之前無意一貼香港究竟要番幾多日工先買倒部iPhone估唔到引來咁多討論,又係時候翻貼呢篇舊文:
前言:點解要寫呢篇文?純粹就係為咗屌七上面三條友:一個就係香港人(包括黃屍)吹捧咗十幾年,點知一個屈尾十幫中共奶鞋底、出賣良知嘅金融沙皇;一個就係極度仇視同自己立場唔同嘅後生,但自己多年黎毫無進步、理應被時代淘汰嘅過氣時事評論員;然後仲有一個以為每個月儲三千就最終會買倒樓、扮哂行緊青少年,但真正用心就係要食哂啲後生女嘅父幹二世祖
呢三條友都不約而同反對年青人用iPhone/iPad,認為係奢侈、浪費同埋買唔倒樓、向唔倒社會上流嘅主因,但真正嘅原因其實係三條友其實都用緊iPhone/iPad,就係唔撚想同你班廢青用同一款機
金管局前總裁任志剛曾提及2011年派錢6,000元時,「好多人去買咗個iPad」;時事評論員吳志森在反對派錢時也有類似意見:他認為年輕人當日收到6,000元,就會「走去買咗個iPhone」;前中大副校長許敬文認為iPhone「未爛又買新是涉及面子消費」。在香港,不論政治立場,每當有社會名人/時事評論員談及奢侈性質的消費時,幾乎都會把矛頭指向iPhone、iPad。究竟iPhone、iPad犯下了甚麼錯,要讓購買、持有它們的人也要「懷壁其罪」?人類的消費行為本身就帶有階級決定的成份:亦即你每天你進行些甚麼娛樂、消費些甚麼牌子,除了為你帶來愉悅以外,也是作為你身處社會階級的一種肯定。在經濟泡沫時期的日本,每一個收入階層甚至會有指定的汽車、西裝和紅酒品牌選擇,作為上班族的消費參考。而即使在M型社會抬頭、中產階級下流化的現在,我們仍然會覺得「一個小小OL就滿身名牌」、「明明收入只得幾萬蚊竟然學人揸靚車」、「無咁大個頭就唔好戴咁大頂帽」是值得批判的,皆因這是一種階級身份的僭越。
可是iPhone、iPad的來臨卻進一步打破了階級消費的界線:雖然嚴格來說,蘋果這些流動裝置也有不同價格定位的產品,但除了某一特定廉價版以外,幾乎就只有容量和屏幕大小的分別。換言之,無論你是富甲一方有錢人,還是黃毛小子中學生,大家在街上使用的iPhone、iPad都是一模一樣的,那還怎麼分別社會成功和失敗人士在消費選擇上的差別呢?過往名牌手袋、哥爾夫球、超級跑車此等「炫耀性消費」作用被完全抵消了!雖然iPhone其實也有與名牌或珠寶商合作,推出價值數萬元計的奢華版,但似乎香港的中上階層普遍都不太受落,或許是寧願利用社會輿論,也不願引發新一輪的「奢華軍備競賽」吧!當然,一眾來自社會的批評不會那麼露骨地指責窮人沒資格買最昂貴的奢侈品,於是他們會以香港人的共同價值觀:「獅子山精神」作包裝,認為iPhone、iPad應該是要靠辛勞工作換來的收入才有資格購買,於是沒有收入(或沒有穩定收入)的年輕人,購買iPhone、iPad就會被視為一種不勞而獲的不道德行徑──所以當日政府派發6,000元,它們就成為了任志剛和吳志森攻擊年輕人因這筆「天降橫財」而亂花錢的代罪羔羊。
政治光譜中的左右兩派對於iPhone、iPad的厭惡也有絲毫分別。正如前面所說,右派人士認為沒有相應的收入就不應作出超越本身階級的消費,他們理應「安於本份」,購買切合他們身份的平價手機就應心滿意足。可是左派人士卻認為,政府的資源應該透過福利機構的官僚「善加分配」,因為低收入人士不會明白甚麼才是對他們最有利的;若放任他們自己處理福利金額,則必然導致各種浪費和資源錯配,「學生亂買iPhone」即為最佳例子。尋求額外的快樂然而若從經濟學角度來看,消費本就沒有高低之分,最重要的還是消費者是否能藉消費獲得最大的幸福──假若iPhone、iPad從青少年角度來說是最能帶給他們快樂而又合法的商品的話,那總好過用同一筆錢買一大堆看似很有用、最終卻只丟在一邊沒有人理的參考書。再者,行為經濟學家如諾貝爾經濟學獎得獎者Richard Thaler就曾根據多項實驗引證,假若一般人獲得一小筆意外之財,他們都會傾向花費在一些平時不捨得的商品或服務上尋求額外的快樂;但當金額足夠大的時候,他們就會轉作長遠規劃──但正如前面所言,兩種消費模式皆是為了追尋幸福所作的選擇,沒有所謂對錯。而自2011年以來,政府沒有派錢,市民生活卻一點都沒有因此感覺更幸福,所以現在愈來愈多人已認同派錢,有,總比沒有來得好。
更進一步說,上述批判其實都沒有從iPhone、iPad的使用者角度出發。先不論iPhone、iPad這些裝置本來都有連結世界、搜尋資訊之用,假若使用得宜,遠比一堆參考書或自我增值課程價值高得多。而更重要的是,當iPhone、iPad成為我們每天機不離手的親密夥伴之時,若以高昂的機價除以長期的使用時間,那幾千元的差距其實沒有想像中大。
青年事務委員會主席劉鳴煒曾批評年輕人經常購買最新型號智能電話,但他不會知道的是,iPhone通常在頭兩年的二手價格都是高踞不下(雖然今次iPhoneX可能打破此定律),所以年輕人頻繁轉換手機,是要在其二手價作跳崖式下跌前仍能賣得好價錢,因此購買新機的成本也自然比想像中細。這種誤解和劉鳴煒指「去少幾次日本旅行、看少幾次戲,一個月儲三千元就能買到樓」是一脈相承的。而一眾時事評論員、前高官、大學教授和富二代,也不過是將自己的一套過時價值觀、以及對於自身階級受到衝擊的恐懼,一股腦兒宣洩到一部電話和一部平板電腦上而已。只可憐iPhone和iPad,在往後還要承受多少無辜的罪名?
