Новое

страница 111 из 174

Apple отозвал корпоративный сертификат Facebook для iOS-разработки (Apple Developer Enterprise Program). Это беспрецедентный шаг, перестали работать десятки внутренних приложений Facebook под iOS, в основном — бета-версии програм, которые фб тестировал не-публично.

Причина - Facebook нарушил правило, по которому приложения, подписанные корпоративными сертификатами, можно использовать только на устройствах сотрудников. Facebook предлагал своим пользователям (в том числе несовершеннолетним) установить подписанное корпоративным сертификатом приложение Facebook research, которое высасывало все личные данные из телефона за 20 долларов в месяц. Вчера об этом написал техкранч и Apple сразу же отозвал сертификат. Через 7 часов после этого фб заявил, что прекратит программу (умолчав, что программу за них прекратил Apple).

Другого поведения от фб я и не ждал, поэтому даже собирался не писать об этом инциденте; в августе прошлого года была похожая история с VPN Onavo, который делал вид что он VPN, но на самом деле тоже использовался фейсбуком для сбора данных о пользователях.

Но то, что Apple в ответ отозвали корпоративный сертификат — очень интересное развитие событий. Апсторы гугла и эпла настолько системообразующие, что легко забыть, что они — не нейтральные общественные площадки для распространения программ. В этом случае Apple играет карту «делаем хорошо для пользователя». Но всё равно, сколько крупных компаний прямо сейчас задумались, а нужно ли им быть в такой сильной зависимости от Apple? Представьте, у вас десятки тысяч сотрудников, у них на руках десятки тысяч устройств с вашими рабочими программами. И вдруг во мгновение ока всё это превращается в тыкву, программы перестают работать и никто кроме Apple не может вам помочь.

Даже жалко немного фейсбук (на самом деле нет).

Телеграм работает без VPN! Раньше у меня был ритуал — включить VPN на паспортном контроле, а на этот раз телеграм работает без ухищрений (пара секунд ожидания на запуске не в счёт).

Интересно, у вас тоже работает? Пожалуйста, проверьте, последняя ли у вас версия клиента и выключен ли прокси-сервер перед тем, как голосовать. Пчелка живет заграницей.

✅ 881❌ 115🐝 384

Один из самых функциональных и удобных сервисов email-рассылок — Mailchimp. В сентябре они сделали очень красивый редизайн и теперь в радость заходить к ним в админку. Зануды скажут, что красиво — плохой эпитет для дизайна. Ну и пусть.

Почему важно шифрование?

Австралия приняла закон, который требует компании «предоставить ключи шифрования», прямо как в России с телеграмом (и даже хуже, 2, 3). Политики по всему миру синхронно творят дичь под флагом борьбы с терроризмом и детской порнографией (добавьте борьбу с наркотиками по вкусу). Пора объяснить «на пальцах», что происходит и почему это важно.

Идея простая: математика и программирование позволяют шифровать сообщения так, что после зашифровки, их сможет прочитать только адресат. Даже тот, кто только что зашифровал сообщение — не сможет расшифровать его обратно.

Правительствам это не нравится, ведь последние сто лет они наслаждались простотой, с которой можно подключиться к проводу и прослушать, о чем говорят абоненты. Последние 10 лет, у них пропала нужда сажать живого человека, «слушающего за говорящим» — это научились делать машины. Вдобавок, мы научились хранить всю перехваченную переписку вечно. На всякий случай.

Прослушка и слежка — мощные инструменты, а вместе с вечным хранением и возможностями машинного обучения — сравнимы с ядерной бомбой. И тут какое-то «шифрование» делает их невозможными. Примерно как пороховые пушки превратили замки из супер-оружия в развлечение для туристов.

Политики пытаются вернуть свои «права на прослушку». Как? В 1970-1990е они пытались запретить шифрование. В штатах были законы, приравнивавшие мощное шифрование к оружию, доступ и экспорт которого контролировались наравне с базуками и гаубицами. В отличие от базук — воспроизводство качественных программ шифрования не требует заводов. Достаточно знать идею, а шила в мешке не утаишь.

Современный заход политиков следующий: а давайте все, кто делает программы шифрования, добавят в них «какой-нибудь способ», чтобы при необходимости, правительства могли прослушать переписку «как раньше», а во всех остальных случаях — пусть шифрование работает «как задумано».

Это примерно так же, как если бы правительство потребовало у всех производителей оружия добавить возможность его дистанционно «деактивировать». Всем понятно, что это глупо: систему тут же взломают и бандиты отключат эту функцию, или, того хуже, научатся отключать оружие законопослушных граждан и полицейских вокруг.

