#приватность

страница 6 из 8
пост №740Технологии и общество

В свежем хроме изменился не только дизайн. Теперь, при входе в любой сервис гугла, вас автоматически залогинит ещё и в систему синхронизации данных браузера. Это довольно удобная функция, которая хранит вашу историю и закладки на серверах гугла, так что вы не потеряете привычные настройки при переходе на другой компьютер или телефон. Гуглу эта функция нужна, потому что так они имеют полный доступ ко всему нашему онлайн-поведению (а не только к 99 процентам, собираемых через куки Google Analytics и Gmail-переписку). Больше данных → лучше реклама. Эта функция есть в хроме уже много лет. Единственное изменение — то, что раньше в него нужно было логиниться отдельно, а теперь это происходит автоматом, при входе на сайт.

Гугл, возможно, не посчитал, что это что-то важное, а вот у технарей бомбит. Три топовых новости на hackernews — «я перестал пользоваться хромом» (756 комментариев), «как выпилить весь гугл из хрома» (275 комментариев) и «подскажите альтернативу Gmail» (480 комментариев).

Первую статью написал Мэтью Грин — профессор криптографии из университета Хопкинса и хороший популяризатор науки. Он пишет, что размытие границы между логином на сайт и логином в браузер — нарушение Privacy policy самого хрома (её после этого поменяли прямо в выходные, что мягко говоря необычно) и просто плохой UX. Самый интересный его аргумент – что достаточно мысли о слежке, чтобы человек изменил своё поведение, а иконка пользователя в правом верхнем углу хрома — и есть напоминание о слежке. Аргумент красивый, но в него сложно поверить — большинство людей вообще не обращают внимания на интерфейсы (и поэтому могут спокойно пользоваться старыми андроидами).

Если вы пользуетесь техникой Apple — рекомендую сафари с расширением Ka-Block. Во первых, Safari потребляет меньше энергии (а это значит — дольше работает от батарейки), а во вторых — хорошо блокирует рекламу и слежку.

Что делать, если вы считаете, что гугл стал слишком большим и хотите сделать его поменьше, но не можете пользоваться техникой Apple? Простой вариант — использовать Firefox, он достаточно шустрый и приятный. Если хочется поэкспериментировать — создатель Opera сделал новый браузер Vivaldi (пусть и на основе исходного кода Chrome), который выглядит очень интересно. Если в вашей модели угроз нет ФСБ и МВД РФ — можно попробовать Яндекс.Браузер.

пост №697Технологии и общество

Самый классный баг за долгое время: свежие телефоны самсунг (Note 8 и S9) высылают случайные фотографии случайным контактам. У одного пострадавшего телефон отправил всю фотобиблиотеку девушке в 2 ночи. Самое «классное», что эти фотографии не отображаются в «отправленных»!

Текущая теория в том, что ошибка кроется во взаимодействии приложения для смсок Samsung Messages с протоколом GSMA RCS (смски 2.0 от операторов мобильной связи, aka их ответ на ватсап, пусть и немного задержавшийся), который недавно выкатили некоторые западные операторы.

Самсунг говорит, что «знает о проблеме и разбирается, в чем дело». Если боитесь — отключите Samsung Messages доступ к медиафайлам.

пост №693Технологии и общество

7 патентов ФБ, от которых даже мне не по себе.

- предсказание рождения детей и смерти близких на основе постов, личных сообщений и данных банковских транзакций;
- коррелляция геопозиций друзей для определения, кто с кем проводит время;
- определение «обычного поведения» и «отклонения от обычного поведения», вроде «обычно телефон по ночам по одному адресу, а сегодня вдруг нет»;
- определение статуса личных отношений по тому, как часто человек заходит на профиль потенциального партнера и количество людей определенного пола на селфаках;
- определение камеры на основе битых пикселей и царапин на линзе (для того, чтобы определять, когда кто-то пользовался твоей камерой)
- использование микрофона и «магнитного поля провода питания телека» для определения того, какие телепередачи смотрит пользователь;
- определение черт характера типа «интроверт», «открытый» и т.д. для таргетирования новостей и рекламы.