不道德產品例子 在 Eddie Tam 譚新強 Facebook 的最讚貼文
譚新強:螞蟻應獲諾貝爾經濟學獎
文章日期:2020年10月16日
【明報專訊】絕大部分諾貝爾經濟學獎都是頒給對經濟或金融學理論作出巨大貢獻的學者。今年也不例外,得獎者Paul Milgrom和Robert Wilson,兩位史丹福教授是發展拍賣理論(Auction Theory)的重要先驅。拍賣理論也具實用性,對一些有限資源的分配,例如全球一些電訊頻譜,有提升效率的作用。但諾貝爾經濟學獎,極少頒給純應用經濟學或科技方面的發展。
相反地,在物理學獎方面,雖然也有頒給純理論的物理學家,但絕大部分都必須有實驗證明後才會頒發。鼎鼎大名的霍金(Stephen Hawking),對黑洞和宇宙學(cosmology)的理論貢獻非常大,但正因為他很多預測都缺乏實驗證明,所以到死仍飲恨,未能拿到諾貝爾獎(反而在生平電影中飾演他的Eddie Redmayne就拿了奧斯卡)。預測「上帝粒子」的Peter Higgs教授,也需要等了數十年,等到在CERN的LHC(Large Hadron Collider)中找到Higgs Boson,才能得獎。
諾貝爾物理學獎更曾多次頒給一些科技儀器的發展,包括原子粒和電子顯微鏡等。但奇怪地,經濟學這門人類社會科學(藝術?),根本並非自然科學的學問,反而長期看輕和忽略經濟學的應用和技術。
中國40年發展速度屬奇蹟
我從前也經常指出一個諾貝爾經濟學獎的盲點,和中國經濟發展的荒謬謎團。既然中國過去40年的驚人經濟發展,速度和規模,都是人類發展史上的奇蹟,為何奇怪地從來未拿過經濟學獎?我認為答案有三方面,首先無可否認,西方對中國仍保持一定偏見甚至歧視,加上我上面提到對經濟學應用的忽略和不重視。第二,中國過去40年的最基本發展藍圖,就是鄧小平偉大,非常實際,亦證明超級成功的「摸着石頭過河論」,核心價值就是唯物論,亦是一種反任何政經理論的「理論」,亦代表對純共產主義和純資本主義的厭倦和唾棄。但反過來,中國經濟發展固然非常成功,但至今仍未有任何經濟學家能總結成功的要素,把它好好梳理成為一套完整的理論。我在近日的訪問中,也經常提到意識形態的宣傳,是中國的一個重要弱點。
美國政經體制僵化 停留中世紀模式
第三,我仍非常相信E. O. Wilson的名言,人類情感確停留在早石器時代,所以美國才這麼原始本能地表現出對中國正常和平發展的不安和敵意,有如Neanderthals擔心土地、食物和女人被其他人搶走!除此,美國以至全球大部分國家的政經體制亦已僵化,大概停留在中世紀年代的模式。尤其整個銀行和金融體制,包括倚賴銀行的fractional banking機制的multiplier effect來 「製造」金錢(money creation),一個充滿道德風險、非常落後和低效率的系統。此制度鼓勵銀行冒更大的風險,槓桿可能高達十多倍甚至過百倍,從而谷高ROE(股本回報率),然後銀行家們就可從中拿取不合理地豐厚的薪酬,但就置社會承擔的系統風險不顧。結果幾乎每十年左右,全球就出現周期性的金融風暴,有時在拉美出現,有時在亞洲,最嚴重的一次,當然就是2008年由美國引發的GFC(全球金融危機)。
神級科技 處理失當恐釀危機
但西方社會仍然冥頑不靈,並未有反思整個經濟和金融系統的根本結構問題,更沒有深入研究科技發展對經濟理論和應用的顛覆性影響。這正是E. O. Wilson的第三點,人類科技已到了神級,既可以利用來改革原有的人類政經制度,但反過來,這些科技發展如處理不當,亦可為過時的政經制度製造極大挑戰和矛盾。
只舉一個例子,隨着資訊科技的發展,我們已從「石油時代」走到「數據時代」,這個已是共識,但政客、央行和經濟學家,有沒有深入考慮過這轉變對市場經濟學的影響和挑戰?石油是有限資源,所以很適合由市場機制調節,以價錢為最有效的市場信號,供應和需求自然就會達到最有效率的平衡。但數據的本質完全不一樣,供應量接近無限,以幾何級數上升,邊際生產成本更接近零。這樣的「產品」或「服務」,能否和應否沿用市場機制來調節,都是一個非常重要,甚至是迫切的問題。但幾乎所有央行仍然懵然不知,只看到因為數據供過於求,加上能源瓶頸被再生能源和EV(電動車)打開,和OECD跟中國人口老齡化等原因而製造出來的長期通縮壓力,就仍企圖用傳統和非傳統的極端貨幣政策,包括零利率和QE等治標不治本手段來對抗。結果是既刺激不出消費通脹,但就谷出資產泡沫,拉闊貧富差距,製造出巨大社會矛盾和動盪!
