Brits would quite like their private messages to stay private 🔥 Горячее 💬 Длинная дискуссия
Британцы почти единодушно выступают за сохранение конфиденциальности личной переписки: 93 % считают, что имеют право на частные онлайн-разговоры, а 89 % полагают, что доступ к сообщениям возможен только по решению суда. Две трети опрошенных не доверяют ни текущему, ни будущему правительству возможности взламывать зашифрованные чаты — это настроение сохраняется среди избирателей всех основных партий: от 56 % либерал-демократов до 75 % сторонников Reform UK. Большинство (53 %) считает, что риски ослабления шифрования для хакеров и злоупотреблений властью перевешивают выгоды для правоохранительных органов, а 65 % признались, что стали бы более осторожны в выражениях, если бы знали о возможной слежке. Несмотря на широкую дискуссию вокруг попытки властей получить доступ к данным через Technical Capability Notice, 55 % респондентов о ней не слышали, а после ознакомления лишь 12 % поддержали тайные приказы компаниям раскрывать данные без возможности уведомить пользователей. Большинство выступает за прозрачность или парламентский контроль над такими мерами. CDT, проведшее опрос через Public First среди 2000 взрослых с погрешностью ±2,2 п.п., подчеркивает, что общественное мнение резко расходится с позицией правительства, которое продолжает настаивать на доступе к зашифрованным данным, несмотря на предупреждения экспертов о системных рисках для безопасности и демократии.
Комментарии (271)
Тред подчёркивает противоречие между заявленной поддержкой приватности британцами и реальной практикой массового наблюдения, сотрудничества компаний с правительством, низким приоритетом вопросов приватности на выборах и существованием ограничительных законов. Большинство участников отмечают, что приватность не является приоритетом при голосовании; партии декларируют поддержку Digital Rights Act, но на практике вопрос остаётся второстепенным. Разногласие: одни считают, что политически мотивированное наблюдение в Великобритании сопоставимо с США, другие — что в Великобритании оно меньше. Совет: шифрование не стоит считать непроницаемым — компании в США уже сотрудничают с DHS без ордеров, аналогичные практики могут появиться и в Великобритании. Опыт @softwaredoug: в США правительство использует DHS subpoenas без ордеров, DoJ целенаправленно преследует политических оппонентов, FISA обеспечивает массовое наблюдение. Опыт @GCHQ: британские спецслужбы скрывают своё существование, создавая иллюзию приватности при ограниченной реальной защите. Законы Online Safety Act и RIPA Part 3 усиливают контроль над контентом и доступ к сообщениям, что противоречит заявленной приватности. @janpeuker описывает случаи требования ID для получения библиотеки в публичных учреждениях как пример практического давления на приватность. @mattlondon отмечает, что Brexit был о контроле над миграцией, а не о миграции как таковой, и усилил нелегальную миграцию. @cynicalsecurity указывает, что без массовой мобилизации граждан опросы о приватности мало значимы. @hnub7akvk6 сомневается, что при таких ограничениях Великобритания остаётся полноценной демократией.
Going Dark, and the era of law enforcement hacking 🔥 Горячее 💬 Длинная дискуссия
AI может сделать системы слишком надёжными, что угрожает национальной безопасности. Раньше спецслужбы полагались на уязвимости в ПО, но теперь шифрование (iPhone, WhatsApp) закрывает эти «низко висящие плоды». В 2016 году FBI потребовал у Apple доступа к зашифрованному телефону, но отступил после обвинений в риске злоупотребления бэкдоров. Теперь, когда у злоумышленников остаются лишь редкие уязвимости, агентствам придётся требовать искусственных способов доступа — «исключительного доступа». Это может привести к тому, что США ослабят собственные системы, а иностранные государства получат новые возможности для атак. В итоге мы рискуем ускорить «самосоветскую» уязвимость, когда уже почти справились с защитой инфраструктуры. Нам остаётся лишь надеяться, что решения будут приняты правильно, даже если без чёткого плана.
Комментарии (174)
Тред обсуждает влияние ИИ на безопасность ПО и последствия для правоохранительных органов и национальной безопасности. @mbroshi отмечает, что компании добавляют больше уязвимых функций, чем раньше; ИИ может выявлять существующие проблемы, но не обеспечивает полной безопасности. @tptacek и @thinkthatover спорят, насколько низкоуровневый код платформ менее уязвим, чем код приложений, и изменится ли это в будущем. @Carrok предлагает само-хостинг и контроль над ПО как меру против уязвимостей. @Grombobulous утверждает, что правоохранительным органам не нужен массовый доступ к коммуникациям — исторически это не было необходимо. @ayaros считает, что доступ государства к частным коммуникациям нарушает право на неприкосновенность частной жизни.
US citizen charged after GrapheneOS phone wipes during airport search 🔥 Горячее 💬 Длинная дискуссия
В Атланте федеральные прокуроры обвинили местного жителя Сама Тюника в уничтожении доказательств после того, как его телефон с GrapheneOS автоматически стёр данные при досмотре в аэропорту. Прокуратура утверждает, что он намеренно удалил информацию, чтобы скрыть следы «подозреваемой террористической деятельности», связанной с протестами против строительства центра полицейской подготовки Cop City. Однако защита настаивает, что досмотр проходил без ордера, без предупреждения о правах и без законного основания — а сброс телефона был результатом его штатной функции защиты, а не преступного умысла.
