приватность

Почему я не веду анонимные каналы. Чуваки раскрывают автора @horse_js (лошадь джаваскрипта, популярный анонимный твиттер про язык программирования javascript) используя базовый анализ вида «когда он твитит (часовой пояс), кого ретвитит, Android или iOS, самые частые ключевые слова». Этих 4 параметров было достаточно, чтобы найти довольно вероятного автора твиттера.

Смешно, что примерно с такой же долей уверенности можно сказать, что это «расследование» — качественная реклама облачных сервисов Microsoft. Оба «следователя» работают в Microsoft (developer advocate, for gods sake), берут комментарии у ученого из Microsoft, дают красиво сверстанные ссылки на два облачных сервиса Microsoft и даже «раскрытый» автор твиттера — сотрудник Microsoft.

Всё это не отменяет факта, что если вы активны в интернете — то можете забыть об анонимности. TOR и VPN не помогут — вас выдадут ваши устройства, ваш часовой пояс и даже манера письма.

Спасибо Леше Гусеву за наводку на эту историю.

Правительством России опубликованы правила идентификации в мессенджерах. Вообще, это указание мессенджерам (и операторам связи), как реализовать закон, принятый почти год назад. No news, расходимся...

tl;dr: все аккаунты в мессенджерах должны быть привязаны к номеру телефона. Телефоны у нас все регистрируются на паспортные данные → профит.

Для аккуратной обработки краевых случаев, например, смены владельца номера, операторам связи нужно хранить таблицу соответствия «номер телефона - аккаунт в соцсети» и рассылать всем соцсетям уведомления, например, при разрыве контракта клиентом. Добавьте к этому MNP (смену оператора с сохранением номера) и получается куча программирования на стороне операторов и мессенджеров. Всё это расписано в постановлении. Вот четырехстраничный pdf, можете сами его прочитать.

Практическое следствие — нельзя сделать легальный в России мессенджер, у которого пользователи не привязаны к номерам телефонов.

А ещё — документ в определении «мессенджера» aka «сервиса обмена мгновенными сообщениями» cсылается на федеральный закон «Об информации, информационных технологиях и о защите информации». Я не уверен, но, судя по определению, либо email тоже является мессенджером, либо все federated протоколы могут спать спокойно. Ну что, gmail, как там у тебя с интеграцией с МТС и Билайном? Дорогой РКН, кажется, я знаю какой сервис нужно срочно заблокировать ради борьбы с терроризмом и прочей педофилией. Соблюдайте свои законы-2018.

P.S. Вот нормальный разбор от Т-Ж, респект им.

Facebook на прошлой неделе запустил Portal — планшет на подставке, с хорошим микрофоном и камерой, способной следить (поворачиваться в сторону) за говорящим.

Я бы с удовольствием купил такую железку домой и всем бабушкам-дедушкам, если бы её сделал Apple. Такое же устройство от Facebook — Шоу Трумана.

На запуске, Recode писал со ссылкой на Facebook, что никакие данные с устройства не будут использовать для таргетирования рекламы. Сегодня представитель Facebook извинился и уточнил, что информация о звонках и использовании приложений всё же может использоваться для таргетирования рекламы. QED

Раз уж речь о таких железках — я бы с удовольствием поставил дома у себя и у родителей Microsoft Surface Hub 2. Совершенно космическую железку обещают выпустить в 2019 году, посмотрите сами видео — рекламный ролик и живое демо. Жаль стоить будет, наверное, тысяч десять долларов, как и первый Surface Hub :(

Свежая «безопасность» от Новой Зеландии: за отказ дать пограничнику пароли от своего телефона и компьютера теперь положен штраф в 5000$.

Китайцы прямо на границе ставят шпионский софт в андроид телефоны, а вот адская история о канадском (!) пограничнике, который копался в тиндер-переписке и обвинял девушку в проституции потому что «не может быть, чтобы девушка делала это бесплатно».

Я не слышал о «цифровом досмотре» на русской границе, но жду, когда тренд доберется до России.

Защититься просто, но неудобно. Делаете полный бэкап телефона в облако и сбрасываете телефон в заводское состояние. Ставите только минимальные программы типа карт и убера, чтобы добраться из аэропорта до отеля. Меняете пароль на что-то простое. По просьбе пограничника, с легкой душей отдаете ему «чистый телефон» и говорите пароль «password / 1234». По прибытии в отель опять сбрасываете телефон в заводское состояние и восстанавливаете устройство из облака. Главное — не пытайтесь обмануть и что-то скрыть от пограничника, во многих странах это уголовное преступление.

В такие моменты, у меня возникает ложная иллюзия «мира, который мы потеряли» из 60-х. Вспоминаю истории, что раньше можно было сесть в самолет без документов и досмотров. Я одергиваю себя, что в прошлом, я вряд ли смог бы позволить себе столько летать. В любом случае, весь этот «театр безопасности», реально безопасность не улучшающий — порядком надоел.

В свежем хроме изменился не только дизайн. Теперь, при входе в любой сервис гугла, вас автоматически залогинит ещё и в систему синхронизации данных браузера. Это довольно удобная функция, которая хранит вашу историю и закладки на серверах гугла, так что вы не потеряете привычные настройки при переходе на другой компьютер или телефон. Гуглу эта функция нужна, потому что так они имеют полный доступ ко всему нашему онлайн-поведению (а не только к 99 процентам, собираемых через куки Google Analytics и Gmail-переписку). Больше данных → лучше реклама. Эта функция есть в хроме уже много лет. Единственное изменение — то, что раньше в него нужно было логиниться отдельно, а теперь это происходит автоматом, при входе на сайт.

Гугл, возможно, не посчитал, что это что-то важное, а вот у технарей бомбит. Три топовых новости на hackernews — «я перестал пользоваться хромом» (756 комментариев), «как выпилить весь гугл из хрома» (275 комментариев) и «подскажите альтернативу Gmail» (480 комментариев).

Первую статью написал Мэтью Грин — профессор криптографии из университета Хопкинса и хороший популяризатор науки. Он пишет, что размытие границы между логином на сайт и логином в браузер — нарушение Privacy policy самого хрома (её после этого поменяли прямо в выходные, что мягко говоря необычно) и просто плохой UX. Самый интересный его аргумент – что достаточно мысли о слежке, чтобы человек изменил своё поведение, а иконка пользователя в правом верхнем углу хрома — и есть напоминание о слежке. Аргумент красивый, но в него сложно поверить — большинство людей вообще не обращают внимания на интерфейсы (и поэтому могут спокойно пользоваться старыми андроидами).

Если вы пользуетесь техникой Apple — рекомендую сафари с расширением Ka-Block. Во первых, Safari потребляет меньше энергии (а это значит — дольше работает от батарейки), а во вторых — хорошо блокирует рекламу и слежку.

Что делать, если вы считаете, что гугл стал слишком большим и хотите сделать его поменьше, но не можете пользоваться техникой Apple? Простой вариант — использовать Firefox, он достаточно шустрый и приятный. Если хочется поэкспериментировать — создатель Opera сделал новый браузер Vivaldi (пусть и на основе исходного кода Chrome), который выглядит очень интересно. Если в вашей модели угроз нет ФСБ и МВД РФ — можно попробовать Яндекс.Браузер.

Впервые столкнулся с GDPR-запросом на удаление персональных данных в реальной жизни

Насколько я понял, человек попросил удалить все данные о себе у Mailchimp. Не меня, клиента Mailchimp, а саму систему рассылки писем.

Так как его имейл есть у меня в списке рассылки — я контролёр персональных данных, а MC — процессор. Мне нужно в течении 30 дней удалить его адрес из рассылки и не добавить его случайно обратно при следующем импорте из своей базы.

Это не так просто, потому что обычно, при отписке от рассылки, адрес сохраняется в базе с пометкой «отписался». Вернуть его обратно в подписчики программно или даже руками через админку — невозможно. Подписаться повторно может только сам человек. Это защищает от случайной «переподписки» отписавшихся, по сути — от спама.

Тут же, все данные из Mailchimp должны исчезнуть бесследно, так что в следующий импорт он может снова оказаться в подписчиках. Mailchimp решил, что GDPR-запрос — ситуация редкая и прислал письмо, чтобы мы разобрались с нею в ручном режиме. Видимо, придется вести у себя табличку «отписались от Mailchimp по GDPR» и добавлять туда желающих.

Кстати, это — хакерский способ отписаться ото всех рассылок махом. Рассылаешь GDPR-запрос на удаление персональных данных в 10 крупнейших систем рассылки писем и всё, 99% рассылок отвалились. Интересно, когда откроется такой сервис?