數據年代 傳統供求管理不適用
中國人較客觀和科學化(毛髮較少、下顎較細,代表較進化,較聰明?)意識形態的包袱也較細,所以較願意嘗試新事物,以及利用科技去改良一些西方人可能覺得是不可改變的「神聖」制度和傳統。但同時中國的銀行制度效率低,未能對小企業和個人提供滿意服務,在這文化和實質背景下,螞蟻科技就劃時代誕生出來了!
螞蟻未必是第一家所謂Fintech公司(應是第一家Techfin吧),但肯定是全球最大、最全面和最成功的一家。服務範圍最少有如西方Apple Pay(線下支付)、PayPal(網上支付)、Venmo(現金轉帳)、Mastercard(信用卡)、JP Morgan(消費者銀行服務)、iShares(基金投資)和Marsh & McLennan(保險經紀)的合體。
單是支付寶,去年處理的金額高達16萬億美元,是PayPal的25倍!但支付已非螞蟻的最大業務,個人和小企借貸更多一些,佔收入的近40%,但98%的貸款都交給銀行,螞蟻只收取一個服務費,並不需要承擔信貸風險。基金投資服務和醫療,人壽和其他保險銷售的增長也非常快。未來,螞蟻更計劃利用Blockchain和AI技術,大舉進軍一些全新領域,包括稅務和醫療改革,和協助企業全面提升營運和資金效率。
螞蟻支援數碼金融發展 涉6範疇變革
當然螞蟻也有很多如微信支付、陸金所和京東數科等競爭對手,這亦令到中國數碼金融發展更健康。螞蟻暫時與銀行仍是合作居多,但長遠競爭是避免不了的。中國政府正加緊推行DC/EP,一個非常先進的數碼貨幣系統,螞蟻當然全力支持,但老實講,未來這些系統之間亦可能出現一些功能上,以及數據擁有和運用上的競爭。
整體來說,我認為螞蟻與整個中國數碼金融發展,已開始推動6個重要金融和政經制度改革:
(1) 中國在1300年前的唐代發明紙幣,現今又領導全球的貨幣無紙化革命。這發展既環保,同時大大提升商貿效率。除此,現在COVID疫情橫行的時期,無紙化亦對公共衛生和健康有貢獻。
(2) 螞蟻小額貸款的效率非常高,利用AI和其他資訊技術,可在3分鐘內完成審批,比人手處理快很多和更準確。這些技術也當然將運用在其他所有金融交易,可能包括按揭、保險和投資等,有助提升整個經濟系統的效率。
(3) 螞蟻首要服務對象為個人和微企,有助減少金融系統對中低資產人士和小企業的不公。在短短5年,螞蟻已為消費者提供了1.7萬億元人民幣貸款,市佔率已有15%。長期下來,數碼金融甚至有可能幫助縮小貧富懸殊問題,或最少幫助小投資者分享經濟發展的紅利。
(4) 數碼金融對減少甚至滅絕逃稅、洗錢、騙案甚至搶劫等罪行都當然有極大功效。唯一的擔心反而是侵犯私隱權。偷情和賭錢等「不良嗜好」可能不道德,但未必是犯法,但在數碼金融年代,這些行為都可能變得無可遁形。有些人或甚至會懷疑,活在這個完全透明的數碼金魚缸,人生還有何樂趣?
(5) 以DC/EP螞蟻為首的中國數碼金融技術,當然對推動人民幣國際化和提升中國金融業和技術,對全球影響有極大幫助。當然除技術外,人民幣兌換、中國資本帳和市場也必須變得更開放和自由,但數碼貨幣和螞蟻提供的配套技術,是一個加速推動發展的重要契機。美元仍擁有全球儲備貨幣的絕對優勢,但隨着中國名義GDP的逼近,加上超前的數碼金融技術,還有美國近年蓄意weaponize美元,反令歐、亞、中東各國更憂慮,美元會否因此失去它的exorbitant privilege?這擔憂當然就是美國近日不停想出各種詭計,企圖阻撓和延遲螞蟻IPO,中方也宣布調查螞蟻的一些基金銷售的利益衝突問題。不知道IPO將延後多久,但其實如拖至美國大選之後,也未必是壞事。
(6) 如我在上文解釋,傳統中世紀定下來的銀行制度已嚴重過時,且藏有巨大系統風險,實應有一個徹底改革,或應完全放棄倚賴銀行的高槓桿來製造金錢。為何金融系統不可如其他貨物和服務一樣,利用科技,直接讓資金提供和需要者接觸,達成交易,不用經過銀行薄弱的財務報表。P2P是不成熟的第一擊,但隨着AI和Blockchain等技術發展,數碼金融能否幫助小心拆除這個威脅全球經濟的計時炸彈?
請看以上一系列的突破、改革和進步,你說螞蟻值不值得拿諾貝爾經濟學獎?
