приватность

Почти в каждом эпизоде подкаста разговор приходит к тому, что в конечном счёте интернет живет за счёт онлайн-рекламы.

Большинство рекламы в современном интернете супер таргетированная. Добавил пару ботинок в корзину и их реклама будет преследовать по всему интернету. Сайты и сервисы следят и запоминают навечно малейшие детали нашего поведения.

Хорошо это или плохо — отдельный разговор. Пост — о другом.

Apple строит свой маркетинг вокруг идеи, что они защищают нашу личную жизнь, в отличие от Google. Помните недавние изменения в политике конфиденциальности Apple, «которые потрясли рекламную индустрию»? Как эти изменения повлияли на трекинг внутри приложений на самом деле?

Группа исследователей обнаружила, что большинство популярных приложений продолжают отправлять супер детальную информацию о наших телефонах, вроде точного объёма свободного пространства в телефоне (до байта), яркости экрана (с точность до 15 знаков после запятой), остатка батарейки (15 знаков после запятой), громкости динамиков (3 знака после запятой), точного времени последней перезагрузки айфона (до миллисекунды) и тд и тп в рекламные сети, даже если мы выбрали «запретить следить за мной».

Эти данные не нужны ни для чего, кроме фингерпринтинга. То есть, собрав достаточно много таких уникальных данных о вашем устройстве, его (и вас) можно отличить от остальных телефонов и людей. Как человека можно отличить по набору его уникальных особенностей и привычек. Шах и мат, система приватности Apple.

Техническое решение проблемы довольно простое — приложения должны иметь доступ только к той информации, которая нужна им для работы. Зачем видеоигре знать время последней перезагрузки устройства? А батарейку можно отдать с точностью в десятках процентов — для уведомления «не забудь поставить телефон на зарядку перед матчем» этого более чем достаточно. Интересно, сделает ли это эпол.

Борьба оружия и брони продолжается. 🍿

Первоисточник исследования https://blog.lockdownprivacy.com/2021/09/22/study-effectiveness-of-apples-app-tracking-transparency.html

Ну и заполирую предыдущий пост: ЦРУ и АНБ (Агенство национальной безопасности) США используют блокировщики рекламы для информационной безопасности.

Я лично уже несколько лет пользуюсь ka-block. Это не самый мощный блокировщик, но он поддерживает обычный и мобильный сафари и я уверен в чистоплотности разработчика http://kablock.com/

А вы блокируете рекламу?

Да74%
Нет18%
Пчелка8%
4 148 ответов

Вы могли заметить новость, что эпол начал сканировать фотографии на айфонах на предмет детского порно.

Официальная новость на сайте Apple следующая:

2. ... Если вы американский пользователь и хотите загрузить свои фотографии в iCloud (включили облачное хранилище фотографий) — то перед загрузкой, прямо на телефоне, алгоритм проверит, если ли на фотографии известное силовикам детское порно. В случае, если машина считает, что порно есть — фото смотрят глазами сотрудники Apple и после этого пересылают американским спецслужбам. ...

Цифровые активисты жутко возбудились, многие медиа написали про это статьи.

Я понимаю идею «не пяди земли врагу», в смысле «не пустим большого брата следить за нами», но реальность следующая: уже многие годы, американские спецслужбы поддерживают национальный архив детского порно. Каждый раз, когда вы загружаете фотографию в соцсеть или на облачное хранилище, специальный алгоритм проверяет, не является ли ваша фотография копией из той самой папочки. Если является — товарищ майор оперативно об этом узнает. Я точно знаю из личных разговоров, что такой алгоритм есть у фейсбука (и это публичная информация), а у гугла даже есть специальное API для этих задач, и они сканируют все фотки, до которых доберутся руки, с 2008 года.

Даже больше, инстаграм и другие сервисы сканируют все ваши фотографии на своих серверах, причем не просто сравнивают их с известным детским порно, а используют алгоритмы машинного обучения, которые «угадывают», что на фото «голые дети».

Пример из жизни: у моей жены есть закрытый инстаграм (ни у кого кроме неё нет доступа), где она ведет свой небольшой архив семейных фотографий. Так вот, инстаграм блокирует фотографии, на которых есть голые груди моих 3-5 летних дочек.

Apple только сравнивает фотографию с базой данной известного порно, никаких попыток угадать, что на фото. Причем делают это внутри телефона, чтобы не обрабатывать наши фотографии на своих серверах.

1) Удивительно, что Apple начала делать это только сейчас. 2) Apple — большие молодцы, из всех крупных игроков они делают это с наименьшим вторжением в нашу частную жизнь.

Apple встроит свой собственный VPN в новую версию Safari. Причём сделают это так, что даже они сами не будут видеть весь трафик пользователей. В этом им помогут внешние партнёры, которые тоже будут видеть только часть инфы. А ещё входящие и выходящие адреса трафика будут отличаться друг от друга — это прямо хороший взрослый VPN.

Apple рекламирует сервис как защиту от массовой слежки в интернете, но для нас он будет полезен ещё и как способ обхода блокировок сайтов.

Сервис будет доступен при любой платной подписке в iCloud, минимальный тариф в нем 59 рублей в месяц.

Услуга не будет доступна в Беларуси, Колумбии, Египте, Казахстане, Саудовской Аравии, Южной Африке, Туркменистане, Уганде и на Филиппинах.

Почему в списке нет России? У нас закон требует, чтобы VPN провайдеры блокировали запрещённые сайты так же, как и обычные операторы связи, а в схеме Apple это невозможно. 🤔

Если (когда) менты отберут у вас телефон и разблокируют его, им нужно будет вытащить из него информацию. Есть два способа: 1) глазками прокликать иконки на рабочем столе, просмотреть чаты и документы 2) вытащить информацию на компьютер и исследовать её с удобством. Для этого есть специальные программы.

Один из производителей такой программы для властей разных стран — Cellebrite, недавно публично хвастался, что умеет вытаскивать данные из Signal. Это правда, если власти смогли разблокировать телефон, то они могут вытащить из него все чаты, так же, как могли бы увидеть их глазами. Эта программа используется спецслужбами по всему миру для проведения официальных и не очень официальных криминологических экспертиз.

Сегодня Signal выложили ответочку. Они где-то раздобыли (в оригинале «fell from the truck» — «свалилась с телеги, нашли на дороге») официальную коробочку с этой программой, исследовали её и обнаружили в ней тонну уязвимостей. Таких уязвимостей, что можно составить специальный файл, который при наличии его на телефоне жертвы получает полный доступ над компьютером, который пытается вытащить с него информацию (жертва и агрессор меняются местами). Можно заставить софт Cellebrite написать что угодно во все криминологические экспертизы, которые есть на этом компьютере. Не только в текущий, но и все последующие.

Пост они закончили следующим абзацем: «мы теперь начнем прикладывать к Signal'у специальные красивые файлы. Они не несут никакой пользы, просто эстетически очень приятные. Причем файлов у нас много и они разные. Приложим мы их только давно зарегистрированным пользователям и только части отловить и исправить все ошибки у вас не получится. Никакой связи с предыдущим текстом этот абзац не имеет. Просто нравятся они нам.»

Троллинг 90го уровня.

Ах да, ещё они обнаружили, что Cellebrite нелегально использует библиотеки Apple в нарушении лицензии. У Apple дорогие и хорошие юристы.

🍿🍿🍿

Та самая коробочка, что свалилась с телеги.

Ну и официальное видео уязвимости, конечно.

Должен признать, интерфейс у софта хороший 🙈

Прикольная страничка позволяет посмотреть, к чему могут получить доступ современные браузеры и как именно они эти доступы просят.

От банальной камеры с микрофоном и надоедливых пуш-уведомлений (их, кстати, можно совсем отключить в настройках браузера, чтобы сайты даже не могли спросить, горячо рекомендую) до считывания буфера обмена и прочих хитростей.

Вы наверняка видели комикс с первой картинки.

Что было в Москве вчера в реальности — на второй картинке.

Собираясь на акции, предполагайте, что доступ к вашему телефону получат сотрудники полиции. Удаляйте компрометирующую переписку и фото, в идеале берите на акции только запасной телефон с номерами адвокатов и пустыми мессенджерами. И с легким сердцем называйте пароль.

Навальный опубликовал расследование, как его отравили. Все расследование построено на трёх источниках данных:
1. созвоны ФСБшников между собой по мобильным телефонам;
2. геолокация мобильных телефонов;
3. данные об авиаперелетах.

Это квази-открытая информация, потому что по нашим законам, доступ к ней могут получить менты, а у ментов ее может купить любой желающий.

Не хочу здесь вступать в дискуссию о выборе между безопасностью и приватностью — тема большая и интересная, не на телеграм-пост.

Но почему ФСБшники созваниваются между собой по обычной телефонной связи — уму непостижимо. Не будьте как ФСБшники, созванивайтесь в телеграме и вацапе — тогда информацию о ваших звонках нельзя будет купить у участкового. Если опасаетесь Дурова или Цукерберга — используйте мессенджер Сигнал, он менее удобный, но защищён даже от ЦРУ, им пользуется Сноуден.

