我的隐私踩坑记录:几个不花钱的防护习惯
前阵子整理手机存储,发现一个天气App的缓存居然有800多MB。点进去一看,里面存着我过去两年的定位记录,精确到分钟。我压根没授权过“始终允许”,但安装时手快点了同意,之后就没管。这事让我把手机里所有App的权限翻了一遍,删掉了十几个不必要的位置和通讯录访问。
先说手机权限。安卓和iOS现在都有“仅在使用时允许”这个选项,但很多人装完App就忘了改。我的做法是:新装一个App,先全部拒绝,等它真的弹窗要权限再单独开。比如地图导航,只给位置,不给通讯录;修图软件,只给相册,不给麦克风。iOS的“隐私报告”功能可以看哪些App在后台偷偷调权限,我上周就发现一个手电筒App三天里请求了12次位置,直接卸了。
浏览器是另一个重灾区。我以前觉得无痕模式就安全了,后来才知道它只是不存本地记录,网站该追踪还是追踪。真正有用的是阻隔第三方Cookie。Chrome和Edge都支持在设置里关掉“阻止第三方Cookie”,Firefox默认就拦。我用的组合是Firefox加uBlock Origin,再配一个ClearURLs插件,它能把链接里那些utm_source、fbclid之类的跟踪参数自动删掉。别小看这些参数,它们能拼出你从哪来、点了什么,攒多了就是一份完整的数据画像。
说到数据画像,有个词叫“浏览器指纹”,比Cookie更难防。它通过你的屏幕分辨率、时区、字体列表、显卡型号等几十项信息生成一个唯一ID。我测过自己的指纹,在coveryourtracks.eff.org上,结果显示“你的浏览器指纹具有唯一性”。这意味着就算清了Cookie,网站还是能认出我。后来我装了CanvasBlocker,它会轻微扰动Canvas绘图结果,让指纹不那么稳定。代价是某些网页会误判,但日常用下来影响不大。
密码管理是绕不开的。我以前所有账号都用同一个密码加不同后缀,自认为聪明。直到有一次某个小论坛被拖库,我的邮箱和密码出现在泄露查询里,才赶紧换了策略。现在用Bitwarden,免费版够用,每个网站生成16位随机密码。关键是主密码要单独记,别存手机备忘录。两步验证也尽量开,优先用验证器App而不是短信,短信能被SIM卡劫持。
还有个容易忽略的是社交平台的“好友可见”历史内容。我2016年发过一张车票照片,没打码,上面有二维码和身份证后四位。当时觉得没什么,现在回头看,这些信息拼起来足够做很多事。我的建议是定期用“我的活动”功能翻旧账,把带定位、票据、证件的帖子设成仅自己可见。微信朋友圈可以按时间筛选,微博有“仅自己可见”的批量操作,花半小时能清掉不少。
最后说一个反直觉的:少装App。我统计过,手机里常用的就12个,剩下40多个平均每月打开不到一次。每个App都是一个数据出口,装得越多,泄露面越大。能用网页版就用网页版,能小程序就小程序。我现在点外卖用小程序,查快递用网页,省了安装也省了权限。这不是什么技术活,就是习惯问题。隐私保护不是一次性工程,是日常的走势,你松一点,它就漏一点。
这些习惯我坚持了大概两年,没觉得多麻烦。唯一的变化是偶尔要手动填验证码,但换来的是骚扰电话从每周三四个降到一个月一个。值不值,自己判断。反正我的记录里,那些被卖来卖去的手机号,没有一个是我主动给的。