(中環資產擁有阿里、騰訊、京東、Apple、PayPal、Mastercard的財務權益)
中環資產投資行政總裁
[譚新強 中環新譚]
https://m.mingpao.com/fin/columnist2.php?col=1463481132098&node=1602789234346&issue=20201016
不道德產品例子 在 Pazu 薯伯伯 Facebook 的最佳貼文
電腦手機網絡安全(四):有關安全鑰匙 YubiKey,你問我答(頗大篇幅修訂版)+ 香港用戶訂購優惠詳情
文:薯伯伯
(超長文,建議先儲存,有需要再找來讀。不想全文讀,只想買 keys,請只看「香港用戶訂購優惠詳情」,第十三條問答及第十四條問答。)
早幾天寫了一篇文章,提到二步認證的安全鑰匙 YubiKey,無獨有偶,《立場》的另一位博客,《茉莉花開:中東革命與民主路》的作者陳婉容原來早在七月份就聯絡了瑞典的 Yubico 公司,希望取得他們的贊助,在核實身份後,這家瑞典公司寄出了五百條 YubiKey 送給香港人,來自遠方的慷慨之舉,實在令人感動。
我發覺不少人對於 YubiKey 的功能及用法均有誤解,甚至有人認為「有伏」,或誤以為用上 YubiKey 後反而更危險。我回應了一些評語,整合之後發到自己的臉書專頁,《立場》的編輯看到,問可否轉載到《立場》,所以我又花了一點時間,整理一下文稿。
後來我跟 YubiKey 的香港代理分銷商聯絡,提到近日大家較為關注網絡保安,他們同意給讀者提供一個折扣優惠,也希望加強普羅大眾對網絡安全的意識。於是,我又再把之前的文章修訂一下,再講解清楚相關的使用細項,希望有興趣的讀者,讀完這篇文章後,可以加強自身的網絡保安防護。
香港用戶訂購優惠詳情
先說一下香港分銷商的優惠模式:
1. YubiKey 的產品,全線八折,目前這個優惠沒有定下限期,但會看看情況再決定何時終止。(這個優惠折扣,其實是我建議的,因為只是想跟官網的教育優惠體齊而已。我希望讀者可以有優惠,但同一時間也不希望分銷商要做蝕本生意。)
2. 又或者是以原價購買 YubiKey,但會送上 Bitdefender 防護軟件一年的訂閱服務(原價是 HK$ 300 一年)。
優惠方案之一:
YubiKey 5Ci:HK$ 440(原價 HK$ 550)
YubiKey 5 Nano:HK$ 310(原價 HK$ 390)
YubiKey 5 NFC:HK$ 285(原價 HK$ 355)
YubiKey 5C:HK$ 310(原價 HK$ 390)
YubiKey 5C Nano:HK$ 375(原價 HK$ 470)
優惠方案之二:
Bitdefender TOTAL SECURITY 2020 的銷售價是 HK$ 300 /年費(可以用五部機),與 YubiKey 合拼購買,會有以下組合優惠:
YubiKey 5Ci + Bitdefender 一年:HK$ 550
YubiKey 5 Nano + Bitdefender 一年:HK$ 390
YubiKey 5 NFC + Bitdefender 一年:HK$ 355
YubiKey 5C + Bitdefender 一年:HK$ 390
YubiKey 5C Nano + Bitdefender 一年:HK$ 470
詳情可以看: https://netmon.zohocommerce.com/categories/yubikey/45023000004418001(注意,不能直接在網站上購買,購買流程在下面有寫。)
(利申:我的 YubiKey 是自己用原價購買,而各位用以上優惠碼購物時,我是完全不會有任何佣金。)
購買的流程如下:
1. 先了解要買哪款型號、數量及價格,然後致電 Yubico 的官方認可香港分銷商 NetMon 查詢有沒有存貨。Coupon code 是 PAZU20。如果有貨,可以直接上觀塘鴻圖道的辦公室購買,以現金交收。
2. 可以先用 PayPal 或信用卡支付,然後寄到順豐站或「順便智能櫃地址」,運費由買家自行支付,目前順豐的運費有優惠,原價 HK$ 30,在 2019 年 10 月底前只用 HK$ 20。
Netmon Information Systems
地址:觀塘鴻圖道 57 號,南洋廣場 15 樓 1 室。
電話:25272086。
網址: www.netmon.asia
至於如何選擇 YubiKey,請看下面的問答:「有很多款 YubiKey,我到底應該選擇哪條?」
———
以下是第二次修訂的〈有關安全鑰匙 YubiKey,你問我答〉,刪去了一些概念重複的問題,又加入了數條問題,還有鳴謝相識於二十多年前的 Ben 深夜通電話,與我分享他的意見。
一
問:若果 YubiKey 安全鑰匙被其他人拿到,他們是不是可以直接登入我的戶口?
答:先說答案,不可以的。我們首先要搞清楚 YubiKey 的用途,它是用來作為登入戶口的其中一個因素,即是說,你要登入戶口,仍然需要帳號本身的密碼,以及 YubiKey,又或是其他因素,例如手機短訊(不建議)、authenticator app 的軟體六位密碼,或是備用的號碼。
所以即使別人取得你的 YubiKey,也不能單單使用 YubiKey 去登入你的帳戶。「二步認證」時需要你本身的密碼,以及一個額外的認證因素,才能登入戶口。
如果別人只是取得你的 YubiKey,但又沒有得到你的帳號密碼,那也是沒有辦法登入你的帳號。
二
問:我本身已經在手機裡用 authenticator app 去做二步認證,那為甚麼仍然要用 YubiKey 呢?
答:按保安級別來說,YubiKey 的 FIDO2(在線快速身份識別)比起 authenticator app 的 TOTP(基於時間單次密碼)較為優勝,而 Android 手機的漏洞又較 iPhone 的多。在 iPhone 上好像沒有怎麼出過事,但以前就曾經爆出,Android 機有惡意 app 成功利用保安漏動偷取了 app 二步認證的資料。
理論上去說,用安全鑰匙來做認證,肯定會較為安全。但很多用家,包括我自己,其實也會在手機上安裝 authenticator app。iPhone 較安全,但即使你用的是 Android,如果手機的廠家較為可信,堵塞保安漏洞的更新較快,你又不 root 機,又沒有胡亂安裝軟件,本身的風險未必算高。
那麼為甚麼本身已經有用 authenticator app,還要加一個安全鑰匙?我的原因,是因為使用硬件鑰匙,可以加快二步認證的速度及便捷程度,從而把這個二步認證,變成網絡生活的習慣。
三
問:我還是不明白,那麼說我豈不是可以直接用手機上的 authenticator app,為電腦登入做認證就可以了嗎?何以要另外花錢,給電腦買一條安全鑰匙?
