приватность

В америке впервые предъявили обвинения чуваку, который вместо настоящего ПИН-кода на телефон назвал пограничникам duress PIN (ПИН-под-принуждением).

В результате, телефон отформатировал все свое содержимое. Его обвиняют в уничтожении имущества во время законного изъятия, до пяти лет тюрьмы.

Среди технарей, конечно же, разгорелась дискуссия на тему того, что телефон не должен был показывать, что он удаляет содержимое, а должен был показать decoy data, то есть фейковые данные, которые бы не привлекли внимания погранцов.

Зная разработчиков Graphene OS, установленного на том телефоне, не удивлюсь, если следующая версия этой сборки Андроида будет иметь и такую функцию тоже.

Рекомендация для не-специалистов звучит так: не пересекайте государственную границу имея на телефоне то, что вы не готовы показать пограничнику. Заведите реалистичный второй телефон, установите туда вацап и создайте переписку с мамой.

Первоисточник этой новости — the Guardian и там есть дополнительные подробности: парня внесли в список потенциальных террористов после того, как он выступил против строительства огромной тренировочной базы для копов у себя в городе. А во время допроса агенты утверждали, что у него на телефоне есть детское порно. Прямо флеш рояль!

Признаюсь, я откладывал реализацию GDPR в RAWG, думал «вот получу комментарий от наших дорогих (в смысле оплаты) юристов и потом буду действовать согласно их рекомендациям».

А потом прочитал вот эту статью «истерия по поводу GDPR» и понял, что для малого и среднего бизнеса юристы по поводу GDPR нафиг не сдались.

Я лично двигаюсь по отличному чеклисту и интерактивному тесту от UK ICO (нет, Британия не выпускает криптовалюту, это Information Commissioner's Office, аналог, как ни странно, Роскомнадзора).

Ну и самое важное — acting in good faith. У меня сильно наследие российских реалий, где нужно соответствовать букве закона, иначе любой регулятор (при желании/заказе) тебя нагнет и 7 шкур снимет. Все, с кем я общаюсь про GDPR повторяют — пойми дух закона, действуй по нему, если не уверен — попроси помощи у своего местного регулятора. Если посмотреть со стороны, «взглядом марсианина» — так и должно всё работать.

Написал краткий разбор, заводить ли свой VPN-сервер и инструкцию, как это проще всего сделать.
https://medium.com/@samat/%D1%81%D0%B2%D0%BE%D0%B9-vpn-%D1%81%D0%B5%D1%80%D0%B2%D0%B5%D1%80-%D0%BF%D0%BB%D1%8E%D1%81%D1%8B-%D0%BC%D0%B8%D0%BD%D1%83%D1%81%D1%8B-%D0%B8-%D0%B8%D0%BD%D1%81%D1%82%D1%80%D1%83%D0%BA%D1%86%D0%B8%D1%8F-3e0ec97c129e#.6ymspkr63

Неприятно, что поводом служит командировка в Москву, а не поездка в Иран, например.

Персональные данные и privacy. На западе это горячая тема — о ней говорят политики, Apple использует её как один из столпов маркетинга.

В России первые утечки, которые имели шанс попасть в новости — имена, телефоны, домашние адреса и даже коды домофонов сотен тысяч людей из Яндекс.Еды, а потом сразу СДЭК, где уже были полные ФИО — случились в первые дни войны. Общественному вниманию было не до них.

Возвращаемся сегодня к этой теме в подкасте: разбираемся, кто и зачем собирает наши данные и как защититься в интернете. Гость — сотрудник Electronic Frontier Foundation, известный писатель-фантаст Кори Доктороу.

Слушайте и подписывайтесь: Apple, Google, Яндекс, Spotify, Castbox, Overcast, веб-версия.

Это наше первое интервью на английском. Перевела его прекрасная редакторка Маша Агличева, дубляж Кори — Паша Цуриков, монтаж уровня бог — Нина Мамотина, ну и куда без продюсерки — Насти Медведевой. Версия на английском выйдет завтра, в пятницу, для подписчиков запуск++.

💣💥 В Америке несколько лет существует секретный клон FindFace, называется Clearview AI. Загружаешь в программу фото человека и его лицо ищется по 3 миллиардам фоток, нелегально скачанных из фейсбука, твиттера, платежной системы венмо и прочих. Хотя сервис хорошо работает уже много лет, вы не найдете его в апсторе — доступ продают только копам.

Сервисом пользуются сотни локальных полицейских управлений в США и Канаде, ФБР и DHS. Программист — австралиец вьетнамских корней Hoan Ton-That, бизнесмен — 61-летний Richard Schwartz с сильными политическими связями, бывший журналист. Инвестор — Питер Тиль, «единственный» республиканец в долине, ранний инвестор фейсбука, основатель Palantir (разрабатывают софт по анализу данных для ЦРУ). Внутренним юристом у них работает бывший генпрокурор США. При всем этом первая публичная информация о компании появилась только в конце 2019, когда они были упомянуты прокурорами (видимо, по недосмотру) в судебном деле о мелком грабеже во Флориде.

FindFace запустили как публичный сервис и взорвали русский интернет. Школьники находили семьи девушек из порно-роликов во вконтакте и травили их, менты раскрывали висяки, журналисты находили солдат; все дружно охреневали от того, что можно сфоткать незнакомца сидящего в метро и через минуту узнать не то что имя фамилию, а подробности личной жизни из вконтакте. Потом публичный сервис закрылся, а ребята-создатели предоставляет услуги распознавания лиц государству и силовикам по всему миру.

Распознание лиц — супер мощная технология, которая с одной стороны реально повышает общественную безопасность, с другой — уничтожает тайну (и свободу) передвижения и собраний.

Где мы используем большие данные и искусственный интеллект для увеличения безопасности, а где сознательно отказываемся от них для защиты свободы — вопрос общественного компромисса. Лично я считаю, что отказываться от свободы ради безопасности — выгодно краткосрочно, но фатально в перспективе. Анонимность нужна для развития общества.

Я не видел ни одной понятной обычным людям публичной дискуссии по этому вопросу. Классика: «ааа, менты козлы, распознавание лиц нужно запретить» vs «мы спасаем детей от педофилов, камера должна быть в каждом подъезде и все данные должны храниться вечно». Нам как обществу позарез нужны 1) здоровые медиа, чтобы понятным языком объяснить, между чем и чем мы как общество выбираем и 2) парламент, в котором образованные политики договариваются о компромиссе исходя из общественного консенсуса. Грустно :(

У меня нет иллюзии, что в Америке будет полноценное общественное обсуждение (hi, Fox News) и здоровый диалог в конгрессе (вспомните, как стыдно было, когда сенаторы позорились на весь мир с цукербергом и пачаи), а всё же интересно посмотреть, что будет происходить у них.

Кстати, массовое скачивание фоток профилей запрещено правилами всех существующих соцсетей, а твиттер отдельным пунктом специально запрещает использовать эти фотографии в алгоритмах распознавания лиц. Про FindFace Вконтакте даже не возбухал особо, интересно, сделают ли что-либо фейсбук и твиттер.

Большой фичер на первой полосе The New York Times — отличный повод послушать эпизод подкаста, в котором мы говорили с Артемом Кухаренко, создателем русского FindFace. Apple, Google, Castbox, Spotify, Яндекс, Overcast, веб-версия.

Apple передаст данные iCloud китайских пользователей китайской государственной компании 28 февраля.

Apple сделал это, чтобы соответствовать китайскому законодательству о локализации персональных данных.

Apple легко посылал на фиг наши роскомнадзоры, но теперь я не вижу аргументов, которыми они могли бы защитить своих российских пользователей. В свете этих событий очень интересно:
1. насколько хорошо архитектура iCloud защищает от атакущего, контролирующего серверы и ПО iCloud? Стоит перечитать их whitepaper. Я сейчас пробежался глазами, кажется, что большинство сервисов становятся небезопасны;
2. легко ли сменить страну iCloud? Что для этого нужно сделать? Вот инструкция от самого Apple. Кажется, что это — самый правильный вариант защиты. Всё что потребуется — карточка иностранного банка. Китайцам объявили о передаче аккаунтов более чем за месяц (их передадут 28 февраля), так что время у нас будет, но подготовиться лучше заранее;
3. сохранятся ли купленные приложения при смене страны? Кажется, что да. Придется выключить все подписки, но их можно включить потом обратно;
4. когда ожидать этой передачи российских аккаунтов структуре, подконтрольной правительству (какому-нибудь ГУП «Облачные технологии»)? Тут я спокоен — от российских чиновников и подрядчиков инфа утечет за полгода до трансфера. Дело такого масштаба нельзя провернуть за месяц и в одиночку. Утечка будет точно.