Эксперты по кибербезопасности называют это делом беспрецедентным: впервые закон о уничтожении имущества применяется к операционной системе, а не к действиям пользователя. GrapheneOS — открытая ОС для Pixel, созданная для усиления приватности, а не для сокрытия преступлений. В Европе, например, аналогичные устройства уже профилируют как «подозрительные» — в Каталонии полиция предполагает, что владельцы Pixel с GrapheneOS — наркодилеры. Юристы предупреждают: если использование шифрования и автостирания станет основанием для обвинений, это поставит под угрозу основы цифровой приватности. Решение по ходатайству о недопустимости доказательств ожидается не раньше октября.
Комментарии (551)
При пересечении границы рекомендуется использовать второй телефон с обычной Android для избежания подозрений, а к основному устройству подключаться удалённо. Использование Duress PIN в GrapheneOS спорно: одни считают его уничтожением доказательств, другие — законным способом защиты данных. Важно учитывать риски его применения. Альтернативы: сделать резервную копию, очистить устройство перед проверкой и восстановить данные после; или использовать шифрование с длинным, заранее заданным ключом, хранящимся в безопасности.
Codex starts encrypting sub-agent prompts
В системе MultiAgentV2 сообщения между агентами теперь шифруются, и в результате полностью исчезает возможность просматривать их содержимое в виде открытого аудита задач. Ранее такие сообщения оставляли читаемый след, позволяющий отслеживать, какие действия предпринимал каждый агент, но после внедрения шифрования этот след исчез, что привело к регрессии в инструментарии мониторинга. Пользователи отмечают, что без читаемого трейла сложно воспроизводить отладку и проверять корректность выполнения цепочек. Это особенно критично для команд, которые полагаются на историю сообщений для проверки последовательности решений и для автоматического построения отчётов о выполненных задачах. Кроме того, отсутствие открытого аудита усложняет интеграцию с внешними системами мониторинга, которые ожидают видеть структурированный журнал.
Чтобы вернуть аудит, предлагается сохранять расшифрованные метаданные в отдельный журнал или добавить необфусцированный фрагмент в текущий лог, чтобы система могла продолжать фиксировать ключевые события. Авторы обсуждают компромисс между безопасностью шифрования и необходимой прозрачностью для отладки, и планируют внести изменения в протокол, чтобы аудит‑трейл оставался доступным без раскрытия содержимого сообщений. Если такой компромисс будет принят, это уменьшит количество обращений в issue и улучшит доверие к системе мониторинга.
Комментарии (103)
- Кодекс шифрует сообщения между главным агентом и под‑агентами, делая их видимыми только серверу OpenAI
- Цель — ограничить использование и перепродажу подписок, защитить данные от черного рынка и дистилляции моделей
- Выходы под‑агентов всё равно остаются открытыми в открытом виде, а расшифровка происходит на стороне сервера
- Обсуждение вызывает вопросы о прозрачности, потенциальном «чёрном ящике» и риске привязки к экосистеме OpenAI
Chat Control 1.0 and 2.0 Explained 🔥 Горячее 💬 Длинная дискуссия
Две параллельно рассматриваемые инициативы «Чат‑Контроль». Регулирование 2021 года (Chat Control 1.0) – временная отстрочка от ePrivacy, позволяющая провайдерам добровольно сканировать частные сообщения на материал о сексуальном насилии над детьми. Сканирование не обязательное, но применяется крупнейшими сервисами (Google, Meta, Microsoft, Snap) и пока не затрагивает полностью шифрованные каналы, хотя допускается клиент‑сайд сканирование. После истечения в апреле 2026 года закон был восстановлен 9 июля 2026 года, когда парламентарии не набрали требуемый абсолютный большинство из 361 голосов, чтобы отвергнуть его продление; окончательное голосование 314 против 276 позволило ему действовать до 2028 года.
Chat Control 2.0 – постоянный проект CSA Regulation – всё ещё в трилоге, где стороны не могут согласиться, должна ли проверка частных сообщений стать обязательной. Оригинальная версия требовала сканировать любые сообщения, но позиция Совета 2025 года сделала её «добровольной», создавая стимулы для массовой проверки, тогда как позиция Европарламента ограничивает сканирование лишь подозреваемыми пользователями и требует судебного решения. Включение зашифрованных мессенджеров остаётся спорным, и пять раундов переговоров без результата; последний, запланированный на 29 июня 2026 года, провалился из‑за спора о сканировании без подозрений. Переговоры продолжаются под présidence Ирландии.
Комментарии (346)
- Критики считают закон «чат‑контроль» угрозой приватности и свободы, превращая платформы в инструмент массовой слежки.
- Обсуждаются технические детали: сканирование зашифрованных сообщений возможно только через обязательные бекдоры или на‑устройстве сканеры.
- Участники указывают на политическую мотивацию — законопроект продвигают, несмотря на отсутствие доказательств эффективности и при этом игнорируют реальные проблемы защиты детей.
- Примеры показывают, что инициатива часто поддерживается лобби‑группами и политиками, а не реальными жертвами, вызывая скепсис и недоверие к официальным целям.