答:因為我每天會登出登入戶口數次或以上,所以有必要加快這個過程。先說明一點,網絡保安的兩大關鍵。一是在可行的情況下,開啟二步認證。二是在每次上網之後,都要登出戶口,最好避免儲存電郵或社交媒體的登入狀態。
最簡單直接的設定,是每次關掉瀏覽器,就會自動刪去所有瀏覽記錄、登入狀態及 cookies,通常是在設定偏好,安全隱私裡可以設置。而我其實即使在自己的電腦上網,也習慣使用「私隱模式」去瀏覽網站。
當你養成了這個習慣,每天也要登入登出戶口數次。如果你每次看到登入的畫面,都有一種不安的恐懼感,擔心自己不懂如何登入,那麼更加要熟習登出登入的過程,每天登出登入,把登出登入變成生活的習慣,就不會見到 log in 畫面時便忍不住向空氣驚叫或斥罵一聲。如果你已經記不清對上一次是何時登入帳號,那只代表你的戶口經常處於「登入」的狀態,這是保安漏洞,也是很壞的上網習慣,一定要改。
由於每天登出登入的次數較多,如果能夠安全地加快這個速度,就是值得考慮的方案。我具體去說一下,authenticator app 跟 YubiKey(或其他硬體驗證)在使用習慣上的分別。
假如你一天要登出登入帳戶五次,如果用的是手機 authenticator app 去做認證,安全程度也算是足夠,但每次都要先找來手機,然後輸入手機的開機密碼,打開 authenticator app,我用的是 Lastpass Authenticator,之後取得六位數字後,複製到剪貼簿,再把六位數字傳送去電腦,或手動輸入,再按確認,這樣才能登入戶口。
但如果有 YubiKey 或其他硬件認證,過程就相對快速。先輸入帳戶密碼,從鎖匙扣或錢包裡拿出 YubiKey,把 YubiKey 插進電腦,掃一掃上面的金屬圈,便能登入。而我用的 YubiKey,是細小得可以長期插在電腦的 USB C 插頭(一些熟知技術的讀者,知道我的電腦長期插著安全鑰匙,可能會響警號,稍安毋躁,我將會說清楚這個安全隱患)。我每次登入戶口時,先是用手指打完密碼,然後直接伸手在電腦旁邊摸一摸 YubiKey 的金屬環,便能登入。
所以用 YubiKey 的原因,在我的情況,並不是要把它當成唯一的二步認證因素,而是要加快二步認證的過程。對於不同的用家,這個速度是否重要,很看使用習慣。即使這個速度不重要,單純基於保安考慮,用了安全鑰匙,整個系統的保安級別有所提升。
四
問:我應該要有一條還是兩條 YubiKey 呢?
答:按官方的說法,最好是兩條,因為一條常用,另一條則做後備。但對於大多數用戶來說,其實用一條也是足夠。我會建議大家先買一條,再以其他方式去做後備的密碼重設方案,例如其中一個二步認證的「因素」是 YubiKey,但同一個戶口,要加上 authenticator app 做另一個認證的方案。之後有需要,再買不同型號的安全鑰匙。
如果你本身打算參加 Google 的高級保護計劃(Advanced Protection Program),你是必須有兩條鑰匙。不過參加了這個計劃之後,使用 Google 的所有服務都會極為不便,我自己也沒有參加。
簡單來說,對於不打算參加 Google 高級保護計劃的用家來說,只要有後備的認證方案,那麼一條安全鑰匙,也是足夠的。
五
問:YubiKey 會否影響我使用 WhatsApp、Telegram 或 Signal?
答:YubiKey 不支援 WhatsApp、Telegram 或 Signal,所以不會影響你使用這些聊天軟件。
六
問:Google 官方推介的那款安全鑰匙,叫 Titan,為甚麼你反而要推介瑞典出品的 YubiKey?
答:Titan 的製造商是飛天誠信(Feitian Technology),總部設於北京。這家公司獲得不少國家認證及讚許,官方對其安全產品及科技成就予以高度的認可及肯定,目前並沒有證據顯示這家公司的產品有後門或安全漏洞。
所以,我選擇用瑞典及美國製造的 YubiKey。
還有,大家可以比較兩者的設計,YubiKey 真係靚仔好多。
答完這條問題後,發覺 Google 在 2019 年 10 月 15 日(剛好是此文修訂版發佈同一天)推出了一條新的 Titan,這次是跟 Yubico 合作,新的 Titan,設計外觀上跟 YubiKey 5C 大同小異。可能之前 Google 跟 Feitian 的合作,確實引來太多揣測,這次才找瑞典的 Yubico。
七
問:如果有人用 YubiKey 插進我的電腦,是否沒有密碼就能直接打開電腦?
答:這個要看你如何設置,如果你想設置為開啟電腦時,要先輸入密碼,再插入 YubiKey 才能登入電腦,那你應該要使用 pluggable authentication module(PAM,可插拔認證模塊)。相關設定請看 https://support.yubico.com/support/solutions/articles/15000015045-macos-logon-tool-configuration-guide
如果你使用 PAM 模塊的設定,即使別人取得你的 YubiKey,也不可以打開你的電腦,他是必須有你的 YubiKey,加上你本身開機的密碼,才能登入電腦。
不過話又說回來,如果是使用電腦,只要設定妥當,其實不用配合 YubiKey 開機,也算安全。因為我是用 Mac 機,也只能用 Mac 機的情況去說一下,如何才算安全。
1. 你常用的開機戶口的權限只是 standard 而不是 admin。
2. 你的硬盤本身有開啟加密,即 FileVault。
3. 你本身 admin 及 standard 的戶口密碼夠強。
這三點當中,以第三點最為容易被用家忽略,很多人為了貪方便,開機密碼簡單到不能再簡單,有些密碼甚至只有三四個位,極易被破解。尤其開機的密碼,是容許不停地試,即可以使用「蠻力」(brute force)去猜度,所以一定要小心選擇。
舉個例子,如果你的密碼是 west,破解的時間是 @_$*,兩組密碼,哪個較難破解?前面的那個,是馬上立即就能被破解,而後面這個,用的時間較多,是用一個微秒,也就是一百萬分之一秒而已!
至於如何選擇強勁密碼,不妨參考骰子密碼法(Diceware),也就是用一粒骰仔,投擲出六位的隨機數字,再用這個數字,透過列表,選擇其對應的字,都是一些字典中可以找到的字詞,如果選擇了七個以上的字詞,這個密碼就很難破解了。有關說明,詳見:https://en.wikipedia.org/wiki/Diceware
大家也可以去這裡測試一下自己的密碼安全程度,不要輸入真的密碼,差不多就可以,我的密碼,聲稱是要用 919 萬億年才能破解。 https://howsecureismypassword.net/
八
問:你認為我可以長期把安全鑰匙插在電腦嗎?
答:要看使用的場景,以及自己的需要。如果處於高風險環境,把安全鑰匙長期插在電腦中,是不衛生的做法,一些機構甚至明確要求員工不能這樣做,雖然大多員工會對這個建議置若罔聞。
我的 YubiKey 是用來登入網上的帳號,而不是登入電腦(可以看看上一條問題)。先說我的習慣,我是長期把 YubiKey 插在電腦中,有兩款較細小的型號可以做到這點,分別是 YubiKey 5 Nano 及 YubiKey 5C Nano。
但我們首先要明白自己想防範的是甚麼,再評估應該要做的安全措施。以我的情況,密碼是極難猜的(按不一定科學的估計,我的密碼可能要 919 萬億年才能破解),而我的密碼又完全不重複,不同網站也會用不同的密碼,所以如果密碼洩露,有三個較大的可能,一是服務供應商的問題,二是電腦被人安裝了惡毒軟件或不乾淨的瀏覽器 add-ons,例如鍵盤記錄器(keylogger)或直接偷取密碼發到遠方,三是上了釣魚網站。至於其他難測的漏洞,很難估計,在這裡就不討論。
對於第一點,能夠用上二步認證的服務,本身保安做得較好,即使系統受到入侵,估計(估計而已!)密碼的記錄也有加密,所以因為服務供應商的漏洞而洩露密碼的情況很低。至於第二個情況,我本身用的是 Mac,Mac 不是完全沒有病毒或惡毒軟件,所以我儘量不安裝來源不明的東西,有時逼不得已要安裝,也只會在虛擬的環境(virtual machine)中進行。較大的風險可能是瀏覽器的 add-ons 或 extensions,只好儘量找些評分高,信譽好的插件來安裝。
第三個情況,即釣魚網站(phishing sites) ,通常是假冒的銀行網站。這些網站弄得像是真網站(其實通常還是有些破綻,例如圖片的成像差一些,圖片起角,字體模糊,拼錯英文等等,倒是有點像藍絲的美學風格)。總之打開一些需要登入的網站,都會留意清楚網址,又或是看看有否證書。每次上銀行網站、Google 及 Facebook 等,都一定要加倍小心,因為即使用了二步認證,釣魚網站是可以同時騙取密碼及驗證碼。如果忽然收到電郵,提供連結叫你輸入密碼,更要加倍留意。
總之評估了自身的使用習慣,最需要防範的風險,是壞人從遠處入侵電腦,並偷取或截取密碼,再入侵我的戶口。所以我只要確保我的認證因素,一個是發到線上的密碼,另一個是線下的因素便可以。即使有人從網絡取得我的密碼,他的手也不能伸到我的手機或安全鑰匙,企圖登入我的戶口,他們要同時取得我的硬件及手機上的二步認證因素,其可能性始終很低。
另外有些要防範的情況,例如你在公司使用電腦,鄰座的同事相當有可疑,又可以近距離碰到你的電腦,自然就要加倍小心,不要長插鑰匙。你的安全顧慮,也可以因為不同的司法環境,或是本身的敏感程度而改變。若果你是一直備受監控的對象,入侵者有計劃也有資源去取得你的密碼,例如派人偷拍你在咖啡館輸入密碼的情形,入侵者甚至可以取得法庭搜查令,採用不道德的公權力去挾持你的電腦及其安全鑰匙。如果是這樣,你要採取的安全級別,可能要高出其他人很多倍,例如斯諾登要求到訪者把手機的電池取出,又或是要求把 iPhone 等關機後放進雪櫃或 faraday bag。如果你認為他有妄想症,不妨讀一讀《No Place to Hide》(作者 Greenward)又或是《Permanent Record》(作者就是斯諾登本人)。
說了一大堆,其實就是說,評估過自身的風險後,我使用 YubiKey 的習慣,是經常把它插在電腦上。我不覺得會危害到戶口安全,也不認為會降低安全系數,大家自行評估相關風險。
九
問:為甚麼我覺得 YubiKey 有伏?真的安全?這個東西有沒有後門?
