#приватность

страница 5 из 8
пост №958Технологии и общество

Sign In with Apple станет обязательным для iOS приложений в этом году, будет работать в вебе! ⚡️ Это очень важная новость для всей индустрии.

Сегодня мы регистрируемся и входим во многие приложения через фб-аккаунт или google-аккаунт. Одна кнопка и ты внутри, удобно! Эти две компании используют информацию о наших приложениях для того, чтобы продавать рекламу подороже.

Даже если мы регистрируемся по имейлу — создатели приложений могут найти нас по почте на том же фейсбуке и в гугле и гоняться за нами с рекламой. Такие возможности «ретаргетинга» есть в рекламных админках fb и google, хотя многие люди не подозревают о них. Некоторые приложения ещё спамят почем зря и от них трудно отписаться.

Sign In with Apple решает эти проблемы, потому что 1) Apple не продает рекламу 2) по желанию, при регистрации в очередном приложении, можно вместо своего настоящего адреса использовать Private email relay, предоставляемый Apple. Речь о почтовых адресах вида flgfhoq934fhrg@privaterelay.appleid.com — Apple будет пересылать письма с этих адресов на ваш ящик, но 1) по этому адресу вас невозможно отследить 2) вы можете деактивировать пересылку в любой момент — никаких «введите пароль для того, чтобы отписаться от нашей прекрасной еженедельной рассылки».

Это блестящий и вместе с тем опасный ход. Только представьте, на всех формах входа, где раньше были Google и Facebook теперь появится яблочко Apple. Я не знаю, как ещё лучше можно заявить о своем бренде на чужой площадке. Эта кнопка, черт побери, будет и в Android-версиях мобильных приложений! Опасно тем, что я могу себе представить аргументацию, что Apple использует один свой сервис для усиления другого — за это наказали в своё время Microsoft. Большая разница — у Apple нет монопольного положения на рынке мобильных телефонов (привет Андроид), но всё же.

Я лично не буду этим пользоваться Sign In with Apple для важных сервисов (не хочу класть все яйца в одну корзину, пусть и золотую), но я буду рекомендовать эту кнопку всем своим родственникам и близким не-гикам. Потому что это лучшее решение, которым они будут реально пользоваться. А ещё оно будет дико удобное, уж что-то, а большую жирную кнопку «войти (купить)» Apple умеет делать хорошо, так что мои советы никому не потребуются.

Для разработчиков приложений пилюля не целиком горькая, есть две большие ложки мёда: 1) Sign In with Apple (SIwA?) гарантирует, что перед вами живой человек — для таких регистраций можно отказаться от дополнительных верификаций по SMS или Google reCaptcha 2) все эти аккаунты защищены двуфакторной аутентификацией на стороне Apple.

То, что Apple умудрились одной этой функцией нанести урон ещё и Google reCaptcha — невероятный финт ушами. Снимаю шляпу. Для человека, варящегося в индустрии, весь Sign In with Apple — как хорошая музыка. Каждый шаг — красота.

Го прогать.

пост №946Продукты и дизайн

У приложения банка N26 можно провести рукой перед экраном и скрыть всю приватную инфу. Работает это, скорее всего, через сенсоры расстояния, которые нужны для того, чтобы выключать экран, когда прикладывают телефон к уху. Впервые вижу, чтобы их использовали для чего-либо другого.

пост №928Технологии и общество

Цифровые отпечатки работают так же, как отпечатки пальцев — позволяют определить что вы это вы, даже если вы хотите сохранить анонимность. Самый известный пример цифрового отпечатка — браузерный. Наши компьютеры уникальны. Настройки часового пояса, языка, разрешения экрана, установленные плагины и тысячи других мелочей отличат ваш компьютер из миллионов. Вот два канонических сайта для проверки уникальности вашего браузера: один, два.

Считается, что мобильные телефоны в целом менее подвержены такого вида атакам, потому что в них меньше возможности кастомизации, чем в компьютерах.

Тем круче новая атака, в которой ученые используют калибрационные данные сенсоров телефонов: акселлерометра (датчик ускорения/движения), гироскопа (датчик направления) и компаса телефонов. Эти датчики в телефонах настолько чуткие, что проанализировав всего 100 замеров менее чем за секунду, ученые смогли восстановить поправочные коэффициенты (калибрационные параметры), которые вносятся на заводе. Эти коэффициенты уникальны для каждого устройства (физика процессов несовершенна), их невозможно сменить не испортив датчики.

