vamaki

vamaki

На Пикабу
Дата рождения: 1 января
3411 рейтинг 1 подписчик 0 подписок 3 поста 1 в горячем
3252

Пугающий мессенджер MAX: спортлото, прокуратора, президент7

Меня пугает этот мессенджер. Пугает, что разработкой национального мессенджера занимается компания, у которой регулярно происходят утечки. Пугает, что используются библиотеки из недружественных стран. Пугает, что дистрибутив для для винды на английском языке. Пугает, что на вопрос у техподдержки где дистрибутивы для Астры, Альта, РедОс, получил ответ «В ближайшее время появится версия для Linux с Ubuntu 24.04 и Red Hat 9.4» (а именно на них основаны нац. ОС Украины, забавное конспирологические совпадение)

Почему такое важное приложение пишется не с нуля, а с непонятными остатками от TamTam? Почему потенциальный бэкдор есть не только у наших силовиков, но еще и у зарубежных? Почему ФСТЭК и ФСБ, которые в хвост и гриву постоянно колбасят бюджетные организации по инфобезу, сейчас отмалчиваются? Почему у разрабов мессенджера Max в принципе отсутствуют лицензии/сертификации ФСТЭК и ФСБ России, необходимые для работы с защитой данных? Это вызывает вопросы к безопасности и прозрачности Max и ставит под сомнение его пригодность в качестве защищенного гос. мессенджера. И что самое забавное — при интеграции с Госуслугами и банками MAX становится частью КИИ. А при текущем раскладе идея «цифрового суверенитета» идет по известному месту. Суверенитет — это ж про независимость, про контроль над своими технологиями? А тут выходит, что критически важные куски MAX зависят от библиотек, которые управляются из-за рубежа. Представьте, сменится политическая обстановка на еще более жуткую, надавят на тех, кто эти библиотеки поддерживает – и что? Даже если сейчас в них нет «дыр», сама эта зависимость от чужой, потенциально враждебной юрисдикции – это уже огромный риск. Какой уж тут суверенитет?

И к чему я подвожу... Хочется найти энтузиастов, специалистов, которые помогут придумать умное письмо коллективное, чтобы заслать его во все инстанции, начиная со спортлото и кончая приемной президента. Можно просто массово засылать всем и всюду один и тот же текст. Скорее всего, это не вызовет никакого резонанса. 99,99% что это — абсолютно бесполезное бультыхание.

Но как же наше русское авось? Вдруг получится вразумить серьезных дяденек из МылоВК с серьезными деньгами подойти к разработке гос. мессенджера серьезно. Собрать его не из сорняка и палок, а прямыми руками профессионалов под чутким надзоров безопасников из ФСБ и ФСТЭК.

Ключевые пункты:
— Создать приложение без использования иностранных библиотек (те что отвечают за gui не в счет, но тоже хотелось бы), т.е. максимально исключить использование иностранного кода и возможной из-за этого утечки данных за рубеж;
— Наличие сертификации ФСТЭК и ФСБ у приложения и каких-нибудь подобных бумаг у самих разработчиков, подтверждающих их компетенцию;
— Внедрение в приложение шифрования;
— Собрать команду экспертов и дать ей исходный код для анализа и поиска уязвимостей (а не позорное баг баунти с оплатой критических багов нулем рублей);
— Создать дистрибутивы для отечественных систем в первую очередь, пусть они и форки всяких дебианов.

Вот примерный нагенерированный текст письма:
Мы, граждане России, разделяющие ценности цифрового суверенитета и ответственного отношения к безопасности отечественных ИТ-решений, выражаем тревогу в связи с текущим состоянием мессенджера MAX. Как патриоты, заинтересованные в укреплении доверия к российским технологиям, мы считаем критику приложения, связанную с фундаментальными рисками для безопасности пользователей и национальных интересов, обоснованной и требующей безотлагательного разрешения.

Ключевые проблемы, вызывающие серьезные опасения:

  1. Вопросы независимости и прозрачности кода:

    • Закрытый исходный код: Отсутствие возможности независимой верификации реализации заявленных механизмов безопасности и приватности подрывает доверие к продукту.

    • Использование непроверенных сторонних компонентов: Вопреки декларируемым принципам цифрового суверенитета, приложение активно использует иностранные библиотеки (в т.ч. из юрисдикций, таких как США, Польша, Украина), происхождение и безопасность которых не задокументированы и не подтверждены. Это создает неконтролируемые риски уязвимостей и скрытых функций, особенно учитывая критически важную интеграцию MAX с системой Госуслуг и банковскими сервисами.

  2. Отсутствие необходимой сертификации:

    • Несоответствие требованиям регуляторов: Отсутствие лицензий ФСТЭК России и положительных заключений ФСБ России делает невозможным официальное признание MAX как безопасного средства для обработки персональных данных, что прямо ограничивает его применение в государственном и корпоративном секторе.

  3. Недостатки в защите данных:

    • Отсутствие достоверно подтвержденного сквозного шифрования (E2EE): Надежное E2EE является де-факто стандартом для современных защищенных мессенджеров. В MAX либо отсутствует подтвержденная независимыми экспертами реализация E2EE, либо его надежность вызывает серьезные сомнения. Это ставит под угрозу конфиденциальность любой переписки, делая ее потенциально доступной для перехвата как злоумышленниками, так и третьими сторонами.

Пути восстановления доверия:

Для преодоления кризиса доверия и подтверждения статуса MAX как действительно безопасного отечественного решения, мы считаем крайне необходимым и безотлагательным выполнение следующих шагов:

  1. Проведение независимого комплексного аудита безопасности: Силами признанных национальных экспертов с обязательной полной публикацией отчета (включая методологию и выявленные уязвимости) для обеспечения максимальной прозрачности.

