#приватность

72 постов
пост №2104

В америке впервые предъявили обвинения чуваку, который вместо настоящего ПИН-кода на телефон назвал пограничникам duress PIN (ПИН-под-принуждением).

В результате, телефон отформатировал все свое содержимое. Его обвиняют в уничтожении имущества во время законного изъятия, до пяти лет тюрьмы.

Среди технарей, конечно же, разгорелась дискуссия на тему того, что телефон не должен был показывать, что он удаляет содержимое, а должен был показать decoy data, то есть фейковые данные, которые бы не привлекли внимания погранцов.

Зная разработчиков Graphene OS, установленного на том телефоне, не удивлюсь, если следующая версия этой сборки Андроида будет иметь и такую функцию тоже.

Рекомендация для не-специалистов звучит так: не пересекайте государственную границу имея на телефоне то, что вы не готовы показать пограничнику. Заведите реалистичный второй телефон, установите туда вацап и создайте переписку с мамой.

Первоисточник этой новости — the Guardian и там есть дополнительные подробности: парня внесли в список потенциальных террористов после того, как он выступил против строительства огромной тренировочной базы для копов у себя в городе. А во время допроса агенты утверждали, что у него на телефоне есть детское порно. Прямо флеш рояль!

пост №1980

Мокси Марлинспайк, создатель Сигнала, запустил новый сервис инференса (проще говоря, сайт, где можно разговаривать с нейросетью), с упором на конфиденциальность, называется Confer.

Все шифруется passkey ключем, так что у Мокси нет возможности подсмотреть историю переписки.

Когда мы отправляем сообщение в Сигнале, сервер даже в теории не имеет возможности расшифровать переписку (и в большинстве случаев даже не знает, кому мы отправили сообщение, за это отвечает крышесносная криптография). Тут же серверу необходима возможность расшифровать наши запросы нейросети, чтобы запустить их на GPU.

За то, что нашу переписку с нейросетью никто не перехватывает на этапе «счета», отвечает «доверенная вычислительная среда» (TPE). Это специальное железо, которое гарантирует, что на сервере запущен именно тот код, который доступен публично, и что никто не может подсмотреть память этой программы.

Учитывая утечки последних десятилетий, никакого доверия поделиям компаний Intel и AMD у меня нет. Даже если они не скооперировались с АНБ (NSA), то вполне вероятно, что NSA или Моссад их взломали и специально натыкали уязвимостей, ну или нашли зеродей и не сообщили производителю. Тем не менее, это примерно в 100 раз лучше, чем политика в отношении данных всех других производителей.

Интересно, что похожую модель облачных вычислений использует и Apple. Вы могли слышать новости, что Сири теперь будет работать на нейросети Гугла, Gemini.

Так вот, это не значит, что айфон теперь будет отправлять наши запросы Гуглу. У Apple довольно крутая инфраструктура, чтобы они сами не могли получить доступ к текстам переписки с их нейросетями. Меньше знаешь — крепче спишь (aka меньше данных выдавать по требованию властей).

Ну и просто красивая и довольно редко применяемая технология. Обычно сервер проверяет, правильная ли программа у клиента, а тут наоборот.

Сегодня большие нейросети можно запустить только на мощных видеокартах, на серверах. Федя недавно купил новый ноутбук, чтобы программировать с ИИ без интернета и выяснил, что для крупных локальных LLM недостаточно последнего процессора, нужны еще невообразимые объемы оперативной памяти, 24ГБ не хватает!

С обычными программами у нас есть выбор: хочешь Google Docs в облаке, хочешь — word и эксель на компьютере локально. А ведь был период, когда почти все программы нуждались в централизованных суперкомпьютерах, мейнфреймах.

Ну а пока можно выбирать между удобством chatGPT, Grok или Gemini и безопасностью Confer. Почти 1-1 как в мессенджерах :)

Ах да, Confer стоит 35$ в месяц, бесплатный тариф 20 сообщений в день. Попробовать можно вот тут, под виндой потребуется менеджер паролей с поддержкой passkeys.

пост №1910

14 октября Европейский Союз решит, сломать конфиденциальность переписки сейчас или отложить этот вопрос еще на год.

Новый закон направлен на защиту детей, конечно же. Алгоритмы должны запускаться на телефонах и проверять сообщения до их отправки (и шифрования).

Если сообщение содержит детское порно или склонение ребенка к чему плохому — то оно отправляется правоохранителям на проверку. А еще все должны предъявлять документы для регистрации в мессенджерах.

Инициативу прозвали Chat control, закон впервые выдвинули аж в 2022 году. Тогда его поддержали только 5 стран. Для принятия нужно согласие 15 из 27 стран Евросоюза с 65% населения ЕС. Сегодня 12 стран за, 7 против и благодаря позиции Германии (18% населения ЕС), в этот раз опять пронесло. Скорее всего, его чуть поредактируют и снова выдвинут в 2026.

Если в России ФСБ требует у всех мессенджеров ключи шифрования, то тут все тоньше — «это затрагивает только подозрительные сообщения». То, что список «запрещенки» потом расширится, и что технические ошибки неминуемо приведут утечкам законной переписки — это «страхи отдельных алармистов», «подумайте о детях!»

Есть шутка, что в России строгость закона компенсируется необязательностью его исполнения. Signal, WhatsApp и секретные чаты телеграма доступны всем желающим при минимальном приложении усилий, несмотря на то, что они нарушают требования российского закона.

Интересно посмотреть, что произойдет с мессенджерами, если (когда) Евросоюз де-факто объявит сквозное шифрование незаконным. Как поступят компании? Как поступят люди? Ах да, лично себя политики внесли в список исключений, конечно же. 🤡

Инструмент для граждан ЕС, чтобы обратиться к своему депутату — здесь.

пост №1879

Новое мобильное приложение Tea (идиоматическое насплетничать) обогнало по популярности в американском апсторе ChatGPT. Это анонимная социальная сеть для женщин, чтобы сплетничать о бывших, выдавая им красные и зеленые флаги, и пробивать мужиков по разным базам.

Интересно, что если попросить chatGPT сделать ровно такое же приложение для мужчин, то нейросеть откажется, потому что это харрасмент, диффимация и дискриминация. А если для женщин — то powerful and sensitive idea.

Интересно, что было бы с подобным приложением в России. С одной стороны, баз для пробива даже больше, с другой стороны — новые законы о защите персональных данных довольно жесткие и настрой, кажется, совсем другой.

пост №1876

Интересная и очень хорошо написанная статья про гомоморфное шифрование.

Это когда сервер выполняет вычисления поверх зашифрованной информации, не расшифровывая её.

Немного похоже на мессенджер с end-to-end шифрованием (типа Вацапа), который пересылает сообщения между пользователями, не имея возможности прочитать содержимое сообщений.

В отличие от мессенджера, здесь сервер не просто пересылает сообщения, но и производит над ними полезные действия. Например: вы отправляете в сервис зашифрованную фотографию, тот применяет фильтр на бессмысленный с его точки зрения набор цифр и возвращает вам результат операции, не видя вашей фотографии ни секунды, не имея к ней доступа к её содержимому даже теоретически. Вы расшифровываете ответ (сделать это можете только вы) и получаете фотографию с применённым фильтром.

То есть сервис производит полезные действия с вашими данными, не имея возможности их прочитать, сохранить, продать, потерять.

Теоретически, это работает не только с фотографиями, но и с медицинской, финансовой, избирательной и другой чувствительной информацией.

Теоретически — потому что на практике алгоритмы, работающие с такими данными, в тысячи раз медленнее, чем обычные алгоритмы, а сами данные получаются в сотни раз больше по объёму.

Под капотом там довольно сложная математика, с красивой интуитивной частью, рекомендую почитать оригинал. Придумали её ещё в 1970-х, но первый рабочий алгоритм смогли запрограммировать только в 2011.

Первая версия алгоритма обрабатывала один бит информации за 30 минут. За последние 5 лет алгоритмы и железо ускорились в триллион (1012) раз, и теперь операции с этим видом шифрования всего в 1000 раз более ресурсоёмкие, чем обычные.

Есть гипотеза, что гомоморфное шифрование продолжит ускоряться и дальше, и в какой-то момент мы сможем пользоваться онлайн-сервисами без необходимости делиться с ними личными данными. Например: отправили медицинскому сервису свои анализы или ДНК, и он поставил диагноз, не то что не сохраняя наши персональные данные, но даже не получив возможности их прочитать. Магия!

Виталик Бутерин, гениальный создатель Эфира, считает, что если 2010-е годы были эпохой криптографии эллиптических кривых, то 2020-е — эпоха гомоморфного шифрования.

Удивительное открытие для меня — это то, что уже сейчас есть продакшен-системы, которые применяют гомоморфное шифрование в реальных задачах — например, Live Caller ID Lookup айфонов, который помогает бороться со спам-звонками, сохраняя приватность.

Сегодня для подавляющего большинства «чувствительных задач» проще настроить защищённый компьютер для исполнения «приватных вычислений», но математика и технологии очень красивые, рекомендую как прекрасное чтение на выходные для технарей.

пост №1849

Удивительно, на какие ухищрения идут Яндекс и Фейсбук, чтобы отследить, на какие веб-сайты мы ходим.

Если на вашем Андроид-телефоне установлен Инстаграм или Яндекс.Карты, то при открытии веб-страниц с трекером Фейсбука или Яндекса соответствующая компания знает, что это именно вы открыли веб-страницу. Не спасут даже режим инкогнито и отдельный браузер.

Для этого они, ни много ни мало, запускают локальный веб-сервер прямо на мобильном устройстве.

После публикации статьи Фейсбук перестал это делать, Яндекс — продолжает. Производители браузеров спешно исправляют уязвимость.

Под iOS это не работает только потому, что там нельзя запустить долгоживущие фоновые процессы, это сделано для экономии батареи.

Интересно, наложит ли кто-то из европейских регуляторов оборотные штрафы?

пост №1808

GDPR — это регламент Евросоюза о персональных данных, изменивший цифровое пространство во всем мире. Из-за него компании должны думать, какие данные и зачем они собирают, а люди могут влиять на то, какой информацией делятся.

По каким правилам собирают наши данные? Кто их придумал? И как обезопасить себя? В новом эпизоде подкаста поговорили с Сергеем Сайгановым — юристом, специализирующимся на теме персональных данных.

Слушайте и подписывайтесь: Apple, Youtube, Яндекс, Spotify, Castbox, Overcast, веб-версия.

пост №1773

Задержание Дурова во Франции имеет бесконечное число интерпретаций.

Пропустим теории заговора, мол специально сел в тюрьму.

Начнем с глупостей: одно из обвинений — незаконный экспорт средств шифрования. Пережиток холодной войны, чтобы применить этот закон равномерно — нужно посадить вообще всех технарей, включая Марка Цукерберга и Тима Кука. Хотел бы я на это посмотреть. Вот и думай о том, что «дело не политическое, суды разберутся».

Теперь о возможных реальных причинах ареста. Тут проявляется двойственная природа телеграма:

📣 С одной стороны, это медиа-платформа, на которой есть каналы и публичные группы на десятки тысяч участников. Возможно, французские правоохранители послали запрос на блокировку какого-то публичного канала и не получили внятного ответа. Причины могли быть разные — от принципиальной позиции до того, что тупо пропустили запрос.

Если у вас есть четкая позиция, должны ли или не должны медиа-платформы блокировать то, что просят заблокировать власти — представьте, что власти хотят заблокировать: 1. Канал, который продает детское порно 2. Канал неонацистов 3. Канал левацкой идеологии 4. Канал Навального 5. Канал Кремля. Кто должен принимать решения о блокировке? Как быстро их нужно исполнять? Как обжаловать? Это — огромная тема, которая в публичном пространстве почти не обсуждается. И несмотря на наличие формальных правил, в результате мы живем в мире, где все решается кулуарными договоренностями платформ и спецслужб.
Я не удивлюсь, если арест владельца платформы — просто переговорная тактика спецслужбы, выторговать себе условия получше.

💬 Теперь второе лицо телеграма — то, что это — популярное приложение для переписки. Личной и в группах.

Я уверен, что французские власти очень хотят получить переписку подозреваемых. И список их контактов. И то, в каких группах они состоят. И содержимое этих групп. И список участников групп. И список их переписок, конечно же.

Если у вас есть четкая позиция, должны ли владельцы мессенджеров отдавать эту информацию или не должны — представьте, что речь идет: 1. о расследовании дела маньяка-педофила или террористов. 2. О расследовании команды Навального. 3. О расследовании смерти Навального.

И те же самые вопросы: кто принимает решение? как быстро нужно его исполнить? как его обжаловать?
Опять же, нам — пользователям никто ничего не объясняет, это кулуарные договоренности мессенджеров и спецслужб.

В случае Дурова все усложняется тем, что в отличие от Вацапа или Сигнала, личная переписка в телеграме по умолчанию доступна инженерам телеграма, а групповую переписку в телеграме в принципе невозможно скрыть от владельца платформы. И как на самом деле реализовано удаление переписки — мы не знаем. Не удивлюсь, если удаленные сообщения только отмечаются удаленными и перестают показываться в телефонах, но остаются на серверах, доступные команде телеграма. В общем, данных там ЗАВАЛИСЬ.

За многие годы, разные страны пришли к разным решениям этих фундаментальных вопросов. Часть из них прописаны в законах и судебных прецедентах, о некоторых мы узнали из утечек секретных документов. Как бы то ни было, это важные вопросы, в моей картине мира требующие публичного обсуждения и общественного консенсуса, а не посадок. Жаль, что родина Вольтера и Декарта решила иначе. И свободу Павлу Дурову!

пост №1701

Как спецслужбы взламывают мобильные телефоны? Кто на этом зарабатывает и можно ли защититься от взлома?

В новом эпизоде подкаста разбираемся, как устроен рынок шпионского программного обеспечения. Слушайте и подписывайтесь: Apple, Google, Яндекс, Spotify, Castbox, Overcast, веб-версия.

Так мы начинаем 10 (!) сезон подкаста «запуск завтра». Ура!

пост №1634

Диалог уровня Тарантино из недавно рассекреченных документов судебного дела о приватности в фейсбуке. Special master — эксперт назначенный судом, расспрашивает двух супер-опытных инженеров фейсбука под присягой (один из них уровня директора) про то, как фб хранит и обрабатывает данные.

Мой вольный перевод исходника.

Эксперт: у нас ведь есть блок-схема? Вы ведь когда прогаете — наверняка у кого-то должна быть схема, где эти данные хранятся?

Зарашоу (engineering director): у нас немного странная инженерная культура, в сравнении с другими компаниями, мы генерируем довольно мало документации в процессе разработки. Получается, исходный код — это и есть документация.

Эксперт: то есть нужно смотреть в исходный код, чтобы понять... я имею в виду...

Зарашоу: честно говоря, я тоже был в ужасе, когда только устроился на работу.