<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>操作系统 on Arpokrat</title>
    <link>https://arpokrat.com/zh-cn/blog/tags/operating-systems/</link>
    <description>Recent content in 操作系统 on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>zh-cn</language><lastBuildDate>Mon, 10 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/zh-cn/blog/tags/operating-systems/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>冷钱包完全指南：从一张纸到 Qubes OS 上的多重签名</title>
      <link>https://arpokrat.com/zh-cn/blog/how-to-build-a-cold-wallet/</link>
      <pubDate>Mon, 10 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/how-to-build-a-cold-wallet/</guid>
      <description>&lt;p&gt;2023 年，卡巴斯基的研究人员拆解了一台从看起来颇为正经的网络商城买来的 Trezor 硬件钱包。这台设备在外观上与原厂产品完全一致，连包装都一样，运行也正常。它显示出一串需要抄写的单词，和真机一模一样。只不过这串单词并不是设备随机抽出来的：它是攻击者事先选定的，攻击者只需等着受害人把资金存进去。&lt;a href=&#34;https://www.kaspersky.com/blog/fake-trezor-hardware-crypto-wallet/48155/&#34;&gt;完整分析发表在卡巴斯基的博客上&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;这个故事概括了整个话题。受害人买的是正确的产品、正确的品牌，出发点也没错。失败的不是硬件，而是围绕硬件的那套流程。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;冷钱包不是一件买来的物品。它是一套照做的流程，硬件只是其中一环。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;下面是五个安全层级，从最简单到最严苛。每一级都可以照单使用。每上一级，问题都是同一个：上一级没能防住什么，而那个风险真的与你有关吗？&lt;/p&gt;
&lt;h2 id=&#34;什么是冷钱包不讲行话&#34;&gt;什么是冷钱包，不讲行话&lt;/h2&gt;
&lt;p&gt;加密货币既不存在你的手机里，也不存在你的电脑里。它记录在一个公开账本上，也就是&lt;strong&gt;区块链&lt;/strong&gt;，这个账本在数以千计的机器上被复制。账本把一笔资金与一个&lt;strong&gt;地址&lt;/strong&gt;关联起来，地址是一长串字符，扮演着公开账号的角色。&lt;/p&gt;
&lt;p&gt;要动用这笔资金，必须证明你是它的所有者。这个证明来自一个只有你掌握的秘密：&lt;strong&gt;私钥&lt;/strong&gt;。私钥永远不会被发送到任何地方。它用来在支付指令上加盖一个密码学&lt;strong&gt;签名&lt;/strong&gt;，网络则验证这个签名确实与相关地址对得上。&lt;/p&gt;
&lt;p&gt;因此全部安全性都归结于一个点：谁看过私钥。&lt;/p&gt;
&lt;p&gt;在交易所，那个人不是你。平台持有钥匙，你持有的是它数据库里的一行记录。如果它破产、被黑，或者监管机构冻结账户，那一行记录就不值什么了。这就是流传了十年那句话的含义：不是你的钥匙，就不是你的币。&lt;/p&gt;
&lt;p&gt;在手机钱包应用里，钥匙确实归你，但它是在一台联网设备上生成的，并且就活在那台设备上。一部现代手机运行着数以万计、无人审计过的代码，并且始终暴露在连制造商自己都不知道的漏洞面前。只要不出岔子，钥匙在那里是安全的。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;冷钱包&lt;/strong&gt;，字面意思就是冷的钱包，把逻辑颠倒了过来。私钥在一台不联网的设备上生成，并且永远不离开那台设备。来回流动的只有待签名的交易，进去；以及已签名的交易，出来。哪怕攻击者完全控制了你那台联网电脑，他看到的也只是来往的交易，而永远看不到签署它们的钥匙。&lt;/p&gt;
&lt;p&gt;这是唯一重要的区分。其余的一切，都是在让绕过这一点变得越来越难。&lt;/p&gt;
&lt;h2 id=&#34;热钱包与冷钱包的区别&#34;&gt;热钱包与冷钱包的区别&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;热钱包&lt;/strong&gt;是指私钥在联网设备上生成或保存的钱包，这使它长期暴露于远程攻击之下。冷钱包在离线状态下生成钥匙、在离线状态下签名，因而私钥从不接触联网设备。最常见的混淆在于操作系统扮演的角色：装了 MetaMask 这类应用的手机仍然是热钱包，哪怕系统经过加固且完全是最新版本。重要的不是设备的整体安全性，而是钥匙用于签名的那一刻是否存在网络连接。加固一台联网设备会降低被攻陷的概率，但改变不了钱包所属的类别。&lt;/p&gt;
&lt;h2 id=&#34;2026-年-coldcard-事件给我们的教训&#34;&gt;2026 年 Coldcard 事件给我们的教训&lt;/h2&gt;
&lt;p&gt;在进入各个层级之前有一点必须说明，而最近的新闻让这一点无法回避。&lt;/p&gt;
&lt;p&gt;2026 年 7 月底，制造商 Coinkite 披露，2021 年 3 月引入其 Coldcard 固件的一个缺陷影响了部分种子的生成。这并不是刻意设计的回退机制：在切换到新密码学库时的一处集成错误，使得一个本应关闭软件备用生成器的宏没有产生预期效果，于是原本设定要用的硬件生成器实际上被绕过，转而使用了平台上那个通用、可预测的软件生成器。生成出来的助记词看上去完全随机，但根据 Coinkite 公布的初步估算，其真实熵值在 Mk2 和 Mk3 机型上降到约 40 位，在 Mk4、Mk5 和 Q 上降到约 72 位，而原定应为 128 位。&lt;a href=&#34;https://blog.coinkite.com/entropy-technical-backgrounder/&#34;&gt;Coinkite 发布的技术说明&lt;/a&gt;对这一机制做了精确阐述。&lt;/p&gt;
&lt;p&gt;根据 &lt;a href=&#34;https://www.trmlabs.com/resources/blog/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack&#34;&gt;TRM Labs 的分析&lt;/a&gt;，从 2026 年 7 月 30 日起，攻击者分四波掏空了分布在 5200 多个地址上的约 1816 枚比特币。他们自始至终都不需要接触受害者的设备，无论是物理上还是远程。他们只是重新算出了那些已经弱到可以被暴力破解找出来的私钥。&lt;/p&gt;
&lt;p&gt;要记住的正是这一点。这些受害者没有犯任何错误。种子从未外泄，设备从未联网，物理备份无可指摘。这一切都没起作用，因为漏洞出在钥匙被创建的那一刻，那时甚至还没有什么东西需要保护。&lt;/p&gt;
&lt;p&gt;这件事既不能否定 Coldcard 的硬件，也不能否定硬件钱包这个品类。这是一个具体的缺陷，在第一波攻击的次日就有固件修复发布；而迁移到新种子仍然是必要的，因为更新修不好一把已经生成出来的钥匙。但它照亮了一条对后文一切都适用的界限：本文的五个层级讲的是钥匙存在之后如何保护它，没有任何一级能单凭自身保证它当初被正确地生成出来。这正是 SeedSigner 这类开放方案的价值所在，后文会介绍，它的生成代码是公开的、任何人都能验证，而封闭固件却可以把一个缺陷藏上五年。&lt;/p&gt;
&lt;h2 id=&#34;层级一写在纸上的助记词&#34;&gt;层级一：写在纸上的助记词&lt;/h2&gt;
&lt;p&gt;要人记住一把私钥是不可能的。几乎所有钱包都采用的 &lt;a href=&#34;https://github.com/bitcoin/bips/blob/master/bip-0039.mediawiki&#34;&gt;BIP39&lt;/a&gt; 标准绕开了这个问题。&lt;/p&gt;
&lt;p&gt;钱包抽取一个非常大的随机数，然后把它翻译成一串取自 2048 个词固定词表的普通单词：这就是&lt;strong&gt;助记词&lt;/strong&gt;，也叫恢复短语。十二个词对应 128 位随机性，二十四个词对应 256 位。钱包从这串词出发，用数学方法重新推导出你所有的私钥和所有的地址。&lt;/p&gt;
