dolboed: (googlemap)
История про французского бизнесмена, который спалился через Uber на тему супружеской неверности, и теперь судится с компанией на 45 миллионов евро за ущерб, связанный с разводом — конечно, совершеннейший цирк. Мало того, что мужик изменял своей жене, так он ещё и сделал всё, чтобы она об этом узнала. Но виноват почему-то Uber. Зная практику европейских судов по искам против американских компаний, не удивлюсь, если альтернативно одарённому французу удастся получить утешительный приз от шовинистически настроенной континентальной Фемиды. Но это скорей головная боль Убера, чем наша.

Нам же из этой истории важно извлечь один практический урок.
Никогда, ни при каких обстоятельствах, не следует логиниться собственным аккаунтом на чужом устройстве, как поступал глупый француз. Это касается не только мессенджеров и соцсетей, но и любых онлайн-магазинов, служб бронирования и иных платных сервисов.

Очень велик шанс, что вы потом забудете правильно разлогиниться. А иногда и просто не сможете этого сделать из-за того, что система не до конца сбросила настройки. И впредь владелец устройства станет получать уведомления обо всех заказанных вами лимузинах, цветочных букетах, гостиничных номерах и безделушках от Tiffany.

Также в высшей степени неразумно заводить в разных сервисах, вроде iTunes Store, один аккаунт на всю семью.
Рано или поздно на каком-нибудь устройстве сглючит iMessaging, и СМС-сообщения от любовницы начнут приходить жене или детям. Если ребёнку дать пароль от основного аккаунта, чтобы он мог установить себе очередную игрушку, то рано или поздно он им воспользуется для того, чтобы делать покупки в App Store или изнутри приложения. Зачастую — даже не особенно понимая, что из-за нажатия определённых кнопок в игру с родительского счёта списываются деньги.

Аккаунты Эппла можно объединить в семейную группу, члены которой будут иметь общий доступ ко всем покупкам в iTunes, iBooks и App Store. Но нужно очень внимательно проследить, чтобы почта, телефонные номера и iCloud использовались при этом раздельно. Не нужно жалеть сил и времени на эксперименты.

Если есть необходимость куда-то залогиниться на чужом устройстве, то это нужно делать не через клиент (Mail, Inbox, Facebook Messenger), а через браузер. И у Сафари, и у Google Chrome на любой платформе (Windows, Mac, Android, iOS) есть режим анонимного доступа (private в Сафари, incognito mode в Хроме, режим инкогнито в Яндексе). Когда создаёшь новое окно браузера в таком режиме, то никакие данные, введённые в этом окне (логин, пароль, адреса страниц, поисковые запросы), не сохраняются в памяти и кэше программы. Главное — не забыть это окно потом закрыть.

Если вы не хотите, чтобы фейсбучные собеседники и прочие френды получали автоматическое уведомление о вашем местонахождении, то нужно отключить доступ к геолокационным сервисам для тех программ, которые вы используете для общения. Как минимум, для Фейсбука и Facebook Messenger. Надёжней всего вырубить геолокацию сразу для всех программ, а потом избирательно её разрешать тем приложениям, которым она действительно необходима.

Ещё одна хорошая идея — отключить в своём собственном устройстве любые уведомления.
Самое надёжное — отключить их все скопом, через соответствующий раздел в общих настройках.
Не очень весело, когда на семейном обеде, или во время офисного совещания, чей-то лежащий на столе смартфон вдруг оживает с весёлым звоном, и экран его озаряется поздравительной весточкой с ярко-красным логотипом Тиндера…

Кто не готов отключать входящие уведомления насовсем, тому полезно запомнить, где в ОС его мобильного устройства находится кнопка Do Not Disturb, позволяющая отключить их на время. Очень помогает в театрах, на концертах, во время переговоров или на похоронах.

Даже если у вашей мобилы диск имеет ёмкость 256ГБ, фотоальбом стоит хранить не в трубе, а на облаке. Причём не на яблочном iCloud, а на стороннем. Все фотографии, которые уже улетели в облако, с трубки имеет смысл стирать. Не только и не столько из экономии места, сколько во избежание их случайного попадания на глаза людям, которым вы их не хотите показывать.

