Всю презентацию они не сказали ни слова про privacy & security. С одной стороны приятно, что они делают прорывные вещи и плевали на внешнюю повестку с высокой колокольни. С другой стороны — с чуваками в башне из слоновой кости (в данном случае в башне из рекламного золота) рано или поздно происходит что-то плохое.
приватность
Slack изменил свои правила и теперь даёт скачать админу все приватные чаты и даже личные сообщения между членами команды, ничего об этом не сообщая участникам переписки.
Раньше скачать личную переписку других сотрудников в слеке можно было только включив так называемый Compliance mode, необходимый в основном для финансовой сферы. При включении этого режима все члены команды получали в личку уведомление «всё, что вы напишите с этого момента может быть прочитано вашим администратором».
По новым же правилам, достаточно заплатить за Plus-аккаунт (15$ за человека против 5$ в standard-тарифе) и админ получает доступ ко всей переписке за всё время, без какого-либо уведомления сотрудников.
В Standard тарифе тоже можно запросить такой полный экскпорт, но потребуются: а) описание, зачем это нужно б) согласие всех участников переписки в) закон, разрешающий сделать это в вашей юрисдикции. Но плати на 10$ за человека в месяц больше — и всё, никаких ограничений.
В самой этой возможности нет ничего ужасного — это рабочая переписка, в конце-концов. Хочешь что-то секретное частное — используй личные мессенджеры. Но стремно, что они поменяли правила и при этом дают выкачать старые сообщения, отправленные тогда, когда правила не давали такой возможности.
https://get.slack.help/hc/en-us/articles/204897248-guide-to-slack-data-exports
WSJ подробно рассказывает, как избежать трекинга фейсбука, прямо со скриншотами экрана настроек, где что нужно переключать о_О
(ссылка ведет в google, переходите по первому результату и тогда WSJ покажет всю статью без пейвола)
Вообще, вся эта история с «трекинг — зло», «залипание в телефонах — зло» переходит из разряда «горячая тема» в категорию «все согласны, что это вредно, но пока ничего радикального с этим не делаем». А потом в какой-то момент будет как с сигаретами.
Вот две показательные статьи на эту тему, в the Guardian и в The New York Times.
Статья в The Guardian вышла октябре 2017. Она рассказывает про людей, придумавших многие современные технологии (пуш уведомления, пулл-ту-рефреш, лайки). Программисты и дизайнеры осознали, что за монстра они создали и пытаются избежать своих детищ. Яркий пример: Крис Марцеллино, придумавший в Apple пуш-уведомления, уехал из долины и учится на нейрохирурга (легко ему, скажете вы, после бонусов в акциях:)
Статья в NYT от февраля 2018 рассказывает уже не об отдельных мучениках, а об объединении Center for Humane Technology. Походите по их сайту, он супер-крутой, объясняет на пальцах проблему и пути её решения.
Я лично за пару последних лет изменил 3 вещи: 1. выключил все красные бэджики в иконках приложений (всё равно никакой полезной информации не несут); 2. пользуюсь телефоном в черно-белом режиме; 3. отписался в facebook ото всех и читаю посты друзей, открывая их профили время от времени. Такая вот аскеза.
Signal объявил о создании некоммерческого фонда Signal Foundation для развития самого безопасного мессенджера. Начали со скромных 50 миллионов долларов. Вторая большая новость — к ним присоединяется со-основатель Whatsapp Брайан Актон (покинул Facebook/Whatsapp в прошлом году).
Брайан и самый секси-безопасник планеты Мокси Мэрлинспайк — это не шутки.
Для меня шок, что средний размер всей команды Signal за жизнь проекта — 2.7 фул-тайм программистов, а максимальный — 7 человек.
Очень надеюсь, что с новыми силами Signal доведет до ума UX и у нас будет приличный мессенджер, у которого цель — не заработок денег. Подумайте об электронной почте — единственный общий для всех способ общения в интернете придумали без оглядки на MAU и ARPU.
Мокси передает привет всем читателям
Apple передаст данные iCloud китайских пользователей китайской государственной компании 28 февраля.
Apple сделал это, чтобы соответствовать китайскому законодательству о локализации персональных данных.
Apple легко посылал на фиг наши роскомнадзоры, но теперь я не вижу аргументов, которыми они могли бы защитить своих российских пользователей. В свете этих событий очень интересно:
1. насколько хорошо архитектура iCloud защищает от атакущего, контролирующего серверы и ПО iCloud? Стоит перечитать их whitepaper. Я сейчас пробежался глазами, кажется, что большинство сервисов становятся небезопасны;
2. легко ли сменить страну iCloud? Что для этого нужно сделать? Вот инструкция от самого Apple. Кажется, что это — самый правильный вариант защиты. Всё что потребуется — карточка иностранного банка. Китайцам объявили о передаче аккаунтов более чем за месяц (их передадут 28 февраля), так что время у нас будет, но подготовиться лучше заранее;
3. сохранятся ли купленные приложения при смене страны? Кажется, что да. Придется выключить все подписки, но их можно включить потом обратно;
4. когда ожидать этой передачи российских аккаунтов структуре, подконтрольной правительству (какому-нибудь ГУП «Облачные технологии»)? Тут я спокоен — от российских чиновников и подрядчиков инфа утечет за полгода до трансфера. Дело такого масштаба нельзя провернуть за месяц и в одиночку. Утечка будет точно.
Ох, придется теперь объяснять, что «айфоны — самые безопасные, только iCloud русский не включай». Печально, iCloud — очень удобная штука.
В июне 2018 Верховный суд США вынесет решение по делу серийного грабителя, которое сильно повлияет на нашу жизнь.
Мистер Карпентер парковался в угнанной машине около магазина электроники. По его команде в магазин входа группа налетчиков и угрожая оружием собирала новые смартфоны в мешок.
Главаря сдали его же подчиненные, но копы также представили суду данные о местоположении телефона Карпентера. Он находился рядом с местами ограблений во всех инкриминируемых ему случаях. Мобильные операторы предоставили копам (без решения суда) данные о местоположении за 127 дней. Защита утверждает, что это было нарушением 4 поправки к конституции (незаконные обыски без решения суда запрещены).
Сейчас Карпентера защищают юристы из ACLU (те, кто постоянно борются за нашу и вашу свободу). У защиты есть шанс. В деле, рассмотренном Верховным судом в 2012 шла речь о GPS трекере, который копы навесил на тачку подозреваемого и трекали его передвижения в течении месяца. Тогда суд признал это незаконным, мол не имели копы права вешать трекер на частную собственность. Важно, что 4 судей выступили с общим особым мнением. Судьи писали, что у людей на улице есть разумное ожидание конфиденциальности - раньше было технически невозможно следить за передвижениями человека так детально и так долго.
При этом номера, по которым вы звоните, не являются конфиденциальной информацией, согласно решению верховного суда от 1989 года. Почитайте это решение, оно очень понятное и интересное http://caselaw.findlaw.com/us-supreme-court/442/735.html В нем утверждается, что при наборе номера мы понимаем, что этот номер узнает телефонная компания и у нас нет разумного ожидания, что информация о наборе номера конфиденциальна. То есть речь идёт об ожиданиях общества, а не о какой-то формальной конструкции!
Интересно, ожидает ли американское общество, что их перемещения - это их личное дело, или нет?
Если любите подкасты — то вот выпуск Planet Money от NPR https://www.npr.org/sections/money/2017/11/08/562888974/episode-804-your-cell-phones-a-snitch
Нашел сервис, если не хочется палить свой почтовый адрес: https://www.33mail.com
После регистрации вы получаете кастомный домен, например, azaza.33mail.ru. Письма на любой адрес (adres@azaza.33mail.com) в этом домене форвардятся на ваш настоящий ящик.
Дополнительная фишка — можно забанить любой входящий адрес, если на него начинает сыпаться спам.
Upd. Читатели пишут, что в gmail можно добавлять точки в адрес и всё равно он остается вашим (gsamat@gmail.com = g.s.a.mat@gmail.com). Ещё есть один способ с добавлением +имя метки в конце ящика, gsamat@gmail.com = gsamat+metka@gmail.com, тогда письма сразу имеют правильную метку.
Мне нужна была совсем беспалевность, но хак классный.
История с руководителями телеграма — классический выпуск «пусть говорят». 1 канал, дарю идею.
Меня больше всего заинтересовал эпизод с тем, как Дуров, якобы, убрал доступ к истории переписки для бывшего сотрудника. Такое, мне кажется, возможно только в Телеграме. Слишком много доверия к ad-hoc решениям отдельных людей и мало процедур.
Рейтинг, кому стоит доверять: 3. людям с авторитетом 2. организациям с процедурами и авторитетом 1. математике.
Уж насколько я не люблю шапочки из фольги, но для личной переписки использую iMessage. Так я могу быть уверен, что один сошедший с ума инженер не сможет получить доступ к моей личной переписке. Спланированная атака со стороны Apple — гораздо менее вероятное событие в моей модели угроз.
Если вы не готовы доверять и Apple — берите Signal (iOS, Android), он насколько близок к доверию к математике, насколько допустимо здравым смыслом.
Помните, как при покупке в интернет-магазине условных кроссовок, они потом преследуют вас по всему интернету?
В iOS 11 Apple ограничит third-party cookies 24 часами, так что кроссовки будут преследовать вас не более суток. У индустрии бомбит не по-детски.
Интересно, что Facebook и Google это практически не затронет — почти все видят кнопку Like или ищут что-то в Гугле хотя бы раз в день.
В Америке сильно бомбит история про взлом агенства кредитных историй Equifax. В руки злоумышленников попали персональные данные 143 миллионов клиентов.
Причем бомбит история на порядок сильнее, чем более крупные аналогичные кражи из Yahoo, Sony и прочих.
Дело в том, что в этот раз утекли полные имена, домашние адреса и номера социального страхования.
В Штатах, корректное предоставление этой связки данных о человеке в большом числе случаев считается достаточным, чтобы доказать, что ты и есть этот самый человек. Интернет-банки, мобильные операторы — только представьте, как можно развлечься, имея на руках такую кучу поддельных личностей.
В России с этим проще — банк или мобильный оператор не поможет тебе по телефону, что хочешь ему назови. Во первых: нечего, придете в офис и в очереди постоите, не обломитесь. Во вторых: я, оператор на линии — человек подневольный, помочь не могу. В третьих: да я эти базы у знакомого оперативника за просто так получу, ишь, удивил, знаешь какой у меня ИНН и где я живу.
Проблемы первого мира.