&lt;p&gt;由此得出的核心结论是：助记词就是钱包。如果你的设备烧了，你把这些词输入任何一个兼容的钱包，就能原封不动地找回资金。如果有人读到了这些词，他不需要别的任何东西。既不需要你的设备，也不需要你的 PIN 码。&lt;/p&gt;
&lt;p&gt;让这串词无法被猜到的，是它所包含的随机性的量，而不是它表面上的长度。这与密码的道理相同，我们在&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/password-entropy-shannon-security/&#34;&gt;熵与你的安全背后的科学&lt;/a&gt;一文中做过详细说明。&lt;/p&gt;
&lt;p&gt;实际操作中，你用手把这些词按顺序、编上号，写在一个不经过任何设备的载体上。绝不拍照，不截屏，不存文本文件，不放进会同步的密码管理器，也不发给自己邮件。任何接触到在线服务的做法都会把助记词带出离线领域，冷钱包也就不复存在了。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;这一级防不住什么。&lt;/strong&gt; 纸会烧毁，扛不住水浸，会褪色，会丢失。谁拉错了抽屉，几秒钟就能读完。更重要的是，它构成一个&lt;strong&gt;单点故障&lt;/strong&gt;，这个说法会贯穿本文始终：单独一个要素，一旦丢失或被攻陷，就足以让全部资产随之而去。&lt;/p&gt;
&lt;p&gt;立竿见影的改进花不了多少钱：把助记词刻在&lt;strong&gt;金属备份&lt;/strong&gt;上，也就是打字钢印或插入字块的不锈钢板，&lt;a href=&#34;https://cryptosteel.com/&#34;&gt;Cryptosteel&lt;/a&gt; 和 Billfodl 是最知名的例子。钢材能挺过家庭火灾和水淹。这解决的是意外损毁，不是盗窃。&lt;/p&gt;
&lt;h2 id=&#34;层级二市售硬件钱包&#34;&gt;层级二：市售硬件钱包&lt;/h2&gt;
&lt;p&gt;层级一的前提是你已经在某处生成了助记词。如果你是在手机应用里生成、然后再抄下来的，那么你的助记词曾经存在于一台联网设备上，纸只是备份了一个早已暴露的秘密。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;硬件钱包&lt;/strong&gt;从根子上解决了这个问题。这是一台小型专用设备，没有浏览器，也没有第三方应用，它唯一的职责就是生成助记词、把它保存在安全芯片里，以及为交易签名。它插在你的电脑上，但钥匙从不离开芯片。电脑发来一笔待签名的交易，设备在自己的屏幕上显示金额和收款地址，你按键确认，它返回一个签名。&lt;/p&gt;
&lt;p&gt;那块屏幕是关键所在，而且经常被误解。如果你 PC 上的恶意软件在发送时替换了收款地址，设备屏幕上显示的将是真正的去向，也就是攻击者的地址。它是你最后一道独立的核对关口。每一次都必须读。&lt;/p&gt;
&lt;p&gt;主流产品是 &lt;a href=&#34;https://www.ledger.com/&#34;&gt;Ledger&lt;/a&gt;、&lt;a href=&#34;https://trezor.io/&#34;&gt;Trezor&lt;/a&gt; 和专注比特币的 &lt;a href=&#34;https://coldcard.com/&#34;&gt;Coldcard&lt;/a&gt;。&lt;/p&gt;
&lt;h3 id=&#34;对来源保持警惕&#34;&gt;对来源保持警惕&lt;/h3&gt;
&lt;p&gt;我们又回到了本文开头那台假钱包。&lt;/p&gt;
&lt;p&gt;只在制造商官网直接购买，或者向它正式列出的经销商购买。绝不在综合电商平台买，绝不买二手，绝不接受别人赠送的设备。从出厂到你手上这一段路，中间人可以打开设备、更换内容再干净利落地封好。收货时按照制造商公布的验真流程，检查封条和有无开启痕迹。&lt;/p&gt;
&lt;p&gt;尤其要记住这条单凭自身就能瓦解最常见攻击的规则：一台全新的硬件钱包必须让你自己生成助记词，绝不能给你一串现成的。凡是盒子里已经写好助记词的设备，或者要求你输入随附助记词的设备，都已被攻陷。没有例外。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;这一级防不住什么。&lt;/strong&gt; 你现在信任的是一家制造商的随机数生成器质量，以及它固件的完整性，也就是设备内嵌的软件。这套固件通常是专有的，至少部分如此，因此你无从验证。这是合理的信任，对绝大多数人来说也是站得住脚的，但它终究是信任。而且助记词依然是单点故障。&lt;/p&gt;
&lt;h2 id=&#34;层级三专用的物理隔离电脑&#34;&gt;层级三：专用的物理隔离电脑&lt;/h2&gt;
&lt;p&gt;如果你不想信任任何制造商，那还有一条路：在通用硬件上、用开放且经过审计的软件，全部自己动手。这就是&lt;strong&gt;物理隔离&lt;/strong&gt;主机的原理，字面意思是被一层空气隔开：一台从未联网、也永远不会联网的电脑。&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;找一台只用于这一件事的机器。老笔记本就行，没有内置无线芯片的型号最理想。&lt;/li&gt;
&lt;li&gt;从一个你已核对过密码学指纹的镜像出发，重装一套干净的系统，比如常见的 Linux 发行版。&lt;/li&gt;
&lt;li&gt;在尽可能低的层面上废掉网络。物理拆掉 Wi-Fi 网卡，它通常是盖板下插着的一块小卡，这比在设置里关掉要好。绝不插网线。软件层面的禁用可以被软件撤销，而一个根本不存在的部件什么也撤销不了。&lt;/li&gt;
&lt;li&gt;安装一款主流软件钱包，&lt;a href=&#34;https://sparrowwallet.com/&#34;&gt;Sparrow&lt;/a&gt; 或 &lt;a href=&#34;https://electrum.org/&#34;&gt;Electrum&lt;/a&gt;，用 U 盘传入安装包并核验其签名。&lt;/li&gt;
&lt;li&gt;在这台机器上离线生成助记词，并按层级一的方式做好备份。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;要花钱时，流程走的是一种标准格式：&lt;strong&gt;PSBT&lt;/strong&gt;（Partially Signed Bitcoin Transaction），即部分签名的交易。这是一个文件，包含一笔交易的全部细节，唯独没有签名。你在联网电脑上准备好交易并导出这个文件，用 U 盘、或者用屏幕上显示再由摄像头读取的二维码，把它送到离线机器上。离线机器完成签名，你用同样的路径把签好的文件带回来，联网电脑再把它广播到网络。&lt;/p&gt;
&lt;p&gt;两个世界之间唯一的通道，是一个你亲手搬运的文件。这很慢，而慢正是它的价值所在。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;这一级防不住什么。&lt;/strong&gt; U 盘成了你的薄弱点：它是一种主动介质，能够带进代码。此外，离线系统仍然是一套通用操作系统，庞大且难以审计。纪律同样重要：为了更新而&amp;quot;就插一次&amp;quot;网线的诱惑，会一下子让整套安排前功尽弃。&lt;/p&gt;
&lt;h2 id=&#34;层级四开源自制签名器-seedsigner&#34;&gt;层级四：开源自制签名器 SeedSigner&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://seedsigner.com/&#34;&gt;SeedSigner&lt;/a&gt; 把层级三的逻辑推到了尽头：一台极简的、由你自己搭建的设备，其行为可被验证，并且什么都不保留。&lt;/p&gt;
&lt;p&gt;核心部件是一块 &lt;strong&gt;1.3 版本的 Raspberry Pi Zero&lt;/strong&gt;。这个说明不是细节，而是整套方案的核心。Pi Zero 1.3 在硬件层面既没有 Wi-Fi 也没有蓝牙：板子上根本没有无线芯片。它不是 Raspberry Pi 5，不是 Pi Zero W，也不是 Pi Zero 2，那几款都带无线连接。官方文档说得很明确，1.3 版本提供的网络隔离保证最好。&lt;/p&gt;
&lt;p&gt;它与软件禁用的差别是根本性的。在设置里关掉的 Wi-Fi，依托的是一段软件的承诺，而另一段软件可以背弃它。一块从未焊上板子的芯片，则没有任何代码、任何漏洞、任何被做过手脚的更新能够重新启用它。你不再是信任一项配置，而是确认一个物理上的缺席。&lt;/p&gt;