Не потому, что я боюсь фейсбука, а потом что я не хочу, чтобы у кого либо в принципе был такой visibility относительно меня или моих близких. И кажется, что это как раз ситуация, когда нас должен защитить социальный договор и государство с помощью законов. Жуть.

пост №690Технологии и общество

В описании противостоянии телеграма и роскомнадзора я всегда использовал термин «игра в кошки-мышки». Странно видеть эту же фразу в статье New York Times о противостоянии Apple и американских правоохранителей.

https://mobile.nytimes.com/2018/06/13/technology/apple-iphone-police.html

Спор идёт о том, должен ли Apple оставить правоохранителям возможность взломать телефон или нет.

Главный аргумент правоохранителей: мы так посадили педофилов, вы что, хотите отобрать у нас возможность упрятать говнюков за решётку?

Аргумент Apple и защитников свободы приватности: никто не может гарантировать, что дырой для правоохранителей не воспользуются злоумышленники. Телефон содержит так много личного, что риски не перевешивают пользы.

Именно такой же диалог формально происходил между ФСБ+РКН и телеграмом, тут же он происходит по сути и за этим дико интересно наблюдать. Вмешается ли конгресс? Что скажет конституционный суд?

Последнее движение в этой истории - в недавнем апдейте Apple законопатил одну из последних дыр в защите. Кажется, что технически правоохранителям уже некуда пролезть, осталось действовать юридическим методами.

пост №683Технологии и общество

Открыл live-презентацию Apple, а там старший вице-президент со сцены объясняет, что такое browser fingerprinting. What a time to be alive. Ещё 3 года назад — не поверил бы.

Идея в том, что для слежения в вебе не нужны никакие пресловутые cookies. Достаточно посмотреть, какой у вас размер экрана, язык, установленные шрифты, версии плагинов и прочие настройки системы (сайты видят всю эту информацию). Этого набора параметров достаточно, чтобы идентифицировать вас среди миллионов других устройств. Можете проверить сами: https://panopticlick.eff.org

Так вот, в новой версии iOS и MacOS Apple законопатит эти дырочки. А ещё они заблокируют кнопки «лайк» и «комментарии» по умолчанию, а при попытке включить — расскажут, как вас сейчас будет иметь ФБ. Дело в том, что именно с помощью кнопочек «лайк» поставленных владельцами сайтов, фб следит, на какие сайты вы ходите. Apple раз за разом говорит фейсбуку «fuck you». Интересно за этим наблюдать.

пост №651Технологии и общество

Всю презентацию они не сказали ни слова про privacy & security. С одной стороны приятно, что они делают прорывные вещи и плевали на внешнюю повестку с высокой колокольни. С другой стороны — с чуваками в башне из слоновой кости (в данном случае в башне из рекламного золота) рано или поздно происходит что-то плохое.

пост №632Разработка и инженерия

Cloudflare анонсировал с публичный DNS-сервер 1.1.1.1. Он в два раза быстрее гугловского 8.8.8.8 и поддерживает DoH (об этом ниже).

DNS — это адресная книга интернета. Каждый раз, когда вы открываете сайт или приложение — телефон или компьютер сначала узнают цифровой адрес сервера через DNS.

По-умолчанию мы пользуемся DNS-сервером провайдера. Если настроить себе в компьютере и телефоне этот новый DNS 1.1.1.1 — страницы начнут открываться быстрее, а блокировки некоторых провайдеров — отключатся. На сайте есть инструкция, это просто и делается обычным человеком за 2 минуты.

Второй важный аспект — поддержка DNS over HTTPS. Это протокол, позволяющий шифровать DNS-запросы. Если его начнет поддерживать крупный сайт (гугл или яндекс, например) — провайдер не сможет блокировать ваши DNS запросы и даже подсматривать за ними. Пока что операционные системы и браузеры не умеют DoH из коробки, да и крупных серверов нет. Этот запуск — серьезный шаг к более безопасному и приватному DNS.

P.S. А ещё, это просто красиво. 1.1.1.1 — первый IP-адрес в интернете. Номерок подогнал APNIC — некоммерческое образование, регулирующее выдачу IP-адресов американского региона. Если хотите технических подробностей, как это всё работает под капотом — вот хороший пост.

UPD. Друзья поправляют, что в России у гугла присутствие гораздо лучше (чуть ли в каждом провайдере), чем у cloudflare, у которого одна точка в Москве. Так что в России (особенно в регионах) лучше использовать гугловский 8.8.8.8. Приношу извинения.

пост №617Технологии и общество

Slack изменил свои правила и теперь даёт скачать админу все приватные чаты и даже личные сообщения между членами команды, ничего об этом не сообщая участникам переписки.

Раньше скачать личную переписку других сотрудников в слеке можно было только включив так называемый Compliance mode, необходимый в основном для финансовой сферы. При включении этого режима все члены команды получали в личку уведомление «всё, что вы напишите с этого момента может быть прочитано вашим администратором».

По новым же правилам, достаточно заплатить за Plus-аккаунт (15$ за человека против 5$ в standard-тарифе) и админ получает доступ ко всей переписке за всё время, без какого-либо уведомления сотрудников.

В Standard тарифе тоже можно запросить такой полный экскпорт, но потребуются: а) описание, зачем это нужно б) согласие всех участников переписки в) закон, разрешающий сделать это в вашей юрисдикции. Но плати на 10$ за человека в месяц больше — и всё, никаких ограничений.

В самой этой возможности нет ничего ужасного — это рабочая переписка, в конце-концов. Хочешь что-то секретное частное — используй личные мессенджеры. Но стремно, что они поменяли правила и при этом дают выкачать старые сообщения, отправленные тогда, когда правила не давали такой возможности.

https://get.slack.help/hc/en-us/articles/204897248-guide-to-slack-data-exports

пост №554Интернет и платформы

Signal объявил о создании некоммерческого фонда Signal Foundation для развития самого безопасного мессенджера. Начали со скромных 50 миллионов долларов. Вторая большая новость — к ним присоединяется со-основатель Whatsapp Брайан Актон (покинул Facebook/Whatsapp в прошлом году).

Брайан и самый секси-безопасник планеты Мокси Мэрлинспайк — это не шутки.

Для меня шок, что средний размер всей команды Signal за жизнь проекта — 2.7 фул-тайм программистов, а максимальный — 7 человек.

Очень надеюсь, что с новыми силами Signal доведет до ума UX и у нас будет приличный мессенджер, у которого цель — не заработок денег. Подумайте об электронной почте — единственный общий для всех способ общения в интернете придумали без оглядки на MAU и ARPU.

Мокси передает привет всем читателям

пост №491Технологии и общество

Apple передаст данные iCloud китайских пользователей китайской государственной компании 28 февраля.

Apple сделал это, чтобы соответствовать китайскому законодательству о локализации персональных данных.

Apple легко посылал на фиг наши роскомнадзоры, но теперь я не вижу аргументов, которыми они могли бы защитить своих российских пользователей. В свете этих событий очень интересно:
1. насколько хорошо архитектура iCloud защищает от атакущего, контролирующего серверы и ПО iCloud? Стоит перечитать их whitepaper. Я сейчас пробежался глазами, кажется, что большинство сервисов становятся небезопасны;
2. легко ли сменить страну iCloud? Что для этого нужно сделать? Вот инструкция от самого Apple. Кажется, что это — самый правильный вариант защиты. Всё что потребуется — карточка иностранного банка. Китайцам объявили о передаче аккаунтов более чем за месяц (их передадут 28 февраля), так что время у нас будет, но подготовиться лучше заранее;
3. сохранятся ли купленные приложения при смене страны? Кажется, что да. Придется выключить все подписки, но их можно включить потом обратно;
4. когда ожидать этой передачи российских аккаунтов структуре, подконтрольной правительству (какому-нибудь ГУП «Облачные технологии»)? Тут я спокоен — от российских чиновников и подрядчиков инфа утечет за полгода до трансфера. Дело такого масштаба нельзя провернуть за месяц и в одиночку. Утечка будет точно.

Ох, придется теперь объяснять, что «айфоны — самые безопасные, только iCloud русский не включай». Печально, iCloud — очень удобная штука.