3246

Пугающий мессенджер MAX: спортлото, прокуратора, президент7

Пугающий мессенджер MAX: спортлото, прокуратора, президент Мессенджер MAX, Фстэк, ФСБ, Госуслуги, Информационная безопасность, Мессенджер, Длиннопост, Волна постов

Меня пугает этот мессенджер. Пугает, что разработкой национального мессенджера занимается компания, у которой регулярно происходят утечки. Пугает, что используются библиотеки из недружественных стран. Пугает, что дистрибутив для для винды на английском языке. Пугает, что на вопрос у техподдержки где дистрибутивы для Астры, Альта, РедОс, получил ответ «В ближайшее время появится версия для Linux с Ubuntu 24.04 и Red Hat 9.4» (а именно на них основаны нац. ОС Украины, забавное конспирологические совпадение)

Пугающий мессенджер MAX: спортлото, прокуратора, президент Мессенджер MAX, Фстэк, ФСБ, Госуслуги, Информационная безопасность, Мессенджер, Длиннопост, Волна постов

Почему такое важное приложение пишется не с нуля, а с непонятными остатками от TamTam? Почему потенциальный бэкдор есть не только у наших силовиков, но еще и у зарубежных? Почему ФСТЭК и ФСБ, которые в хвост и гриву постоянно колбасят бюджетные организации по инфобезу, сейчас отмалчиваются? Почему у разрабов мессенджера Max в принципе отсутствуют лицензии/сертификации ФСТЭК и ФСБ России, необходимые для работы с защитой данных? Это вызывает вопросы к безопасности и прозрачности Max и ставит под сомнение его пригодность в качестве защищенного гос. мессенджера. И что самое забавное — при интеграции с Госуслугами и банками MAX становится частью КИИ. А при текущем раскладе идея «цифрового суверенитета» идет по известному месту. Суверенитет — это ж про независимость, про контроль над своими технологиями? А тут выходит, что критически важные куски MAX зависят от библиотек, которые управляются из-за рубежа. Представьте, сменится политическая обстановка на еще более жуткую, надавят на тех, кто эти библиотеки поддерживает – и что? Даже если сейчас в них нет «дыр», сама эта зависимость от чужой, потенциально враждебной юрисдикции – это уже огромный риск. Какой уж тут суверенитет?

И к чему я подвожу... Хочется найти энтузиастов, специалистов, которые помогут придумать умное письмо коллективное, чтобы заслать его во все инстанции, начиная со спортлото и кончая приемной президента. Можно просто массово засылать всем и всюду один и тот же текст. Скорее всего, это не вызовет никакого резонанса. 99,99% что это — абсолютно бесполезное бультыхание.

Но как же наше русское авось? Вдруг получится вразумить серьезных дяденек из МылоВК с серьезными деньгами подойти к разработке гос. мессенджера серьезно. Собрать его не из сорняка и палок, а прямыми руками профессионалов под чутким надзоров безопасников из ФСБ и ФСТЭК.

Ключевые пункты:
— Создать приложение без использования иностранных библиотек (те что отвечают за gui не в счет, но тоже хотелось бы), т.е. максимально исключить использование иностранного кода и возможной из-за этого утечки данных за рубеж;
— Наличие сертификации ФСТЭК и ФСБ у приложения и каких-нибудь подобных бумаг у самих разработчиков, подтверждающих их компетенцию;
— Внедрение в приложение шифрования;
— Собрать команду экспертов и дать ей исходный код для анализа и поиска уязвимостей (а не позорное баг баунти с оплатой критических багов нулем рублей);
— Создать дистрибутивы для отечественных систем в первую очередь, пусть они и форки всяких дебианов.

Вот примерный нагенерированный текст письма:
Мы, граждане России, разделяющие ценности цифрового суверенитета и ответственного отношения к безопасности отечественных ИТ-решений, выражаем тревогу в связи с текущим состоянием мессенджера MAX. Как патриоты, заинтересованные в укреплении доверия к российским технологиям, мы считаем критику приложения, связанную с фундаментальными рисками для безопасности пользователей и национальных интересов, обоснованной и требующей безотлагательного разрешения.

Ключевые проблемы, вызывающие серьезные опасения:

  1. Вопросы независимости и прозрачности кода:

    • Закрытый исходный код: Отсутствие возможности независимой верификации реализации заявленных механизмов безопасности и приватности подрывает доверие к продукту.

    • Использование непроверенных сторонних компонентов: Вопреки декларируемым принципам цифрового суверенитета, приложение активно использует иностранные библиотеки (в т.ч. из юрисдикций, таких как США, Польша, Украина), происхождение и безопасность которых не задокументированы и не подтверждены. Это создает неконтролируемые риски уязвимостей и скрытых функций, особенно учитывая критически важную интеграцию MAX с системой Госуслуг и банковскими сервисами.

  2. Отсутствие необходимой сертификации:

    • Несоответствие требованиям регуляторов: Отсутствие лицензий ФСТЭК России и положительных заключений ФСБ России делает невозможным официальное признание MAX как безопасного средства для обработки персональных данных, что прямо ограничивает его применение в государственном и корпоративном секторе.

  3. Недостатки в защите данных:

    • Отсутствие достоверно подтвержденного сквозного шифрования (E2EE): Надежное E2EE является де-факто стандартом для современных защищенных мессенджеров. В MAX либо отсутствует подтвержденная независимыми экспертами реализация E2EE, либо его надежность вызывает серьезные сомнения. Это ставит под угрозу конфиденциальность любой переписки, делая ее потенциально доступной для перехвата как злоумышленниками, так и третьими сторонами.

Пути восстановления доверия:

Для преодоления кризиса доверия и подтверждения статуса MAX как действительно безопасного отечественного решения, мы считаем крайне необходимым и безотлагательным выполнение следующих шагов:

  1. Проведение независимого комплексного аудита безопасности: Силами признанных национальных экспертов с обязательной полной публикацией отчета (включая методологию и выявленные уязвимости) для обеспечения максимальной прозрачности.

  2. Доработка Политики конфиденциальности: Документ должен четко, однозначно и детально описывать:

    • Какие данные собираются.

    • С какой целью.

    • Как обрабатываются и хранятся.

    • С кем и на каком основании могут быть переданы.

    • Какие меры защиты применяются.

  3. Получение официальных сертификатов соответствия: Прохождение процедур сертификации ФСТЭК России и получение необходимых заключений ФСБ России для легального использования MAX при работе с персональными данными.

  4. Исключение иностранных бэкдоров: минимизировать использование иностранных библиотек в разработке мессенджера, полностью исключить использование таких библиотек их недружественных стран.

Заключение:

Без решительных и прозрачных действий по устранению указанных фундаментальных недостатков, мессенджер MAX не только продолжит терять доверие пользователей и профессионального сообщества, но и рискует дискредитировать саму идею создания надежных и безопасных отечественных решений для коммуникаций. Мы глубоко заинтересованы в успехе российских ИТ-продуктов, особенно в столь чувствительной сфере, как защищенные коммуникации, и готовы к конструктивному диалогу для совместного достижения этой цели.
...


По поводу политики конфиденциальности. Сейчас она, мягко говоря сырая, и допускает странные общие формулировки:

Пугающий мессенджер MAX: спортлото, прокуратора, президент Мессенджер MAX, Фстэк, ФСБ, Госуслуги, Информационная безопасность, Мессенджер, Длиннопост, Волна постов

Что за «и т.п.»? Тарифный план? Тактовая производительность? Трансивер порта? Торжественный парад? Твердый пол?

Пугающий мессенджер MAX: спортлото, прокуратора, президент Мессенджер MAX, Фстэк, ФСБ, Госуслуги, Информационная безопасность, Мессенджер, Длиннопост, Волна постов

А что это за срок? У нас законы не каждый день меняются. И так по всей политике — тут и сям недосказанности и неточности. Собираем фиг знает че, передаем фиг знаем кому, храним фиг знает сколько.

У кого-нибудь вообще есть опыт в подобных делах? Что можно вообще сделать?

Вы смотрите срез комментариев. Показать все
326
Автор поста оценил этот комментарий

Утечки за границу меня не особо волнуют - я точно не нужен АНБ или Моссаду :) А вот утечки в ФСБ опасны для всех граждан РФ кроме тех кто у кормушки.

раскрыть ветку (78)
14
Автор поста оценил этот комментарий
Здесь был занятный пост, как чел обсуждал вконтакте игру, и к нему пришли силовики с распечаткой по ключевому слову "бомба".
79
Автор поста оценил этот комментарий

Истина, нет ближе врага, чем собственное правительство, а зная как в РФ относятся к данным, то сливы БД макса будут на ежемесячной основе.