&lt;p&gt;其余部分就三件东西：一块 1.3 英寸、240 乘 240 像素的 WaveShare 屏幕及其按键，一个兼容 Pi Zero 的摄像头模块，以及一张 microSD 卡。元件成本不到 50 美元，完全不用焊接。&lt;/p&gt;
&lt;p&gt;所有通信都通过二维码，双向都是。联网钱包，比如 Sparrow，把 PSBT 显示为二维码，交易体积大时会变成动态二维码。SeedSigner 的摄像头读取它。设备在自己屏幕上显示交易细节，你确认，它签名，然后反过来把已签名的交易显示成二维码，由你用联网电脑的摄像头拍下来。没有数据线，没有 U 盘，没有网络。光是唯一的通道。&lt;/p&gt;
&lt;p&gt;这台设备而且是&lt;strong&gt;无状态&lt;/strong&gt;的。它从不永久存储钥匙：助记词在每次会话开始时输入，使用期间只存在于内存中，断电即消失。microSD 卡里只有软件。攻击者偷走你关机的 SeedSigner，偷到的不过是一块十五欧元的 Raspberry Pi。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;开放的代价。&lt;/strong&gt; 不再有制造商需要信任，但也不再有制造商为任何事情背书。在把软件写入 microSD 卡之前，你必须自己核验它的真伪。项目在其 &lt;a href=&#34;https://github.com/SeedSigner/seedsigner/releases&#34;&gt;GitHub 发布页&lt;/a&gt;上提供镜像文件，附带一份清单以及该清单的签名。核验把两件事结合起来：GPG 签名证明这次发布确实出自开发者之手，SHA256 指纹校验证明文件此后未被改动。而且必须在挂载镜像之前就做，因为某些系统会在打开时修改镜像，导致校验失败。校验不通过，就不烧录。&lt;/p&gt;
&lt;p&gt;需要留意的功能限制：SeedSigner 是一个比特币项目，不支持其他链。&lt;/p&gt;
&lt;h2 id=&#34;层级五qubes-os-上的-vault-虚拟机&#34;&gt;层级五：Qubes OS 上的 Vault 虚拟机&lt;/h2&gt;
&lt;p&gt;层级三用一根拔掉的线缆隔开两个世界。这是一份你日复一日手工维持的保证，靠的是你的自律。&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://www.qubes-os.org/&#34;&gt;Qubes OS&lt;/a&gt; 提供的是另一种东西：由系统架构强制实施的隔离。Qubes 把你的各项活动分隔到不同的虚拟机中，称为 qube，由虚拟机管理程序加以隔离。我们在&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;面向安全的操作系统比较&lt;/a&gt;一文中把它与其他系统做过定位。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Vault 虚拟机&lt;/strong&gt;在创建时完全没有网络接口。这不是表面上的设置项：这台虚拟机根本没有虚拟网卡，没有驱动，没有协议栈，没有任何东西可以启用。无论里面运行什么代码，它在物理上都没有办法发出一个数据包。持有助记词并离线运行 Sparrow 的正是它。&lt;/p&gt;
&lt;p&gt;第二台虚拟机是联网的，它以只读观察模式运行 Sparrow，只带公钥。它能看到余额和历史记录，会构造交易，但无法为任何一笔签名。&lt;/p&gt;
&lt;p&gt;传输完全通过文件进行，使用内部工具 &lt;code&gt;qvm-copy&lt;/code&gt;。未签名的 PSBT 从联网虚拟机送往 Vault，Vault 完成签名，签好的文件再以同样的机制回来。没有共享网络，没有共同目录，没有自动剪贴板。&lt;/p&gt;
&lt;p&gt;有两点让它优于一台简单的隔离电脑。首先，隔离不再取决于你：在传统的物理隔离机器上，隔离是你行为的一项属性，只要没人插线它就成立。而在 Qubes 之下，隔离由虚拟机管理程序在虚拟机之下强制执行，运行在里面的东西够不着。就算恶意软件在 Vault 中取得了完全权限，它也依然没有任何网络硬件可供驱动。其次是可逆性：qube 基于模板，一旦你怀疑被攻陷，就销毁虚拟机，几分钟内重建一台干净的。而在一台专用电脑上，同样的怀疑就意味着彻底重装。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;这一级防不住什么。&lt;/strong&gt; 这是本文中最稳固的方案，而它原封不动地保留了第一级的弱点：始终只有一串助记词。一场烧毁备份的火灾、一次施加在你身上的人身胁迫、一个操作失误，结果不是全部丢失，就是全部被拿走。软件隔离再完美，也改变不了这一点。&lt;/p&gt;
&lt;h2 id=&#34;多重签名改变问题的性质&#34;&gt;多重签名：改变问题的性质&lt;/h2&gt;
&lt;p&gt;前面五个层级改进的都是同一件事，也就是对单一秘密的保护。&lt;strong&gt;多重签名&lt;/strong&gt;提出的是另一个问题：如果我们不再只有一个秘密呢？&lt;/p&gt;
&lt;p&gt;这条原理写在网络规则里。资金不再关联到一把钥匙，而是关联到一组钥匙，并设一个门槛。&lt;strong&gt;三选二&lt;/strong&gt;是指存在三把钥匙，花费需要其中两把。&lt;strong&gt;五选三&lt;/strong&gt;是指存在五把钥匙，需要其中三把。每把钥匙独立生成，用不同的设备，最好还是不同类型的设备，并存放在不同的地点：一台 Coldcard 放在家里，一台 SeedSigner 放在信得过的亲友处，一把钥匙放进银行保险箱。&lt;/p&gt;
&lt;p&gt;这带来的改变很清楚。窃贼找到一份备份，什么也拿不到。一场火灾毁掉一个地点，毁不掉你的资金，你可以用剩下的钥匙重建。某家制造商被发现缺陷也不够，因为你其他的钥匙来自别处。有人对你人身威胁，会撞上一个事实：你一个人在当场根本拿不出他要的东西。&lt;/p&gt;
&lt;p&gt;单点故障在两个方向上同时消失，既对丢失，也对盗窃。此前任何一级都做不到这个结果，包括 Qubes 那套方案。&lt;/p&gt;
&lt;p&gt;代价是操作上的复杂度。要备份的不只是种子，还有&lt;strong&gt;钱包描述符&lt;/strong&gt;，这是一个描述该方案结构以及组成它的公钥的文件。没有它，即便你凑齐了所需数量的种子，找回资金也会变得非常困难。一套文档不清的多重签名，比一台用得明明白白的普通硬件钱包更危险。&lt;/p&gt;
&lt;h2 id=&#34;适用于所有层级的规则&#34;&gt;适用于所有层级的规则&lt;/h2&gt;
&lt;p&gt;硬件占据了讨论的绝大部分，而真实的损失多半来自别处。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;把备份在地理上分开。&lt;/strong&gt; 同一栋房子里两个抽屉中的两份相同种子，面对火灾或水浸时只等于一份。风险不只是盗窃。把地点分开，同时记住：每多一份副本，你抵御丢失的能力就更强，抵御盗窃的能力就更弱。这是一种取舍，不存在最优设置。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;用小额做一次测试。&lt;/strong&gt; 转入相当于几欧元的金额，确认收到，然后把钱包清除，再完整地从备份中恢复。收款成功并不能证明恢复没问题，而将来救你一命的正是恢复。抄错一个词、顺序颠倒、备份不完整，这些都只有在那一刻才会暴露，而在只押上十欧元的时候发现要好得多。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;保持低调。&lt;/strong&gt; 技术上的安全对社会工程和有针对性的人身盗窃毫无作用。不要公开提及你持有加密货币，不在社交网络上，不在餐桌上，也不对交情不深的熟人说。世界上最好的方案，也保护不了一个众所周知有东西可拿的人。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;安排好传承。&lt;/strong&gt; 这是最被忽视的一点，而且不可逆。一个安全性做得好的冷钱包，其设计目标就是除你之外谁也进不去。一旦身故或丧失行为能力，这个特性就会反过来对付你的继承人，资金将永久损失。可行的路径有几条：把加密的文档托付给可信的第三方或存放在公证人处；采用包含一把由继承人持有的钥匙的多重签名方案；或者设置一种在长期没有生命迹象时释放信息的 dead man switch 装置。每一种都涉及因国而异的法律和税务影响。把技术意图记录下来，具体落实则请法律专业人士来把关。&lt;/p&gt;
&lt;h2 id=&#34;这说明了-arpokrat-的思路&#34;&gt;这说明了 Arpokrat 的思路&lt;/h2&gt;
&lt;p&gt;贯穿这五个层级的主线不是复杂度的递增。而是你必须信任却无法验证的角色数量在逐步减少。交易所要求完全的信任。硬件钱包把它压缩到一家制造商。SeedSigner 用一次由你亲自完成的核验取而代之。Qubes 方案把保证从行为转移到架构。多重签名则把它从每一个单独看待的要素上收回。&lt;/p&gt;
