#приватность

страница 3 из 8
пост №1356Разработка и инженерия

«В интернете никто не знает, что ты — собака» — одна из самых популярных карикатур культового The New Yorker. Мужчина 40 лет прикидывающийся молодой девушкой в интернете — другой популярный мем эпохи, когда слова мем ещё не было.

Вы точно регулярно сталкиваетесь с другим типом «имперсонаций», а точнее, борьбы с ней, когда вам приходится доказывать машине, что вы — человек. «Найдите все фотографии, на которых есть светофор», или лодка, или велосипед — это попытка определить, что вы — человек, а не бот, не компьютерная программа, которая выдает себя за человека.

Зачем выдавать машину за человека? Я сходу могу придумать две причины:

1) Реклама: рекламодатели и рекламные сети хотят, чтобы их рекламу видели живые люди, а не машины. Автоматизированная нереальная открутка рекламы — огромный рынок и компании с ним борятся.

2) Перебор паролей и других ништяков. Когда получается автоматизировать процесс перебора паролей и исключить из него человека, то подбор чужого пароля или кода восстановления становится просто вопросом времени. Если нужно участие человека — то это сразу становится очень дорогим удовольствием. Даже самый низкооплачиваемый человек на порядки дороже компьютерного времени. Конечно, гугл и прочие крупные компании пытаются защититься от переборов паролей.

Интересный и классный способ определить, что перед нами скорее всего живой человек, а не программа — это проверить, на каком телефоне или компьютере, в каком именно браузере открыта веб-страница. Большинство ботов работают не на настоящих телефонах и ноутбуках, как люди, а на огромных серверных фермах и открывают страницы в эмуляторах. Самый кайф, что этот способ не требует участия человека, не нужно разгадывать никакие противные пазлы.

Вот интересная статья о том, что подделать реальное железо в современном мире практически невозможно, вас могут выдать набор шрифтов и даже эмоджи.

А вот подробная статья аж 2016 года, где ученые из Google рисуют всякие странные картинки на веб-странице и определяют тысячи устройств с пугающей точностью благодаря малейшей разнице в поведениях видеокарт и драйверов.

Не хочется заканчивать на этом пост, но все эти методы также применяются для отслеживания людей в интернете. Режимом инкогнито и даже VPN'ом от этих алгоритмов не защититься.

Обидно, что при всем этом богатстве методов регулярно приходится искать на фотографиях пешеходные переходы и светофоры.

пост №1292Интернет и платформы

Прикольная страничка позволяет посмотреть, к чему могут получить доступ современные браузеры и как именно они эти доступы просят.

От банальной камеры с микрофоном и надоедливых пуш-уведомлений (их, кстати, можно совсем отключить в настройках браузера, чтобы сайты даже не могли спросить, горячо рекомендую) до считывания буфера обмена и прочих хитростей.

пост №1246Технологии и общество

Вы наверняка видели комикс с первой картинки.

Что было в Москве вчера в реальности — на второй картинке.

Собираясь на акции, предполагайте, что доступ к вашему телефону получат сотрудники полиции. Удаляйте компрометирующую переписку и фото, в идеале берите на акции только запасной телефон с номерами адвокатов и пустыми мессенджерами. И с легким сердцем называйте пароль.

пост №1206Технологии и общество

Высокопоставленный сотрудник компании Zoom помогал китайскому правительству выключать зум созвоны, посвященные бойне на площади Тяньаньмэнь и сливал данные пользователей китайским властям. В числе прочего, он создавал поддельные свидетельства хранения и обсуждение детского порно и терроризма.

Представьте себе: вы из своего дома в Америке или в другой стране мира подключаетесь к зум-созвону для борьбы с китайскими режимом, а через пару недель к вам вламывается местная полиция и вас арестуют за демонстрацию детского порно по зуму.

Вот рассекреченное заявление Минюста США в Нью-Йоркский федеральный суд (пресс-релиз), а вот ответ компании зум. Пока что претензии у Минюста только к отдельным сотрудникам компании, а не к фирме целиком, как в случае с хуавэй.

Многие не знают, но компания Zoom родом из Китая, большинство её инженеров — в Китае. То, как китайская компартия использует инженеров с корнями из Китая, включая прямое давление на родственников оставшихся в Китае — это за гранью добра и зла. Компаниям скоро будет проще не брать этнических китайцев на чувствительные должности, чтобы не иметь проблем, а компаниям родом оттуда будет закрываться доступ на рынки западных стран.

Собираетесь бороться с китайским режимом — используйте другие средства связи.