Я не случайно привожу аналогии с оружием. Разговор о праве на тайну переписки, на тайну личных записей — про власть. Про право думать — изучать, писать, обсуждать то, что хочешь, а не то, что принято. И власть это запретить. Любое изменение статуса-кво, любая революция начинаются с идеи и именно поэтому государства по всему миру прикладывают столько сил, чтобы эту свободу «обуздать».

Не думаю, что у нас есть шанс что-то изменить в законах прямо сейчас. Но просвещать, объяснять, почему свобода (тайна) переписки это свобода мысли и почему её нельзя отобрать только у «плохих людей», оставив «хорошим» — наша обязанность.

Ютуб-агитация, чтобы разбавить пафос (к сожалению, только на английском): юмористическая реклама австралийского закона от комиков-антиподов и эпизод про массовую прослушку от Джона Оливера, где он прилетает в Москву, берет интервью у Сноудена (!) и переводит все его ответы на дикпики (!!)

Классная функция в хроме для отладки веб-приложений — «Clear storage».

Можно нажатием на одну кнопку сбросить всё, что связано с конкретным сайтом — localStorage, куки, все кеши и даже сервис-воркеры.

Гораздо круче для отладки и тестирования, чем режим инкогнито. В инкогнито не работают пуши, например. А тут будто в первый раз зашел на сайт, но при этом все вкладки рядом живы, экстеншены нужные стоят и никакого жонглерства с профилями. 👍

Whastapp запретил одновременный форвард сообщения более чем 5 получателям. Раньше можно было выбрать до 20 контактов или групп.

Они полгода тестировали это изменение в Индии, где, начиная с 2017го года линчевали почти 100 человек и убили 40 из них после фейков, распространенных в ватсапе (см. Indian Whatsapp lynchings). ФБ утверждает, что это изменение сильно уменьшило число форвардов и поможет сохранить фокус ватсапа на личной переписке, а не делать из него ещё один источник фейковых новостей. Представитель фб отметил, что основное приложение фейсбука достаточно хорошо справляется с этой задачей.

В Чечне и Дагестане, говорят, все новости именно в ватсап-группах распространяются. Буду рад, если кто-то исследовал этот феномен и вы поделитесь ссылкой. Лучшее исследование, которое нашел я — это статья на GQ в разделе «развлечения» (хорошая!).

Сегодня, французский регулятор SNIL оштрафовал гугл на 50 миллионов евро за нарушение GDPR (может, не такой уж и пшик получится).

Найденные нарушения:
1. Сложно понять, что гугл делает с нашими данными — информация об этом разбросана между несколькими документами, для доступа к некоторым из них требуется 5-6 кликов.
2. Компания утверждает, что получает разрешение пользователей на сбор их личных данных для персонализации рекламы, но это разрешение не имеет законной силы по двум причинам:
i) новый пользователь не до конца понимает, на что он соглашается — нет единого документа со списком сервисов, информация о пользовании которыми агрегируется и анализируется вместе;
ii) а) разрешение не «явно» — галочки проставлены заранее. По закону, человек должен отметить их своей рукой, чтобы согласие имело силу; б) разрешение не «детализировано» — список собираемой информации скрыт за ссылкой «больше настроек», её можно проскочить целиком; этот пункт должен быть обязательным этапом.

Будет ли гугл подавать аппеляцию (какой там вообще процесс аппеляции?) и, что гораздо важнее — будет ли он менять процедуру регистрации из-за этого штрафа? Напомню, что 50 миллионов евро — это только начало. Максимальный штраф — до 4% годовой прибыли компании — 5 миллиардов долларов. 🍿🍿🍿

Почему система обновления APT (Ubuntu, Debian, etc.) не использует HTTPS? Они проверяют аутентичность и свежесть обновлений по криптографической подписи, а слепки ключей распространяют вместе с ОС.

Статья вновь актуальна (в своё время, команду APT задолбали настолько, что для этой статьи даже зарегистрировали отдельный домен почемунеиспользуетhttps.com!), потому что на прошлой неделе, какой-то аноним прибежал в багтрекер VLC и открыл баг «у вас всё сломано, чините срочно, достаточно добавить HTTPS». Тред на 350 комментариев на реддите.

Необходимость постоянно включать мозги — то, что делает безопасность одной из самых сложных (и дорогих) дисциплин. Не будьте как топикстартер. Если вам вдруг кажется, что вы правы, а все ошибаются — детально (но сухо) распишите сценарий атаки, а не «всё сломано, сделайте X».