&lt;p&gt;这正是主导我们产品设计的逻辑。建立在承诺之上的保证不是保证，而是一种表态。结构性的保证，即便建造它的人改了主意或者收到强制令，依然成立。一项不持有你钥匙的服务，无论承受多大压力都交不出钥匙：这就是 &lt;a href=&#34;https://arpokrat.com/zh-cn/blog/arpokrat-swap-privacy-crypto-exchange/&#34;&gt;Arpokrat Swap&lt;/a&gt; 背后的原理。而且随着监管框架的演变，这个问题正变得越来越具体，我们对&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/monero-zcash-banned-eu-amlr-2027/&#34;&gt;欧盟计划于 2027 年对门罗币和 Zcash 实施限制&lt;/a&gt;的分析就说明了这一点。&lt;/p&gt;
&lt;h2 id=&#34;结语&#34;&gt;结语&lt;/h2&gt;
&lt;p&gt;不存在一个笼统意义上&amp;quot;好&amp;quot;的安全级别。存在的是与你所持有的东西、以及与谁可能合理地盯上你相称的级别。&lt;/p&gt;
&lt;p&gt;在制造商处购买的硬件钱包上放几百欧元，助记词刻在金属上并存放在住所之外，这是一套完全靠谱的配置。它已经把你置于绝大多数加密货币持有者之上，并保护你免于那些真正造成损失的情形。为此没有人需要在 Qubes 上搞多重签名。复杂方案的合理性，出现在金额大到足以让针对性攻击变得有利可图时，或者你的处境本身就会招来特别关注时。&lt;/p&gt;
&lt;p&gt;所以正确的问题不是该往上爬到哪一级，而是你当前的哪一条假设最脆弱。对多数人来说那不是硬件：而是只存在一个地方的唯一备份、一次从未演练过的恢复，或者一场从未考虑过的传承。纠正这三点不花什么成本，而它们比从一级迈向下一级更重要。&lt;/p&gt;
</description>
    </item>
    <item>
      <title>哪款操作系统最能保护您的安全与隐私？Windows、macOS、Linux、Tails、Whonix 与 Qubes OS 全面对比</title>
      <link>https://arpokrat.com/zh-cn/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</link>
      <pubDate>Mon, 22 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</guid>
      <description>&lt;p&gt;选择操作系统不仅仅是关于界面偏好或软件兼容性的问题。它同时也是一个越来越重要的安全与隐私决策。每款操作系统收集数据的方式不同，暴露的攻击面不同，赋予用户的控制权也大相径庭。本文将从这一维度出发，对市场上的主流操作系统进行深入分析，从最普及的到最专业化的，逐一评估。&lt;/p&gt;
&lt;h2 id=&#34;核心标准谁控制您的系统&#34;&gt;核心标准：谁控制您的系统？&lt;/h2&gt;
&lt;p&gt;在深入分析每款操作系统之前，有一个基本原则需要明确：操作系统的安全性从根本上取决于谁掌握代码，以及在设计阶段做出了哪些架构决策。闭源专有操作系统（Windows、macOS）将这种信任委托给其开发商。开源操作系统将这种信任委托给审计代码的社区。专为安全隔离而设计的操作系统（Qubes OS）则从根本上认定，系统的任何组件都不应被完全信任。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;windows-11&#34;&gt;Windows 11&lt;/h2&gt;
&lt;h3 id=&#34;数据收集与遥测&#34;&gt;数据收集与遥测&lt;/h3&gt;
&lt;p&gt;Windows 11 是全球使用最广泛的桌面操作系统，也是默认情况下收集数据最多的系统之一。微软将其遥测数据分为两个官方类别：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;必要数据&lt;/strong&gt;（在家庭版和专业版中无法禁用）：硬件配置、设备标识符、错误和稳定性报告、更新和驱动程序数据。这些数据会独立于用户偏好设置传输给微软。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;可选数据&lt;/strong&gt;：使用行为、应用程序交互、个性化数据。可在设置中禁用，但在某些重大更新后会被自动重新启用。&lt;/p&gt;
&lt;p&gt;Windows 11 24H2 引入了与人工智能相关的多个新数据收集层：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Windows Recall&lt;/strong&gt;：每五秒截取一次屏幕，创建一个可搜索的时间轴，记录您在电脑上所做的一切。可禁用，但默认启用，并与其他应用程序可扩展访问权限相关联&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Copilot&lt;/strong&gt;：每次查询都会传输至微软服务器，包括截图、选中的文本以及当前打开应用程序的上下文&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Defender 云端保护&lt;/strong&gt;：将可疑文件的哈希值和行为数据发送至微软云端进行分析&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;众多独立技术来源记录的结论是明确的：在家庭版和专业版中，完全禁用 Windows 11 遥测是不可能的。唯一的方法是使用企业版或教育版，应用特定的组策略，或借助 O&amp;amp;O ShutUp10++ 或 WPD 等第三方工具——但这可能带来系统不稳定的风险。&lt;/p&gt;
&lt;h3 id=&#34;攻击面与安全性&#34;&gt;攻击面与安全性&lt;/h3&gt;
&lt;p&gt;Windows 11 是全球绝大多数恶意软件、勒索软件和漏洞利用的攻击目标，这与其市场占有率成正比。微软引入了重要的安全机制（强制要求 TPM 2.0、安全启动、VBS、Credential Guard），但这些机制运行在单体模型中：内核或特权系统服务一旦被攻破，将影响整个运行环境。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;安全/隐私评估：&lt;/strong&gt; 本次对比中暴露程度最高的系统，遥测无法完全禁用，信任模型完全委托给微软及美国司法管辖区。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;macos&#34;&gt;macOS&lt;/h2&gt;
&lt;h3 id=&#34;数据收集与遥测-1&#34;&gt;数据收集与遥测&lt;/h3&gt;
&lt;p&gt;苹果以隐私保护为其营销形象的一部分。但技术层面的实际情况更为复杂。&lt;/p&gt;
&lt;p&gt;macOS 默认收集的数据远少于 Windows，但数据收集依然真实存在，且部分无法禁用：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Gatekeeper 与 OCSP 验证&lt;/strong&gt;：每次打开应用程序时，macOS 都会在线向苹果服务器发起验证，确认该应用程序未被撤销。此请求会传输被打开应用程序的相关信息及设备 IP 地址。没有任何原生设置可以在不破坏安全链的情况下禁用这些验证&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;macOS 分析&lt;/strong&gt;：收集系统使用数据，可在&amp;quot;系统偏好设置 &amp;gt; 隐私 &amp;gt; 分析&amp;quot;中禁用&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;苹果应用程序遥测&lt;/strong&gt;：地图、Siri、App Store 及其他内置苹果应用程序各自维护独立的数据收集机制，使用轮换标识符，独立于系统分析设置运行&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;如需进一步保护，安全专家建议使用应用程序防火墙（Little Snitch 或免费开源的 LuLu），以便逐个应用程序地监控和阻止出站连接。&lt;/p&gt;
&lt;h3 id=&#34;攻击面与安全性-1&#34;&gt;攻击面与安全性&lt;/h3&gt;