Эпл уже поправил уязвимость внеся дополнительный белый шум в данные сенсоров, гугл ещё чинит.

PDF статьи в IEEE-Security, заметка на сайте Шнайера.

пост №877Технологии и общество

Правительство Китая имеет доступ ко всей переписке в мессенджерах.

Два дня назад выяснилось, что эта личная переписка записывалась в открытую для любого желающего базу, достаточно было знать адрес одного из 18 серверов (открытый MongoDB).

Переписка 364 миллиона аккаунтов в соцсетях в день сопоставляется с паспортными данными (они обязательны для регистрации в популярных соцсетях) и рассылается в местные полицеские управления.

Из всего массива переписок, примерно 2600-2900 сообщений в день просматривается полицейскими (скорее всего, сообщения выделяют по ключевым словам и по участникам переписки).

Правительство России очень хочет получить доступ к переписке в мессенджерах.

пост №858Технологии и общество

Чтобы у вас не было сомнений, насколько хорошо компьютеры умеют распознавать людей на фотографиях: создателя самого крупного нелегального онлайн-казино России нашли по трем размытым фоткам киевской полиции.

Систему машинного обучения (ML), которая проанализировала все публичные фотографии в ВК, сделала не супер-корпорация и не ЦРУ, а какие-то анонимусы.

Теперь представьте, что аналогичную систему подключат к видео-записям, которые делают ФСБшники на митингах (уверен, что они разрабатывают её прямо сейчас). Сходил три раза на несанкционированный митинг — получи повесточку.

P.S. ВК обещает подать на анонимов в суд. Лучше бы перестали отдавать фотки анонимным пользователям (как фб). Тогда все свежие (старые уже скачаны скопом по 10 раз) фотки России будут не у всех желающих, а только у вас и у ФСБ 👌

пост №838Технологии и общество

Аааа, техкранч нашел аналогичную программу слежки за пользователями у Google. Гугл признал, что он тоже нарушали правила Apple и выключил программу в течении 7 часов.

Четвертая власть.

пост №830Технологии и общество

Почему важно шифрование?

Австралия приняла закон, который требует компании «предоставить ключи шифрования», прямо как в России с телеграмом (и даже хуже, 2, 3). Политики по всему миру синхронно творят дичь под флагом борьбы с терроризмом и детской порнографией (добавьте борьбу с наркотиками по вкусу). Пора объяснить «на пальцах», что происходит и почему это важно.

Идея простая: математика и программирование позволяют шифровать сообщения так, что после зашифровки, их сможет прочитать только адресат. Даже тот, кто только что зашифровал сообщение — не сможет расшифровать его обратно.

Правительствам это не нравится, ведь последние сто лет они наслаждались простотой, с которой можно подключиться к проводу и прослушать, о чем говорят абоненты. Последние 10 лет, у них пропала нужда сажать живого человека, «слушающего за говорящим» — это научились делать машины. Вдобавок, мы научились хранить всю перехваченную переписку вечно. На всякий случай.

Прослушка и слежка — мощные инструменты, а вместе с вечным хранением и возможностями машинного обучения — сравнимы с ядерной бомбой. И тут какое-то «шифрование» делает их невозможными. Примерно как пороховые пушки превратили замки из супер-оружия в развлечение для туристов.

Политики пытаются вернуть свои «права на прослушку». Как? В 1970-1990е они пытались запретить шифрование. В штатах были законы, приравнивавшие мощное шифрование к оружию, доступ и экспорт которого контролировались наравне с базуками и гаубицами. В отличие от базук — воспроизводство качественных программ шифрования не требует заводов. Достаточно знать идею, а шила в мешке не утаишь.

Современный заход политиков следующий: а давайте все, кто делает программы шифрования, добавят в них «какой-нибудь способ», чтобы при необходимости, правительства могли прослушать переписку «как раньше», а во всех остальных случаях — пусть шифрование работает «как задумано».

Это примерно так же, как если бы правительство потребовало у всех производителей оружия добавить возможность его дистанционно «деактивировать». Всем понятно, что это глупо: систему тут же взломают и бандиты отключат эту функцию, или, того хуже, научатся отключать оружие законопослушных граждан и полицейских вокруг.