- Есть опасения, что такие меры могут привести к цензуре, ограничению прав пользователей и ухудшению доверия к онлайн‑коммуникациям.
EU to legislate about Chat Control behind closed doors 🔥 Горячее 💬 Длинная дискуссия
Европейские инициаторы предлагают сканировать приватные сообщения в мессенджерах под предлогом защиты детей, но за закрытыми дверями уже обсуждаются компромиссы, которые могут превратить эту меру в массовый контроль над личными коммуникациями. Внутренние переговоры с отраслевыми игроками приводят к готовящимся уступкам: вместо полного отказа от сканирования предлагается лишь ограниченный, но всё равно существующий доступ к содержимому чатов, что ставит под угрозу шифрование и анонимность миллионов пользователей.
В ответ на эти «двойные угрозы» активисты возобновили работу над fightchatcontrol.eu, разместив новые материалы и призывая к массовому сопротивлению. Они заявляют, что демократические процедуры игнорируются, а решения принимаются в интересах корпораций, а не граждан. «Мы не позволим, чтобы частные разговоры стали инструментом массовой слежки», — заявляют авторы кампании, подчёркивая, что только публичное давление может остановить нелегативные соглашения.
Комментарии (435)
- Критика того, что инициатива «чат‑контроль» противоречит принципам открытого интернета и массовой шифровки, а реальное влияние ограничено несколькими крупными провайдерами.
- Выражены опасения, что законопроект будет повторно внесён в повестку, несмотря на предыдущие отказы, и что за ним стоит скрытая лоббистская поддержка.
- Упоминаются четыре страны (Чехия, Италия, Нидерланды, Польша), которые выступают против проекта, и призыв к более прозрачному анализу механизмов его продвижения.
- Общая тревога по поводу роста слежки, угрозы конфиденциальности и роста анти‑ЕС настроений среди граждан.
Bitchat for Gaza – messaging without internet 🔥 Горячее 💬 Длинная дискуссия
Bitchat — новое приложение для безопасного обмена сообщениями, работающее без интернета, созданное специально для палестинцев в Газе. Израиль использует контроль над электроснабжением и телекоммуникации как оружие, регулярно отключая связь и оставляя людей отрезанными от мира. Приложение позволяет общаться даже при полном отсутствии интернета или электричества, передавая сообщения через Bluetooth и создавая mesh-сеть, где каждое устройство помогает ретранслировать данные.
Все сообщения в Bitchat полностью зашифрованы, а для использования не требуется создавать аккаунт, указывать номер телефона или email. Tech for Palestine проверили приложение и признали его безопасным и надежным инструментом. Интересно, что приложение стало популярно не только в Газе, но и в других странах с гражданскими беспорядками — Непале, Индонезии, Кот-д'Ивуаре и Мадагаскаре. В отличие от WhatsApp, который имеет уязвимости и может использоваться для слежки, Bitchat обеспечивает полную приватность и не хранит данные на центральных серверах.
Комментарии (219)
- Обсуждение в основном вращается вокруг того, насколько применимы такие технологии как Bitchat в условиях, где инфраструктура может быть ограничена или отсутствует, как в Газе, и какие технические и этические вызовы это вызывает.
- Участники обсуждают, что такие технологии могут быть полезны не только в зонах конфликта, но и в других ситуациях, где инфраструктура может быть ограничена, таких как природные катастрофы или крупные мероприятия.
- Также обсуждается, что такие технологии могут быть полезны в других ситуациях, где инфраструктура может быть ограничена, таких как природные катастрофы или крупные мероприятия.
- Некоторые участники выражают обеспокоенность по поводу того, что такие технологии могут быть использованы для неблагонадежных целей.
- Также обсуждается, что такие технологии могут быть полезны в других ситуациях, где инфраструктура может быть ограничена, таких как природные катастрофы или крупные мероприятия.
Lawmakers want to ban VPNs 🔥 Горячее 💬 Длинная дискуссия
Законодатели в нескольких странах предлагают запретить VPN-сервисы, демонстрируя полное непонимание их технических функций и реального применения. По данным EFF, такие запреты основаны на ложном представлении о VPN как исключительно инструментах для незаконной деятельности, игнорируя их законные uses: от защиты конфиденциальности в публичных сетях до обеспечения безопасности удаленных сотрудников. Один из законодателей заявил: "VPN — это просто способ скрыть преступную деятельность", что показывает поверхностное понимание технологии.
Такие запреты создадут больше проблем, чем решат. VPN используются миллионами обычных пользователей для защиты банковских данных, журналистами для безопасной связи с источниками, а компаниями — для защиты корпоративной информации. Полный запрет VPN не остановит киберпреступников, но лишит законопослушных граждан важных инструментов безопасности. EFF призывает к взвешенному подходу, основанному на технической грамотности, а не на популистских решениях, которые подрывают цифровую безопасность и частную жизнь.
Комментарии (322)
- Законы о верификации возраста через ID технически неосуществимы и создают риски утечек данных, так как сайты не могут отличить VPN-трафик.
- Подобные меры повторяют исторические попытки контроля над шифрованием (например, Clipper Chip) и копируют практики авторитарных государств.