答:可能因為你不了解這個技術,所以覺得有伏。
說實在的,當我看到這樣的提問,確是頗感驚訝呀,就像看到有人堅拒打疫苗因為擔心會自閉一樣驚訝。
十
問:有甚麼服務是支援安全鑰匙的二步認證呢?
答:對香港人而言,可能有機會用到而又支援安全鑰匙的服務包括:Google (Gmail, Drive, Youtube, Cloud Platform), Facebook, Dropbox, Github, Amazon Web Services, 1Password (版本7以上), Lastpass (Premium), Bitwarden, Dashlane, Boxcryptor (免費版也支援), Twitter 等等。
至於 Apple ID 戶口則不支持安全鑰匙,但有提供其他方式的二步認證。
十一
問:我是用 iPhone,為甚麼我覺得這類產品對 iPhone 的支援,好像很弱很不足呢?
答:因為這類產品,對 iPhone 的支援,真的很弱很不足啊!即使 YubiKey 出了一款 5Ci 有 lightning 連接頭,但只有極少量的 apps 支援。如果你是用 MacBook 加 iPhone,我建議你只用買 YubiKey 5 (Nano) 或 5C (Nano),而不用為 iPhone 買 5Ci 那款,那個 lightning 接頭很雞肋。
對於 MacBook + iPhone 的用家來說,最適合的方案,是在 MacBook 用 YubiKey,在 iPhone 還是用 authenticator app。
如果你只有 iPhone,沒有電腦,那麼很簡單,乾脆不用買安全鑰匙,用 app 去做二步認證就可以。(如果你本身是單機 iPhone 的用家,讀到這裡,才發覺原來我是不建議單機 iPhone 用家使用安全鑰匙,可能會覺得浪費了寶貴的閱讀時間,但希望這篇文章裡其他保安知識,也會對你有幫助啦!)
十二
問:萬一我的安全鑰匙遺失了,我是否不能再登入我的戶口呢?
答:要看你如何設定,但先說答案,不是。如果你遺失了鑰匙,還是可以登入戶口。安全鑰匙只是登入戶口的其中一個認證因素,但你同時可以設定其他方式去認證。
其他認證的方式包括:
1. 手機短訊(SMS):因為 SMS 的保安差,不建議。若然真的要用手機短訊,可以用不同居又可信任的朋友手機號碼,而這個電話號碼,最好不是存在手機的電話簿內。
2. Authenticator app:在 iPhone 及 Android 都有這類 app,我推介的是 Lastpass Authenticator,免費使用,軟件本身可以加上六位數字的密碼鎖。如果你想讓朋友幫你作為後備的方案,建議把設定的二維碼發給朋友,而該朋友又不是朝夕相對,一個 app 裡是可以儲存大量網站的認證碼,而且可以標明服務及戶口名稱,以作識別。
3. 安全鑰匙:也就是硬件認證方式,其中最多人使用的,是本文裡提到的 YubiKey。
4. 後備認證碼:部份網站,例如 Google 及 Facebook,會提供八個後備認證碼,可以寫下來,放在安全的地方,但有時貪方便,會儲存在電腦裡(其實不建議這樣做)。
所以,萬一遺失了安全鑰匙,只要設置合宜,其實也不代表不能用其他認證方式去登入戶口。而在設定了二步認證後,也應該要做一些練習,想像一下,萬一丟失了手機後,你還能用甚麼方式登入呢?如果你的手機、電腦及安全鑰匙全都放在公事包裡,而整個公事包被盜,你還有其他可行的二步認證方式嗎?手機丟失,你不能用 authenticator app。電腦丟失了,而你又貪方便只把後備碼儲存在電腦裡,連電腦也丟失了可以怎麼辦?如果你把不同居的朋友手機號碼作為後備的驗證方案,你能夠單憑手機最後兩個數字,就想起這位朋友嗎?網絡保安,除了要有措施,還有要反複練習。
另外,如果你使用的是 Google 最高級別的保安計劃(即 Google Advanced Protection Program),那就真的只能用兩條安全鑰匙進行登入。我本身是用 iPhone 及 Mac,因為安全鑰匙對於 iPhone 的支援太弱,所以我也沒有加入這個計劃。
還有,萬一你喪失了所有認證因素,其實 Google 或是 Gsuite 的管理人,仍然有辦法幫你重設密碼,但 Google 方面的驗證需要很多天,而且過程要問上大量問題,入侵者也不易通過。至於 Gsuite 的管理人,即使他單方面想幫你重設戶口密碼,這個雖然可能會成為另一個安全隱患漏洞,但他們也只能把密碼發到你後備的聯絡方式,而且當中也要有幾重驗證的過程,亦要花上一至數天。只要你那個後備的聯絡方式設定得較安全,入侵者也不能輕易破解。
十三
問:有很多款 YubiKey,我到底應該選擇哪條?
答:有三個考慮因素,一是你用甚麼電腦,二是你用甚麼手機,三是你用甚麼服務。我把幾種可能的情況寫出來,大家參考一下。要先說一點,因為 iPhone 對 YubiKey 或安全鑰匙的支援不好,所以按目前的情況,iPhone 的用家在手機上還是建議用 authenticator app 算了,即使你用的是 NFC 或 lightning 版的安全鑰匙,能夠支援的服務還是太少,可以忽略。選用哪款鑰匙,也要看自己的使用習慣,請參看「每次登入戶口時,都要把安全鑰匙插在電腦,有點麻煩,你認為我可以長期把安全鑰匙插在電腦嗎?」。
簡單來說,如果你打算長期把安全鑰匙插在電腦,就買 Nano 版,如果經常需要拔插,就買長一點的版本,方便拔插。如果你是用 Android,可以考慮買 NFC 的版本,如果是用 iPhone,因支援較弱,還是用 authenticator app 算了。
再具體一點去說,我根據以下的電腦及手機組合,建議使用的安全鑰匙型號。
1. 只有用桌面或手提電腦(USB A接口):用 5 Nano 或 5C(按我的習慣,會用 5C Nano)。
2. 只有用桌面或手提電腦(USB C接口):用 5C Nano 或 5C(按我的習慣,會用 5C Nano)。
3. 使用 12 吋的 MacBook(只有一個 USB C 接口的電腦):用 5C 或 5C NFC(就快推出),而不要用 5C Nano,因為只有一個 USB C 接頭,要經常拔插,用 5C 或 5C Nano(暫未推出)會較好。
4. 電腦 (USB A接口) + iPhone (Lightning接口):用 5 Nano 或 5 NFC(在 iPhone 上不用)。
5. 電腦 (USB A接口) + Android (USB C接口):用 5 NFC。
6. 電腦 (USB A接口) + Android (MicroUSB接口):用 5 NFC。
7. 電腦 (USB C接口) + iPhone (Lightning接口):用 5C Nano 或 5C(在 iPhone 上不用)。
8. 電腦 (USB C接口) + Android (USB C接口):用 5C NFC(就快推出,暫時未有啊,如果現在用的話,建議可以先買一個 Yubikey 5C Nano,只在電腦上用,手機上則用 app)。
9. 電腦 (USB C接口) + Android (MicroUSB接口):用 5C NFC(就快推出,暫時未有啊,如果現在用的話,建議可以先買一個 Yubikey 5C Nano,只在電腦上用,手機上則用 app)。
10. 使用 12 吋的 MacBook(只有一個 USB C 接口的電腦)+ iPhone(Lightning接口):用 5C 或 5C NFC(暫時未出),不建議用 5C Nano。
11. MacBook Air(有兩個USB C接口):因為兩個 USB C 接口都在機身左邊,如果不會長期用 hub,那麼用 5C Nano 也可以。如果這個插口本身又要連 iPhone 或其他設備,那麼用 5C 會較好。
12. 以上任何配搭,但用的百度雲、淘寶、QQ 郵箱等:不用買。
至於 Security Key by Yubico 這一款,則可以用在電腦 (USB A接口) 上,沒有 NFC 功能,屬較為基礎的一款。之前 YubiKey 慷慨送給香港人的型號,就是這個。對於自己有能力購買的用家,請按上文所述的建議,對應自己的機型去購買。
另外,如果打算用轉換頭(例如 USB A 轉 USB C),請看看相關兼容情況:https://support.yubico.com/support/solutions/articles/15000006473-using-a-yubikey-with-usb-c-adapters (因為沒辦法逐一去試,萬一打開 YubiKey 的包裝後,發覺本身使用的 hub 或轉換器兼容不了,那就得物無所用,所以我不是太過建議用轉換頭。如果真的想用轉換頭,最好找朋友的安全鑰匙插進自己的電腦,再去 https://www.yubico.com/genuine/ 測試能否認出。
十四
問:可以在哪裡購買 YubiKey?
答:上官網 Yubico.com,在香港則去官方認可的香港分銷商。
購買這類安全產品,跟買安全套一樣,理論上是要避免使用中介渠道或集運公司,因為理論上越多中間人,那麼理論上就越大機會被人做手腳。
其中一種做手腳的方式,是企圖入侵的人,把鑰匙裡的物理序列號偷偷記錄,並用其他方式去產生密鑰。強調是「理論上」,因為估計實行起來,也非容易,太多顧慮,聽起來好像又太多疑,但既然說到網絡安全,當然要在各個可行的層面,也儘量做好防範的措施。例如萬一你的鑰匙被人偷走,非法扣留,又或是買回來的時候包裝已經打開,最好不要再用。
Yubico 的官方網站顯示,在香港有一個官方認可以的分銷商:Netmon Information Systems,地址是:觀塘鴻圖道 57 號,南洋廣場 15 樓 1 室。電話是 25272086。網址是 www.netmon.asia ,建議在辦公時間先打電話去查詢存貨量。
———
延伸閱讀:
陳婉容幫助香港人取得瑞典公司 Yubico 的贊助:https://www.facebook.com/sherrychanyy/photos/a.517784544922353/2803649153002536/?type=3&permPage=1
電腦手機網絡安全(一):SIM 卡鎖:https://www.facebook.com/pazukong/photos/a.2007886759444126/2634928633406599/
電腦手機網絡安全(二):簡介二步認證:https://www.facebook.com/pazukong/photos/a.2007886759444126/2636315873267875/
電腦手機網絡安全(三):二步認證的驗證因素:https://www.facebook.com/pazukong/photos/a.2007886759444126/2637695243129938/
———
* 想追看薯伯伯的文章,請設定本 Page 為「搶先看 / See First」*
Instagram 🥑🥭🍉🍌: pazu
新博客:http://pazu.com/blog
另外還要提一提大家:
【新書速報】Pazu 薯伯伯《不正常旅行研究所》(白卷出版社)——從西藏拉薩到神州大地;由亞洲各國至中東地區。非常人般玩轉奇異世界、紀錄精彩故事文化習俗。
在旺角序言、北角森記、誠品書店及各大書店,均有代售!其中在旺角序言及北角森記,有少量簽名版本。