&lt;p&gt;macOS 具备多项坚实的安全机制：系统完整性保护（SIP）以只读方式保护系统文件；苹果芯片上硬件级别的内核完整性保护；App Store 应用程序沙盒；以及新款设备上的安全隔区。与 Apple ID 的关联是个人数据收集的主要渠道。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;安全/隐私评估：&lt;/strong&gt; 在默认遥测方面优于 Windows，但仍受制于无法禁用的 OCSP 验证、美国司法管辖区，以及苹果的封闭生态模型，难以独立审计。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;linux通用发行版&#34;&gt;Linux（通用发行版）&lt;/h2&gt;
&lt;p&gt;Linux 并非单一操作系统，而是一个内核，众多差异显著的发行版基于此内核构建。从安全和隐私角度来看，这些发行版共享同一基础，但在若干方面存在分歧。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ubuntu&lt;/strong&gt; 是面向初学者最受欢迎的发行版。它在 2012 年引发争议，当时将本地搜索结果发送至亚马逊服务器，此行为后来已被移除。Ubuntu 维护自己的使用数据收集机制（whoopsie、ubuntu-report），可以禁用，并与 Canonical Ltd 控制的 Snap 软件仓库深度集成。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Debian&lt;/strong&gt; 是 Ubuntu 的构建基础，不含 Canonical 添加的额外层次。由非营利性社区项目治理，严格遵守自由软件原则，默认不收集任何遥测数据。其保守的更新策略在攻击面控制方面通常更为有利。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Fedora&lt;/strong&gt; 由 Red Hat（IBM 子公司）赞助，技术上较为先进，更新周期快。默认无遥测，但与 Red Hat/IBM 的关联引入了值得注意的企业依赖性。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Linux Mint&lt;/strong&gt; 衍生自 Ubuntu，专为从 Windows 迁移的用户设计。它移除了 Ubuntu 中最具争议的组件（默认不含 Snap），且不引入自有遥测。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Arch Linux&lt;/strong&gt; 面向高级用户，秉持极简主义哲学：用户仅安装所需的内容。无遥测，滚动更新，完全自由定制。&lt;/p&gt;
&lt;h3 id=&#34;linux-的根本优势&#34;&gt;Linux 的根本优势&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;源代码开放可审计&lt;/strong&gt;：任何安全研究人员均可检查内核及主要组件的代码&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;无强制遥测&lt;/strong&gt;：没有任何主流发行版强制执行无法禁用的数据收集&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;默认权限模型更严格&lt;/strong&gt;：使用与日常操作分离的 root 账户&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;攻击面更小&lt;/strong&gt;：Linux 受到大规模恶意软件的针对程度更低&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;安全/隐私评估：&lt;/strong&gt; 在数据收集方面明显优于 Windows 和 macOS。但没有任何通用发行版能够防止某个应用程序被攻破后蔓延至整个系统。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;tails-os&#34;&gt;Tails OS&lt;/h2&gt;
&lt;h3 id=&#34;理念以遗忘作为保护&#34;&gt;理念：以遗忘作为保护&lt;/h3&gt;
&lt;p&gt;Tails，全称 &lt;em&gt;The Amnesic Incognito Live System&lt;/em&gt;（失忆隐身实时系统），是一款基于 Debian 的操作系统，于 2024 年与 Tor 项目合并。其理念与所有其他操作系统截然不同：与其试图保护一个持久存在的环境，不如默认消除一切持久性。&lt;strong&gt;Tails 只存在于一次会话之中。&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id=&#34;技术架构&#34;&gt;技术架构&lt;/h3&gt;
&lt;p&gt;Tails 完全从 USB 驱动器（最小 8GB）运行，并完全在内存中运行。关机后，宿主机上不留任何痕迹：既无临时文件，也无历史记录、凭证，或主机硬盘上的任何取证痕迹。无论该主机在软件层面是否已被攻破，这都无关紧要：Tails 从不向其磁盘写入数据。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Tor 默认且无例外&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tails 的所有网络流量均系统性地通过 Tor 网络路由。如果某应用程序试图绕过 Tor 建立直接连接，Tails 将阻止该连接。即使是误操作，也无法在不使用 Tor 的情况下使用 Tails 进行网络浏览。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;加密持久存储（可选）&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;默认情况下，Tails 在每次关机后遗忘一切。对于需要在会话之间保留某些数据的用户，Tails 提供&lt;strong&gt;持久存储&lt;/strong&gt;功能：在 USB 驱动器本身上创建一个加密卷（LUKS），通过密码短语保护。用户可精确选择存储的内容：特定文件、应用程序配置、PGP 密钥等。此持久存储不改变 Tails 对宿主机的遗忘特性，它仅影响两次会话之间 USB 驱动器上保留的内容。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;预装工具&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tails 预装了一套经过预配置的工具：Tor 浏览器、加密邮件客户端、文件加密工具（Kleopatra/GnuPG）、安全即时通讯客户端，以及用于办公的 LibreOffice。无需额外安装任何软件，即可满足日常高安全级别的使用需求。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;2026 年技术说明：&lt;/strong&gt; Tails 7.7 新增了针对过时 Secure Boot 证书的通知，因为微软 2011 年的密钥将于 2026 年 6 月开始到期。未更新固件的用户可能会发现 Tails 无法在某些设备上启动。&lt;/p&gt;
&lt;h3 id=&#34;tails-能防护什么不能防护什么&#34;&gt;Tails 能防护什么，不能防护什么&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;威胁&lt;/th&gt;
					&lt;th&gt;Tails 防护能力&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;扣押后对宿主磁盘的取证分析&lt;/td&gt;
					&lt;td&gt;完全防护：宿主磁盘从未被触及&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;网络监控（IP、访问网站）&lt;/td&gt;
					&lt;td&gt;通过 Tor 提供强力防护，但依赖于 Tor 的健壮性&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;宿主机上的持久性恶意软件&lt;/td&gt;
					&lt;td&gt;可规避：Tails 不使用已安装的系统&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;BIOS/UEFI 恶意软件（固件被攻破）&lt;/td&gt;
					&lt;td&gt;无防护：Tails 无法防护所使用设备的固件&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;人为失误（连接个人账号）&lt;/td&gt;
					&lt;td&gt;无防护：若在 Tails 下登录 Gmail，将取消本次会话的匿名性&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;会话内软件被攻破&lt;/td&gt;
