#регулирование

страница 2 из 4
пост №1751

Про новые софтверные санкции, которые США ввели 12 июня.

С 12 сентября, американским компаниям (и американцам) будет запрещено:

1. разрабатывать любой кастомный софт для работы в России;

2. предоставлять облачные сервисы и услуги техподдержки для следующих категорий софта: корпоративный софт — ERP, CRM, BI, supply chain management (SCM), enterprise data warehouse (EDW), computerized maintenance management system (CMMS), project management, and product lifecycle management (PLM) и софт для инженерии и производства — BIM, CAD, CAM, engineer to order (ETO) для работы в России.

При этом второй пункт не запрещает продавать коробочные решения, без техподдержки и облаков.

Обратите внимание, россиянам зарубежом можно продолжать всем этим пользоваться, а вот зарубежным дочкам (или подрядчикам) российских компаний, которые в конечном счете работают в России или для России — нельзя.

В общем, у обычного пользователя отнимают облачную жиру и табло (Tableau) и CRM-ки все, и slack с notion тоже попадают под новые ограничения. Так победят Российскую Армию.

Что с большими дядьками, которые пользуются ERP, SCM, EDW, CMMS и PLM — не знаю, но уверен, что договорятся.

Первоисточники: PDF решения, FAQ №1185, 1186, 1187 и 1188 на официальном сайте OFAC. Там всё очень понятно расписано, с примерами.

пост №1726

Apple тестирует выключение PWA (веб-приложения) для европейских пользователей в новом обновлении iOS.

Что это значит?

Европейский парламент ведет с Apple давнюю войну за то, чтобы корпорация перестала использовать свою позицию производителя устройств при конкурентной борьбе со сторонними разработчиками приложений.

Помните, как Spotify и Fortnite пытались через суд отменить 30% побор со всех платежей внутри мобильных приложений? У них тогда ничего не вышло.

Последний ход Евросоюза — закон, который в числе прочего заставляет эпл добавить сторонние магазины приложений (кроме родного Apple Store) на iOS.

В ответ Apple представила новые условия для разработчиков, которые не нарушают букву закона, но совершено извращают его дух. И предложила создателям приложений самим выбрать, хотят они новые условия или старые.

Еще один способ обойти контроль Apple над за всеми аспектами мобильной разработки — так называемые progressive web apps (PWA). Это веб-сайты, которые благодаря возможностям современных браузеров могут работать оффлайн, получать уведомления и вообще, быть практически неотличимы от нативных приложений. Подобные приложения давно работают в Android, а недавно появились и в iOS.

Такие «приложения» эпл не контролирует.

В новом обновлении, Apple тестирует отключение большинства этих возможностей в iOS. Причем только для европейских пользователей.

Если обычно корпорация придумывает более или менее правдоподобные объяснения, что полный контроль платформы им нужен для защиты пользователей и обеспечения безопасности, то теперь уже кажется очевидно, что речь идет только о защите сверхдоходов самой богатой компании на планете.

Удивительным образом, эта борьба может повлиять и на российских пользователей. Из-за санкций, Apple удалила мобильные приложения многих банков из AppStore. Переход на разработку приложений PWA был отличной альтернативной. Тиньков, например, запустил полноценное PWA приложение. Теперь у пользователей с европейскими симками и оно перестанет работать (придется каждый раз вводить код из смс даже для того, чтобы проверит баланс). Что дальше?

Мы с Федей сейчас разрабатываем PWA-мобильное приложение для одного из клиентов в Европе, так что слежу за развитием этого сериала с повышенным вниманием :/

🇪🇺 + 🍎 = ☠️ & 🍿

P. S. Есть гипотеза, что это просто баг и до официального релиза всё починят. Удобный баг, посылает сигнал.

пост №1626

Мужчина сфотографировал воспаленный пенис сына на свой андроид телефон и отправил фотографии врачу. Алгоритмы гугла посчитали, что это детское порно: гугл заблокировал его аккаунт и сообщил о фотографиях в полицию. Полицейские провели короткое расследование и отвалили, но гугл отказался восстановить аккаунт, несмотря на многочисленные жалобы. Мужчина потерял 10 лет переписки, календари, номер телефона и т. д. сообщает Нью-Йорк Таймс.

Все крупные IT-компании совершают подобные ошибки и мы слышим только о малой доле — кто хочет рассказывать, что его посчитали педофилом и оправдали? Многие вообще плохо понимают, что происходит. В этом случае пострадал инженер, который сам программировал подобные системы.