- Предлагается альтернатива: родительские пароли для фильтрации контента на устройстве вместо тотальной интернет-цензуры.
- Участники видят в законах стремление к усилению контроля и слежке под предлогом защиты детей, что ведёт к авторитаризму.
- Законы намеренно составлены с расплывчатыми требованиями, чтобы создать невозможные для исполнения условия и оправдать дальнейшие ограничения.
Chat Control proposal fails again after public opposition 🔥 Горячее
Европейский Совет вновь отступил от спорного предложения Chat Control после массового общественного сопротивления. Текущее датское председательство отозвало инициативу, которая требовала всеобщего сканирования зашифрованных сообщений под предлогом борьбы с материалами о сексуальном насилии над детьми. Это лишь очередной эпизод длительной борьбы между защитниками приватности и законодателями, которые считают, могут пожертвовать шифрованием во имя общественной безопасности. Предложение, прозванное "зомби-инициативой" за свою способность возрождаться, встретило решительный протест со стороны более 80 общественных организаций, включая Electronic Frontier Foundation.
Техническая критика фокусируется на фундаментальном непонимании принципов шифрования. Любая система сканирования, особенно клиентская, создает уязвимость в системе безопасности, превращая шифрование в иллюзию. Как показал опыт Apple в 2021 году, подобные системы неизбежно будут эксплуатироваться не только авторизованными органами, но и злоумышленниками. Отказ Chat Control демонстрирует важность общественного участия в технологической политике, где консолидированное сопротивление экспертов, правозащитных организаций и обычных граждан смогло остановить опасную инициативу.
Комментарии (131)
- Предложение о "контроле чатов" в ЕС отложено, но сторонники намерены вернуться к нему; это уже 25-я попытка за 4 года.
- Любые исключения для политиков и чиновников вызывают особенно яростную критику, поскольку подчеркивает лицемерие.
- Попытки ввести сканирование сообщений в ЕС сопровождаются попытками в США, где подобные инициативы уже провалились.
- Предложение в ЕС предусматривает, что даже зашифрованные сообщения могут быть прочитаны третьей стороной, что технически невозможно без встроенной уязвимости, что вызывает обеспокоенность экспертов.
- Подобные инициативы встречают сопротивление из-за опасений, что они могут быть использованы для массового надзора и что они нарушают права человека, особенно если политики и другие элиты освобождаются от этих правил.
HTTPS by default 🔥 Горячее 💬 Длинная дискуссия
Google анонсировал, что с выходом Chrome 154 в октябре 2026 года включит по умолчанию функцию "Always Use Secure Connections", требующую разрешения пользователя для доступа к сайтам без HTTPS. Эта мера призвана защитить пользователей от атак, при которых злоумышленники могут перехватить навигацию и подменить контент. Хотя HTTPS-адoption достиг 95-99%, прогресс застыл с 2020 года, а оставшиеся HTTP-соединения все еще представляют значительную угрозу.
Для баланса безопасности и удобства Chrome не будет дублировать предупреждения для часто посещаемых HTTP-сайтов. Google подчеркивает, что даже небольшая доля небезопасных соединений создает риски, так как атакующему достаточно одного успешного перехвата. Компания отмечает, что за десятилетие наблюдений HTTPS стал зрелым и широко распространенным, что позволяет теперь перейти к более строгим мерам защиты по умолчанию.
Комментарии (226)
- Пользователи обсуждают, что почти весь трафик уже давно перешёл на HTTPS, и оставшиеся HTTP-сайты — это в основном старые ресурсы, которые не обновлялись с 2010-х годов.
- Обсуждается, что в 2024 году Google Chrome полностью отключит поддержку HTTP, и это вызвало споры о том, насколько это нужно, учитывая, что большинство сайтов уже используют HTTPS.
- Участники обсуждают, что вместо того, чтобы отключать HTTP, Google мог бы вместо этого инвестировать в улучшение инструментов для разработчиков, чтобы они могли легче мигрировать с HTTP на HTTPS.
- Также обсуждается, что отключение HTTP может затруднить доступ к внутренним ресурсам в корпоративных сетях, где HTTPS не всегда практичен.
German government comes out against Chat Control 🔥 Горячее 💬 Длинная дискуссия
Правящая партия Германии CDU/CSU официально отказалась от поддержки системы массового контроля переписки, которую продвигают некоторые страны ЕС. Это решение стало крупной победой для приватности в Евросоюзе, поскольку предотвращает введение так называемой «чаткинтроли» без конкретного повода.
Немецкое правительство заняло чёткую позицию против сканирования личных сообщений граждан, что вызвало положительную реакцию среди защитников цифровых прав. Хотя некоторые комментаторы выражают скептицизм относительно долгосрочных намерений партии, текущее заявление укрепляет позиции приватности в европейской политике.
Комментарии (436)
- Выражено глубокое недоверие к мотивам Германии и других стран, продвигающих массовый контроль за перепиской, с предупреждениями, что эти инициативы могут быть возобновлены в будущем.
- Участники считают, что дебаты о контроле за шифрованием (Chat Control) носят циклический характер и вряд ли будут окончательно урегулированы в обозримом будущем, так как сторонники контроля будут продолжать свои попытки.
