp thì nhiều tiện lợi cũng biến mất. Không có gì đảm bảo bạn sẽ nhận được dịch vụ đã trả tiền, và cũng khó trông chờ khôi phục tài khoản khi mất lớp bảo mật chính
    • Tôi nghĩ nên vận hành theo kiểu không log như Mullvad tuyên bố. Thứ không có trong tay thì không thể chia sẻ
    • Proton Mail không thể cung cấp nội dung email, chỉ có thể cung cấp những thứ như địa chỉ email hoặc địa chỉ IP
      Nội dung email đã được mã hóa và Proton Mail không thể truy cập
    • Tôi tự hỏi có phải ý là nên tách các dịch vụ như email và VPN sang các nhà cung cấp khác nhau hay không. Nghe như là đừng dùng email, VPN và các dịch vụ khác ở cùng một nơi
  • Khi nghĩ về những vụ như thế này, luôn phải lưu ý đến dựng hồ sơ song song: https://en.m.wikipedia.org/wiki/Parallel_construction
    Khả năng khá cao là nhà chức trách đã có thông tin này rồi. Thậm chí họ có thể đã xem email dạng văn bản thuần thông qua việc nghe lén hợp pháp từ nhà cung cấp Internet. Tuyến Proton/Apple cũng tệ, nhưng nguồn thực sự có thể còn tệ hơn thế

  • Proton Mail chỉ cung cấp thông tin khi luật Thụy Sĩ yêu cầu và cơ quan điều tra Thụy Sĩ yêu cầu. Luật bảo vệ quyền riêng tư của Thụy Sĩ thuộc loại khá ổn
    Khó có thể kỳ vọng bất kỳ công ty nào có chính sách bảo vệ quyền riêng tư nghiêm ngặt hơn thế
    Proton Mail không thể cung cấp nội dung email, chỉ có thể cung cấp những thứ như địa chỉ email hoặc địa chỉ IP

    • Proton Mail cũng có thể giao nộp nội dung email. Chỉ là nội dung đó đã được mã hóa và họ không có khóa mã hóa mà thôi
      Bất cứ thứ gì ai đó lưu trữ đều có thể bị giao nộp. Thông tin đó có thể hữu ích, có thể vô dụng, hoặc hiện tại vô dụng nhưng ngày mai nếu lấy được khóa thì sẽ trở nên hữu ích
  • Nếu tạo tài khoản ProtonMail qua Tor thì họ yêu cầu xác minh tài khoản bằng số điện thoại. Nếu dùng IP không phải proxy thì bỏ qua bước này
    Rốt cuộc họ muốn biết người dùng là ai, và đã như vậy từ nhiều năm trước. Tôi cho rằng từ lâu đây đã là dịch vụ mồi nhử

    • Không đúng. Trong hầu hết trường hợp, thứ cần làm chỉ là giải CAPTCHA. Trong một số trường hợp, nếu hệ thống phát hiện điều gì đáng ngờ từ mạng, họ yêu cầu thêm một địa chỉ email
      Ngay cả khi đó, địa chỉ email cũng không bị gắn với tài khoản; họ chỉ lưu băm mật mã học của email. Vì hàm băm là một chiều nên không thể khôi phục dữ liệu gốc từ giá trị băm: https://proton.me/support/human-verification
      Trước đây họ từng dùng xác minh qua điện thoại, nhưng hiện không còn như vậy. Số điện thoại cũng được lưu theo cùng cách với địa chỉ email, nên tương tự cũng không có cách khôi phục từ giá trị băm
    • Proton là mục tiêu lớn của spam.
      Lý do đặt ra các quy trình này là để chống spam. Đáng tiếc là chúng có thể bị lạm dụng và thực tế đã từng bị lạm dụng
    • Hoàn toàn không ngạc nhiên. Dù ban đầu không có ý định đó, sau đủ thời gian thì nên nghi ngờ khả năng bị xâm phạm hoặc thỏa hiệp
      Gần như cách duy nhất để giữ email có chút riêng tư là dùng máy chủ tự host cùng với khóa GPG. Nhưng chỉ cần lỡ một chút các bản cập nhật bảo mật cho máy chủ đó thì gần như có thể bị xâm nhập ngay lập tức
      Tôi không nghĩ ra được việc gì hơn thế
      Tôi luôn coi email như thể nó di chuyển dưới dạng văn bản thuần. Nhà cung cấp hiện tại của tôi là Fastmail cũng có thể bị nhà chức trách gây thỏa hiệp. Vì đặt tại Úc nên chịu ảnh hưởng của Australian Privacy Act 1988, và máy chủ vận hành ở New York nên cũng dính PRISM
    • Tuta có thể tạo tài khoản ẩn danh qua Tor và không yêu cầu số điện thoại hay địa chỉ email liên hệ. Vài tuần trước họ cũng đăng một video hướng dẫn trên YouTube giải thích cách làm: https://youtu.be/oXv3llPIfvo
      Nếu tiếp tục chỉ dùng tài khoản qua Tor thì sẽ không để lại thông tin có thể truy vết
    • Mỗi lần thử lại khác. Có thể họ dùng quốc gia của exit node Tor, cũng có thể dùng các kiểu nhận diện vân tay khác, hoặc giới hạn số tài khoản ẩn danh cấp mỗi ngày giống cockli
      Có lúc cần số điện thoại, có lúc cần địa chỉ email, có lúc chỉ cần CAPTCHA là xong
  • Đây không phải lần đầu họ cung cấp email khôi phục cho cơ quan liên bang
    https://www.forbes.com/sites/thomasbrewster/2023/08/08/proto...
    Lưu trữ: https://web.archive.org/web/20230814144638/https://www.forbe...