  2. Доработка Политики конфиденциальности: Документ должен четко, однозначно и детально описывать:

    • Какие данные собираются.

    • С какой целью.

    • Как обрабатываются и хранятся.

    • С кем и на каком основании могут быть переданы.

    • Какие меры защиты применяются.

  3. Получение официальных сертификатов соответствия: Прохождение процедур сертификации ФСТЭК России и получение необходимых заключений ФСБ России для легального использования MAX при работе с персональными данными.

  4. Исключение иностранных бэкдоров: минимизировать использование иностранных библиотек в разработке мессенджера, полностью исключить использование таких библиотек их недружественных стран.

Заключение:

Без решительных и прозрачных действий по устранению указанных фундаментальных недостатков, мессенджер MAX не только продолжит терять доверие пользователей и профессионального сообщества, но и рискует дискредитировать саму идею создания надежных и безопасных отечественных решений для коммуникаций. Мы глубоко заинтересованы в успехе российских ИТ-продуктов, особенно в столь чувствительной сфере, как защищенные коммуникации, и готовы к конструктивному диалогу для совместного достижения этой цели.
...


По поводу политики конфиденциальности. Сейчас она, мягко говоря сырая, и допускает странные общие формулировки:

Что за «и т.п.»? Тарифный план? Тактовая производительность? Трансивер порта? Торжественный парад? Твердый пол?

А что это за срок? У нас законы не каждый день меняются. И так по всей политике — тут и сям недосказанности и неточности. Собираем фиг знает че, передаем фиг знаем кому, храним фиг знает сколько.

У кого-нибудь вообще есть опыт в подобных делах? Что можно вообще сделать?

Показать полностью 3
2

Отвратительный Mail.ru и Госуслуги

Отвратительный Mail.ru и Госуслуги

К почтовому ящику mail.ru случайно привязали госуслуги и теперь вход на ящик возможен только через госуслуги.

Кто-нибудь смог это обойти? Какой сумрачный гений додумался до такой дебильной системы? Чтобы зайти по логину и паролю нужно 10 раз увернуться от vk id, а если не получилось — пиши пропало.

Вот у меня — пропало. Доступ к ящику теперь ограничен. Если на госуслугах удалять все разрешения для ВК, то вход всё равно остается. То есть, если чисто гипотетически, вы удаляете по какой-либо причине госуслуги, то тут же теряете доступ к приваренной намертво к ним почте.

Злости не хватает, одни эмоции от таких идиотских решений.

Ответ на пост «Что я узнал, после 10 лет пьянства. И борьбы с ним...»6

Ох уж эти прохладные истории о невозможности бросить пить. Когда люди приравняют вредные привычки к поеданию шаурмы, например? Каждый день ее не поешь, но коль захотелось — слопал. И всё, без злоупотреблений и закаливания в привычку.

Без душевных терзаний, хотений и не хотений, фундаментов и испытаний силы воли, прослушиваний аудиокниг как бросить. Я ж специально начинал пить и курить. Перепробовал практически всё что есть в табачках приличное и неприличное, папиросы, сигареты, кретки, сигариллы и сигары, в какой-то момент мог действительно умертвить лошадь поцелуем, но стало скучно, быстро выветрился дух табачного сомелье, перешел на электронки, вроде задорно и молодежно и выбор есть — хочешь с обслугой пердолься, хош испарики готовые меняй или вообще одноразками балуйся, а главное вкусов много, но тоже приелось и стало не интересно. Никогда не задумывался о том, что подсел и будет тяжко бросить.

С алкоголем чуть сложнее, это больше социальное явление, некоторые люди раскрываются и становятся ближе и понятней после «пьяных откровений», для меня это скорее инструмент для создания нужной ноты, цель вовсе не накидаться в щи. Я могу пить и вечно прививаю культуру пития тем, с кем оказываюсь за столом, чтобы не было ситуаций в стиле «приехал в пятницу с работы, зашел в кб... проснулся в воскресенье в лесополосе, хорошо...» и вмозговываю мысль о том, что нужно доводить себя до состояния легкой эйфории и поддерживать ее, а не беспощадно вливать в себя литры алкашки, шоб потом блевать дальше, чем видишь. Однажды услышал где-то на тытубе от нарколога о пивном алкоголизме и решил испытать на себе, благодаря недельной каждодневной дегустации расширил знания о пивных напитках и на начало след. недели почувствовал, предполагаю, что-то похожее на то, что ощущают при алкоголизме — появляется желание испить пива и побольше. Причем желание исходит не от мозга и мыслей, а от самого организма. Такой прилив, словно без бокала пенного вечер будет уже не так хорош. Да и почему бокала? Можно и даже нужно больше.

Но оседлал я это так же просто, как и курение. Без всяких убеждений самого себя и прочего, забил, поэкспериментировал ну и хер с ним. Сейчас вообще охладел к пиву, особенно после крафта, приятней пить минералку или какой-нибудь молочный коктейль. Единственное что еще не испытал — так это самогоноварение и пивоварение. Делал только настойки из купленной водки, но дрянь вышла редкостная. Заказывал готовые пакетики с травками для настаивания на озоне и скажу так — забросить живых ягод или фруктов в бутылку вкуснее и выгоднее. Было время, когда пробовал полюбить вино, но не вышло. И сыр был и медок и бутылка и с сухим и полусухим и красным и всё одно — дрянь. Домашнее вино намного лучше.

Да и к какому итогу я подвожу? Меняйте отношение к алкоголю, чтобы он не менял вас. Ну а курение это вопрос здоровья, ибо сам никотин доставят без продуктов горения всякие электронки да снюсы. Напрасно баловаться с раком не советую.

Показать полностью
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества