регулирование

Извините, начну с философии, прочитал вчера вечером и никак из головы не идет.

Компания AT&T (основанная в 1880 изобретателем телефона Александром Бэллом), с 1910-х владела почти всей телефонной сетью в Штатах. Мало того, она владела практически всеми телефонами в Соединенных Штатах. Надпись «собственность Bell - не для продажи» наносилась на корпус устройства прямо на заводе. Бюджет на исследования у Bell Labs был практически неограниченный, там работали лучшие ученые, а прибыли компании были фантастическими.

Ничего не напоминает?

Компании Facebook (Instagram, Whatsapp, etc.) и Google (Gmail, Youtube, Gmaps, Waze, etc.) владеют почти всеми личными данными на планете. Мало того, они запрещают подключать к своему API неофициальные программы, в которых, например, не будет рекламы или которые покажут ленту новостей по другому алгоритму.

В первом абзаце я рассказал только начало истории Bell. После войны произошли два важных события (немецкие магнаты считались одной из причин прихода Гитлера к власти): 1) Государственное решение о картерфонах, после которого стало можно подключать к телефонной сети любые устройства (а не только разрешенные Bell). Благодаря этому закону появились факсы, автоответчики и модемы. 2) В 1974 правительство подало в суд из-за нарушений антимонопольного законодательства и в 1984 компания согласилась разломаться на 8 частей (независимые региональные операторы и отдельно магистраль).

Монополию и её негативное влияние сложно оценить, когда пользователь ни за что не платит; прекрасные Google Maps и отличный Youtube достаются всем жителям земли без денежной оплаты. Но легко представить миллион конкурентов фейсбуку, которые появятся за пару месяцев, если Штаты отменят закон, по которому запрещается использовать данные сайта-источника, если он против. Показательно дело Craiglist v. 3Taps. 3Taps сделали хороший сервис на основе объявлений крейглиста (американский аналог авито) и крейглист замочил их в суде вместо того, чтобы сделать свой сайт лучше. Было ли это в интересах потребителей?

Сейчас GDPR заставляет сервисы предоставить статичную выгрузку данных пользователей по запросу в течении 30 дней. Я верю, человечество дорастет до того, что личная информация пользователей и её производные будут доступны в машиночитаемом формате по API по закону. Понятно, что сервис-первоисточник будет иметь право на «разумную плату», но это будет принципиально отличаться от текущего положения дел. Сегодня нет альтернативных приложений для просмотра фоточек в фейсбуке не потому, что их сложно сделать или у людей нет идей. ФБ запрещает это с помощью юристов.

Интересно, что история повторяется. Сейчас AT&T скупила обратно 11 региональных отделений из 22; политики не чувствую нужды бороться с вертикально интегрированными цифровыми гигантами. Но именно цикличность истории оставляет надежду.

Вдохновлено отличной статьей на Los Angeles Review of Books и обсуждением на HN.

Почему важно шифрование?

Австралия приняла закон, который требует компании «предоставить ключи шифрования», прямо как в России с телеграмом (и даже хуже, 2, 3). Политики по всему миру синхронно творят дичь под флагом борьбы с терроризмом и детской порнографией (добавьте борьбу с наркотиками по вкусу). Пора объяснить «на пальцах», что происходит и почему это важно.

Идея простая: математика и программирование позволяют шифровать сообщения так, что после зашифровки, их сможет прочитать только адресат. Даже тот, кто только что зашифровал сообщение — не сможет расшифровать его обратно.

Правительствам это не нравится, ведь последние сто лет они наслаждались простотой, с которой можно подключиться к проводу и прослушать, о чем говорят абоненты. Последние 10 лет, у них пропала нужда сажать живого человека, «слушающего за говорящим» — это научились делать машины. Вдобавок, мы научились хранить всю перехваченную переписку вечно. На всякий случай.

Прослушка и слежка — мощные инструменты, а вместе с вечным хранением и возможностями машинного обучения — сравнимы с ядерной бомбой. И тут какое-то «шифрование» делает их невозможными. Примерно как пороховые пушки превратили замки из супер-оружия в развлечение для туристов.