					&lt;td&gt;局限于当前会话，关机后销毁&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;诚实的局限性&#34;&gt;诚实的局限性&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Tails 不适合日常使用：缺乏持久性意味着每次启动都需要重新配置环境&lt;/li&gt;
&lt;li&gt;BIOS 或固件级别的恶意软件（如 UEFI 层面的植入）可能潜在地攻破 Tails 会话，因为 Tails 无法控制其运行所在设备的固件层&lt;/li&gt;
&lt;li&gt;连接个人账号（电子邮件、社交网络）将取消本次会话的匿名性，与 Tor 无关&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;适合谁&#34;&gt;适合谁？&lt;/h3&gt;
&lt;p&gt;通过 SecureDrop 与线人合作的记者、处于威权政权监控下的活动人士、任何需要在非自控硬件上进行高敏感性单次会话的人员。Glenn Greenwald 和 Laura Poitras 在处理斯诺登文件时曾使用 Tails，该系统同时获得 EFF、新闻自由基金会和 Tor 项目的推荐。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;评估：&lt;/strong&gt; 高敏感性单次会话的首选工具。不适合作为日常主操作系统。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;whonix&#34;&gt;Whonix&lt;/h2&gt;
&lt;h3 id=&#34;理念通过网络隔离实现结构性匿名&#34;&gt;理念：通过网络隔离实现结构性匿名&lt;/h3&gt;
&lt;p&gt;Whonix 解决的是与 Tails 不同的问题：它不是在会话结束后消除所有痕迹，而是从结构上确保在工作环境中运行的恶意软件&lt;strong&gt;在架构上无法获知用户的真实 IP 地址&lt;/strong&gt;，即使它在工作虚拟机中拥有 root 权限。&lt;/p&gt;
&lt;p&gt;Whonix 基于 Debian（通过由同一团队开发的 Debian 加固版 KickSecure），可在任何宿主操作系统上的 2 型虚拟化管理程序（VirtualBox、KVM）中运行，也可作为 1 型虚拟化管理程序在 Qubes OS 中原生运行。&lt;/p&gt;
&lt;h3 id=&#34;双虚拟机架构&#34;&gt;双虚拟机架构&lt;/h3&gt;
&lt;p&gt;Whonix 的核心原则是通过两个独立虚拟机实现&lt;strong&gt;网络层与应用层的严格分离&lt;/strong&gt;：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Gateway&lt;/strong&gt; 是第一个虚拟机。它运行 Tor 守护进程，专门充当网络网关。它是唯一能够访问互联网的虚拟机，不含任何用户应用程序。其唯一职责是拦截所有进出网络流量，并强制通过 Tor 传输。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Workstation&lt;/strong&gt; 是第二个虚拟机，是工作环境：浏览器、即时通讯、文件处理、开发工作均在此进行。它仅通过指向 Whonix-Gateway 的内部虚拟网络连接互联网，没有任何直接访问互联网的能力，任何连接均无法绕过 Gateway。&lt;/p&gt;
&lt;p&gt;以下是工作站发起网络请求时的处理流程：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;应用程序发出网络请求&lt;/li&gt;
&lt;li&gt;工作站通过其内部网络接口将请求转发至网关&lt;/li&gt;
&lt;li&gt;网关拦截请求并通过 Tor（三个连续中继节点）重新路由&lt;/li&gt;
&lt;li&gt;响应通过相同路径反向返回&lt;/li&gt;
&lt;li&gt;工作站接收响应，全程不知晓真实的出口 IP 地址&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;根本性保证&lt;/strong&gt;：即使恶意软件以 root 权限攻破工作站，也无法获知用户的真实 IP 地址，因为工作站本身从未知晓该地址。工作站只能看到网关的内部 IP 地址。&lt;/p&gt;
&lt;h3 id=&#34;额外的安全机制&#34;&gt;额外的安全机制&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;流隔离（Stream isolation）&lt;/strong&gt;：Whonix 为不同应用程序使用独立的 Tor 电路（浏览器与电子邮件客户端不共用同一电路等），防止不同活动之间的流量关联。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;启动时钟随机化&lt;/strong&gt;：工作站的系统时钟在每次启动时被随机偏移，以防止基于精确系统时间的计时攻击。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;sdwdate&lt;/strong&gt;：Whonix 使用其自有的时间同步守护进程（sdwdate），通过 Tor 从洋葱服务器获取时间，而非使用可能泄露 IP 地址的传统 NTP 协议。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;AppArmor&lt;/strong&gt;：AppArmor 配置文件在系统层面加强了 Tor 浏览器等关键应用程序的沙盒隔离。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;一次性虚拟机&lt;/strong&gt;：Whonix 支持一次性工作站（在 Qubes-Whonix 中为 &lt;em&gt;Whonix-Workstation DispVM&lt;/em&gt;），用于无持久性的临时任务，类似于 Tails 的方式，但在整体持久化的环境中实现。&lt;/p&gt;
&lt;h3 id=&#34;三种部署模式&#34;&gt;三种部署模式&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;VirtualBox 或 KVM 上的 Whonix（2 型）&lt;/strong&gt;：最易上手的模式。两个虚拟机运行在现有宿主操作系统（Windows、Linux、macOS）之上。便捷，但在宿主操作系统中引入了额外的信任层：若宿主被攻破，Whonix 的保护可能被绕过。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes-Whonix（1 型，推荐）&lt;/strong&gt;：Whonix 作为模板原生集成于 Qubes OS。网关成为 ProxyVM（sys-whonix），工作站成为 AppQube（anon-whonix）。这是最健壮的配置，因为隔离依赖于裸机 Xen 虚拟化管理程序，而非运行在可能存在漏洞的宿主操作系统之上的 2 型虚拟化管理程序。这是两个项目共同推荐的组合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;物理隔离（高级模式）&lt;/strong&gt;：网关和工作站运行在通过以太网线连接的两台独立物理设备上。工作站除连接至网关的网卡外，没有任何其他网卡。此模式大幅降低信任基础，但需要两台专用设备。&lt;/p&gt;
&lt;h3 id=&#34;whonix-能防护什么不能防护什么&#34;&gt;Whonix 能防护什么，不能防护什么&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;威胁&lt;/th&gt;
					&lt;th&gt;Whonix 防护能力&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;工作站 IP 地址泄露&lt;/td&gt;
					&lt;td&gt;架构上不可能发生&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;DNS 泄露&lt;/td&gt;
					&lt;td&gt;不可能：所有 DNS 通过网关经 Tor 处理&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;工作站上的 root 级恶意软件试图获取真实 IP&lt;/td&gt;
					&lt;td&gt;无效：它根本找不到&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;网关本身被攻破&lt;/td&gt;
