#приватность

страница 3 из 8
пост №1339

Apple встроит свой собственный VPN в новую версию Safari. Причём сделают это так, что даже они сами не будут видеть весь трафик пользователей. В этом им помогут внешние партнёры, которые тоже будут видеть только часть инфы. А ещё входящие и выходящие адреса трафика будут отличаться друг от друга — это прямо хороший взрослый VPN.

Apple рекламирует сервис как защиту от массовой слежки в интернете, но для нас он будет полезен ещё и как способ обхода блокировок сайтов.

Сервис будет доступен при любой платной подписке в iCloud, минимальный тариф в нем 59 рублей в месяц.

Услуга не будет доступна в Беларуси, Колумбии, Египте, Казахстане, Саудовской Аравии, Южной Африке, Туркменистане, Уганде и на Филиппинах.

Почему в списке нет России? У нас закон требует, чтобы VPN провайдеры блокировали запрещённые сайты так же, как и обычные операторы связи, а в схеме Apple это невозможно. 🤔

пост №1307

Если (когда) менты отберут у вас телефон и разблокируют его, им нужно будет вытащить из него информацию. Есть два способа: 1) глазками прокликать иконки на рабочем столе, просмотреть чаты и документы 2) вытащить информацию на компьютер и исследовать её с удобством. Для этого есть специальные программы.

Один из производителей такой программы для властей разных стран — Cellebrite, недавно публично хвастался, что умеет вытаскивать данные из Signal. Это правда, если власти смогли разблокировать телефон, то они могут вытащить из него все чаты, так же, как могли бы увидеть их глазами. Эта программа используется спецслужбами по всему миру для проведения официальных и не очень официальных криминологических экспертиз.

Сегодня Signal выложили ответочку. Они где-то раздобыли (в оригинале «fell from the truck» — «свалилась с телеги, нашли на дороге») официальную коробочку с этой программой, исследовали её и обнаружили в ней тонну уязвимостей. Таких уязвимостей, что можно составить специальный файл, который при наличии его на телефоне жертвы получает полный доступ над компьютером, который пытается вытащить с него информацию (жертва и агрессор меняются местами). Можно заставить софт Cellebrite написать что угодно во все криминологические экспертизы, которые есть на этом компьютере. Не только в текущий, но и все последующие.

Пост они закончили следующим абзацем: «мы теперь начнем прикладывать к Signal'у специальные красивые файлы. Они не несут никакой пользы, просто эстетически очень приятные. Причем файлов у нас много и они разные. Приложим мы их только давно зарегистрированным пользователям и только части отловить и исправить все ошибки у вас не получится. Никакой связи с предыдущим текстом этот абзац не имеет. Просто нравятся они нам.»

Троллинг 90го уровня.

Ах да, ещё они обнаружили, что Cellebrite нелегально использует библиотеки Apple в нарушении лицензии. У Apple дорогие и хорошие юристы.

🍿🍿🍿

Та самая коробочка, что свалилась с телеги.

Ну и официальное видео уязвимости, конечно.

Должен признать, интерфейс у софта хороший 🙈

пост №1292

Прикольная страничка позволяет посмотреть, к чему могут получить доступ современные браузеры и как именно они эти доступы просят.

От банальной камеры с микрофоном и надоедливых пуш-уведомлений (их, кстати, можно совсем отключить в настройках браузера, чтобы сайты даже не могли спросить, горячо рекомендую) до считывания буфера обмена и прочих хитростей.

пост №1246

Вы наверняка видели комикс с первой картинки.

Что было в Москве вчера в реальности — на второй картинке.

Собираясь на акции, предполагайте, что доступ к вашему телефону получат сотрудники полиции. Удаляйте компрометирующую переписку и фото, в идеале берите на акции только запасной телефон с номерами адвокатов и пустыми мессенджерами. И с легким сердцем называйте пароль.

пост №1201

Навальный опубликовал расследование, как его отравили. Все расследование построено на трёх источниках данных:
1. созвоны ФСБшников между собой по мобильным телефонам;
2. геолокация мобильных телефонов;
3. данные об авиаперелетах.

Это квази-открытая информация, потому что по нашим законам, доступ к ней могут получить менты, а у ментов ее может купить любой желающий.

Не хочу здесь вступать в дискуссию о выборе между безопасностью и приватностью — тема большая и интересная, не на телеграм-пост.

Но почему ФСБшники созваниваются между собой по обычной телефонной связи — уму непостижимо. Не будьте как ФСБшники, созванивайтесь в телеграме и вацапе — тогда информацию о ваших звонках нельзя будет купить у участкового. Если опасаетесь Дурова или Цукерберга — используйте мессенджер Сигнал, он менее удобный, но защищён даже от ЦРУ, им пользуется Сноуден.

пост №1192

Cloudflare выкатил бесплатную систему аналитики сайтов. Она не использует никакие cookies, а в случае, если сайт защищен Cloudflare — не требует установки дополнительных скриптов.

Плюсы этого подхода:
1. Работает даже с включенными блокировщиками рекламы, которые часто зарезают аналитику. Вы увидите всех посетителей сайта.
2. Не добавляет никаких тормозов на сайт, что особенно важно для слабых андроидов и медленного интернета.
3. Можно обойтись без порядком надоевшего «cookie notice».

Если вы используете Google Analytics или Яндекс.Метрику для чего-то хитрого, вроде учета числа успешных заказов, нажатий на определенные кнопки сайта или дочитывания статей до определенного процента — то тут Cloudflare analytics пока не подойдет.

Базовые вещи — самые популярные страницы на сайте и число посетителей из разных стран — она уже показывает хорошо. Попробовать можно вот тут.

пост №1163

Хакеры взломали крупный психотерапевтический центр в Финляндии и получили доступ к личным делам 40 тысяч клиентов, включая содержимое психотерапевтических сессий. Это самые глубокие тайны, самые болезненные воспоминания.

Взломщики потребовали 40 биткоинов (450 тысяч евро) выкупа от клиники и успели выложить по 100 личных дел в среду и четверг и начали рассылать предложения выплатить от 200 до 450 евро лично клиентам. Среди опубликованных — личные дела детей. В пятницу хакеры не опубликовали следующую пачку данных — есть мнение, что клиника заплатила выкуп.

Это одна из главных новостей в Финляндии, тему комментируют министры и президент страны, главные газеты печатают хорошие инструкции, что делать, если ваши данные утекли.

Я немного разбираюсь в информационной безопасности и учусь на психолога. Поверьте, несмотря на эту свежую страшную историю, несмотря на то, что бывают непрофессиональные, неэтичные терапевты, в целом — психотерапия это здорово и полезно. Это не культ, не секта, а рабочий способ сделать свою жизнь легче и интереснее. Обращайтесь к психотерапевтам.

Если вы клиент — можете попросить вести записи о вас на бумаге. Если психотерапевт — воспользуйтесь краткой инструкцией по информационной безопасности. Если не уверены — ведите записи на бумаге, целее будут. Аминь.

пост №1132

Простые советы по информационной безопасности для журналистов и их близких. ФСБ в очередной раз напомнила (1, 2), что профилактика — лучшее лечение.

1. Защитите свой телефон. Выключите вход по отпечатку пальца в айфоне — отпечаток может подделать и ребенок. Поставьте 6-значный код, не 4-значный — 4 значный взламывается путем механического перебора. Вход по лицу относительно ок, вы как минимум узнаете, если вас заставят разблокировать телефон. Устанавливайте все обновления и свежие версии iOS, в них регулярно исправляются дырки, через которые можно было высосать данные из заблокированных устройств.

2. Установите пароль в телеграме. Функция называется «двухэтапная аутентификация» в настройках. Без пароля, всё что нужно для взлома всей истории вашей телеграм-переписки — это перехватить смс на ваш номер. Это могу сделать даже я, не говоря уже о спецслужбах. Особо чувствительную переписку ведите в секретных чатах и используйте таймер автоудаления, это здоровая тема.

3. Включите шифрование диска на ноутбуке. Без этого, пароль на ноутбуке не имеет никакого смысла и вся информация лежит в открытом доступе. Это займет у вас 30 секунд, и серьезно защитит информацию на ноутбуке. Инструкция для мака и для виндоуз.

4. Не пользуйтесь русской электронной почтой. Не пользуйтесь электронной почтой, хранящейся в России. Mail.ru и Яндекс подчиняются российским законам, а значит, в почте на их серверах ФСБ роется как у себя (у вас) дома. Google и Protonmail — нормальные почтовые сервисы, если за вами не следит АНБ США. Обратите внимание на своих контрагентов, если у них почта на mail.ru и яндексе — не стоит посылать туда важную информацию.

Бонус трек. Включите 2-факторную аутентификацию через временные коды во всех важных сервисах. Не используйте один и тот же пароль более чем в одном месте. Для простоты — храните всё это в ключнице 1password.

Ну и главное — помните, что эти правила повышают сложность взлома вашей переписки, не более. Гораздо лучше, правильнее и спокойнее не хранить компрометирующую переписку. Секретные чаты с таймером самоудаления сообщений и удаление чувствительных писем из почты — лучшая защита от взлома.

пост №1097

💣💥 В Америке несколько лет существует секретный клон FindFace, называется Clearview AI. Загружаешь в программу фото человека и его лицо ищется по 3 миллиардам фоток, нелегально скачанных из фейсбука, твиттера, платежной системы венмо и прочих. Хотя сервис хорошо работает уже много лет, вы не найдете его в апсторе — доступ продают только копам.

Сервисом пользуются сотни локальных полицейских управлений в США и Канаде, ФБР и DHS. Программист — австралиец вьетнамских корней Hoan Ton-That, бизнесмен — 61-летний Richard Schwartz с сильными политическими связями, бывший журналист. Инвестор — Питер Тиль, «единственный» республиканец в долине, ранний инвестор фейсбука, основатель Palantir (разрабатывают софт по анализу данных для ЦРУ). Внутренним юристом у них работает бывший генпрокурор США. При всем этом первая публичная информация о компании появилась только в конце 2019, когда они были упомянуты прокурорами (видимо, по недосмотру) в судебном деле о мелком грабеже во Флориде.

FindFace запустили как публичный сервис и взорвали русский интернет. Школьники находили семьи девушек из порно-роликов во вконтакте и травили их, менты раскрывали висяки, журналисты находили солдат; все дружно охреневали от того, что можно сфоткать незнакомца сидящего в метро и через минуту узнать не то что имя фамилию, а подробности личной жизни из вконтакте. Потом публичный сервис закрылся, а ребята-создатели предоставляет услуги распознавания лиц государству и силовикам по всему миру.

Распознание лиц — супер мощная технология, которая с одной стороны реально повышает общественную безопасность, с другой — уничтожает тайну (и свободу) передвижения и собраний.

Где мы используем большие данные и искусственный интеллект для увеличения безопасности, а где сознательно отказываемся от них для защиты свободы — вопрос общественного компромисса. Лично я считаю, что отказываться от свободы ради безопасности — выгодно краткосрочно, но фатально в перспективе. Анонимность нужна для развития общества.

Я не видел ни одной понятной обычным людям публичной дискуссии по этому вопросу. Классика: «ааа, менты козлы, распознавание лиц нужно запретить» vs «мы спасаем детей от педофилов, камера должна быть в каждом подъезде и все данные должны храниться вечно». Нам как обществу позарез нужны 1) здоровые медиа, чтобы понятным языком объяснить, между чем и чем мы как общество выбираем и 2) парламент, в котором образованные политики договариваются о компромиссе исходя из общественного консенсуса. Грустно :(

У меня нет иллюзии, что в Америке будет полноценное общественное обсуждение (hi, Fox News) и здоровый диалог в конгрессе (вспомните, как стыдно было, когда сенаторы позорились на весь мир с цукербергом и пачаи), а всё же интересно посмотреть, что будет происходить у них.

Кстати, массовое скачивание фоток профилей запрещено правилами всех существующих соцсетей, а твиттер отдельным пунктом специально запрещает использовать эти фотографии в алгоритмах распознавания лиц. Про FindFace Вконтакте даже не возбухал особо, интересно, сделают ли что-либо фейсбук и твиттер.

Большой фичер на первой полосе The New York Times — отличный повод послушать эпизод подкаста, в котором мы говорили с Артемом Кухаренко, создателем русского FindFace. Apple, Google, Castbox, Spotify, Яндекс, Overcast, веб-версия.

пост №1056

Private Internet Access - самый известный VPN-провайдер, который не хранит практически никакой информации о том, какие сайты вы посещали. Хороший способ обходить блокировки, классный VPN.

Этот бизнес купила израильская компания, известная тем, что она помогала преступникам распространять и монетизировать вирусы. Компания недавно сменила руководство и название; обещает, что теперь они используют полученные знания для того, чтобы сделать PIA ещё лучше. Доверять ли им - решать вам.

Пара старых надежных VPN провайдеров: IVPN и mullvad. Хороший список и сравнение плюсов минусов разных VPN тут.

P.S. Многие продавцы VPN нагоняют страху и обещают защиту от ужасов интернета. Не ведитесь. Обычному человеку VPN помогает обходить блокировки сайтов. В остальном польза от него минимальная, а вред реален - замедление доступа в интернет и лишний расход батарейки. Безопасности он вам почти не добавит. VPN может добавить приватности, но в этом плане лучше совсем без VPN, чем с плохим. Лучше потратьте силы и время на включение двухфакторной аутентификации, это реально повышает безопасность.