Политики пытаются вернуть свои «права на прослушку». Как? В 1970-1990е они пытались запретить шифрование. В штатах были законы, приравнивавшие мощное шифрование к оружию, доступ и экспорт которого контролировались наравне с базуками и гаубицами. В отличие от базук — воспроизводство качественных программ шифрования не требует заводов. Достаточно знать идею, а шила в мешке не утаишь.

Современный заход политиков следующий: а давайте все, кто делает программы шифрования, добавят в них «какой-нибудь способ», чтобы при необходимости, правительства могли прослушать переписку «как раньше», а во всех остальных случаях — пусть шифрование работает «как задумано».

Это примерно так же, как если бы правительство потребовало у всех производителей оружия добавить возможность его дистанционно «деактивировать». Всем понятно, что это глупо: систему тут же взломают и бандиты отключат эту функцию, или, того хуже, научатся отключать оружие законопослушных граждан и полицейских вокруг.

Я не случайно привожу аналогии с оружием. Разговор о праве на тайну переписки, на тайну личных записей — про власть. Про право думать — изучать, писать, обсуждать то, что хочешь, а не то, что принято. И власть это запретить. Любое изменение статуса-кво, любая революция начинаются с идеи и именно поэтому государства по всему миру прикладывают столько сил, чтобы эту свободу «обуздать».

Не думаю, что у нас есть шанс что-то изменить в законах прямо сейчас. Но просвещать, объяснять, почему свобода (тайна) переписки это свобода мысли и почему её нельзя отобрать только у «плохих людей», оставив «хорошим» — наша обязанность.

Ютуб-агитация, чтобы разбавить пафос (к сожалению, только на английском): юмористическая реклама австралийского закона от комиков-антиподов и эпизод про массовую прослушку от Джона Оливера, где он прилетает в Москву, берет интервью у Сноудена (!) и переводит все его ответы на дикпики (!!)

3 года потребовалось Роскомнадзору, чтобы догнать, что стратегия FB, Twitter, Google и вообще всех западных компаний (кроме Microsoft) в отношении законов о локализации данных в России — тянуть время и ничего не делать. В ответ, Роскомнадзор подаст на них в российский суд и тот оштрафует компании на … 50 долларов.

Европейский парламент придумал очередной закон, который должен изменить интернет.

Закон большой, но нас интересуют два пункта. Так называемые Article 11 и Article 13.

Осторожно, ниже идет моя левацкая точка зрения. Если хотите почитать более взвешенный взгляд на ситуацию (но сильно длиннее) — вот неплохой обзор от Quartz (11, 13) и хороший обзор A13 от юриста.

Article 11 про то, что гугл должен будет платить новостникам за заголовок, лид (короткий текст) и картинки новостей, которые размещает у себя на страницах результатов поиска. Гугл пугает, что будет показывать новости вот так (спойлер — никак). Понятно, что Google не хочет делиться деньгами с журналистами. Ну а че, журналисты писали новости, гугл зарабатывал деньги — нормальное ведь разделение труда? Что это они вдруг денег захотели, холопы? Важно, что этот пункт затрагивает не только Гугл, но все платформы, где есть ссылки на другие сайты и сниппеты (заголовок-первая строчка-картинка) этих ссылок. То есть все сайты вообще. Противники называют его «налогом на ссылки» и утверждают, что он сломает интернет (а не только из бизнес-модель). Все платформы против, издатели за.

Article 13 — про то, что ютуб, фб и прочие инстаграмы будут нести финансовую ответственность за копирайт (говоря очень просто — авторские отчисления) почти всего контента, представленного у них на платформе и будут обязаны ввести так называемые Upload filters, которые будут блокировать нелегальный контент на этапе загрузки. Сложно представить, к чему это приведет, ведь роботы не умеют определять, на какой ролик есть авторские права, а на какой нет. Это ядерная бомба. Все «стандартные борцы за свободу» типа EFF против, копирасты за.

Самый смак — это всё активно обсуждается прямо сейчас (следующий раунд переговоров — 21 января) и сказать, за что именно будут голосовать парламентарии в марте-апреле — пока нельзя. До конца января парламентарии должны согласовать финальный текст. Кипишь стоит знатный. С GDRP, к сожалению, пока получился по большому счету пшик. Посмотрим, как пойдет с этим новым законом.