- Подчеркивается техническая невозможность ослабить сквозное шифрование для выборочного контроля, не создав уязвимости для всех пользователей, что делает онлайн-банкинг и другие сервисы небезопасными.
- Многие выступают за безусловную защиту права на приватность и шифрование, рассматривая его как фундаментальную свободу, и призывают отвергать любые попытки его ограничения.
- Оппоненты массового контроля утверждают, что существующих юридических механизмов (например, предоставление истории переписк
The UK is still trying to backdoor encryption for Apple users 🔥 Горячее
Великобритания продолжает попытки внедрить бэкдоры в шифрование для пользователей Apple, несмотря на глобальную критику. Власти настаивают, что доступ к зашифрованным данным необходим для борьбы с преступностью, но эксперты предупреждают, что это ослабит безопасность всех пользователей.
Такие меры могут подорвать доверие к технологическим компаниям и создать уязвимости, которыми воспользуются злоумышленники. Apple и правозащитные организации активно сопротивляются, подчёркивая, что бэкдоры не могут быть ограничены только «законным» доступом.
Комментарии (103)
- Участники обсуждают требования правительства Великобритании к Apple о предоставлении доступа к зашифрованным данным пользователей (iCloud), включая отключение функции Advanced Data Protection.
- Высказывается обеспокоенность по поводу расширения государственного надзора и ущемления приватности, проводятся параллели с ситуацией в Китае и другими законами (PATRIOT Act, FISA).
- Обсуждается юридическая сторона: какие пользователи попадают под юрисдикцию UK, возможность Apple противостоять требованиям и роль правительства США в предыдущих спорах.
- Поднимается вопрос о доверии к производителям устройств и облачным сервисам, уязвимости перед принудительными OTA-обновлениями и необходимости независимого аудита безопасности.
- Некоторые пользователи связывают эти события с общим упадком и ужесточением законодательства в Великобритании, включая ограничение свободы слова и иммиграционную политику.
Germany must stand firmly against client-side scanning in Chat Control [pdf] 🔥 Горячее
Предложение ЕС «Контроль за чатами» угрожает фундаментальным правом на приватность в Европе, требуя массового сканирования всех сообщений, фото и видео на устройствах пользователей под предлогом защиты детей. Это фактически уничтожает сквозное шифрование, создавая бэкдор для хакеров и враждебных государств, что даже разведки признают катастрофой для национальной безопасности. Германия, исторически защищавшая приватность, сейчас рискует отступить от своих принципов, что стало бы стратегической ошибкой в условиях геополитической нестабильности.
Signal рассматривает это как экзистенциальную угрозу и заявляет, что предпочтёт уйти с рынка, чем встроить систему слежки, поскольку шифрование либо работает для всех, либо не работает вообще. Решение Германии может определить будущее приватных коммуникаций в Европе — сохранятся ли они или будут подорваны массовой слежкой, угрожающей экономической и социальной безопасности. Важно не допустить повторения истории, но уже с масштабными базами данных и крайне чувствительной информацией.
Комментарии (107)
- Пользователи выражают поддержку Signal и её борьбе против инициативы ЕС "Chat Control", видя в ней массовую слежку под предлогом защиты детей.
- Обсуждается опасность принятия закона, который может привести к сканированию всего контента на устройствах и уничтожению приватности и сквозного шифрования.
- Участники сравнивают "Chat Control" с практиками Штази и Гестапо, подчёркивая репрессивный характер инициативы и её угрозу гражданским свободам.
- Высказывается критика в адрес немецких политиков и партий (CDU, SPD), которые, по мнению комментаторов, исторически лоббируют тотальную слежку и ограничение свобод.
- Обсуждаются технические и правовые последствия, включая возможный запрет децентрализованных сетей и необходимость активного политического сопротивления.
Denmark wants to push through Chat Control
Датское председательство в ЕС активно продвигает обязательный скрининг сообщений для борьбы с детскими abuse-материалами, несмотря на серьёзные разногласия между странами-членами. Внутренний протокол переговоров показывает, что Копенгаген вернул первоначальный жёсткий вариант закона, отменяющий предыдущие смягчения, и намерен добиться его принятия министрами юстиции уже 14 октября. Дания открыто заявляет, что «реализуемые варианты заканчиваются», и использует как рычаг давление срока — временное исключение из директивы ePrivacy, разрешающее добровольное сканирование, истекает в апреле 2026 года.
Ключевым игроком стала Германия, чья позиция под руководством министра внутренних дел Добриндта может оказаться решающей. Десять стран поддерживают датский подход, но противники образуют блокирующее меньшинство, опасаясь массовой слежки и подрыва шифрования. Парламент ЕС ранее называл подобные меры неприемлемыми и предлагал ограничиться сканированием незашифрованных сообщений только у подозреваемых. Практический итог: если Дания преуспеет, это создаст прецедент тотального контроля над приватностью в цифровой среде.
Комментарии (111)
- Франция поддерживает обязательный контроль чатов и клиентское сканирование, несмотря на ранее отклонённые аналогичные меры как чрезмерно intrusive.
- Участники выражают серьёзные опасения по поводу приватности, злоупотреблений со стороны властей и уязвимости систем к взлому из-за встроенных бэкдоров.