					&lt;td&gt;部分防护：若网关被攻破，IP 可能泄露&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;宿主操作系统被攻破（2 型模式）&lt;/td&gt;
					&lt;td&gt;无防护：被攻破的宿主可以监控两个虚拟机&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;因用户行为导致去匿名化&lt;/td&gt;
					&lt;td&gt;无防护：Whonix 不防范人为失误&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;扣押后的磁盘取证分析&lt;/td&gt;
					&lt;td&gt;部分防护：Whonix 默认具有持久性，除非使用一次性虚拟机&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;诚实的局限性-1&#34;&gt;诚实的局限性&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Whonix 不消除磁盘痕迹：默认具有持久性（与 Tails 不同）。若您的设备被扣押且宿主磁盘加密缺失或强度不足，虚拟机数据可被恢复&lt;/li&gt;
&lt;li&gt;在 2 型模式（VirtualBox/KVM 运行于宿主操作系统）下，Whonix 的安全性受限于宿主操作系统的安全性。被攻破的宿主可能潜在地监控两个虚拟机之间的流量&lt;/li&gt;
&lt;li&gt;双重虚拟化和 Tor 路由会影响性能：连接速度较慢，大文件下载在日常使用中较为困难&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;适合谁-1&#34;&gt;适合谁？&lt;/h3&gt;
&lt;p&gt;任何需要具备结构性网络匿名性的持久工作环境的用户：敏感软件开发、长期化名研究、管理多个独立数字身份、运营洋葱服务器。Qubes-Whonix 组合被众多安全专家视为目前日常使用中最健壮的匿名工作环境。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;评估：&lt;/strong&gt; 持久化环境中结构性网络匿名的参考标准操作系统。与 Tails（处理单次会话）互补，而非竞争关系。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;qubes-os&#34;&gt;Qubes OS&lt;/h2&gt;
&lt;h3 id=&#34;理念通过隔离实现安全&#34;&gt;理念：通过隔离实现安全&lt;/h3&gt;
&lt;p&gt;Qubes OS 代表了一种与所有前述系统根本不同的方法。其他操作系统试图阻止系统被攻破，而 Qubes 则基于一个截然不同的假设：&lt;strong&gt;某些组件被攻破是不可避免的。目标是确保攻破不会扩散蔓延。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes OS 由安全研究员 Joanna Rutkowska 于 2012 年创建，获得爱德华·斯诺登等多位安全专业人士的公开推荐。&lt;/p&gt;
&lt;h3 id=&#34;技术架构-1&#34;&gt;技术架构&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Xen 虚拟化管理程序作为基础层&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes 并非传统意义上的 Linux 发行版。它使用 &lt;strong&gt;Xen 虚拟化管理程序&lt;/strong&gt;——一种直接运行在硬件上、无需中间宿主操作系统的裸机虚拟化软件——来创建称为 &lt;strong&gt;qubes&lt;/strong&gt; 的轻量级虚拟机。qubes 之间的隔离在硬件层面强制执行，通过 &lt;strong&gt;Intel VT-x/VT-d&lt;/strong&gt; 和 &lt;strong&gt;AMD-Vi（IOMMU）&lt;/strong&gt; 技术实现，防止虚拟机在未经明确许可的情况下访问其他虚拟机的内存或外设。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;dom0：最高信任域&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;层级结构的顶端是 &lt;strong&gt;dom0&lt;/strong&gt;，一个运行桌面管理器的特权域。dom0 管理所有其他 qubes 窗口的显示。出于安全考虑，dom0 &lt;strong&gt;没有任何网络连接&lt;/strong&gt;，且不运行任何用户应用程序。它仅用于协调显示和管理各域。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes：密封的隔间&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;用户可根据需要定义任意数量的 qubes，每个 qube 对应一个信任上下文：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&amp;ldquo;工作&amp;rdquo;&lt;/strong&gt; qube，用于专业应用程序&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&amp;ldquo;个人&amp;rdquo;&lt;/strong&gt; qube，用于电子邮件和社交网络&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&amp;ldquo;银行&amp;rdquo;&lt;/strong&gt; qube，专用于金融交易&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&amp;ldquo;不受信任&amp;rdquo;&lt;/strong&gt; qube，用于打开可疑附件&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;一次性 qubes&lt;/strong&gt;，关闭后完全销毁&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;每个 qube 拥有独立的网络栈、独立的内存空间和独立的进程。攻破&amp;quot;不受信任&amp;quot;qube 的恶意软件被限制在该 qube 内，无法访问&amp;quot;工作&amp;quot;qube 的文件，也无法渗透至其他域。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;视觉颜色编码&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;每个窗口显示与其 qube 信任级别相对应的彩色边框：红色表示不受信任域，绿色表示高安全隔离域，黄色表示半受信任域。这个简单的视觉系统让用户始终清楚每个操作所处的上下文。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;模板与集中管理&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes 不包含完整的操作系统安装：它们共享&lt;strong&gt;模板&lt;/strong&gt;（默认包含 Fedora、Debian 和 Whonix）。安全更新应用于模板后，所有基于该模板的 qubes 自动受益。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;PCI 直通与硬件隔离&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;传统操作系统在与用户应用程序相同的空间中运行硬件驱动程序，而 Qubes 通过 PCI 直通将每个物理设备（网卡、USB 控制器）分配给专用 qube。被攻破的网络驱动程序无法访问其他 qubes 的数据。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix 集成&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes 将 Whonix 作为模板原生集成，允许以透明方式将任意 qube 的流量通过 Tor 路由。这即是前一节所述的 Qubes-Whonix 配置。&lt;/p&gt;
&lt;h3 id=&#34;qubes-的真实防护能力&#34;&gt;Qubes 的真实防护能力&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;攻击场景&lt;/th&gt;