Все эти рекомендации можно просуммировать в одно простое правило.
Вы не знаете, какую именно информацию о себе вам в будущем захочется скрыть — будь то от широкой публики, от друзей, начальства, бизнес-партнёров или членов собственной семьи.
Может быть, для слова privacy по сей день так и не придумалось благозвучного русского обозначения, но настройки приватности в компьютерах и мобильных устройствах — это не высшая математика и не плацебо для тяжёлых параноиков.
Это очень актуальный раздел панели управления, и стоит не пожалеть времени на изучение его возможностей.
Не только на чтение пунктов меню, но и на практическую проверку, что изменяется, когда вы тот или иной режим выбираете.
dolboed: (0solovyevorel)
К вечеру воскресенья штаб независимого кандидата Марии Бароновой собрал больше 14.100 подписей в поддержку её выдвижения на выборы в Госдуму по 208-му Центральному одномандатному округу (ЦАО Москвы и район Лефортово). В округе, где зарегистрировано 475 тысяч взрослых жителей, независимому кандидату на предстоящих думских выборах необходимо собрать 15.000 действительных подписей.

Требование на грани исполнимости: достаточно сказать, что за всю историю молодой российской демократии оно ни разу не было добросовестно исполнено. То есть подписи неоднократно собирались и сдавались в избирательные комиссии, но их, как правило, там бракуют. И бракуют не только потому, что независимого кандидата не хотят допустить к выборам (как это было в прошлом году в Новосибирске, где со ссылкой на данные ФМС мужскую подпись браковали как женскую). Но и если подписи допускают — то не потому, что они все годные, а потому, что данного кандидата велено допустить к выборам без проверки.

Все участники процесса сбора подписей (а в нём задействованы десятки тысяч специалистов со стажем, во всех субъектах Федерации от Владивостока до Крыма) понимают: собрать от незнакомых людей 15.000 подписей в краткий срок, без использования любой электроники, в простой рукописной форме, и чтобы подписные листы потом могли пройти двойной выборочный контроль двумя командами предвзятых экспертов — графологов и сверщиков по базам ФМС — mission impossible. В существующем виде требование составлено с единственной целью: дать избиркомам свободу произвольного допуска и недопуска независимых кандидатов к выборам любого уровня.

Штаб Марии Бароновой — первый пример на моей памяти, когда кандидат заморочился социальным экспериментом по сбору 15.000 «чистых» подписей, лично им проверенных. Потому что ЦИК пообещал «чистые выборы», и провалиться на стадии проверки подписей было бы совсем обидно.

Чтобы этого результата добиться, нужно не доверять вообще никому. Нельзя доверять людям, которые устраиваются в штаб на работу сборщиками (они могут оказаться и провокаторами, засланными специально, чтобы подбросить левак для дисквалификации, или просто жуликами, которые своей рукой эти подписи рисуют, купив базу адресов жителей округа). И тем, кто ставят подписи, тоже нельзя доверять. У них может быть масса причин указать неверные паспортные данные, или поставить не свою подпись.

На случай, если кому-нибудь этих проблем показалось бы мало, у тех 15.000 реальных жителей ЦАО, которым нужно сообщить штабу Бароновой в письменном виде все свои персональные данные (ФИО, адрес прописки, номер паспорта, образец подписи) тоже ведь имеется привычка думать, что доверять свои паспортные данные незнакомому человеку — абсолютно недопустимо и чудовищно опасно. По этим данным злоумышленники могут и квартиру вашу на себя переписать, вместе с машиной и дачей, и кредит на себя оформить от вашего имени, а используя копию подписи — выдать долговых расписок на миллиард, и потом предъявлять их к погашению в судах различных инстанций, от мирового до Высшего арбитражного. Ещё на чужие паспортные данные (вместо своих) можно учредить компанию, которая будет заниматься отмывкой денег и/или финансированием терроризма, арендовать квартиру для проживания боевиков, накупить СИМ-карт Конечно, всё это — слухи и обывательские страхи, но каждый из них основан на реальных историях из российской криминальной хроники за последние 25 лет.

Бароновой, в её крестовом походе за «чистыми» подписями, пришлось и с этой проблемой разбираться. А разобраться с нею на одной ноге не слишком просто. Потому что страхи в сознании советского человека укоренены глубоко, и выпилить их оттуда просто ради одной подписной кампании в ЦАО — не получится. Баронова просто изготовила листовку с разворотом собственного паспорта, чтобы продемонстрировать на личном примере, что бояться «утечки» паспортных данных — глупо. Вот вам мой паспорт, говорит Маша Баронова. Возьмите на него кредит в триллион, попробуйте на его основании завладеть моей жилплощадью. Я не боюсь, и вы не бойтесь, говорит людям Баронова.

Этот тезис мне хочется прокомментировать совершенно безотносительно к её подписной кампании. Никого не хочу успокоить, переубедить, агитировать, просто констатирую факт.

Любое мошенничество с чужими паспортными данными становится возможно при одном необходимом условии. Если соучастником преступления является Государство. Потому что если Государство — на стороне Закона, а не криминала, то все эти фокусы с чужими паспортными данными отметаются сразу и с порога. У них нет никакой судебной перспективы. Если кто-то, купивший паспортные данные 9 миллионов москвичей в утекших государственных базах (которых тоже примерно 9 миллионов), попытается на этом основании взыскать с нас деньги или имущество по поддельной подписи — его место на нарах, по статье 159 УК РФ «Мошенничество». Другой исход возможен лишь в случае, если подельником жулика выступило Государство. Но у Государства и так есть и все ваши паспортные данные, и прописка, и образец подписи.

Лично у меня внутренний российский паспорт украли 29 октября 2015 года. С тех пор я живу по загранпаспорту. Меня по нему нормально обслуживают и в МегаФоне, и в АльфаБанке, и в СКР, и в прокуратуре, и в Мосгорсуде, и в Пресненском межмуниципальном суде. Я с этим загранпаспортом летаю/езжу и по России, и за границей. А какие-то незнакомые мне жулики, укравшие мой паспорт, могут по нему регистрировать компании, брать ссуды, заключать договоры. Мне похуй. Я знаю, что все эти сделки будут мошенническими. И тот, кто попробует через суд признать их законность, просто сядет по 159-й статье. Я даже с нетерпением жду момента, когда кто-нибудь попытается наварить бабла на украденном у меня паспорте.

Возвращаясь к Бароновой: любой житель ЦАО и Лефортова может поставить подпись в её поддержку в штабе на Новинском бульваре 16 строение 2. Не забудьте паспорт.
dolboed: (lemonde)
Четвёртые сутки отбиваюсь от коллег, пытающихся получить мои комментарии по поводу «нового пользовательского соглашения на Фейсбуке».

Первому же репортёру, который меня этим вопросом разбудил наутро после прилёта из Америки, я сразу же ответил, что информация о предстоящей передаче данных пользователей третьим лицам не может соответствовать действительности никаким чудом. Собеседник настаивал. Пришлось нагуглить полный перечень изменений, которые вступят в действие с 1 января 2015 года. Разумеется, там не оказалось ничего даже отдалённо похожего на глупую страшилку «Facebook поделится персональными данными россиян без их разрешения», неряшливо вброшенную в русскоязычное медиапространство пропагандистами из Ленты.Ру. Существенное изменение в пользовательском соглашении, по сравнению с его текущей редакцией, состоит лишь в том, что из раздела о персональных данных выкинули две трети текста, переведя его положения с юридической тарабарщины на простой человеческий язык. А вот все зловещие прогнозы о том, что Facebook с 1 января что-то там такое будет или начнёт делать — выдумка от начала и до конца. Никакие новые практики, связанные с оборотом персональных данных, в будущей версии документа не предусмотрены. Там точно так же, как и в версии текущей, описываются те операции с данными, которые соцсеть уже осуществляет, начиная со второй половины нулевых.
Фейсбучная авторизация на сайте Российской газеты
На практике, зафиксированной и в старых, и в новых правилах, Фейсбук передаёт данные пользователя стороннему приложению, когда этого требует сам пользователь. Например, любой желающий может использовать свой аккаунт на Фейсбуке для авторизации (в том числе — платёжной) на сервере российского мобильного оператора Yota, в Живом журнале или в службах Яндекса (например, в Яндекс.Деньгах, принадлежащих на 75% Сбербанку РФ). Даже на сайте правительственной «Российской газеты» можно использовать фейсбучный логин, чтобы оставить комментарий (см. скриншот выше). При этом, конечно же, Фейсбук передаёт и Йоте, и ЖЖ, и «Российской газете» такие персональные данные, как имя пользователя, указанное им при регистрации, выбранный им по умолчанию юзерпик, URL аккаунта в социальной сети. Если речь идёт об оставлении комментариев на сайте любого СМИ, блогхостинга или форума, все эти сведения там же и публикуются, рядом с комментарием. Если речь о регистрации с помощью фейсбучного аккаунта в каком-либо сервисе (Yota, Spotify, Instagram), эти данные могут сохраняться там в локальном профиле пользователя. Вот и всё, что Фейсбук делает, и ничего сверх того ни в старых, ни в новых правилах про персональные данные не написано. Что же касается выноса в заголовок страшилки ключевого слова «россияне», то этот выхлоп нельзя объяснить ничем иным, кроме белой горячки у сочинителя. Потому что Фейсбук предоставляет партнёрским сайтам совершенно одинаковый доступ к информации россиян, американцев, нигерийцев и жителей Папуа Новой Гвинеи. В том числе, с помощью этих механизмов абсолютно любой российский сайт может получить доступ к данным граждан США, Канады, Австралии, Саудовской Аравии или всё той же Папуа Новой Гвинеи.