Почему в 2020 году только одна компания в мире может сделать полноценную программу для рабочих видеоконференций, которой не противно пользоваться хотя бы половину времени — это стыд и позор и реальность текущего состояния технологий. И тема для отдельного поста.

пост №1201Технологии и общество

Навальный опубликовал расследование, как его отравили. Все расследование построено на трёх источниках данных:
1. созвоны ФСБшников между собой по мобильным телефонам;
2. геолокация мобильных телефонов;
3. данные об авиаперелетах.

Это квази-открытая информация, потому что по нашим законам, доступ к ней могут получить менты, а у ментов ее может купить любой желающий.

Не хочу здесь вступать в дискуссию о выборе между безопасностью и приватностью — тема большая и интересная, не на телеграм-пост.

Но почему ФСБшники созваниваются между собой по обычной телефонной связи — уму непостижимо. Не будьте как ФСБшники, созванивайтесь в телеграме и вацапе — тогда информацию о ваших звонках нельзя будет купить у участкового. Если опасаетесь Дурова или Цукерберга — используйте мессенджер Сигнал, он менее удобный, но защищён даже от ЦРУ, им пользуется Сноуден.

пост №1192Продукты и дизайн

Cloudflare выкатил бесплатную систему аналитики сайтов. Она не использует никакие cookies, а в случае, если сайт защищен Cloudflare — не требует установки дополнительных скриптов.

Плюсы этого подхода:
1. Работает даже с включенными блокировщиками рекламы, которые часто зарезают аналитику. Вы увидите всех посетителей сайта.
2. Не добавляет никаких тормозов на сайт, что особенно важно для слабых андроидов и медленного интернета.
3. Можно обойтись без порядком надоевшего «cookie notice».

Если вы используете Google Analytics или Яндекс.Метрику для чего-то хитрого, вроде учета числа успешных заказов, нажатий на определенные кнопки сайта или дочитывания статей до определенного процента — то тут Cloudflare analytics пока не подойдет.

Базовые вещи — самые популярные страницы на сайте и число посетителей из разных стран — она уже показывает хорошо. Попробовать можно вот тут.

пост №1163Технологии и общество

Хакеры взломали крупный психотерапевтический центр в Финляндии и получили доступ к личным делам 40 тысяч клиентов, включая содержимое психотерапевтических сессий. Это самые глубокие тайны, самые болезненные воспоминания.

Взломщики потребовали 40 биткоинов (450 тысяч евро) выкупа от клиники и успели выложить по 100 личных дел в среду и четверг и начали рассылать предложения выплатить от 200 до 450 евро лично клиентам. Среди опубликованных — личные дела детей. В пятницу хакеры не опубликовали следующую пачку данных — есть мнение, что клиника заплатила выкуп.

Это одна из главных новостей в Финляндии, тему комментируют министры и президент страны, главные газеты печатают хорошие инструкции, что делать, если ваши данные утекли.

Я немного разбираюсь в информационной безопасности и учусь на психолога. Поверьте, несмотря на эту свежую страшную историю, несмотря на то, что бывают непрофессиональные, неэтичные терапевты, в целом — психотерапия это здорово и полезно. Это не культ, не секта, а рабочий способ сделать свою жизнь легче и интереснее. Обращайтесь к психотерапевтам.

Если вы клиент — можете попросить вести записи о вас на бумаге. Если психотерапевт — воспользуйтесь краткой инструкцией по информационной безопасности. Если не уверены — ведите записи на бумаге, целее будут. Аминь.

пост №1132Технологии и общество

Простые советы по информационной безопасности для журналистов и их близких. ФСБ в очередной раз напомнила (1, 2), что профилактика — лучшее лечение.

1. Защитите свой телефон. Выключите вход по отпечатку пальца в айфоне — отпечаток может подделать и ребенок. Поставьте 6-значный код, не 4-значный — 4 значный взламывается путем механического перебора. Вход по лицу относительно ок, вы как минимум узнаете, если вас заставят разблокировать телефон. Устанавливайте все обновления и свежие версии iOS, в них регулярно исправляются дырки, через которые можно было высосать данные из заблокированных устройств.

2. Установите пароль в телеграме. Функция называется «двухэтапная аутентификация» в настройках. Без пароля, всё что нужно для взлома всей истории вашей телеграм-переписки — это перехватить смс на ваш номер. Это могу сделать даже я, не говоря уже о спецслужбах. Особо чувствительную переписку ведите в секретных чатах и используйте таймер автоудаления, это здоровая тема.