					&lt;th&gt;传统操作系统&lt;/th&gt;
					&lt;th&gt;Qubes OS&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;PDF 附件中的恶意软件&lt;/td&gt;
					&lt;td&gt;可能访问整个系统&lt;/td&gt;
					&lt;td&gt;限制在&amp;quot;不受信任&amp;quot;qube 内，关闭后销毁&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;浏览器漏洞利用&lt;/td&gt;
					&lt;td&gt;可访问用户配置文件和文件&lt;/td&gt;
					&lt;td&gt;限制在浏览器 qube 内&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;网络驱动程序被攻破&lt;/td&gt;
					&lt;td&gt;可访问系统内存&lt;/td&gt;
					&lt;td&gt;通过 PCI 直通限制在网络 qube 内&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;PGP 密钥被盗&lt;/td&gt;
					&lt;td&gt;若签名软件被攻破，则会丢失&lt;/td&gt;
					&lt;td&gt;不会，若密钥保存在无网络的专用 qube 中&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;应用程序间泄露&lt;/td&gt;
					&lt;td&gt;可通过 IPC、共享内存实现&lt;/td&gt;
					&lt;td&gt;独立 qubes 之间不可能发生&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;诚实的局限性-2&#34;&gt;诚实的局限性&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Qubes 无法防护 dom0 被攻破&lt;/strong&gt;：若 Xen 虚拟化管理程序本身被攻破，隔离可能被打破（2026 年 6 月 9 日发布的 QSB-115 公告，涉及 XSA-491 漏洞）&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;同一 qube 内部无隔离&lt;/strong&gt;：同一 qube 中的两个应用程序之间不存在隔离&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;较高的硬件要求&lt;/strong&gt;：处理器需支持 VT-x/VT-d，最低 16GB 内存（建议 32GB），32GB 存储空间。不支持 Apple Silicon 设备&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;真实的学习曲线&lt;/strong&gt;：qubes 之间的复制粘贴需要有意识的操作，软件安装需通过模板进行&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;适合谁-2&#34;&gt;适合谁？&lt;/h3&gt;
&lt;p&gt;Qubes OS 专为威胁模型包含严峻对手的用户设计：与敏感线人合作的记者、处理机密案件的律师、安全研究人员、处理工业或外交机密的专业人员。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;评估：&lt;/strong&gt; 面对有能力的对手时个人工作站安全的参考标准。Qubes + Whonix 组合被视为目前可用的最健壮环境。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;这些系统如何组合使用&#34;&gt;这些系统如何组合使用&lt;/h2&gt;
&lt;p&gt;重要的是，这些操作系统并非完全&lt;/p&gt;
</description>
    </item>
    <item>
      <title>定时炸弹：现在收集，以后解密与零知识（Zero-Knowledge）的必要性</title>
      <link>https://arpokrat.com/zh-cn/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</link>
      <pubDate>Tue, 26 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</guid>
      <description>&lt;p&gt;欧洲政府对美国云基础设施的依赖，带来的不仅仅是即时拦截问题。未来几十年最具破坏性的威胁，是情报专家所称的 &lt;strong&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later&#34;&gt;HNDL：“现在收集，以后解密”&lt;/a&gt;&lt;/strong&gt; 策略。&lt;/p&gt;
&lt;p&gt;这不是正面入侵，而是无声的盗窃。情报机构如今截获并存储海量加密数据，仅仅是因为存储成本已变得微不足道。&lt;/p&gt;
&lt;p&gt;他们耐心等待技术飞跃使当前密码密钥过时的那一刻。2026年受保护的国家机密，在十五年后可能成为公开的秘密。&lt;/p&gt;
&lt;h2 id=&#34;追溯责任与时间风险&#34;&gt;追溯责任与时间风险&lt;/h2&gt;
&lt;p&gt;HNDL模型引入了一个新概念：延迟的法律损害。随着为了未来解密而大规模收集数据，保密性成为了一个随时间变化的变量。&lt;/p&gt;
&lt;p&gt;HNDL科学模型界定，当机密所需的寿命超过对手的解密视界时，保密性不可避免地会失效。&lt;/p&gt;
&lt;p&gt;如果一个国家不能保证其硬件基础设施的绝对主权，实际上就是在签署放弃其公民长期保密权利的协议。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;今天的拦截就是明天的妥协。将云依赖转化为国家安全债务，是一场无法偿还的赌博。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;arpokrat的反题通过代码实现法律上的不可能性&#34;&gt;Arpokrat的反题：通过代码实现法律上的不可能性&lt;/h2&gt;
&lt;p&gt;面对这一漏洞，行业的应对之策是创建&lt;a href=&#34;https://arpokrat.com/zh-cn/&#34;&gt;激进的数字主权生态系统&lt;/a&gt;。Arpokrat模型运行在去中心化网络上，受极其严格的&lt;a href=&#34;https://www.edoeb.admin.ch/en/basic-knowledge&#34;&gt;瑞士联邦数据保护法（FADP）&lt;/a&gt;保护。&lt;/p&gt;
&lt;p&gt;核心逻辑是绝对的“设计隐私”（Privacy by Design）。通过消除提供电话号码的需要，用户变成了一个简单的加密密钥。&lt;/p&gt;
&lt;p&gt;在法律层面上，如果&lt;a href=&#34;https://arpokrat.com/zh-cn/infrastructure&#34;&gt;架构本质上是零知识（Zero-Knowledge）的&lt;/a&gt;，公司将面临无法执行外国搜查令的技术不可能性。&lt;/p&gt;
&lt;p&gt;这并非公民不服从，而是无法阻挡的数学和法律保障：&lt;strong&gt;你所没有的，就不可能被泄露。&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;超越加密使目标数据贬值&#34;&gt;超越加密：使目标数据贬值&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/zh-cn/messenger&#34;&gt;Arpokrat消息应用&lt;/a&gt;中的真正应对之策，不是押注于永恒的数学，而是&lt;strong&gt;使数据本身贬值&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;没有集中式元数据将消息与物理个人联系起来，加密内容就会因为无法归因，而失去其战略价值。&lt;/p&gt;
&lt;p&gt;然而，如果硬件在源头背叛，仅靠软件也无能为力。&lt;/p&gt;
&lt;p&gt;21世纪的安全性要求机器本身具有独立性。部署一个&lt;a href=&#34;https://arpokrat.com/zh-cn/os&#34;&gt;去谷歌化的主权操作系统&lt;/a&gt;，已成为处理国家机密人员的绝对生存要求。&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>