- Обсуждается, что реальная цель закона — не борьба с преступностью, а политический контроль и слежка за инакомыслием.
- Высказывается скептицизм относительно эффективности сканирования, поскольку преступники могут перейти на открытые или незадокументированные инструменты.
- Отмечается ирония в том, что сами политики, продвигающие закон, исключены из-под его действия, и предлагается сделать прозрачными их коммуникации.
Apple: SSH and FileVault 🔥 Горячее 💬 Длинная дискуссия
Когда на macOS включен FileVault, том с данными остается заблокированным до ввода пароля при загрузке, что делает SSH недоступным, так как его конфигурация хранится на этом томе. Однако если активирована опция Remote Login, можно аутентифицироваться по паролю через SSH даже в заблокированном состоянии, что позволяет удаленно разблокировать диск.
После успешной аутентификации система ненадолго разрывает SSH-соединение, пока монтирует том и запускает зависимые сервисы, после чего полноценный доступ возобновляется. Эта функция, появившаяся в macOS 26 Tahoe, полезна для администрирования устройств без физического присутствия.
Комментарии (166)
- В macOS 26 Tahoe появилась возможность удалённой разблокировки зашифрованного тома (FileVault) по SSH до входа в систему, что решает давнюю проблему для удалённых серверов на Mac.
- Пользователи подтверждают работоспособность функции: после перезагрузки можно подключиться по SSH, ввести учётные данные для разблокировки, после чего соединение разрывается, и система завершает загрузку.
- Функция высоко оценена корпоративными пользователями и администраторами, так как позволяет использовать Mac mini в стойках и ЦОД без необходимости физического доступа для ввода пароля после сбоя питания.
- Обсуждаются технические детали реализации: использование системного тома (read-only), перезагрузка пользовательского пространства после разблокировки для избежания race condition.
- Некоторые пользователи выражают озабоченность по поводу потенциальных векторов атаки и необходимости использования аутентификации по паролю для SSH в этом сценарии.
EU Chat Control: Germany's position has been reverted to undecided 🔥 Горячее 💬 Длинная дискуссия
Борьба против Chat Control: "Позиция Германии вернулась к статусу НЕОПРЕДЕЛЕННОСТЬ..."
Для использования веб-приложения Mastodon необходимо включить JavaScript. Также можно воспользоваться нативными приложениями для вашей платформы.
Комментарии (255)
- Исключение для государственных аккаунтов ставит под сомнение заявления о безопасности и точности системы, указывая на вероятность ложных срабатываний.
- Предложение воспринимается как антидемократичное и нелегитимное, подрывающее доверие к ЕС и ведущее к росту поддержки крайних политических сил.
- Реализация подобного контроля технически неfeasible, так как злоумышленники могут легко обойти его с помощью альтернативных зашифрованных каналов.
- Критики проводят параллели с историей тотальной слежки (Стази, Третий рейх) и предупреждают о создании дистопического инструмента массового наблюдения.
- Обсуждение выявляет циничный мотив лоббирования со стороны компаний-поставщиков surveillance-решений (Thorn, Palantir) и заинтересованных госструктур (Europol).
- Исключение для политиков трактуется как способ избежать бумажного следа и подотчетности, а безопасность служит лишь прикрытием.
- Многие пользователи выражают готовность полностью отказаться от сервисов, которые подчинятся таким требованиям, и поддерживают принцип сквозного шифрования.
Pass: Unix Password Manager 🔥 Горячее 💬 Длинная дискуссия
pass — менеджер паролей в духе Unix.
Каждый пароль — отдельный gpg-файл в ~/.password-store; можно каталогизировать, копировать, версионировать в git.
Команды:
pass— список;pass site.com— показ;pass -c site.com— 45 с в буфере;pass insert site.com→ ввод;pass generate site.com 15→ создать;pass rm site.com— удалить;pass git push/pull— синхронизация.
Установка: apt/yum/pacman/brew install pass или tar.
Комментарии (157)
- pass — это минималистичный CLI-менеджер паролей на Bash + GPG; кто-то использует 10+ лет и доволен, кто-то уже ушёл.
- Главные претензии: неструктурированные файлы (приходится парсить в каждом скрипте), GPG-ключи сложны, плагинов/нормальных мобильных клиентов почти нет, Android-приложение заархивировано.
- Уязвимость: если агент GPG закешировал ключ, любой скрипт может выполнить
passи выкачать все секреты; спасает только PIN + touch на YubiKey. - Удобные альтернативы: KeePassXC/KeePassDX, Bitwarden (есть CLI), Vaultwarden; синхронизация pass через Git работает, но историю зашифрованных файлов не посмотреть обычным
git diff. - Для shared/корпоративного использования нет аудита доступа и нормального способа перешифровки для новых сотрудников — приходится менять все пароли.
GrapheneOS and forensic extraction of data (2024) 🔥 Горячее 💬 Длинная дискуссия
GrapheneOS и извлечение данных: мифы и реальность
GrapheneOS — защищённая Android-система, превосходящая iOS по ряду параметров. В мае в соцсетях разгорелась кампания, обвинявшая проект в «взломе»; на деле речь шла о добровольной выдаче кода владельцем.