Когда такая история попадает в новости, её замечает живой человек в гугле и проблему быстро решают. Строить службу техподдержки, которая бы помогала каждому пострадавшему пользователю — это тупо дороже и в текущих реалиях не выгодно.

Я так много писал о подобных ситуациях, что не стал бы опять тратить ваше время, если бы не то, как повел себя гугл — он отказался признать ошибку и восстановить аккаунт даже после того, как об этой конкретной истории написали The New York Times и The Guardian. Вспоминая свою казанскую юность, это беспредел.

Я твердо верю, что поведение огромных корпораций в отношении отдельных людей нужно регулировать законодательно, обязав компании с оборотом условно больше 100 миллионов долларов внедрять due process — то есть иметь прозрачные правила принятия важных решений в отношении отдельных людей и механизм обжалования «приговоров».

Пока же собираюсь перестать бэкапить фотографии в Google Photos (эх, отличный был сервис) и купить себе домашний сервер Synology на два диска. Дожили. 🙈 Synology, кстати, хорошо прокачались, у них есть отдельная программа для хранения и каталогизации фотографий и даже инструкция по миграции c Google Photos.

На фото герой статьи со своим сыном.

пост №1617

Казначейство США добавило проект Tornado.cash в список SDN. Это один самых жестких механизмов финансового контроля, в этом списке военные лидеры Ирана, банки, которые помогают в обходе санкций Северной Корее и т. п. Попадание в этот список значит, что все, кто боится США (а это примерно все на свете) никак не могут взаимодействовать с этим проектом и его участниками.

Tornado.cash — самый популярный анонимайзер для криптовалюты эфир, через который прошло больше 7 миллиардов долларов. Дело в том, что в эфире вся история всех переводов — публичная. Можно посмотреть, от кого вы получаете деньги и куда тратите, вплоть до каждой копейки. Это прямое следствие самой структуры блокчейна эфира.

Понятно, что не многие согласны на такую прозрачность и люди придумали так называемые «миксеры», «анонимайзеры», в которые вы закидываете деньги, они там перемешиваются с деньгами других людей и с небольшой задержкой выдаются вам на новый кошелек. За счет того, что таких людей много — связать ваш новый кошелек со старым кошельком уже невозможно.

Такими анонимайзерами часто пользуются для того, чтобы жертвовать тем, кого не любят те или иные государства — Ассанджу и Викиликс (чтобы вами не заинтересовались США), Украинцам (чтобы вами не заинтересовалась Росссия) и т. д. Именно в таком применении Tornado.cash признался создатель эфира Виталик Бутерин.

Ещё без анонимайзеров трудно представить покупку наркотиков и жизнь кибер-преступников. Трудно объяснить, зачем вы перевели деньги известному наркоторговцу или почему платите за дом или новенький автомобиль той самой криптовалютой, которой жертвы заплатили выкуп. Анонимайзеры скрывают эту информацию. Казначейство утверждает, что именно через Tornado.cash северокорейская группировка Lazarus отмыла полмиллиарда долларов.

Но интересна эта история другим:

1️⃣ Во первых, tornado.cash реализован как смарт-контракт на блокчейне эфира. Это значит, что выключить его технически невозможно (подробнее в недавнем эпизоде нашего подкаста). Да, система продолжает работать, на следующий день после блокировок через неё прошло больше 2 миллионов долларов.

Правительство США может потребовать у всех крупных систем перестать принимать платежи с запрещенных адресов, но что делать, если тебе уже прислали деньги? В эфире невозможно отказаться от входящего платежа. Кто-то уже троллит — рассылает с «грязных кошельков» на публичные адреса знаменитостей по 0.1 эфира.

2️⃣ Во вторых, гитхаб (майкрософт) заблокировала аккаунт организации tornado.cash со всеми исходными кодами и даже личные аккаунты участников проекта. Хотя уж исходные коды-то точно не виноваты и вообще, охраняются от правительства первой поправкой к конституции США (право на свободу слова). Вот за них вписываются lwn.net и EFF.

3️⃣ В третьих, Нидерланды арестовали одного из создателей проекта, Александра Перцева (вот сайт в его защиту). Технически, создатели системы даже не проводят деньги через себя — всё делает смарт-контракт. Будет ли программист умного автомобиля нести ответственность за сбитого пешехода? Понятно, что «важна цель инструмента» и «почему они не реализовали мощный KYC, AML» и тд и тп, но тем не менее, это похоже на попытку запретить электричество или пистолеты. Лавину уже не остановить.