Секрет Полишинеля, о котором постоянно забывают отечественные борцуны с интернет-угрозой, состоит в том, что Фейсбук просто не знает ни про кого из 1,35 млрд своих активных пользователей, кто из них — россиянин, а кто — папуас. Предъявление паспорта или сообщение паспортных данных не входит в процедуру регистрации новых пользователей ни в какой соцсети. Поэтому Фейсбук (как и любой другой организатор интернет-присутствия) тупо лишён возможности обрабатывать персональные данные россиян по какой-нибудь отдельной от остального мира процедуре. И всё думское дрочево по поводу возможной сегрегации российских пользователей в зарубежных соцсетях — такая же нелепая чушь, как новость о будущей передаче третьим лицам номеров кредитных карт пользователей Фейсбука.
dolboed: (0photomonk)
Уф.
Все альбомы сформированы.
Выковыряны из iPhone 4S и залиты в Пикасу.
Там, где съёмки в темноте и с близкого расстояния — много брака, много неудачных лиц и выражений.
Кто посмеет использовать брак для компроматных нужд, будет адски ёбан копирайтными статьями.
Раз уж у нас нет в стране законодательства о privacy, то пиндосский копирайт мы блюдём свято, по прямому звонку из вашингтонского обкома.
Никита-бесогон, давеча вновь метавший запутинские громы против Америки, в этом вопросе совершенно строгий адепт правообладатательской тоталитарной секты: 6 лет лагерей за скачивание одного файла — слабое наказание. Надо 11. Чтобы осмыслил пират, как он пытался Никитиной устрице ножку недофинансировать.

Вот фотоальбомы:
День рождения Емели Захарова в «Революции», 2 февраля
участвуют Емельян Захаров, Александра Вертинская, Сергей Мазаев, Анна Чапман и др.
Сессия про инновационную политику на Russia Forum 2012, 3 февраля
участвуют Дмитрий Зимин, Анатолий Чубайс, Сергей Петров, Владимир Соловьев, Наталья Барщевская, Нубар Афеян, Кирилл Дмитриев, Андрей Вакуленко и др.
Благотворительный аукцион фонда «Вера», 3 февраля
Участвуют Айдан Салахова, Евгения Милова, Ингеборга Дапкунайте, Филипп Бахтин, Мария Бахтина, Игорь Верник, Нюта Федермессер, Аннелис ван ден Бельт, Эдуард Шендерович, Игорь Верник, Катя Мцитуридзе, Настя Даценко, Маша Залунина, Татьяна Друбич и др.
Шествие по Якиманке и митинг на Болотной, 4 февраля
Участвуют Алексей Казаков, Дмитрий Быков, Борис Немцов, Алексей Навальный, Гарри Каспаров, Евгения Чирикова, Михаил Якубов, Рустем Адагамов, Москва и москвичи

За вычетом оговорки про недопустимость фотошопа неудачных ракурсов с целью травли изображённых лиц, использование всех фотографий с моих фотоальбомов на Пикасе, как и в любом другом месте — абсолютно свободное. Creative Commons Attribution 3.0.
dolboed: (Default)
По поводу сегодняшнего интервью нового начальника БСТМ «Российской газете» (про паспортизацию участников форумов в РУНЕТе) имею сообщить следующее.

1. Я не часто соглашаюсь с г-ном Нургалиевым, но в данном случае он совершенно прав. Предложение генерал-майора действительно является глупостью, граничащей с полным идиотизмом.

2. Паспортизация в Интернете и так существует, с первого дня появления тут электронной коммерции. Для управления банковскими и биржевыми счетами в Интернете, доступа к платёжным системам, оформления контрактов с провайдерами подключения, покупки авиабилетов, подписки на платные сервисы и сотен других операций люди и так предъявляют паспорта, совершенно добровольно, не дожидаясь указаний от оборотней из БСТМ. В одном только онлайновом магазине iTunes Store хранятся паспортные и платёжные данные 300 миллионов человек. Не стоит генералу Мошкову делать вид, что он изобрёл идентификацию пользователей в Сети. Он всего лишь предложил распространить её на те виды онлайн-активности, где она технически неосуществима.

3. Основные угрозы для пользователей российского Интернета связаны с полнейшим бездействием ведомства г-на Мошкова в деле борьбы с кибер-криминалом любого рода. Будь то взломы аккаунтов, DDoS-атаки, рассылка вирусов, хищение персональных данных или мошенничество с мобильными телефонами. В настоящее время в Интернете отсутствует даже информация о способе обращения граждан в «Управление К». А те, кто всё же доискался до их контактов, и сумел через сложную цепочку посредников передать им свои заявления, получают придурковатые отписки. Например «Мы мурыжили Ваше заявление так долго, что с тех пор не сохранились логи, и нам нечего стало расследовать».

4. Любые персональные данные, доверенные гражданином или юридическим лицом в РФ государству, неизбежно оказываются проданы чиновниками на свободный рынок и попадают в открытый коммерческий оборот. Будь то паспортные данные, сведения о движимом и недвижимом имуществе, реквизиты банковских счетов, номера мобильных телефонов, ИНН и т.п. Государство Российское на сегодняшний день является крупнейшим в мире нарушителем неприкосновенности персональных данных, невзирая на действующий ФЗ №152. Поэтому заявления пилиционера о том, что государство хочет знать о нас ещё больше, звучат издевательством. Оно и так слишком много наших персональных данных собрало и слило налево. Причём крупнейшим потребителем продуктов этих утечек являются в России преступники всех мастей: квартирные воры, угонщики машин, жулики и мошенники, оформляющие фирмы и контракты на чужие паспорта.

5. Паспортизация, предложенная генерал-майором Мошковым, может создать проблемы только для законопослушных граждан России и добросовестных интернет-площадок, действующих на территории РФ. Для злоумышленников эти правила никаких проблем не создадут. Достаточно вспомнить, что по закону РФ регистрация паспорта необходима для оформления контракта с любым мобильным оператором. И законопослушные граждане тратят кучу времени в салонах связи и офисах операторов, потому что даже для покупки 10-рублёвого микроСИМа в iPad у нас необходимо заполнить от руки анкету из 10 пунктов и предъявить оригинал внутреннего российского паспорта (для сравнения: в Великобритании такие СИМ-карты продаются просто в уличных автоматах). При этом злоумышленник, которому СИМ-карта необходима для того, чтобы совершать с её помощью правонарушения и мошеннические действия, без малейшего труда покупает эту самую карту в подземном переходе, и оформлена она на совершенно левое и постороннее лицо. Точно так же злоумышленник в Интернете, столкнувшись с необходимостью предъявить паспорт, представит чужие данные, слитые коллегами генерал-майора в коммерческий оборот.
dolboed: (ambulance)
Интереснейший штрих к вопросу о защите персональных данных.

Данные о жалобах на нарушения бандосов с мигалками ГИБДД сливает непосредственно самим бандосам:
http://ru-vederko.livejournal.com/912050.html
По сути дела, тут речь идёт уже не о сращивании правоохранительных структур с криминалом, а о полностью завершившейся трансформации первых в мелкую прислугу для последних.
dolboed: (Default)

Московские полицейские пресекли торговлю базами данных, в которых содержались персональная информация российских граждан. Об этом сообщила «Интерфаксу» во вторник, 4 октября, руководитель пресс-группы УЭБиПК ГУ МВД по Москве Ирина Волк.

«В результате этой операции выявлены факты незаконной реализации персональных баз данных, таких как: ГИБДД, ЗИЦ ГУ МВД по Москве; телефонных абонентов МГТС, МТС, Билайн, Мегафон; ЕГРЮЛ, БТИ, Росгосстрах; база по участникам внешнеэкономической деятельности и т.д.», — сообщила Волк.

Перевожу на русский язык. Прикрыли на день-другой мелкий ларёк, один из тысяч. Для порядку, наверное, будут ещё пару месяцев таскать на допросы наёмного продавца.

А заводы, где эти изъятые диски штампуются по обе стороны российско-китайской границы, продолжат работу в обычном своём режиме — до тех пор, покуда оптические цифровые носители окончательно не отомрут. Потому что с тех заводов кормятся милиция, ФСБ и прокуратура — ничуть не хуже, чем с подмосковных казино. Просто случился под выходные инфоповод под названием rusleaks — и оборотни спешат отчитаться об имитации бурной деятельности. А источники утечки никто не искал отродясь, и не собирается. Не будут же оборотни сами на себя дело заводить.

Posted via LiveJournal app for iPad.

dolboed: (cash)
Достучаться до серверов проекта rusleaks.org/net/com непросто. Дождаться ответа на свой запрос — ещё того сложней. Тем не менее, эти серверы худо-бедно работают, и продолжают расширять наши представления о том, как именно следит за российскими гражданами государство.

В частности, знакомство с федеральной базой «Банки / Банковские проводки» помогает превыше всякого сомнения убедиться в том, что в России не существует банковской тайны.

Раскрытие конфиденциальной платёжной информации граждан производится не в рамках каких-то там дознаний, следственных действий, выборочных проверок или налогового мониторинга, а чохом и по умолчанию. Круг чиновников и силовиков, с которыми коммерческий банк в России обязан делиться всеми данными своих клиентов, невозможно установить. Зато теперь понятнее становится характер информации, сливаемой банками государству, и способ её хранения.

Вот, фо рыгзампл, данные моего счёта в российском Ситибанке: владелец, номер счёта, реквизиты.

По двум ссылкам внизу — данные о поступавших на счёт платежах: дата, сумма, назначение, отправитель.

Перейдя по ссылке на плательщика, получаем сведения, составляющие охраняемую банковскую тайну уже не физического, а юридического лица:

Эта информация может оказаться полезной для конкурентов любой коммерческой структуры — например, с целью переманивания клиентов и сотрудников, или просто для нужд промышленного шпионажа. Также эти сведения могут пригодиться для рэкета и рейдерских захватов. Единственное, что не приходит мне в голову — это законные цели, с которыми подобная информация могла бы собираться чиновниками и храниться у них на протяжении восьми лет.

Я привёл тут в качестве примера свой счёт и реквизиты компании, в которой на тот момент являлся генеральным директором (а не счета какого-нибудь случайного Суркова Владислава Юрьевича) по одной простой причине. Про себя и про закрытое акционерное общество «Лента.Ру» я могу совершенно точно сказать, что в отношении нас в декабре 2003 года не велось никакого расследования, которое могло бы объяснить утечку банковской информации в силовые структуры по линии оперативно-розыскной деятельности. Всю эту информацию — обо мне как о частном клиенте и о Ленте.Ру как клиенте корпоративном — ЗАО КБ «Ситибанк» сливало налево просто по умолчанию, без каких-либо специальных запросов от силовых ведомств или надзорных органов. Стоит здесь уточнить, что никакой попытки поставить клиентов в известность об имевших место нарушениях их банковской тайны, как и о характере сливаемых данных, ЗАО КБ «Ситибанк» за последние 8 лет не делало. Хотя, казалось бы, действующее законодательство требует ставить гражданина в известность о том, кто и на каком основании порылся в его персональных данных (не говоря уже о том, чтобы заручиться его письменным согласием на обработку этих данных и их передачу третьим лицам).

Хотелось бы услышать от руководства ЗАО КБ «Ситибанк» объяснения по поводу этой интересной практики в свете федерального закона 152-ФЗ «О персональных данных».

PS. В полной мере разделяю огорчение читателей, у которых возникают затруднения с доступом к ресурсам rusleaks.org/net/com, но прошу в комментариях об этом не писать, потому что мне первых 50 сообщений было достаточно, а помочь с решением этой проблемы я не могу, так как не имею никакого отношения ни к этому проекту, ни к его хостингу.
dolboed: (putin dark)
Мы можем обеспечить очень высокую степень Вашей конфендициальности, — обещают анонимные создатели проекта rusleaks.org/net/com, в рамках которого сегодня на шведском сервере обнародованы данные из нескольких сотен российских государственных баз данных.

Я не знаю, что такое конфендициальность, и очень сильно сомневаюсь, что этот проект как-то поможет России бороться с коррупцией. Но любому российскому пользователю имеет смысл заглянуть на этот сервер, чтобы выяснить, какую информацию о нём собирает и хранит родное государство, и через какую жопу организованы у наших властей алгоритмы слежки за гражданами. Вот, например, как выглядит в федеральной базе «Физлица / Авиаперелеты» информация об одном моём перелёте в Красноярск:
2 записи об одном и том же полёте
Нетрудно догадаться, что речь в обоих случаях идёт об одном и том же рейсе, просто информация о нём получена из двух разных источников (ни один из которых, разумеется, никогда не уведомил меня о сборе этих данных, целях сбора, способах использования и сроках хранения) — точки продажи билетов и стойки регистрации. Как видим, у двух источников, шпионящих за пассажирами одного и того же рейса по заданию Родины, по форме заполнения данных расходятся восемь полей из десяти. А если придираться, то и все девять. Это, конечно, не мешает, если речь идёт о слежке за перемещениями одного конкретного человека, но если мы говорим о таких государственных задачах, как, например, сбор обезличенной статистики о передвижениях граждан для нужд инфраструктурного планирования, то двойственная запись об одной поездке (с разными датами, разными точками вылета/приземления) свидетельствует о полной непригодности сведений из федеральной базы «Физлица / Авиаперелеты» для последующей статобработки.