Цифровая форензика
Цель — извлечь доказательства с устройств. Методы могут злоупотребляться против журналистов и активистов, поэтому GrapheneOS максимально усложняет изъятие без согласия.
Cellebrite
Израильская фирма продаёт комплекс UFED для извлечения данных. Оборудование поставляется и авторитарным режимам (Беларусь, РФ, КНР, Мьянма и др.).
Как вытащить информацию
- Добровольное разблокирование — владелец сам вводит PIN.
- Взлом — эксплойты или подбор кода.
Устройство бывает в двух состояниях:
- BFU — после перезагрузки, ключи шифрования не загружены, почти всё зашифровано.
- AFU — разблокировано хотя бы раз, ключи в памяти, доступ к данным шире, но экран может быть заблокирован.
Комментарии (156)
- Утечки Cellebrite подтверждают: GrapheneOS с обновлениями после 2022 г. пока «не берётся» взломом.
- Ради высокой безопасности проект отказывается от официального root-доступа и поддерживает только Pixel (они единственные позволяют надёжно разблокировать/перезапирать загрузчик и имеют нужные аппаратные модули безопасности).
- Песочница GrapheneOS изолирует даже закрытые драйверы-блобы (Wi-Fi, модем, Bluetooth), минимизируя риск бэкдоров.
- Пользователи LineageOS считают переход на GrapheneOS оправданным: стабильные обновления, sandboxed Play Services и «выключатель» USB-порта.
- В дискуссии о «хороших/плохих» правительствах большинство сходится: любые власти могут (и будут) злоупотреблять доступом к данным, поэтому доверять кому-либо «вслепую» нельзя.
Who Owns, Operates, and Develops Your VPN Matters
Ключевые выводы исследования
- 8 популярных коммерческих VPN обслуживают >700 млн пользователей, но скрывают собственность и имеют критические уязвимости.
- 3 VPN связаны с НОАК Китая, у остальных найдены признаки китайского контроля.
- Отсутствие прозрачности позволяет злоумышленникам снимать шифрование и перехватывать трафик.
Почему важна прозрачность
VPN переносят доверие от интернет-провайдера к самому сервису. При выборе пользователи должны решить:
- Прозрачность — знать, кто видит данные.
- Анонимность — не знать, но полагаться на обещания.
Риски для пользователей
- Авторитарные государства могут использовать скрытые связи VPN для слежки.
- Отсутствие публичной информации о владельцах и разработчиках усиливает уязвимости.
Комментарии (110)
- Коммерческие VPN часто продаются через страх не-технических пользователей, хотя реальные сценарии — это обход геоблоков, торренты и «неполиткорректный» контент.
- Модель доверия к единому VPN-узлу критикуется; предлагаются решения вроде iCloud Private Relay и MASQUE-релеев, разделяющих «кто» и «что».
- Подозрения вызывают «популярные» VPN (Nord, Express), их рекламные бюджеты и возможные связи с разведками; Mullvad считается одним из самых прозрачных, но его IP-адреса всё чаще банят.
- Некоторые «бесплатные» или малоизвестные VPN/прокси-сервисы превращают клиентов в узлы резидентного прокси и продают их трафик третьим лицам.
- Даже при смене IP браузерное фингерпринтирование легко идентифицирует пользователя; HTTPS сделал старые аргументы «VPN для безопасности в публичном Wi-Fi» почти бесполезными.
“This telegram must be closely paraphrased before being communicated to anyone” 🔥 Горячее
Зачем «перефразировать телеграмму»?
Во Второй мировой на американских телеграммах встречается пометка:
«This telegram must be closely paraphrased before being communicated to anyone».
Смысл не в «размывании» содержания, а в криптографической безопасности.
Если дословно цитировать текст, противник, перехвативший шифр-телеграмму, получает известный открытый текст («crib»). Сравнивая его с шифртекстом, криптоаналитикам легче подобрать ключ.
Поэтому требовалось переформулировать каждую фразу, сохраняя смысл, но меняя слова и порядок. Это лишало врага «ключевых подсказок» и затрудняло взлом.
Инструкция появилась в 1939 г. и касалась всех зашифрованных сообщений, особенно дипломатических.
Комментарии (126)
- Британцы использовали «саженые» открытые тексты в карманах погибших немцев для known-plaintext атак на Enigma.
- Повтор одних и тех же фраз («weather…», «Heil Hitler») и «сообщения в глубину» (in depth) позволяли взламывать и Enigma, и более сложный Lorenz/Tunny.
- Ключевое правило: нельзя повторять один и тот же текст ни в открытом, ни в зашифрованном виде; при перефразе лучше сокращать, чем расширять.
- Современные шифры устойчивы к таким атакам благодаря IV, CBC и другим приёмам; изучать старые методы помогают военные руководства и книги вроде «Between Silk and Cyanide».
Fight Chat Control 🔥 Горячее 💬 Длинная дискуссия
Что происходит
Брюссель предлагает «Chat Control»: обязательный сканер всех личных сообщений и фото, включая зашифрованные. Это массовое наблюдение без подозрения и без исключений для 450 млн граждан ЕС.
Последствия
- Слежка: каждое сообщение, фото, файл автоматически проверяются.
- Взлом шифрования: бэкдоры откроют доступ хакерам и спецслужбам.