7 патентов ФБ, от которых даже мне не по себе.

- предсказание рождения детей и смерти близких на основе постов, личных сообщений и данных банковских транзакций;
- коррелляция геопозиций друзей для определения, кто с кем проводит время;
- определение «обычного поведения» и «отклонения от обычного поведения», вроде «обычно телефон по ночам по одному адресу, а сегодня вдруг нет»;
- определение статуса личных отношений по тому, как часто человек заходит на профиль потенциального партнера и количество людей определенного пола на селфаках;
- определение камеры на основе битых пикселей и царапин на линзе (для того, чтобы определять, когда кто-то пользовался твоей камерой)
- использование микрофона и «магнитного поля провода питания телека» для определения того, какие телепередачи смотрит пользователь;
- определение черт характера типа «интроверт», «открытый» и т.д. для таргетирования новостей и рекламы.

Не потому, что я боюсь фейсбука, а потом что я не хочу, чтобы у кого либо в принципе был такой visibility относительно меня или моих близких. И кажется, что это как раз ситуация, когда нас должен защитить социальный договор и государство с помощью законов. Жуть.

В описании противостоянии телеграма и роскомнадзора я всегда использовал термин «игра в кошки-мышки». Странно видеть эту же фразу в статье New York Times о противостоянии Apple и американских правоохранителей.

https://mobile.nytimes.com/2018/06/13/technology/apple-iphone-police.html

Спор идёт о том, должен ли Apple оставить правоохранителям возможность взломать телефон или нет.

Главный аргумент правоохранителей: мы так посадили педофилов, вы что, хотите отобрать у нас возможность упрятать говнюков за решётку?

Аргумент Apple и защитников свободы приватности: никто не может гарантировать, что дырой для правоохранителей не воспользуются злоумышленники. Телефон содержит так много личного, что риски не перевешивают пользы.

Именно такой же диалог формально происходил между ФСБ+РКН и телеграмом, тут же он происходит по сути и за этим дико интересно наблюдать. Вмешается ли конгресс? Что скажет конституционный суд?

Последнее движение в этой истории - в недавнем апдейте Apple законопатил одну из последних дыр в защите. Кажется, что технически правоохранителям уже некуда пролезть, осталось действовать юридическим методами.

Открыл live-презентацию Apple, а там старший вице-президент со сцены объясняет, что такое browser fingerprinting. What a time to be alive. Ещё 3 года назад — не поверил бы.

Идея в том, что для слежения в вебе не нужны никакие пресловутые cookies. Достаточно посмотреть, какой у вас размер экрана, язык, установленные шрифты, версии плагинов и прочие настройки системы (сайты видят всю эту информацию). Этого набора параметров достаточно, чтобы идентифицировать вас среди миллионов других устройств. Можете проверить сами: https://panopticlick.eff.org

Так вот, в новой версии iOS и MacOS Apple законопатит эти дырочки. А ещё они заблокируют кнопки «лайк» и «комментарии» по умолчанию, а при попытке включить — расскажут, как вас сейчас будет иметь ФБ. Дело в том, что именно с помощью кнопочек «лайк» поставленных владельцами сайтов, фб следит, на какие сайты вы ходите. Apple раз за разом говорит фейсбуку «fuck you». Интересно за этим наблюдать.

Признаюсь, я откладывал реализацию GDPR в RAWG, думал «вот получу комментарий от наших дорогих (в смысле оплаты) юристов и потом буду действовать согласно их рекомендациям».

А потом прочитал вот эту статью «истерия по поводу GDPR» и понял, что для малого и среднего бизнеса юристы по поводу GDPR нафиг не сдались.

Я лично двигаюсь по отличному чеклисту и интерактивному тесту от UK ICO (нет, Британия не выпускает криптовалюту, это Information Commissioner's Office, аналог, как ни странно, Роскомнадзора).

Ну и самое важное — acting in good faith. У меня сильно наследие российских реалий, где нужно соответствовать букве закона, иначе любой регулятор (при желании/заказе) тебя нагнет и 7 шкур снимет. Все, с кем я общаюсь про GDPR повторяют — пойми дух закона, действуй по нему, если не уверен — попроси помощи у своего местного регулятора. Если посмотреть со стороны, «взглядом марсианина» — так и должно всё работать.