Ох, придется теперь объяснять, что «айфоны — самые безопасные, только iCloud русский не включай». Печально, iCloud — очень удобная штука.

Сегодня день открытий.

Любое приложение, установленное на Android-телефон, может прочитать primary email-адрес, привязанный к этому устройству.

Privacy? Не, не слышали.

Ссылочка: http://stackoverflow.com/questions/2112965/how-to-get-the-android-devices-primary-e-mail-address

Страшная статья про Facebook от data-science ученого: http://veekaybee.github.io/facebook-is-collecting-this/

Вкратце: записывают абсолютно всё, ничего не удаляют и эксперименты проводят какие захотят (это самая жуткая часть, на самом деле).

Тот нашумевший эксперимент фб провел ещё в 2012 году, научная статья о нем вышла в 2014. Статья оказалась плохим PR-ом, так что больше мы о таких опытах не узнаем.

Sign In with Apple станет обязательным для iOS приложений в этом году, будет работать в вебе! ⚡️ Это очень важная новость для всей индустрии.

Сегодня мы регистрируемся и входим во многие приложения через фб-аккаунт или google-аккаунт. Одна кнопка и ты внутри, удобно! Эти две компании используют информацию о наших приложениях для того, чтобы продавать рекламу подороже.

Даже если мы регистрируемся по имейлу — создатели приложений могут найти нас по почте на том же фейсбуке и в гугле и гоняться за нами с рекламой. Такие возможности «ретаргетинга» есть в рекламных админках fb и google, хотя многие люди не подозревают о них. Некоторые приложения ещё спамят почем зря и от них трудно отписаться.

Sign In with Apple решает эти проблемы, потому что 1) Apple не продает рекламу 2) по желанию, при регистрации в очередном приложении, можно вместо своего настоящего адреса использовать Private email relay, предоставляемый Apple. Речь о почтовых адресах вида flgfhoq934fhrg@privaterelay.appleid.com — Apple будет пересылать письма с этих адресов на ваш ящик, но 1) по этому адресу вас невозможно отследить 2) вы можете деактивировать пересылку в любой момент — никаких «введите пароль для того, чтобы отписаться от нашей прекрасной еженедельной рассылки».

Это блестящий и вместе с тем опасный ход. Только представьте, на всех формах входа, где раньше были Google и Facebook теперь появится яблочко Apple. Я не знаю, как ещё лучше можно заявить о своем бренде на чужой площадке. Эта кнопка, черт побери, будет и в Android-версиях мобильных приложений! Опасно тем, что я могу себе представить аргументацию, что Apple использует один свой сервис для усиления другого — за это наказали в своё время Microsoft. Большая разница — у Apple нет монопольного положения на рынке мобильных телефонов (привет Андроид), но всё же.

Я лично не буду этим пользоваться Sign In with Apple для важных сервисов (не хочу класть все яйца в одну корзину, пусть и золотую), но я буду рекомендовать эту кнопку всем своим родственникам и близким не-гикам. Потому что это лучшее решение, которым они будут реально пользоваться. А ещё оно будет дико удобное, уж что-то, а большую жирную кнопку «войти (купить)» Apple умеет делать хорошо, так что мои советы никому не потребуются.

Для разработчиков приложений пилюля не целиком горькая, есть две большие ложки мёда: 1) Sign In with Apple (SIwA?) гарантирует, что перед вами живой человек — для таких регистраций можно отказаться от дополнительных верификаций по SMS или Google reCaptcha 2) все эти аккаунты защищены двуфакторной аутентификацией на стороне Apple.

То, что Apple умудрились одной этой функцией нанести урон ещё и Google reCaptcha — невероятный финт ушами. Снимаю шляпу. Для человека, варящегося в индустрии, весь Sign In with Apple — как хорошая музыка. Каждый шаг — красота.

Го прогать.

Правительство Китая имеет доступ ко всей переписке в мессенджерах.

Два дня назад выяснилось, что эта личная переписка записывалась в открытую для любого желающего базу, достаточно было знать адрес одного из 18 серверов (открытый MongoDB).

Переписка 364 миллиона аккаунтов в соцсетях в день сопоставляется с паспортными данными (они обязательны для регистрации в популярных соцсетях) и рассылается в местные полицеские управления.

Из всего массива переписок, примерно 2600-2900 сообщений в день просматривается полицейскими (скорее всего, сообщения выделяют по ключевым словам и по участникам переписки).

Правительство России очень хочет получить доступ к переписке в мессенджерах.