你应该在网上留下关于自己的干扰信息吗?

Hacker News Top 新闻

摘要

文章指出,对大多数人而言,在网上散布虚假个人信息作为干扰手段并不能有效应对数据经纪商和专业攻击者,反而可能弊大于利;相比之下,使用化名和定向诱饵或许更为有效。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/05/11 18:57

# 你应该在网上留下关于自己的干扰信息吗? 来源:https://blog.alcazarsec.com/posts/should-you-leave-red-herrings-about-yourself-online **简短回答:对大多数人来说,不要。**在网上到处散布虚假的工作、城市和生活细节是一种效果很差的默认策略。面对那些抓取公共记录、商业数据以及你早已泄露信息的系统,这种做法几乎毫无胜算。它反而会在账号恢复验证时把你搞糊涂,带来额外的麻烦,而且真实的数字足迹依然完好无损。 这个想法很容易引起共鸣。隐私指南和关注 OSINT(开源情报)的作者有时会建议“把水搅浑”,让数据经纪商和搜索聚合平台拿到一堆乱麻,而不是一份清晰的档案。Michael Bazzell 的 *Extreme Privacy* 系列思路中就体现了这种心态。这种直觉并不愚蠢,但执行起来往往很蠢,除非你的威胁模型非常具体,并且将欺骗视为一种小规模、可控的战术。 要决定哪些做法值得尝试,最好先厘清人们经常混为一谈的三件事: 1. **化名与身份隔离**(使用不同的名称/ID、不同的邮箱,确保这些身份世界互不交叉)。 2. **广泛的虚假个人信息**(在个人资料和论坛中随意捏造雇主、城市、生日等)。 3. **定向诱饵**(蜜罐令牌与金丝雀预警,当有人触碰不该碰的东西时触发警报)。 (1)和(3)通常是有意义的。而本文反对将(2)作为一种默认的生活方式。 ## 本文所指的“干扰信息”通常是什么 人们的意思是:留下足够多的假线索,让自动化画像系统或业余的 OSINT 搜索抓到的是噪音而非有效信号。比如在旧论坛上填个假家乡、在类 LinkedIn 平台留点垃圾痕迹,或者在能被搜索引擎索引的地方编造一段“关于我”的介绍。 假想的对手通常是寻人网站、营销商的数据关系网,或者一个会用 Google 且有耐心的陌生人。 ## 这种做法的吸引力 真实的档案是由碎片拼凑而成的。Federal Trade Commission (https://consumer.ftc.gov/articles/what-know-about-people-search-sites-sell-your-information) 指出,寻人公司会从其他数据经纪商、公开社交帖子和政府公共记录中汇编报告。买家只需从一个微小的线索(如姓名或电话)入手,就能拿到包含年龄、历史住址、关联人员等信息的报告。 如果这套机器极度依赖数据关联,那么“垃圾进,垃圾出”或许就能奏效。这种期望正是该策略的全部卖点。 ## 该策略通常在哪里失效 **强数据源胜过弱虚构。**数据经纪商不仅仅抓取你的 Substack 和论坛签名。他们会购买并合并数据源。FTC 指出,公共记录输入可能包括房产、选民档案(如适用)、执照和法院文件。在爱好网站上填个假简介,既无法删除你的房产交易历史,也无法收回你注册服务时已同意出售的数据。 **你在规模上处于绝对劣势。**你可能散布了十个谎言,但整个生态系统拥有自动刷新机制、大量二级网站以及多年积累的交易数据。申请数据移除(opt-out)或许能让你的档案排名靠后,但无法让互联网变成一张白纸。FTC 还警告称,退出后,一旦公共记录发生变更,信息可能会重新出现,甚至仍会通过亲属或邻居的关联信息暴露出来。 **数据本身就已经很脏了。**商业画像经常在未经你同意的情况下将事实与错误混为一谈。在一篇来自 Brennan Center (https://www.brennancenter.org/our-work/analysis-opinion/data-brokers-know-lot-about-you-what-do-you-know-about-them) 关于数据经纪商的文章中,作者提到 LexisNexis Accurint 明确表示不验证数据,且消费者无法以预期方式更正错误数据;Thomson Reuters 的数据也显示出奇怪的不准确之处。如果基线本来就是嘈杂的,增加更多噪音并不见得是升级。它甚至可能帮助一个粗劣的系统“确认”一个错误的故事,只因为另一个疏忽的数据源重复了它。 **认真的对手不会停在搜索结果第一页。**国家级行为体、诉讼方、专职骚扰者以及资金充足的调查人员会使用记录、法律程序、金融足迹和人际关系图谱数据。业余的虚假信息无法让你防御这个级别的对手。它最多只是偶尔改变那些低成本的搜索聚合平台*显示的内容*而已。 ## 你可能未预料到的成本 **账号恢复与身份验证。**安全问题、“验证您以前的地址”流程以及客服工单都依赖于信息的一致性。