Американский суд постановил в течении 10 дней раскрыть множество внутренних документов фейсбука из судебной тяжбы 2012-2016 годов.

На картинке — пример внутренней переписки, использовавшейся в суде. Двое сотрудников в 7 фраз решают, что нечего возвращать 6500$, которые подросток потратил на игры внутри фб. В отличие от апсторов Apple и Google, фб не требовал ввода пароля родителя для подтверждения покупок. Другой документ: один из сотрудников описал процесс оспаривания списания как «бесконечный цикл вопросов».

Та тяжба закончилась соглашением сторон с non-disclosure clause, так что деталей сделки, мы, скорее всего, не узнаем никогда. Тем не менее, ожидайте больше грязных подробностей про фб в ближайшие недели. Грабить семьи с детьми — плохой PR.

Защита русского суверенного интернета путем создания инфраструктуры, по сути дублирующей международную — вполне реалистичный проект. Судя по динамике — на него потратят миллиарды рублей (которых не хватает на пенсии) и десятки тысяч человеко-часов инженеров.

«Чтобы можно было в любой момент дернуть рубильник и оказаться в изоляции от всего мира, но с яндексом, одноклассниками и вконтакте».

Думаю, идея близка личностям, которые считают, что лучшее, что произвел советский союз — это тысячи бомбоубежищ по всей стране и колючая проволока на границе.

То, что депутатов в их маргинальных, неумных и просто вредных идеях поддерживают Яндекс и Mail.ru — стыдно.

Новость оказалась лажей, приношу свои извинения :( Нытье про проблему и хаки — 100% в силе.

—————

MasterCard вводит два новых правила, защищающие покупателей от нежелательных списаний:

1. перед окончанием бесплатного тестового периода, продавец будет обязан уведомить покупателя о будущем списании и дать способ отказать от услуги;
2. после каждого регулярного списания продавец будет обязан прислать чек, описывающий способ отказаться от услуги.

Это очень круто, потому что распространенная серая схема — попросить данные карты и сказать, что услуга бесплатная (или месяц идет бесплатно), а потом тихо списать денег. Большинство людей не замечают эти платежи.

Дополнительная боль — что отказаться от рекурентного (регулярного) платежа с банковской карты просто обратившись в банк — невозможно. Нужно достучаться до продавца, чтобы он отменил списание со своей стороны. Вот, например NYTimes, в котором для того, чтобы завести подписку — достаточно ввести данные карты на сайта, а чтобы отказаться — нужно звонить по телефону (!) и пройти 6 кругов ада.

Единственное решение, который я знаю — это закрыть карту и выпустить на её место новую. Так себе способ. Есть несколько сервисов, которые предлагаю дешевые виртуальные карты специально для таких случаев, самый известный — privacy.com. Идея в том, чтобы создавать отдельные виртуальные карты для каждой подписки.

Интересно, что в Британии есть закон, защищающий покупателей. Там банки обязаны отключить регулярное списание по запросу клиента. Вот бы нам такое! У нас ведь любят всё регулировать — это как раз пример, где регулирование будет полезно, тем более пример Британии («западный партнер») показывает, что технически это реализуемо. Я писал несколько лет назад предложение в российский центробанк, но мне никто не ответил :(

Когда новое правило заработает — Mastercard не пишет. У меня есть несколько админских аккаунтов в платежной Braintree, так что, скорее всего, я получу от них письмо, когда правила доедут до продавцов.

Ну и главный вопрос — будет ли это новое правило Mastercard покрывать подписки в Apple AppStore и Google Play Store? Есть тут кто из Mastercard прояснить ситуацию? Все журналисты перепечатали новость один в один. Вот бы хоть один задал ньюсмейкеру релеватные вопросы :(

Правительством России опубликованы правила идентификации в мессенджерах. Вообще, это указание мессенджерам (и операторам связи), как реализовать закон, принятый почти год назад. No news, расходимся...

tl;dr: все аккаунты в мессенджерах должны быть привязаны к номеру телефона. Телефоны у нас все регистрируются на паспортные данные → профит.

Для аккуратной обработки краевых случаев, например, смены владельца номера, операторам связи нужно хранить таблицу соответствия «номер телефона - аккаунт в соцсети» и рассылать всем соцсетям уведомления, например, при разрыве контракта клиентом. Добавьте к этому MNP (смену оператора с сохранением номера) и получается куча программирования на стороне операторов и мессенджеров. Всё это расписано в постановлении. Вот четырехстраничный pdf, можете сами его прочитать.

Практическое следствие — нельзя сделать легальный в России мессенджер, у которого пользователи не привязаны к номерам телефонов.

А ещё — документ в определении «мессенджера» aka «сервиса обмена мгновенными сообщениями» cсылается на федеральный закон «Об информации, информационных технологиях и о защите информации». Я не уверен, но, судя по определению, либо email тоже является мессенджером, либо все federated протоколы могут спать спокойно. Ну что, gmail, как там у тебя с интеграцией с МТС и Билайном? Дорогой РКН, кажется, я знаю какой сервис нужно срочно заблокировать ради борьбы с терроризмом и прочей педофилией. Соблюдайте свои законы-2018.

P.S. Вот нормальный разбор от Т-Ж, респект им.

Если хотите разобраться, за что же ЕС присудил гуглу штраф в 4.5 миллиарда долларов и что из этого выйдет — вот супер подробный анализ всей истории от Бена Томпсона, одного из лучших авторов в IT-бизнесе.

Интересная деталь, о которой многие не знают — Google Play Services. Поясню на примере GPS. Супер-классная геолокация, к которой мы все привыкли — не просто GPS. И iOS и Android замешивают кучу данных с GPS-устройств, WiFi-точек и сотовых вышек, агреггируют данные с миллионов устройств, кормят все эти данные в адские алгоритмы машинного обучения на тысячах серверов и только так создают быструю качественную геолокацию, без которой сложно представить современный телефон. В iOS — это фича операционной системы, её нельзя вырезать. В Android (который формально open source) всего этого нет, за всё это отвечает Google Play Services — API, предоставляемое гуглом «бесплатно». Бесплатно — в кавычках, потому что Play Services предустанавливают почти все нормальные производители, кроме китайцев (Google в Китае нет). Фишка в том, что если прозводитель хочет Google Play Services, то во первых, он обязан поставить поиск гугла на первый экран смартфона, а во вторых — не имеет права выпустить другое Android устройство без Google Play Services. Всё как завещал Microsoft, когда выкручивал руки OEM-вендорам PC.

Google Play Services включает в себя десятки API. Пуш-уведомления, например. Нужен вам телефон без пуш-уведомлений? А чистый open source Android — именно такой.

Многие Android-приложения на текущий день — не просто Android-приложения, а приложения для «Android с Google Play Services». И решение Еврокомиссии вряд ли это изменит.

Очень рекомендую статью, если вам интересна вся эта тема с Гуглом и Андроидом.

В описании противостоянии телеграма и роскомнадзора я всегда использовал термин «игра в кошки-мышки». Странно видеть эту же фразу в статье New York Times о противостоянии Apple и американских правоохранителей.

https://mobile.nytimes.com/2018/06/13/technology/apple-iphone-police.html

Спор идёт о том, должен ли Apple оставить правоохранителям возможность взломать телефон или нет.

Главный аргумент правоохранителей: мы так посадили педофилов, вы что, хотите отобрать у нас возможность упрятать говнюков за решётку?

Аргумент Apple и защитников свободы приватности: никто не может гарантировать, что дырой для правоохранителей не воспользуются злоумышленники. Телефон содержит так много личного, что риски не перевешивают пользы.

Именно такой же диалог формально происходил между ФСБ+РКН и телеграмом, тут же он происходит по сути и за этим дико интересно наблюдать. Вмешается ли конгресс? Что скажет конституционный суд?

Последнее движение в этой истории - в недавнем апдейте Apple законопатил одну из последних дыр в защите. Кажется, что технически правоохранителям уже некуда пролезть, осталось действовать юридическим методами.