Cloudflare выкатил бесплатную систему аналитики сайтов. Она не использует никакие cookies, а в случае, если сайт защищен Cloudflare — не требует установки дополнительных скриптов.

Плюсы этого подхода:
1. Работает даже с включенными блокировщиками рекламы, которые часто зарезают аналитику. Вы увидите всех посетителей сайта.
2. Не добавляет никаких тормозов на сайт, что особенно важно для слабых андроидов и медленного интернета.
3. Можно обойтись без порядком надоевшего «cookie notice».

Если вы используете Google Analytics или Яндекс.Метрику для чего-то хитрого, вроде учета числа успешных заказов, нажатий на определенные кнопки сайта или дочитывания статей до определенного процента — то тут Cloudflare analytics пока не подойдет.

Базовые вещи — самые популярные страницы на сайте и число посетителей из разных стран — она уже показывает хорошо. Попробовать можно вот тут.

Хакеры взломали крупный психотерапевтический центр в Финляндии и получили доступ к личным делам 40 тысяч клиентов, включая содержимое психотерапевтических сессий. Это самые глубокие тайны, самые болезненные воспоминания.

Взломщики потребовали 40 биткоинов (450 тысяч евро) выкупа от клиники и успели выложить по 100 личных дел в среду и четверг и начали рассылать предложения выплатить от 200 до 450 евро лично клиентам. Среди опубликованных — личные дела детей. В пятницу хакеры не опубликовали следующую пачку данных — есть мнение, что клиника заплатила выкуп.

Это одна из главных новостей в Финляндии, тему комментируют министры и президент страны, главные газеты печатают хорошие инструкции, что делать, если ваши данные утекли.

Я немного разбираюсь в информационной безопасности и учусь на психолога. Поверьте, несмотря на эту свежую страшную историю, несмотря на то, что бывают непрофессиональные, неэтичные терапевты, в целом — психотерапия это здорово и полезно. Это не культ, не секта, а рабочий способ сделать свою жизнь легче и интереснее. Обращайтесь к психотерапевтам.

Если вы клиент — можете попросить вести записи о вас на бумаге. Если психотерапевт — воспользуйтесь краткой инструкцией по информационной безопасности. Если не уверены — ведите записи на бумаге, целее будут. Аминь.

Простые советы по информационной безопасности для журналистов и их близких. ФСБ в очередной раз напомнила (1, 2), что профилактика — лучшее лечение.

1. Защитите свой телефон. Выключите вход по отпечатку пальца в айфоне — отпечаток может подделать и ребенок. Поставьте 6-значный код, не 4-значный — 4 значный взламывается путем механического перебора. Вход по лицу относительно ок, вы как минимум узнаете, если вас заставят разблокировать телефон. Устанавливайте все обновления и свежие версии iOS, в них регулярно исправляются дырки, через которые можно было высосать данные из заблокированных устройств.

2. Установите пароль в телеграме. Функция называется «двухэтапная аутентификация» в настройках. Без пароля, всё что нужно для взлома всей истории вашей телеграм-переписки — это перехватить смс на ваш номер. Это могу сделать даже я, не говоря уже о спецслужбах. Особо чувствительную переписку ведите в секретных чатах и используйте таймер автоудаления, это здоровая тема.

3. Включите шифрование диска на ноутбуке. Без этого, пароль на ноутбуке не имеет никакого смысла и вся информация лежит в открытом доступе. Это займет у вас 30 секунд, и серьезно защитит информацию на ноутбуке. Инструкция для мака и для виндоуз.

4. Не пользуйтесь русской электронной почтой. Не пользуйтесь электронной почтой, хранящейся в России. Mail.ru и Яндекс подчиняются российским законам, а значит, в почте на их серверах ФСБ роется как у себя (у вас) дома. Google и Protonmail — нормальные почтовые сервисы, если за вами не следит АНБ США. Обратите внимание на своих контрагентов, если у них почта на mail.ru и яндексе — не стоит посылать туда важную информацию.

Бонус трек. Включите 2-факторную аутентификацию через временные коды во всех важных сервисах. Не используйте один и тот же пароль более чем в одном месте. Для простоты — храните всё это в ключнице 1password.

Ну и главное — помните, что эти правила повышают сложность взлома вашей переписки, не более. Гораздо лучше, правильнее и спокойнее не хранить компрометирующую переписку. Секретные чаты с таймером самоудаления сообщений и удаление чувствительных писем из почты — лучшая защита от взлома.