EFF (https://ssd.eff.org/module/protecting-yourself-social-networks) 指出,恢复答案可能从社交细节中被挖掘出来,并建议将虚假答案保存在密码管理器中。那是一种有系统支撑的“可控谎言”。而散落在网上的随机旧谎言则完全不同。它们是你遗忘的债务,直到你被锁在账号外才会想起。 **因不一致导致的自我暴露(Self-doxxing)。**如果你在所谓的隔离身份之间重复使用行为模式、链接、照片或用户名,假故事和真身份最终还是会坍塌成同一个关系图谱。EFF 指南 (https://ssd.eff.org/module/protecting-yourself-social-networks) 强调保持个人资料分离:使用独立邮箱、尽可能避免使用电话号码,以及不要重复使用会关联账号的照片。 **表格、银行与法律条款。**在论坛上填个搞笑城市,与在政府表格或贷款申请上填写虚假信息是两码事。实际的界限在于:当你的陈述被视为正式声明时,无害的“表演”就该停止了。 **对旁观者的伤害虽罕见但真实存在。**虚构的地址或号段可能对应到真实的人。虚构的雇主可能指向真实的小微企业。如果你的干扰信息成了别人的麻烦,那你就是在用他人的时间换取自己的安心。 ## 通常更有效的做法 首先用通俗的语言进行**威胁建模 (https://ssd.eff.org/module/your-security-plan)**:你要保护什么?防谁?失败后果有多严重?你愿意承受多少麻烦?没有这个基础,任何花哨的战术都会本末倒置。 然后优先考虑以下策略: - **少提交,而非多表演。**每次注册都是一次数据事件。Privacy Rights Clearinghouse (https://privacyrights.org/resources/faq-online-data-brokers-people-search-sites) 指出,由于记录和调查的泛滥,许多日常行为最终都会进入数据经纪商的列表中。 - **在关键处做好数据移除(Opt-out)维护。**FTC (https://consumer.ftc.gov/articles/what-know-about-people-search-sites-sell-your-information) 介绍了自行操作和付费服务的方法,并警告称从寻人网站移除数据并不会抹除政府公共记录。定期复查很重要,因为数据可能会回流。 - **在平台和生活允许的情况下使用化名。**化名 (https://ssd.eff.org/glossary/pseudonym) 是你选择的公开名称,不与你的日常身份绑定。这与在你的*真实*姓名下维护一堆自相矛盾的所谓事实截然不同。 - **身份隔离:**使用独立的邮箱、可行的独立支付方式、用于敏感工作的独立浏览器配置文件或设备,并严格自律,不交叉发布会将不同身份世界缝合在一起的链接。 - **安全问题:**按照 EFF (https://ssd.eff.org/module/protecting-yourself-social-networks) 的建议,使用保存在密码管理器中的随机答案,而不是去维护一个你迟早会忘记的“第二虚假人生”。 ## 定向欺骗*何时*才有意义 **Canarytokens 及类似诱饵**用于检测,而不是用来扮演第二人生。Canarytokens (https://docs.canarytokens.org/guide/) 是绊线:任何合法用户都不应触碰的东西,因此一旦发生交互就是警报信号。使用带有明确目的和警报路径的小型植入工件。 **有限的行动掩护**也属于此类:为单个项目准备的一次性邮箱、同事都知道是代收信件的媒体别名、一个真实存在但不是你卧室的邮政信箱。这些都是有边界、有记录且在其适用范围内保持一致的。 ## 总结 如果你想防范数据经纪商和随意搜索的人,**减少数据提交、隔离身份、反复申请移除**的频率,应远高于你**编造逼真谎言**的频率。 如果你想在互联网的某个特定角落保持匿名,**化名加上真正的身份隔离**远比在你的法定姓名下堆砌一堆经不起推敲的假事实有效得多。 如果你想在有人越权访问时收到警告,请使用**专为警报设计的诱饵**,而不是去半吊子地维护一份长达十年的虚构简历。 干扰信息在小说里读起来很聪明。但对本文的大多数读者而言,更锋利的招数其实很枯燥:更少的账号、更难的关联、以及与你实际面临的对手相匹配的防御工具。

相似文章

偶然的匿名

Hacker News Top

作者反思了AI生成的简历、作品集和电子邮件如何消除个人联系,使得很难了解候选人或发件人,并认为分享不完美的、人性化的作品对于真正的沟通至关重要。

利用AI欺骗他人

Reddit r/ArtificialInteligence

探讨如何利用人工智能欺骗他人,引发伦理与安全方面的担忧。

关于我去世的谣言略有夸张

Hacker News Top

一个Hacker News讨论帖,涉及Ross Anderson(或相关人物)澄清关于其死亡的虚假谣言,该谣言由AI幻觉引发,评论讨论了数字身份欺诈的风险以及AI错误的讽刺性。