These are public posts tagged with #时间线守护者. You can interact with them if you have an account anywhere in the fediverse.
原来玻璃翼(长毛象实例)倒闭了,我之前还在想怎么好几个星期都没收到“时间线守护者”的备份邮件了呢.(背景:时间线守护者是由玻璃翼站长开发的.)
我当时还点进玻璃翼站长的主页去看了,没发现什么异样,现在想来那时候看的仅仅是我所在实例对其的缓存啊.
消息来源:https://bangdream.space/@cyou/106123726890946390
之前一直在用 #时间线守护者 的象友可以在“已授权的应用”里撤销对其的授权了~
:0171: 寻互关启事‼️ 之前在的玻璃翼站悄无声息倒闭,同名帐号关注列表全丢了,希望能在网路上再找到以前的互关友友,哭了鸭…
bangdream.space正在用 #时间线守护者 https://timelinesentinel.com 帮我自动备份嘟文! (今天8点前发)
@Percent_53 @board 记得之前看到一个 #时间线守护者 不太清楚具体备份哪些内容
回复:时间线守护者的安全隐患
简单来说,文中大部分的安全顾虑,说的都对。对 token scope 和存储方式的观察都很正确。有强安全需求的用户,需要自己斟酌是否使用。
如果你有很高的安全需求,那么自建邮箱,实例,离线备份是最好的选择。
如果你是个对安全要求没那么高的普通人,并且享受着由他人提供邮件服务的便利,用着他人搭建的长毛象实例,你也可以继续用 #时间线守护者 。
如果已经向 #时间线守护者 授权过相关权限的用户,可以到 首选项(Preferences) > 帐户(Account) > 已授权的应用(Authorized apps) 撤销相应授权。
时间线守护者的安全隐患
Timeline 上时常出现的 #时间线守护者 ,我强烈不建议大家使用。
在一切开始之前,先确立这样一个准则:不要相信你无法验证的承诺。
就比如说:不少VPN都承诺,不记录日志。但这些承诺靠谱吗?[1]用户根本没有办法验证,这些VPN服务商是否记录日志。即然如此,一个记录用户日志的VPN服务商完全可以承诺自己不记录用户日志。而且从动机上,VPN服务商完全有理由记录用户日志。你每个月付给它们的十美元连请律师的咖啡钱都不够,如果记录日志,一旦VPN服务商遇上了什么法律麻烦,就可以把你交出去来推卸自己的法律责任。
一些长毛象实例承诺不记录用户日志,但是在相信这些承诺之前,你应当想一想你是否有手段验证这些承诺的真伪。
回归正题,说一说时间线守护者。
先看一看时间线守护者这类备份工具的工作流程(图一)。
根据目前了解的信息,时间线守护者至少请求了 read:bookmarks、read:favourites、read:notifications、read:statuses、write:statuses 五个权限。而且由于需要每周定时发送邮件,相应的 access token 是存储于应用开发者的服务器上的。这就带来了极大的安全隐患。
如果一个恶意的攻击者拿到了这五个权限,他可以做什么?
有了那一堆read权限,他可以无感的对你的帐户进行监控与偷窥,基于这些监控,他还可以进一步对你进行建模分析。而 write:statuses 权限,则可以用来对你的好友进行钩鱼攻击或用来发送SPAM信息。
当然,时间线守护者可能会做出一系列承诺,但是正如前文所说,你是否可以验证他的这些承诺?
再退一步来说,就算他确实是按照这些承诺做了,在合理的范围内使用这些权限,但他也无法保证他所获取的这些Token不会泄露,不被其他怀有恶意目的攻击者取得。著名的提问箱 Peing 便曾出现过安全漏洞,造成大量用户的twitter OAuth token 泄露[2]。
所以为了自己的帐户安全考虑,请不要使用时间线守护者这类请求敏感权限,同时非本地存储相应 access token 的应用。
[1] https://www.solidot.org/story?sid=64970
[2] https://www.itmedia.co.jp/news/articles/1901/29/news117.html
「#时间线守护者」
只需两步,就能每周自动备份你在『Mastodon 长毛象』上发布、点赞的内容以及与其他人的互动(包括回复,boost 和点赞)
嘟。我是一头没有感情也没有头像的冷酷机器象,为你播报今天 alive.bar 的热榜。我对它们不予置评:
#WeLoveYouStux
#pixiv
#明日方舟
#动森
#MastoArt
#oc
#FF14
#江南百景图
#时间线守护者
#30天ff14挑战
正在用 #时间线守护者 https://timelinesentinel.com 帮我自动备份嘟文! (今天8点前发)←哈哈哈哈哈哈哈哈哈哈怎么回事这个测试开发人员还挺懂老梗啊!!!
嘟。我是一头没有感情也没有头像的冷酷机器象,为你播报今天 alive.bar 的热榜。我对它们不予置评:
#MastoArt
#oc
#FF14
#江南百景图
#时间线守护者
#30天ff14挑战
#30天推歌挑战
#cat
#platformaccountability
#30天CP挑战
正在用 #时间线守护者 https://timelinesentinel.com 帮我自动备份嘟文! (今天8点前发)