раскрыть ветку (7)
27
Автор поста оценил этот комментарий

Если не делать защиту от сливов, то это не будет сливом, это будет запросом данных

раскрыть ветку (6)
9
Автор поста оценил этот комментарий
Иллюстрация к комментарию
ещё комментарии
17
Автор поста оценил этот комментарий
Мож там будет спецтариф: "отключить наблюдение старшего брата на сутки/неделю/месяц", ну, как мы сча рекламу можем отключать.
Отключил, продышался, матом проорался тихо в подушку, и снова к бесплатному тарифу вернулся.
Ещё за отдельные деньги можно будет радиопрограмму политагитации в чипах ненадолго выключать.
раскрыть ветку (3)
23
Автор поста оценил этот комментарий

А если я хочу чтобы он смотрел? 👉👈

раскрыть ветку (2)
12
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (1)
Автор поста оценил этот комментарий

😊

7
Автор поста оценил этот комментарий

Собрать его не из сорняка и палок, а прямыми руками профессионалов под чутким надзоров безопасников из ФСБ и ФСТЭК.
Бррр... ещё автор как наивная девочка.
ФСБ работает в защиту интересов правящей власти и точно не в интересах тебя как индивидуума.
Пользоваться чем-либо сделанным "под чутким надзором фсб" я бы точно не хотел.

ещё комментарии
6
Автор поста оценил этот комментарий

Вот вот всё гавно сейчас у кормушки.

12
Автор поста оценил этот комментарий
Утечки в ФСБ тоже не опасны для 95% населения, НО. Есть у меня друг, назовём его Коля Жопин, он мог получать распечатку звонков, одного из самых крупных операторов связи быстрее, чем это делает полиция, просто потому, что там работает его друг. Проверить звонки девушки - легко, распечатки звонков конкурентов по бизнесу - легко. И вот именно от таких Коль Жопиных, я свои данные хотел бы скрыть.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Ещё раз доказывает что человеческий фактор никто не отменял.

8
Автор поста оценил этот комментарий

По ФСБешному мы пользуемся как бы открытыми каналами связи хоть там и присутствует "шифрование". Но стоит купить гаджет с настоящим шифрованием или установить приложение, то вы сразу станете клиентом ФСБ.

Россиянину дали три года за использование защищенного мессенджера - CNews https://share.google/xenYtrnyt9tggQaiQ

раскрыть ветку (6)
Автор поста оценил этот комментарий

Ну это круто как бы в качестве аргумента приводить в пример новость о человеке, который получил ответственность за использование защищенного мессенджера, где в новости указано, что из ответственности единственное, что он получил, это три года отметки в районном отделении полиции своего города😀

раскрыть ветку (5)
3
Автор поста оценил этот комментарий

А ещё признал вину и причину того что его приняли в приговоре не сообщают, то есть он со следствием о чем-то договорился?

Например он мог барыжить наркотой через этот месенджер или распространял пикантные видео что-нибудь и чтобы не присесть пошел на сделку.

Я не утверждаю, но человек даже бороться не стал за свои права, что вызывает вопросы.

раскрыть ветку (4)
0
Автор поста оценил этот комментарий

С пакетом на башке и паяльником в жопе - сложно как то бороться.

раскрыть ветку (2)
0
Автор поста оценил этот комментарий

Паяльник в жопу чтобы потом присудить ему три года отмечаться у участкового?) Я не отрицаю конечно, что такое может быть, но как бы звучит как полная хуйня, уж простите.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Я то прощаю... мне пофиг... видимо ты и правда не бывал в застенках.

И желаю тебе там не оказаться.

0
Автор поста оценил этот комментарий

Или банально полулегально прижали. Надавили чем-то и всё, писец. Либо соглашаешься, либо пытаешься косплеить жертву, но всем будет похуй, так ещё и инфу проконтролируют

1
Автор поста оценил этот комментарий

Так будем их почаще хуесосить через мессенджер😁 пускай знают о себе правду 🤣

Автор поста оценил этот комментарий

У всех возмущающихся странная логика: АНБ я не нужен, а ФСБ опасны.

