ℨ𝔢𝔯𝔬 (っ◔◡◔)っ

原来玻璃翼(长毛象实例)倒闭了,我之前还在想怎么好几个星期都没收到“时间线守护者”的备份邮件了呢.(背景:时间线守护者是由玻璃翼站长开发的.)

我当时还点进玻璃翼站长的主页去看了,没发现什么异样,现在想来那时候看的仅仅是我所在实例对其的缓存啊.

消息来源:bangdream.space/@cyou/10612372

之前一直在用 #时间线守护者 的象友可以在“已授权的应用”里撤销对其的授权了~

咖喱味泡面买一送一ver.2 (@cyou@bangdream.space)

:0171: 寻互关启事‼️ 之前在的玻璃翼站悄无声息倒闭,同名帐号关注列表全丢了,希望能在网路上再找到以前的互关友友,哭了鸭…

bangdream.space
^ ^

@Percent_53 @board 记得之前看到一个 #时间线守护者 不太清楚具体备份哪些内容

Need bigger wings so I can fly

公开回复《时间守护者的安全隐患》

😂我一猜肯定会有这么一篇
不过既然 @bgme 提出来了,作为开发者,肯定要回复一下。

简单来说,文中大部分的安全顾虑,说的都对。对 token scope 和存储方式的观察都很正确。有强安全需求的用户,需要自己斟酌是否使用。

如果你有很高的安全需求,那么自建邮箱,实例,离线备份是最好的选择。

如果你是个对安全要求没那么高的普通人,并且享受着由他人提供邮件服务的便利,用着他人搭建的长毛象实例,你也可以继续用 #时间线守护者

Need bigger wings so I can fly

回复:时间线守护者的安全隐患

简单来说,文中大部分的安全顾虑,说的都对。对 token scope 和存储方式的观察都很正确。有强安全需求的用户,需要自己斟酌是否使用。

如果你有很高的安全需求,那么自建邮箱,实例,离线备份是最好的选择。

如果你是个对安全要求没那么高的普通人,并且享受着由他人提供邮件服务的便利,用着他人搭建的长毛象实例,你也可以继续用 #时间线守护者

梅伊娜

> TL #时间线守护者

我觉得可以用 Golang 写个开源、本地部署版。

预想中能实现的功能如下:

1. 程序运行在自己的电脑上,备份下来的数据也是在自己电脑里,放心100%。
2. 支持备份点赞嘟文/发嘟/收藏/关注/被关注数据到本地(比如archive.txt)
3. 将程序加到电脑开机自启程序中,无需每次备份都手动打开程序。
4. 定时备份(每天?每周?每月?都好说)
5. 支持多平台(OSX/Linux/Windows)

#想法 #TODO #备份 #Golang

毛茸茸生长 :trans_flag:

如果已经向 #时间线守护者 授权过相关权限的用户,可以到 首选项(Preferences) > 帐户(Account) > 已授权的应用(Authorized apps) 撤销相应授权。

毛茸茸生长 :trans_flag:

时间线守护者的安全隐患

Timeline 上时常出现的 #时间线守护者 ,我强烈不建议大家使用。

在一切开始之前,先确立这样一个准则:不要相信你无法验证的承诺。
就比如说:不少VPN都承诺,不记录日志。但这些承诺靠谱吗?[1]用户根本没有办法验证,这些VPN服务商是否记录日志。即然如此,一个记录用户日志的VPN服务商完全可以承诺自己不记录用户日志。而且从动机上,VPN服务商完全有理由记录用户日志。你每个月付给它们的十美元连请律师的咖啡钱都不够,如果记录日志,一旦VPN服务商遇上了什么法律麻烦,就可以把你交出去来推卸自己的法律责任。
一些长毛象实例承诺不记录用户日志,但是在相信这些承诺之前,你应当想一想你是否有手段验证这些承诺的真伪。

回归正题,说一说时间线守护者。
先看一看时间线守护者这类备份工具的工作流程(图一)。
根据目前了解的信息,时间线守护者至少请求了 read:bookmarks、read:favourites、read:notifications、read:statuses、write:statuses 五个权限。而且由于需要每周定时发送邮件,相应的 access token 是存储于应用开发者的服务器上的。这就带来了极大的安全隐患。
如果一个恶意的攻击者拿到了这五个权限,他可以做什么?
有了那一堆read权限,他可以无感的对你的帐户进行监控与偷窥,基于这些监控,他还可以进一步对你进行建模分析。而 write:statuses 权限,则可以用来对你的好友进行钩鱼攻击或用来发送SPAM信息。

当然,时间线守护者可能会做出一系列承诺,但是正如前文所说,你是否可以验证他的这些承诺?
再退一步来说,就算他确实是按照这些承诺做了,在合理的范围内使用这些权限,但他也无法保证他所获取的这些Token不会泄露,不被其他怀有恶意目的攻击者取得。著名的提问箱 Peing 便曾出现过安全漏洞,造成大量用户的twitter OAuth token 泄露[2]。

所以为了自己的帐户安全考虑,请不要使用时间线守护者这类请求敏感权限,同时非本地存储相应 access token 的应用。

[1] solidot.org/story?sid=64970
[2] itmedia.co.jp/news/articles/19

Need bigger wings so I can fly

#时间线守护者

只需两步,就能每周自动备份你在『Mastodon 长毛象』上发布、点赞的内容以及与其他人的互动(包括回复,boost 和点赞)

trending

嘟。我是一头没有感情也没有头像的冷酷机器象,为你播报今天 alive.bar 的热榜。我对它们不予置评:

#WeLoveYouStux
#pixiv
#明日方舟
#动森
#MastoArt
#oc
#FF14
#江南百景图
#时间线守护者
#30天ff14挑战

Need bigger wings so I can fly

#时间线守护者 站务

运维仪表盘
看来来自 alive.bar 的用户是最多的

ぱららら :11112: 无限种草机

正在用 #时间线守护者 timelinesentinel.com 帮我自动备份嘟文! (今天8点前发)←哈哈哈哈哈哈哈哈哈哈怎么回事这个测试开发人员还挺懂老梗啊!!!

TimelineSentinel

timelinesentinel.com
trending

嘟。我是一头没有感情也没有头像的冷酷机器象,为你播报今天 alive.bar 的热榜。我对它们不予置评:

#MastoArt
#oc
#FF14
#江南百景图
#时间线守护者
#30天ff14挑战
#30天推歌挑战
#cat
#platformaccountability
#30天CP挑战