Я не случайно привожу аналогии с оружием. Разговор о праве на тайну переписки, на тайну личных записей — про власть. Про право думать — изучать, писать, обсуждать то, что хочешь, а не то, что принято. И власть это запретить. Любое изменение статуса-кво, любая революция начинаются с идеи и именно поэтому государства по всему миру прикладывают столько сил, чтобы эту свободу «обуздать».

Не думаю, что у нас есть шанс что-то изменить в законах прямо сейчас. Но просвещать, объяснять, почему свобода (тайна) переписки это свобода мысли и почему её нельзя отобрать только у «плохих людей», оставив «хорошим» — наша обязанность.

Ютуб-агитация, чтобы разбавить пафос (к сожалению, только на английском): юмористическая реклама австралийского закона от комиков-антиподов и эпизод про массовую прослушку от Джона Оливера, где он прилетает в Москву, берет интервью у Сноудена (!) и переводит все его ответы на дикпики (!!)

пост №819Технологии и общество

Почему я не веду анонимные каналы. Чуваки раскрывают автора @horse_js (лошадь джаваскрипта, популярный анонимный твиттер про язык программирования javascript) используя базовый анализ вида «когда он твитит (часовой пояс), кого ретвитит, Android или iOS, самые частые ключевые слова». Этих 4 параметров было достаточно, чтобы найти довольно вероятного автора твиттера.

Смешно, что примерно с такой же долей уверенности можно сказать, что это «расследование» — качественная реклама облачных сервисов Microsoft. Оба «следователя» работают в Microsoft (developer advocate, for gods sake), берут комментарии у ученого из Microsoft, дают красиво сверстанные ссылки на два облачных сервиса Microsoft и даже «раскрытый» автор твиттера — сотрудник Microsoft.

Всё это не отменяет факта, что если вы активны в интернете — то можете забыть об анонимности. TOR и VPN не помогут — вас выдадут ваши устройства, ваш часовой пояс и даже манера письма.

Спасибо Леше Гусеву за наводку на эту историю.

пост №759Гаджеты и наука

Facebook на прошлой неделе запустил Portal — планшет на подставке, с хорошим микрофоном и камерой, способной следить (поворачиваться в сторону) за говорящим.

Я бы с удовольствием купил такую железку домой и всем бабушкам-дедушкам, если бы её сделал Apple. Такое же устройство от Facebook — Шоу Трумана.

На запуске, Recode писал со ссылкой на Facebook, что никакие данные с устройства не будут использовать для таргетирования рекламы. Сегодня представитель Facebook извинился и уточнил, что информация о звонках и использовании приложений всё же может использоваться для таргетирования рекламы. QED

Раз уж речь о таких железках — я бы с удовольствием поставил дома у себя и у родителей Microsoft Surface Hub 2. Совершенно космическую железку обещают выпустить в 2019 году, посмотрите сами видео — рекламный ролик и живое демо. Жаль стоить будет, наверное, тысяч десять долларов, как и первый Surface Hub :(

пост №748Технологии и общество

Свежая «безопасность» от Новой Зеландии: за отказ дать пограничнику пароли от своего телефона и компьютера теперь положен штраф в 5000$.

Китайцы прямо на границе ставят шпионский софт в андроид телефоны, а вот адская история о канадском (!) пограничнике, который копался в тиндер-переписке и обвинял девушку в проституции потому что «не может быть, чтобы девушка делала это бесплатно».

Я не слышал о «цифровом досмотре» на русской границе, но жду, когда тренд доберется до России.

Защититься просто, но неудобно. Делаете полный бэкап телефона в облако и сбрасываете телефон в заводское состояние. Ставите только минимальные программы типа карт и убера, чтобы добраться из аэропорта до отеля. Меняете пароль на что-то простое. По просьбе пограничника, с легкой душей отдаете ему «чистый телефон» и говорите пароль «password / 1234». По прибытии в отель опять сбрасываете телефон в заводское состояние и восстанавливаете устройство из облака. Главное — не пытайтесь обмануть и что-то скрыть от пограничника, во многих странах это уголовное преступление.

В такие моменты, у меня возникает ложная иллюзия «мира, который мы потеряли» из 60-х. Вспоминаю истории, что раньше можно было сесть в самолет без документов и досмотров. Я одергиваю себя, что в прошлом, я вряд ли смог бы позволить себе столько летать. В любом случае, весь этот «театр безопасности», реально безопасность не улучшающий — порядком надоел.