3. Включите шифрование диска на ноутбуке. Без этого, пароль на ноутбуке не имеет никакого смысла и вся информация лежит в открытом доступе. Это займет у вас 30 секунд, и серьезно защитит информацию на ноутбуке. Инструкция для мака и для виндоуз.

4. Не пользуйтесь русской электронной почтой. Не пользуйтесь электронной почтой, хранящейся в России. Mail.ru и Яндекс подчиняются российским законам, а значит, в почте на их серверах ФСБ роется как у себя (у вас) дома. Google и Protonmail — нормальные почтовые сервисы, если за вами не следит АНБ США. Обратите внимание на своих контрагентов, если у них почта на mail.ru и яндексе — не стоит посылать туда важную информацию.

Бонус трек. Включите 2-факторную аутентификацию через временные коды во всех важных сервисах. Не используйте один и тот же пароль более чем в одном месте. Для простоты — храните всё это в ключнице 1password.

Ну и главное — помните, что эти правила повышают сложность взлома вашей переписки, не более. Гораздо лучше, правильнее и спокойнее не хранить компрометирующую переписку. Секретные чаты с таймером самоудаления сообщений и удаление чувствительных писем из почты — лучшая защита от взлома.

пост №1097Технологии и общество

💣💥 В Америке несколько лет существует секретный клон FindFace, называется Clearview AI. Загружаешь в программу фото человека и его лицо ищется по 3 миллиардам фоток, нелегально скачанных из фейсбука, твиттера, платежной системы венмо и прочих. Хотя сервис хорошо работает уже много лет, вы не найдете его в апсторе — доступ продают только копам.

Сервисом пользуются сотни локальных полицейских управлений в США и Канаде, ФБР и DHS. Программист — австралиец вьетнамских корней Hoan Ton-That, бизнесмен — 61-летний Richard Schwartz с сильными политическими связями, бывший журналист. Инвестор — Питер Тиль, «единственный» республиканец в долине, ранний инвестор фейсбука, основатель Palantir (разрабатывают софт по анализу данных для ЦРУ). Внутренним юристом у них работает бывший генпрокурор США. При всем этом первая публичная информация о компании появилась только в конце 2019, когда они были упомянуты прокурорами (видимо, по недосмотру) в судебном деле о мелком грабеже во Флориде.

FindFace запустили как публичный сервис и взорвали русский интернет. Школьники находили семьи девушек из порно-роликов во вконтакте и травили их, менты раскрывали висяки, журналисты находили солдат; все дружно охреневали от того, что можно сфоткать незнакомца сидящего в метро и через минуту узнать не то что имя фамилию, а подробности личной жизни из вконтакте. Потом публичный сервис закрылся, а ребята-создатели предоставляет услуги распознавания лиц государству и силовикам по всему миру.

Распознание лиц — супер мощная технология, которая с одной стороны реально повышает общественную безопасность, с другой — уничтожает тайну (и свободу) передвижения и собраний.

Где мы используем большие данные и искусственный интеллект для увеличения безопасности, а где сознательно отказываемся от них для защиты свободы — вопрос общественного компромисса. Лично я считаю, что отказываться от свободы ради безопасности — выгодно краткосрочно, но фатально в перспективе. Анонимность нужна для развития общества.

Я не видел ни одной понятной обычным людям публичной дискуссии по этому вопросу. Классика: «ааа, менты козлы, распознавание лиц нужно запретить» vs «мы спасаем детей от педофилов, камера должна быть в каждом подъезде и все данные должны храниться вечно». Нам как обществу позарез нужны 1) здоровые медиа, чтобы понятным языком объяснить, между чем и чем мы как общество выбираем и 2) парламент, в котором образованные политики договариваются о компромиссе исходя из общественного консенсуса. Грустно :(

У меня нет иллюзии, что в Америке будет полноценное общественное обсуждение (hi, Fox News) и здоровый диалог в конгрессе (вспомните, как стыдно было, когда сенаторы позорились на весь мир с цукербергом и пачаи), а всё же интересно посмотреть, что будет происходить у них.

Кстати, массовое скачивание фоток профилей запрещено правилами всех существующих соцсетей, а твиттер отдельным пунктом специально запрещает использовать эти фотографии в алгоритмах распознавания лиц. Про FindFace Вконтакте даже не возбухал особо, интересно, сделают ли что-либо фейсбук и твиттер.

Большой фичер на первой полосе The New York Times — отличный повод послушать эпизод подкаста, в котором мы говорили с Артемом Кухаренко, создателем русского FindFace. Apple, Google, Castbox, Spotify, Яндекс, Overcast, веб-версия.