Ещё опубликованные базы помогают убедиться в том, до какой степени смешны и нелепы все рассуждения наших госчиновников о "защите персональных данных".

Именно государство в России является основным препятствием для защиты этих самых данных. Потому что оно маниакально собирает сведения о гражданах в свои базы, тайно и в открытую, но не делает ровным счётом ничего для охраны собранной информации. Любые данные о нас, доступные властям, можно с тем же успехом публиковать на своей стене в Фейсбуке — уровень защиты будет примерно одинаков. Вернее, в Фейсбуке он даже выше, потому что там доступ к информации, вывешенной на твоей стене, можно ограничить в настройках. А доступ посторонних третьих лиц к информации, которую россиянин сообщил о себе государству, ничем не ограничен и никак не контролируется.
dolboed: (bloody)
В комментариях к предшествующей записи ещё один долдон спалился, за компанию с Мегафоном и пермским порталом.

Филиал ФГУП «Почта России» под названием EMS Russian Post (услуги экспресс-доставки) зачем-то отдаёт Яндексу страницы с трекингом посылок, причём делает это практически в реальном времени.

Про посылки эти, конечно, не слишком много можно узнать из трекингов на сайте EMS Russian Post.
Но в них попадаются имя отправителя, его индекс, населённый пункт и индекс получателя, вес и объявленная ценность посылки.

У всех служб экспресс-доставки в мире такая информация хранится в открытом доступе, не за логином, потому что она, по идее, интересна только отправителю и получателю, а третьим лицам как бы без надобности. Но при этом Вы ни у какого FedEx не можете спросить "а покажи-ка ты мне, милок, все бандероли, которые получали и отправляли жители моей деревни, откуда и куда". Там ответ на запрос выдаётся строго по идентификатору посылки, который известен отправителю, и может быть ещё переслан получателю. Постороннему этот идентификатор никак не вычислить. Он исполняет функцию своего рода пароля, только без логина.

А вот как раз в EMS Russian Post без логинов и паролей можно посмотреть — через поиск Яндекса — что и откуда получали жители посёлка Полярные Зори в Мурманской области. Или станицы Кущевская.

Может, это и безвредный функционал — но, на мой взгляд, совершенно излишний. А зачем информация об отправленных и полученных бандеролях на этом сервере хранится годами — вообще полная загадка.

Update: дальнейшие исследования показали, что в поисковиках свободно доступны данные трекинга отправлений DHL. Причём через всё тот же Яндекс. Зато про абсолютно весь мир. Идентифицирующей информации там совсем мало, но от EMS отличие невелико.
dolboed: (Android)
Кажется, у меня есть хорошие новости для Мегафона.

Его веб-интерфейс — не единственный, где можно поживиться подобным счастьем.

Есть, например, пермский портал PRM.RU, принимающий SMS-сообщения через веб-интерфейс для абонентов МТС, Мегафона, Билайна и Utel. При этом сообщения доставляются адресатам, а ссылки на их содержимое — в базу Яндекса:
http://yandex.ru/yandsearch?p=11&text=&site=sms.prm.ru&rd=0
Вот как выглядит отправленное СМС-сообщение на сайте sms.prm.ru.

Интересно, сколько мы до вечера еще таких дырок найдем.
dolboed: (mao by warhol)
Яндекс выпустил пресс-релиз по поводу попадания текста SMS-сообщений абонентов Мегафона в общедоступные результаты поиска, вместе с номерами адресатов. За подписью Очира Манджикова, как о том и просил Лесной.

Там довольно доходчиво объясняется, что именно мегафоновские вебмастера сделали не так, добившись столь шокирующих результатов:
скриншот из журнала straykov.livejournal.com, оригинал по ссылке
Согласно объяснениям Яндекса, проблема состояла в том, что в директории, куда записывались отправляемые через веб сообщения, не был прописан файл robots.txt. А теперь с ним там всё в порядке:
http://www.sendsms.megafon.ru/robots.txt

Это, очевидно, правильное объяснение, но очень какое-то неполное.
Яндекс же всё-таки не рентгеновская установка, и не разведслужба. Он сам не может догадаться о содержимом какой бы то ни было директории, если роботу специально прямые ссылки туда не скормить.
Видимо, кто-то на стороне мегафоновского сервера ещё и покормил Яндекс-робота этой удивительной ссылкой — да так, что 8766 сообщений оказались проиндексированы. Понятно, что Яндекс может ответа на этот вопрос не знать, а даже если и знает — не имеет причин озвучивать публично.