Интересно наблюдать, как научная фантастика проникает в нашу жизнь. А ещё я лишь по счастливой случайности остался наблюдателем и не стал героем этой истории. Мы собирались помогать команде tornado.cash с одной технически сложной штукой и не начали сотрудничество лишь потому, что у нас были заняты все программисты 🙈 Гораздо удобнее рассуждать о философских аспектах, когда не сидишь в тюрьме. До этого мы с Федей рассматривали участие в крипто-проектах только как репутационный риск (там слишком много мошенников), теперь придется думать ещё и о юридических последствиях.

пост №1524

Прошу обратить внимание, что прошлые посты — не напрыг на Яндекс (дорогие, простите!). Им просто не повезло. Они, уверен, больше других крупных компаний стараются обезопасить личные данные. Я лично знаю супер компетентных специалистов в Яндексе и уверен, что они хорошо делают свою работу.

Проблема в законодательстве и в «рыночных сигналах». Задача корпораций — в первую очередь делать классные сервисы и зарабатывать деньги, играя по правилам, установленным обществом и государством.

Менять нужно правила игры.

пост №1413

Фейсбук залетел. Несколько его сотрудников слили внутренние документы и исследования о негативном влиянии соцсетей на психику, особенно — подростков. В сентябре об этом написала большую серию статей The Wall Street Journal, а в четверг будут слушания в Сенате США.

Часть документов теперь доступна нам всем на сайте WSJ: «тела подростков», «психическое здоровье подростков — глубокое исследование», «сравнение образа себя с другими в инстаграме», «сравнение себя с другими: темы, знаменитости, лайки, селфики», «открытия по психическому здоровью», «подростки и молодежь в инстаграме и фб». Да, названия не обманывают.

Первоисточники интересны хотя бы тем, что можно подсмотреть, какие исследования ученые могут провести, если дать им нормальный доступ к данным соцсетей и не затыкать рот страхом. Я бы законодательно требовал у всех соцсетей делать сырые данные для такого рода исследований публичными, но пока все законодатели ломаются на вопросе «как работает айфон» :(

Пересказ Медузы.

пост №1093

Ютуб отключает комментарии, таргетированную рекламу, возможность добавлять в плейлисты, «колокольчик» (!) и вообще почти все функции в детских видео.

Что есть «детское видео»? Кратко говоря, это контент, направленный на детей младше 13 лет. Официальная формулировка близка к «I know it when I see it», не отвертишься, ищите по слову «directed» в решении FCC (Federal communications commission, американский аналог Роскомнадзора), принимаются во внимание «детские персонажи, дети-знаменитости (sic) и тд».

Владельцы каналов сами должны отмечать свои видео как детские в админке, при этом ютуб будет делать автоматическую разметку методами машинного обучения. Жду, кто первым атакует популярные майнкрафт каналы жалобами на то, что их видео - детские. Речь идёт о миллионах долларов рекламных доходов и целой фанатской экосистеме в комментах.

А началось все с закона о защите приватности детей в интернете (COPPA). В сентябре Гугл оштрафовали на 170 миллионов долларов (копейки), и вот они вносят изменения. Рекомендую прочитать текст подзаконного акта FCC, по нему видно, что вариантов выхода у ютуба было не много. «Запрещено давать возможность детям до 13 оставлять любую приватную информацию онлайн без явного разрешения родителей и без инструментов модерации для родителей». Полная жесть.

пост №1025

Бывший главный юрист ФБР поддерживает невзламываемое шифрование! ШОК ВИДЕО (на самом деле длиннющая статья в lawfare).

Пятница вечер, все дедлайны сожжены, в воздухе висит упадок. Ловите длинный пост про шифрование и безопасность.

✻✻✻

Телеграм, фб, вк и большинство электронной почты — примеры безопасности, основанной на доверии. Мы верим, что у компании достаточно классные программисты, чтобы ее не взломали хакеры, а добровольно нашу переписку сервис выдаст только в исключительных ситуациях, предписанных законом. Так интернет работает уже много лет, эта схема правоохранителей устраивает. Дуров внёс небольшую приправу, учредив несколько компаний, владеющих друг другом в разных юрисдикциях, так что теоретически властям сложнее заставить выдать нашу переписку, но идея всё та же.

iMessage, WhatsApp и Signal работают на другом принципе: переписка шифруется так, что владельцы сервисов не могут прочитать наши сообщения даже если захотят. Система можно дать сбой из-за ошибки программирования, но их исправляют при нахождении. Широкого распространения этих принципов защиты информации опасаются силовики.

Они даже страшный термин придумали — «going dark», для описания ситуации, когда из-за правильного использования шифрования правоохранители не имеют даже теоретической возможности прочитать переписку преступников.

✻✻✻

Автор статьи руководил попыткой правительства США заставить Apple разблокировать айфон убийцы из Сан-Бернардино. Та юридическая и пиар баталия с Apple прервалась, когда израильская компания взломала для ФБР айфон через ошибку в коде iOS.

Еще не придумана схема, которая одновременно надежно защищает переписку хороших людей и при этом позволяет властям выборочно вскрывать переписку потенциальных преступников. Я сомневаюсь, что такая схема вообще может существовать. Если информацию может прочитать кто-то кроме выбранного вами получателя - то рано или поздно ее получат хакеры и/или государства-противники. То есть речь идёт о сознательном компромиссе. Что для нас важнее - защита от хакеров или доступ правоохранителей при необходимости расследования?

Дополнительная сложность (будто их мало): если США законодательно запретят своим компаниям делать невзламываемое шифрование, то люди начнут пользоваться продуктами китайского и русского производства. Тогда Штаты потеряют те возможности перехвата и анализа метаданных, которые у них есть за счёт того, что большинство популярных интернет-сервисов американские и подчиняются их законам.

Автора статьи очень пугают устройства Huawei и китайские хакеры. Хорошее шифрование - единственная надёжная от них защита.

✻✻✻

Обычно, невзламываемое шифрование поддерживают хиппи, последователи киберпанка и прочие программисты. Эту же статью написал топовый американский правоохранитель. Большое дело!

пост №955

Когда отшила неприятного мужика в тиндере, а он оказался Жаровым...

Если говорить серьезно, то мне кажется, что это РКН так генерит инфоповоды про себя. Не представляю, что Тиндер будет с ними сотрудничать.

пост №910

Западные коллеги попросили прокомментировать «закон об изоляции Рунета», принятый вчера Госдумой. Я прочитал закон и приложенные документы на официальном сайте Госдумы. Четыре тысячи слов такого русского языка, что хочется пойти прополоскать глаза.

Согласно закону, мы с вами заплатим за некие «технические средства противодействия угрозам» (они буквально так их называют). Правительство выдаст эти коробочки операторам связи. Операторы установят их в своих сетях. В случае «угрозы безопасности», государство будет «контролировать» работу сетей напрямую. Все резонно замечают, что это «рубильник интернета на случай проблем», но меня этот рубильник пугает не сильно.

Самая ужасная часть закона находилась в двух последних абзацах первой версии закона и не упоминалась в пояснительной записке. Там говорится, что провайдеры перестают нести ответственность за блокировки сайтов при работе этих коробочек. Это означает, что коробочки будут осуществлять блокировку сайтов. Сейчас государство поддерживает «список запрещенных сайтов», но каждый провайдер сам решает, как именно технически блокировать тот или иной ресурс. Формально, список запрещенных сайтов доступен только провайдерам. В реальности кто-то из них постоянно сливает эту базу в открытый доступ; вот тут она обновляется каждые 15 минут. Мы с вами точно знаем, что от нас хочет скрыть наше правительство и частенько это становится новостью само по себе (эффект Стрейзанд).

С новыми коробочками мы де-факто переходим к китайской модели, где государство будет осуществлять цензуру трафика напрямую. Это более эффективно, это быстрее и самое плохое — мы перестанем понимать, когда сайт заблокирован, а когда он просто завис, долго загружается и сломался. Зачем поднимать бучу с блокировкой сайта про вороватого чиновника, когда можно втихую сделать так, чтобы он открывался через раз и загружался по 2 минуты?

Это очень опасно для свободы интернета в России.

В законе ещё есть про суверенный DNS и контроль государства над таблицами маршрутизации провайдеров и точками обмена трафика, но это всё ожидаемые вещи. Было бы странно, если дуболомы-силовики этого не захотели.

История с «русским национальным файрволом» меня пугает гораздо больше. До сих пор вся эта тема с блокировками была довольно смешной, теперь она становится серьезной и опасной. Есть пример Китая, где блокировки работают очень хорошо. Благодаря этому закону, аналогичная инфраструктура появится и у нас. А уж включить её потом и подкрутить постепенно гайки — дело техники :(

P.S. Финальный лол: «экономическое обоснование», где указано, что принятие закона «не потребует расходов из федерального бюджета». Ага, инфраструктуру феи принесут.