#приватность

страница 2 из 8
пост №1617Технологии и общество

Казначейство США добавило проект Tornado.cash в список SDN. Это один самых жестких механизмов финансового контроля, в этом списке военные лидеры Ирана, банки, которые помогают в обходе санкций Северной Корее и т. п. Попадание в этот список значит, что все, кто боится США (а это примерно все на свете) никак не могут взаимодействовать с этим проектом и его участниками.

Tornado.cash — самый популярный анонимайзер для криптовалюты эфир, через который прошло больше 7 миллиардов долларов. Дело в том, что в эфире вся история всех переводов — публичная. Можно посмотреть, от кого вы получаете деньги и куда тратите, вплоть до каждой копейки. Это прямое следствие самой структуры блокчейна эфира.

Понятно, что не многие согласны на такую прозрачность и люди придумали так называемые «миксеры», «анонимайзеры», в которые вы закидываете деньги, они там перемешиваются с деньгами других людей и с небольшой задержкой выдаются вам на новый кошелек. За счет того, что таких людей много — связать ваш новый кошелек со старым кошельком уже невозможно.

Такими анонимайзерами часто пользуются для того, чтобы жертвовать тем, кого не любят те или иные государства — Ассанджу и Викиликс (чтобы вами не заинтересовались США), Украинцам (чтобы вами не заинтересовалась Росссия) и т. д. Именно в таком применении Tornado.cash признался создатель эфира Виталик Бутерин.

Ещё без анонимайзеров трудно представить покупку наркотиков и жизнь кибер-преступников. Трудно объяснить, зачем вы перевели деньги известному наркоторговцу или почему платите за дом или новенький автомобиль той самой криптовалютой, которой жертвы заплатили выкуп. Анонимайзеры скрывают эту информацию. Казначейство утверждает, что именно через Tornado.cash северокорейская группировка Lazarus отмыла полмиллиарда долларов.

Но интересна эта история другим:

1️⃣ Во первых, tornado.cash реализован как смарт-контракт на блокчейне эфира. Это значит, что выключить его технически невозможно (подробнее в недавнем эпизоде нашего подкаста). Да, система продолжает работать, на следующий день после блокировок через неё прошло больше 2 миллионов долларов.

Правительство США может потребовать у всех крупных систем перестать принимать платежи с запрещенных адресов, но что делать, если тебе уже прислали деньги? В эфире невозможно отказаться от входящего платежа. Кто-то уже троллит — рассылает с «грязных кошельков» на публичные адреса знаменитостей по 0.1 эфира.

2️⃣ Во вторых, гитхаб (майкрософт) заблокировала аккаунт организации tornado.cash со всеми исходными кодами и даже личные аккаунты участников проекта. Хотя уж исходные коды-то точно не виноваты и вообще, охраняются от правительства первой поправкой к конституции США (право на свободу слова). Вот за них вписываются lwn.net и EFF.

3️⃣ В третьих, Нидерланды арестовали одного из создателей проекта, Александра Перцева (вот сайт в его защиту). Технически, создатели системы даже не проводят деньги через себя — всё делает смарт-контракт. Будет ли программист умного автомобиля нести ответственность за сбитого пешехода? Понятно, что «важна цель инструмента» и «почему они не реализовали мощный KYC, AML» и тд и тп, но тем не менее, это похоже на попытку запретить электричество или пистолеты. Лавину уже не остановить.

Интересно наблюдать, как научная фантастика проникает в нашу жизнь. А ещё я лишь по счастливой случайности остался наблюдателем и не стал героем этой истории. Мы собирались помогать команде tornado.cash с одной технически сложной штукой и не начали сотрудничество лишь потому, что у нас были заняты все программисты 🙈 Гораздо удобнее рассуждать о философских аспектах, когда не сидишь в тюрьме. До этого мы с Федей рассматривали участие в крипто-проектах только как репутационный риск (там слишком много мошенников), теперь придется думать ещё и о юридических последствиях.

пост №1608Интернет и платформы

Хакеры взломали Twilio — главный сервис по программной отправке SMS для того, чтобы получить доступ к аккаунтам пользователей защищенного мессенджера Signal.

Я не хотел писать про это ничего, чтобы не создавать у широкой публики ложного впечатления, что «да чё этим Signal пользоваться, его вон тоже взломали и всё сольют, давайте лучше продолжим этот важный разговор в телеграме».

Но раз про это пишет относительно мейнстримовая Медуза, то хочу прояснить. Хакеры не смогли украсть переписку как в других взломах, потому что у Signal её тупо не нет. Переписка в этом мессенджере есть только на телефонах адресатов и нигде больше.

Signal — один из самых защищенных мессенджеров в мире и всё, что смогли сделать атакующие — это перерегистрировать номер телефона в Signal на себя, то есть теоретически они могли написать кому-то от имени жертвы или получить сообщение на имя жертвы, но все собеседники при этом были явно уведомлены о том, что произошла перегистрация номера.

Signal всё ещё самый защищенный, если вам есть что скрывать от властей — рекомендую.

Если продолжить чуть более технический разговор, то это возвращает нас к дискуссии о том, что Signal привязан к номерам телефонов. Гораздо безопаснее было бы ввести никнеймы как телеграме или твиттере и сделать номера телефонов необязательными. Почему Signal до сих пор этого не сделал — для меня загадка.

Ещё на уровень глубже, хорошо бы иметь возможность вносить изменения в Signal независимо от её руководителей — это называется федеративные протоколы, самый крутой пример — почта или телефонная сеть (можно пользоваться gmail или mail.ru, можно выбирать между телефонами от apple или google). Но такие протоколы ещё сложнее и ещё медленнее развиваются.

пост №1587Технологии и общество

Новая утечка СДЭК — больше, чем знаменитая утечка Яндекс.Еда. В открытом доступе информация о сотнях тысяч отправлений, десятки миллионов ФИО, номеров телефонов и других данных.

Почему важна приватность мы недавно обсуждали с Кори Доктороу в подкасте, ну и можно почитать прошлые посты про Еду.

пост №1571Технологии и общество

Персональные данные и privacy. На западе это горячая тема — о ней говорят политики, Apple использует её как один из столпов маркетинга.

В России первые утечки, которые имели шанс попасть в новости — имена, телефоны, домашние адреса и даже коды домофонов сотен тысяч людей из Яндекс.Еды, а потом сразу СДЭК, где уже были полные ФИО — случились в первые дни войны. Общественному вниманию было не до них.

Возвращаемся сегодня к этой теме в подкасте: разбираемся, кто и зачем собирает наши данные и как защититься в интернете. Гость — сотрудник Electronic Frontier Foundation, известный писатель-фантаст Кори Доктороу.

Слушайте и подписывайтесь: Apple, Google, Яндекс, Spotify, Castbox, Overcast, веб-версия.

Это наше первое интервью на английском. Перевела его прекрасная редакторка Маша Агличева, дубляж Кори — Паша Цуриков, монтаж уровня бог — Нина Мамотина, ну и куда без продюсерки — Насти Медведевой. Версия на английском выйдет завтра, в пятницу, для подписчиков запуск++.

пост №1542Технологии и общество

Готовим эпизод подкаста и заметил: то, что на русском называют «защита персональных данных» в англоязычной среде именуют «data privacy».

В английском много используется слово privacy: privacy issues, privacy violation, etc.

В русском кринжово звучит «эта утечка нарушила моё право на частную жизнь». Какая частная жизнь? Какое житие твое, пёс смердящий?

Интересно, что язык в некотором смысле формирует дискуссию. Или это язык сформулировался вокруг того, как обычно говорят?

пост №1499Технологии и общество

Краткая инструкция по цифровой безопасности для друзей и коллег в России.

Внутри:

1. Как защитить свою личную переписку.
2. Как не запалиться в крупных телеграм-чатах.
3. Как вести соцсети без самоцензуры и минимизировать риск присесть на 15 лет.

За идею спасибо Илье Красильщику.

пост №1482Интернет и платформы

Роскомнадзор собирается блокировать фейсбук, точнее, замедлять его, прямо как твиттер. Сейчас я расскажу вам о самом классном VPN-провайдере. VPN — посредник, проводник через границу, охраняемую псами Роскомнадзора.

Называется Mullvad VPN. Его уже 14й год делают очень крутые и довольно радикальные ребята из Швеции. Полная анонимность. Не сохраняют вообще никакой информации о вас: аккаунты нумерованные, как в старом швейцарском банке; данные о платежах хранят только 40 дней, потом удаляют. Никаких имейлов, никаких паролей. Только один секретный номер, с помощью которого можно войти в приложения на компьютере и на телефонах и включить самые продвинутые алгоритмы шифрования (не шутка, протокол WireGuard — просто бомба) одной кнопкой.

Стоит сервис 5 евро в месяц. Можно оплатить всеми возможными способами, начиная с карты и заканчивая наличными в конверте. Реально, кладешь в конверт купюры и листочек со своим номером счета — и вуаля, полная анонимность.

Технически, Роскомнадзор имеет право заблокировать Mullvad, потому что Mullvad, конечно, не подчиняется требованиям РКН фильтровать трафик, но в реальности сервис отлично работает в России. Вряд ли РКН начнет с бороться с Mullvad, пока он не станет супер популярным.

Моя прошлая рекомендация — ExpressVPN, продалась мутным ребятам из Израиля, и стоит дороже в два раза.

Ссылка на сайт. Приложения есть для Windows, Mac, iOS, Android и Linux. Горячо рекомендую.

P.S. Кстати, WhatsApp использует инфраструктуру Фейсбука. Не думаю, что умельцы из Роскомнадзора смогут замедлить фейсбук, не задев вацап. Кто читает поздравления от бабушек в вацапе и пересылает им видео внуков — подбирайте ходы отступления.

пост №1445Технологии и общество

Раньше, Zoom немного бесил меня тем, что каждый раз при включении записи звонка громко говорит «Recording in progress» (прям как диктофон в британских полицейских процедуралах).

А вчера обнаружил, что клон зума от Амазона — Amazon Chime, так не делает, когда с удивлением осознал, что инженер Амазона записывал весь наш звонок. Я бы аккуратнее шарил экран, если знал об этом.

Имейте в виду.

пост №1403Технологии и общество

Почти в каждом эпизоде подкаста разговор приходит к тому, что в конечном счёте интернет живет за счёт онлайн-рекламы.

Большинство рекламы в современном интернете супер таргетированная. Добавил пару ботинок в корзину и их реклама будет преследовать по всему интернету. Сайты и сервисы следят и запоминают навечно малейшие детали нашего поведения.

Хорошо это или плохо — отдельный разговор. Пост — о другом.

Apple строит свой маркетинг вокруг идеи, что они защищают нашу личную жизнь, в отличие от Google. Помните недавние изменения в политике конфиденциальности Apple, «которые потрясли рекламную индустрию»? Как эти изменения повлияли на трекинг внутри приложений на самом деле?

Группа исследователей обнаружила, что большинство популярных приложений продолжают отправлять супер детальную информацию о наших телефонах, вроде точного объёма свободного пространства в телефоне (до байта), яркости экрана (с точность до 15 знаков после запятой), остатка батарейки (15 знаков после запятой), громкости динамиков (3 знака после запятой), точного времени последней перезагрузки айфона (до миллисекунды) и тд и тп в рекламные сети, даже если мы выбрали «запретить следить за мной».

Эти данные не нужны ни для чего, кроме фингерпринтинга. То есть, собрав достаточно много таких уникальных данных о вашем устройстве, его (и вас) можно отличить от остальных телефонов и людей. Как человека можно отличить по набору его уникальных особенностей и привычек. Шах и мат, система приватности Apple.

Техническое решение проблемы довольно простое — приложения должны иметь доступ только к той информации, которая нужна им для работы. Зачем видеоигре знать время последней перезагрузки устройства? А батарейку можно отдать с точностью в десятках процентов — для уведомления «не забудь поставить телефон на зарядку перед матчем» этого более чем достаточно. Интересно, сделает ли это эпол.

Борьба оружия и брони продолжается. 🍿

Первоисточник исследования https://blog.lockdownprivacy.com/2021/09/22/study-effectiveness-of-apples-app-tracking-transparency.html

Ну и заполирую предыдущий пост: ЦРУ и АНБ (Агенство национальной безопасности) США используют блокировщики рекламы для информационной безопасности.

Я лично уже несколько лет пользуюсь ka-block. Это не самый мощный блокировщик, но он поддерживает обычный и мобильный сафари и я уверен в чистоплотности разработчика http://kablock.com/

пост №1369Технологии и общество

Вы могли заметить новость, что эпол начал сканировать фотографии на айфонах на предмет детского порно.

Официальная новость на сайте Apple следующая:

2. ... Если вы американский пользователь и хотите загрузить свои фотографии в iCloud (включили облачное хранилище фотографий) — то перед загрузкой, прямо на телефоне, алгоритм проверит, если ли на фотографии известное силовикам детское порно. В случае, если машина считает, что порно есть — фото смотрят глазами сотрудники Apple и после этого пересылают американским спецслужбам. ...

Цифровые активисты жутко возбудились, многие медиа написали про это статьи.

Я понимаю идею «не пяди земли врагу», в смысле «не пустим большого брата следить за нами», но реальность следующая: уже многие годы, американские спецслужбы поддерживают национальный архив детского порно. Каждый раз, когда вы загружаете фотографию в соцсеть или на облачное хранилище, специальный алгоритм проверяет, не является ли ваша фотография копией из той самой папочки. Если является — товарищ майор оперативно об этом узнает. Я точно знаю из личных разговоров, что такой алгоритм есть у фейсбука (и это публичная информация), а у гугла даже есть специальное API для этих задач, и они сканируют все фотки, до которых доберутся руки, с 2008 года.

Даже больше, инстаграм и другие сервисы сканируют все ваши фотографии на своих серверах, причем не просто сравнивают их с известным детским порно, а используют алгоритмы машинного обучения, которые «угадывают», что на фото «голые дети».

Пример из жизни: у моей жены есть закрытый инстаграм (ни у кого кроме неё нет доступа), где она ведет свой небольшой архив семейных фотографий. Так вот, инстаграм блокирует фотографии, на которых есть голые груди моих 3-5 летних дочек.

Apple только сравнивает фотографию с базой данной известного порно, никаких попыток угадать, что на фото. Причем делают это внутри телефона, чтобы не обрабатывать наши фотографии на своих серверах.

1) Удивительно, что Apple начала делать это только сейчас. 2) Apple — большие молодцы, из всех крупных игроков они делают это с наименьшим вторжением в нашу частную жизнь.