И всё же интересно, что это было: распиздяйство, криворукость, или всё же месть обиженного сисадмина?

Update: в официальной реакции Мегафона говорится, что проблема возникла по вине внешнего администратора сайта. То есть утверждается, что поддержку веб-модуля отправки SMS на своём сайте megafon.ru они кому-то аутсорсили, с кого теперь и спросят за robots.txt. Вполне могу в это поверить, особенно в свете последующего обнаружения таких же дырок на других веб-сервисах по отправке СМС.
dolboed: (Nam)
Есть мнение, что до Интернета у нас у всех, и в Америке, и в СССР, было офигеннейшее прайвеси, но потом пришли злые Брины с Цукербергами, разместили в открытом доступе наши платёжные данные, фотографии в обнажённом виде и поэтажные планы жилищ — а теперь ещё и глумятся, провозглашая на каждом углу, что прайвеси умерла.

Мне всегда было трудно понять людей, которые подобное утверждают. Например, потому, что кредитными карточками я пользуюсь с марта 1990 года, в частности с 1994 года использую их в Интернете, на сотнях разных сайтов, в десятках стран, а номера моих карт украли за эти 17 лет всего трижды — в московском банкомате, на тель-авивской бензоколонке и в киевском клубе. Все три раза копии снимались с физического экземпляра карты, а не похищались ушлыми хакерами из моего компьютера или базы данных интернет-магазина. Этот опыт навёл меня на мысль, что в офлайне для наших персональных данных существует куда больше серьёзных угроз, чем в Интернете. Месяц назад, путешествуя по Вьетнаму, я имел случай в этом убедиться на живом примере одного известного отечественного политика — ныне доживающего последние дни в должности и.о. третьего лица российской власти.
Случай с сенатором Торшиным )
dolboed: (0козел Фрэнк)
По моей просьбе [livejournal.com profile] yarosh из НАШИх прислал мне текст жалобы, по которой был заблокирован пост Навального про ФСБ:

Reporter's full name: Юлия Дихтяр
Username of offender: navalny
Links to violating material: http://navalny.livejournal.com/581930.html
Additional Comments: В данном посте имеется скриншот моей страницы в социальной сети "вконтакте". Информация, содержащаяся в этом скриншоте (полные имя и отчество, адрес моей личной электронной почты, личный номер ICQ), является конфиденциальной, и автор поста не получал от меня разрешения на ее публикацию.


И действительно, в разделе XV Пользовательского соглашения ЖЖ, в первом пункте, сказано:

Вы обязуетесь НЕ ИСПОЛЬЗОВАТЬ Сервис для того, чтобы:
a. загружать, размещать или другим способом передавать любой Контент, который является
[...] вмешивающимся в личную жизнь (включая, но не ограничиваясь, размещение адресов, электронной почты, телефонных номеров или любой другой контактной информации без письменного разрешения владельца указанной информации)

Вряд ли для кого-то может стать сюрпризом, что из сотен блогов, где этот скриншот был размещён за последнюю неделю, свой донос "Ивашова" накатала только на Навального. Кого им заказали, на того они и стучат, при чём тут забота о персональных данных. Но нельзя исключить, что найдут в очередной раз бюджет на борьбу не только с Навальным. И пойдут писать на всех, кто успел перепостить его сообщение. Поэтому вот простейшая профилактика:

Для соблюдения нехитрого требования, содержащегося в доносе нашистки, достаточно исправить профайл "Юлии Ивашовой", например, вот так:
Профайл Юлии Ивашовой
Как видим, в этой версии не содержатся чьи бы то ни было полные имя и отчество, адреса личной электронной почты, личные номера ICQ и т.п.

Код вызова картинки:
<img src="http://lh5.ggpht.com/_t35n4z3mX1I/TcUjf2wAjbI/AAAAAAACPHI/2ZYO-tP9ykA/ivashova.jpg" width="648" height="362" alt="Профайл Юлии Ивашовой">

Если и эта иллюстрация повлечёт за собой санкции от Abuse Team — не стесняйтесь вступать в переписку и требовать, чтобы Юлия Ивашова подтвердила подлинность своих персональных данных, потому что в противном случае она не может настаивать на их удалении.

Profile

dolboed: (Default)
Anton Nossik

April 2017

S M T W T F S
       1
23 45678
9 10 11 12 13 14 15
16 17 18 19 202122
23 24 25 26 27 2829
30      

Syndicate

RSS Atom

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated May. 13th, 2026 08:09 pm
Powered by Dreamwidth Studios