- Права человека: нарушение статей 7 и 8 Хартии ЕС.
- Ложные срабатывания: отпускные фото и шутки признают «запрещённым контентом».
- Дети не в безопасности: эксперты ООН говорят, что массовая слежка не защищает, а ослабляет безопасность.
- Прецедент: авторитарные режимы будут ссылаться на ЕС, чтобы вводить собственные сканеры.
Позиции стран ЕС
- Против: 3 государства
- За: 15
- Не решились: 9
Что делать
- Выбрать волнующие пункты (приватность, шифрование, ложные обвинения и т.д.).
- Отредактировать письмо.
- Отправить депутатам Европарламента одним кликом.
Ресурсы
- Анализ Патрика Брейера
- EDRI
- noyb
© 2025, инициатива граждан
Комментарии (416)
- Европарламент тайно проголосовал за обязательную верификацию возраста при доступе к порнографии с тюремным сроком до года (поправка 186).
- Французы и другие почти без исключения поддерживают инициативу; активисты жертвуют GrapheneOS и аналогичным проектам.
- Совет ЕС сильнее Парламента и именно он продвигает «Chat Control»; сайт fightchatcontrol.eu пока отражает позиции правительств, а не личные взгляды депутатов.
- Участники обсуждения считают конец онлайн-анонимности концом интернета и предлагают план «Б»: децентрализованные мессенджеры, самостоятельные сборки Android, TOR.
- Евродепутаты и чиновники исключены из-под слежки «по правилам профессиональной тайны», что вызывает особое возмущение.
Tor: How a military project became a lifeline for privacy 🔥 Горячее 💬 Длинная дискуссия
Как военный проект стал щитом приватности
На скрипучем поезде в тумане я пытаюсь зайти на сайт, но Wi-Fi блокирует его. Запускаю Tor Browser — страница открывается мгновенно.
Tor, или «тёмная сеть», ассоциируется с криминалом, но финансируется частично правительством США, а BBC и Facebook ведут в нём «зеркала» для обхода цензуры. Суть: трафик шифруется и прыгает по серверам мира, скрывая пользователя и обходя блокировки.
От криптовойн до Tor
90-е: хакеры-циферпанки вооружают гражданских военным шифрованием, предупреждая, что интернет может стать тоталитарным. Бизнес и Пентагон поддерживают: свободный поток данных = рыночная победа.
В исследовательской лаборатории ВМС США (NRL) инженеры ищут способ скрыть IP подлодок. Их решение — луковая маршрутизация — ложится в основу Tor.
Двойная игра государства
Сегодня одни ведомства финансируют Tor, другие требуют «задних дверей». Технологии, рождённые для шпионажа, стали инструментом сопротивления цензуре и массовой слежке.
Комментарии (179)
- @neilv использовал Tor для скрытого мониторинга международной торговой площадки, выбирая выходные узлы под нужные регионы.
- @palsecam и @jmclnx рассказали, что запускать ретранслятор или bridge дёшево (VPS за $5) и безопасно, помогая обходить цензуру.
- Некоторые считают Tor «мертвым» или скомпрометированным; другие советуют прятаться в толпе, использовать VPN, residential-прокси или переходить на i2p.
- Книга «Tor: From the Dark Web to Your Browser» доступна бесплатно от MIT Press и получила положительные отзывы.
- Основные советы по безопасности: брать Tails на флешке, не ставить расширений в Tor Browser, не логиниться личными данными.
Encryption made for police and military radios may be easily cracked
Криптография для полицейских и военных радиостанций оказалась уязвима
Исследователи из Университета Кентукки и Университета штата Джорджия обнаружили, что алгоритм ADP (Advanced Digital Privacy), который используется в радиостанциях марок BK Technologies, EF Johnson, Relm, Tait и других, можно взломать менее чем за минуту на обычном ноутбуке.
ADP защищает переговоры полиции, армии и спецслужб, но реализует «шифрование» лишь 32-битным XOR-потоком, что делает его фактически небезопасным. Уязвимость позволяет злоумышленнику:
- Слушать переговоры в реальном времени
- Изменять команды и координаты
- Отключать группы или отдельных операторов
Проблема усугубляется тем, что:
- Производители не публикуют спецификации ADP, поэтому пользователи не могут оценить уровень защиты.
- Некоторые модели радиостанций не поддерживают современные стандарты (AES-256, P25), оставляя ADP единственным вариантом.
Эксперты рекомендуют переходить на AES-256 или P25 Phase 2, но это требует замены оборудования и перенастройки инфраструктуры.
Комментарии (144)
- Kevin Mitnick в 90-х глушил полицейские рации, просто зажимая кнопку передачи; сегодня такое не пройдёт из-за P25-транкинга.
- P25 и TETRA имеют уязвимости: от «on-demand» трекинга до 56-битных ключей и закрытых алгоритмов.
- В США до недавнего времени большинство переговоров шло в открытом виде, и жители жаловались на переход к шифрованию.
- Некоторые участники описывают, как легко искать MAC-адреса полицейских ноутбуков или использовать SDR-донглы и дроны для мониторинга.
- Общий вывод: безопасность радиосвязи часто рассматривалась как пунктик, а не базовое требование, и теперь это даёт сбой.