А вы не думали, что

- ФСБ оно как бы и так при необходимости все о вас знает/может узнать;

- просто не нужно писать в мессенджере что-то компрометирующее, тем более этого не следует делать в публичном мессенджере типа тг или тем более wp;

- господ, которых ловят на очередном заминировании наших соотечественников по заказу внешних спецслужб явно не ФСБ агитировало, а анб, моссад или сбу и явно не через отечественные мессенджеры;

- если появится удобное приложение для получения услуг, например как we wechat, - кому от этого будет хуже ?

раскрыть ветку (6)
2
Автор поста оценил этот комментарий

Во-во, транслируется эта странная логика.

Зачем я нужен ЦРУ - даже не знаю, взорвать трансформатор может? Проследить за автомобилем, передать подарок.

Читаешь и кажется что 90 процентов граждан отъявленные уголовники боящиеся слежки, хотя очевидно это не так.

При всем при этом они сливают свои данные в открытый доступ в Инстаграмы гуглы и прочие соцсети с геолокацией фотками и всем на свете)

раскрыть ветку (3)
0
Автор поста оценил этот комментарий

У вас слега наивный взгляд на вещи связанные с cиловиками. При текущих бюджетах на цифровой суверенитет и уровне развития технологий нет большой проблемы массово анализировать переписку, контакты телефонной книги и даже записи разговоров нескольких десятков миллионов человек. Особенно когда такие данные идут постоянно и структурировано . Когда в руках такой инструмент грех им не воспользоваться. И тут хз, никто не гарантирует что к вам не придут если вы отговорили сына идти в вoенкомат или недостаточно лестно высказались о том о ком так высказываться нельзя, ведь всякие мерзкие либералы уже почти закончились, а силовая система большая и хочет кушать, и ей все равно кого сажать на бутылку лишь бы была возможность срубить бабла или закрыть свои kpi.

А что касается мошенников и всяких кладоискателей то там такие бабки крутятся что им свой мессенджер со встроенным впн или прикупить сотню другую учеток бомжей на госуслугах.

раскрыть ветку (2)
0
Автор поста оценил этот комментарий

Во-первых я вообще не писал о технической возможности.

Во-вторых прочитав ваш ответ, я пришел к выводу, что это ваши представления о силовиках наивные.

Для многих это может оказаться открытием, но личные переписки граждан, читать без санкции нельзя, а если ты прочитаешь и даже что-то там выяитаешь, то к делу это прилепить нельзя. Если у вас есть немного денег на нормального юриста и вы не попали на показательную порку, то в общем то все нормально. Такую чушь даже в суд не понесут, потому что все развалится и kpi о которых вы писали сами, не будут достигнуты.

Ну а что касается технической возможности, ну допустим есть техническая возможность анализировать нейронкой всю переписку. Дальше то что? Узнал ты, незаконно, что кто-то Путина в личном чате послал. И что дальше с этим делать? Объясните мне. Врываться в квартиру изымать ПК? Подкидывать наркотики? Или что еще?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

но личные переписки граждан, читать без санкции нельзя, а если ты прочитаешь и даже что-то там выяитаешь, то к делу это прилепить нельзя
.
Нельзя то нельзя, но когда хочется то похуй.
Обзовут эту систему как нибудь по государственному, да и сделают частью СОРМ, тогда вполне можно будет прикладывать к делу. И это будет сделано сразу как только система заработает более-менее стабильно.
И что дальше с этим делать? Объясните мне. Врываться в квартиру изымать ПК? Подкидывать наркотики?
Дяди в погонах разберутся что делать с такой информацией и с любой другой тоже. А с учетом того куда сейчас движутся дела то в скором будущем вообще возможен такой сценарий, когда к тебе приходит служитель закона и говорит что ты тут наговорил на как минимум на статью, а сейчас уголовная ответственность за дискредитацию представителя власти. Так что переписывай свою тачку на моего дядю и тогда расстанемся друзьями.
Или твою переписку с дикпиками купили на черном рынке, и тебя шантажируют тем что сольют жене твои весёлые смайлики и флирт с коллегой. Заодно и сиськи жены которые она тебе отправила когда ты был в командировке. Это еще самые лайтовые случаи я описал.
В общем надо быть полным идиотом чтобы разбрасываться своей приватностью направо и налево.

0
Автор поста оценил этот комментарий

Глас вопиющего в пустыне🤷‍♀️

Автор поста оценил этот комментарий

Сапог из жопы вынь чучелр

ещё комментарии
Автор поста оценил этот комментарий

Сорм-3 следит за всеми.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку