Privacy - Wat niemand over je mag weten

Unique Identifiers

Vandaag, 07:25 door Anoniem, 6 reacties
Toevallig zag ik tijdens een installatie van Ubuntu de melding "Generating machine-id" voorbijkomen . . Na de discussie rond de Microsoft GDID (Global Device Identifier) ben ik toch nog wel weer allergischer geworden voor dit soort zaken.
In tegenstelling tot de Microsoft GDID kun je het machine ID binnen Linux met een scriptje vrij gemakkelijk geregeld wijzigen. Dus die discussie hoeven we hier niet te hebben.
Maar wat doe je tegen UUID's als die van het file system? Die is niet zo gemakkelijk te wijzigen en ook voor niet-root gebruikers gewoon uit te lezen.
Reacties (6)
Vandaag, 09:57 door Anoniem
Door Anoniem: Toevallig zag ik tijdens een installatie van Ubuntu de melding "Generating machine-id" voorbijkomen . . Na de discussie rond de Microsoft GDID (Global Device Identifier) ben ik toch nog wel weer allergischer geworden voor dit soort zaken.
In tegenstelling tot de Microsoft GDID kun je het machine ID binnen Linux met een scriptje vrij gemakkelijk geregeld wijzigen. Dus die discussie hoeven we hier niet te hebben.
Maar wat doe je tegen UUID's als die van het file system? Die is niet zo gemakkelijk te wijzigen en ook voor niet-root gebruikers gewoon uit te lezen.
Je vergelijkt appels met bloemkolen, beide in de supermarkt te koop, maar 2 totaal verschillende dingen.

Bijna iedere dienst zal altijd een uniek nummer achtig iets hebben, als het uniek in de omgeving moet kunnen communiceren.
Vandaag, 10:32 door Anoniem
Door Anoniem: Toevallig zag ik tijdens een installatie van Ubuntu de melding "Generating machine-id" voorbijkomen . . Na de discussie rond de Microsoft GDID (Global Device Identifier) ben ik toch nog wel weer allergischer geworden voor dit soort zaken.
In tegenstelling tot de Microsoft GDID kun je het machine ID binnen Linux met een scriptje vrij gemakkelijk geregeld wijzigen. Dus die discussie hoeven we hier niet te hebben.
Maar wat doe je tegen UUID's als die van het file system? Die is niet zo gemakkelijk te wijzigen en ook voor niet-root gebruikers gewoon uit te lezen.

Leren hoe Linux werkt .

UUIDs zijn her en der nodig in een systeem.

https://gargi.hashnode.dev/demystifying-uuid-in-linux
Vandaag, 11:08 door Xavier Ohole
Door Anoniem:
Door Anoniem: Toevallig ... Microsoft GDID (Global Device Identifier) ben ik toch nog wel weer allergischer geworden voor dit soort zaken. ... machine ID binnen ... UUID's als die van het file system? Die is niet zo gemakkelijk te wijzigen en ook voor niet-root gebruikers gewoon uit te lezen.
Je vergelijkt appels met bloemkolen, beide in de supermarkt te koop, maar 2 totaal verschillende dingen.

Bijna iedere dienst zal altijd een uniek nummer achtig iets hebben, als het uniek in de omgeving moet kunnen communiceren.

Je kan zelfs een QR-code genereren voor een dergelijk uniek nummer, waarmee je bepaalde mensen helemaal op stang kan jagen ;-)

Een voorbeeld:
https://api.qrserver.com/v1/create-qr-code/?data=cd3d937c-90ac-11f1-a15c-b8f775e478ed
Vandaag, 11:52 door Anoniem
Door Anoniem: Toevallig zag ik tijdens een installatie van Ubuntu de melding "Generating machine-id" voorbijkomen . . Na de discussie rond de Microsoft GDID (Global Device Identifier) ben ik toch nog wel weer allergischer geworden voor dit soort zaken.
Het is nogal bot om RTFM (read the fucking manual) te roepen, maar met een knipoog toch: RTFM ;-)

Uit man 5 machine-id
This ID uniquely identifies the host. It should be considered "confidential", and must not be exposed in untrusted environments, in particular on the network. If a stable unique identifier that is tied to the machine is needed for some application, the machine ID or any part of it must not be used directly. Instead the machine ID should be hashed with a cryptographic, keyed hash function, using a fixed, application-specific key. That way the ID will be properly unique, and derived in a constant way from the machine ID but there will be no way to retrieve the original machine ID from the application-specific one. The sd_id128_get_machine_app_specific(3) API provides an implementation of such an algorithm.

Het is dus uitdrukkelijk niet de bedoeling dat dit op een vervelende manier gebruikt wordt, het is een voorziening voor toepassingen die om wat voor reden dan ook toch een machine-identificatie nodig hebben, met als voorzorg tegen misbruik een voorziening om te zorgen dat die per toepassing anders is.

In tegenstelling tot de Microsoft GDID kun je het machine ID binnen Linux met een scriptje vrij gemakkelijk geregeld wijzigen. Dus die discussie hoeven we hier niet te hebben.
Een beetje wel, want gezien wat ik net citeerde zou dat hele wijzigen niet nodig moeten zijn.

Maar wat doe je tegen UUID's als die van het file system? Die is niet zo gemakkelijk te wijzigen en ook voor niet-root gebruikers gewoon uit te lezen.
Die zijn nuttig. Ze zorgen dat in /etc/fstab een referentie aan een te mounten filesysteem kan staan die gegarandeerd naar het bedoelde filesysteem wijst en niet per ongeluk naar een ander als er door wat voor oorzaak dan ook iets verschuift in hoe het systeem devicenamen alloceert. Voor zover mij bekend worden ze niet voor iets anders dan die eenduidige identificatie voor dat operationele doel gebruikt. Niets om je zorgen om te maken.

Unieke identificaties zijn op zichzelf niets om zenuwachtig over te worden. Het gebruik van unieke identificaties door partijen die ze misbruiken om profielen op te bouwen wel. Maar dan gaat het om hoe zo'n UUID gebruikt wordt, niet om het feit dat het een uniek gegeven is. Misbruik gebeurt niet magischerwijs omdat een gegeven uniek is, als misbruik plaatsvindt dan gebeurt het omdat er een partij is die het heel concreet doet, en bij deze gegevens moet die al op je systeem zitten om dat misbruik te kunnen plegen.

Als je zenuwachtig wordt van het feit dat achter Ubuntu een commercieel bedrijf zit, wat wie weet een motief oplevert om UUID's commercieel te exploiteren (wat ze voor zover mij bekend niet doen, overigens), probeer dan eens hoe Debian je bevalt qua gebruik. Daar zit een stichting achter, zonder winstoogmerk, met een forse meute vrijwilligers die het geheel bestieren, met een organisatie en werkwijze die zo degelijk en gedisciplineerd is dat enorm veel andere distributies, waaronder Ubuntu, Mint, Devuan, Raspbian, Knoppix, Linspire, Skolelinux en nog veel meer, het direct of indirect als stabiele basis gebruiken voor wat zij maken.
Vandaag, 11:58 door Anoniem
Installeer KickSecure eens, en geen Ubuntu ;) Maar ergens heeft elke O.S. een soort van machine-id :-(

https://www.kicksecure.com/
https://www.kicksecure.com/wiki/Comparison_with_Others

Scroll maar eens naar beneden op deze pagina dan zie je alle voordelen van dit geweldige O.S.

:-)
Vandaag, 11:59 door Anoniem
Door Xavier Ohole: Je kan zelfs een QR-code genereren voor een dergelijk uniek nummer, waarmee je bepaalde mensen helemaal op stang kan jagen ;-)

Een voorbeeld:
https://api.qrserver.com/v1/create-qr-code/?data=cd3d937c-90ac-11f1-a15c-b8f775e478ed
Joh, de topicstarter is een Linux-gebruiker die daar al gevoelig voor is. Zo dus:
$ qrencode -tUTF8 cd3d937c-90ac-11f1-a15c-b8f775e478ed
;-)
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.