3246

Пугающий мессенджер MAX: спортлото, прокуратора, президент7

Пугающий мессенджер MAX: спортлото, прокуратора, президент Мессенджер MAX, Фстэк, ФСБ, Госуслуги, Информационная безопасность, Мессенджер, Длиннопост, Волна постов

Меня пугает этот мессенджер. Пугает, что разработкой национального мессенджера занимается компания, у которой регулярно происходят утечки. Пугает, что используются библиотеки из недружественных стран. Пугает, что дистрибутив для для винды на английском языке. Пугает, что на вопрос у техподдержки где дистрибутивы для Астры, Альта, РедОс, получил ответ «В ближайшее время появится версия для Linux с Ubuntu 24.04 и Red Hat 9.4» (а именно на них основаны нац. ОС Украины, забавное конспирологические совпадение)

Пугающий мессенджер MAX: спортлото, прокуратора, президент Мессенджер MAX, Фстэк, ФСБ, Госуслуги, Информационная безопасность, Мессенджер, Длиннопост, Волна постов

Почему такое важное приложение пишется не с нуля, а с непонятными остатками от TamTam? Почему потенциальный бэкдор есть не только у наших силовиков, но еще и у зарубежных? Почему ФСТЭК и ФСБ, которые в хвост и гриву постоянно колбасят бюджетные организации по инфобезу, сейчас отмалчиваются? Почему у разрабов мессенджера Max в принципе отсутствуют лицензии/сертификации ФСТЭК и ФСБ России, необходимые для работы с защитой данных? Это вызывает вопросы к безопасности и прозрачности Max и ставит под сомнение его пригодность в качестве защищенного гос. мессенджера. И что самое забавное — при интеграции с Госуслугами и банками MAX становится частью КИИ. А при текущем раскладе идея «цифрового суверенитета» идет по известному месту. Суверенитет — это ж про независимость, про контроль над своими технологиями? А тут выходит, что критически важные куски MAX зависят от библиотек, которые управляются из-за рубежа. Представьте, сменится политическая обстановка на еще более жуткую, надавят на тех, кто эти библиотеки поддерживает – и что? Даже если сейчас в них нет «дыр», сама эта зависимость от чужой, потенциально враждебной юрисдикции – это уже огромный риск. Какой уж тут суверенитет?

И к чему я подвожу... Хочется найти энтузиастов, специалистов, которые помогут придумать умное письмо коллективное, чтобы заслать его во все инстанции, начиная со спортлото и кончая приемной президента. Можно просто массово засылать всем и всюду один и тот же текст. Скорее всего, это не вызовет никакого резонанса. 99,99% что это — абсолютно бесполезное бультыхание.

Но как же наше русское авось? Вдруг получится вразумить серьезных дяденек из МылоВК с серьезными деньгами подойти к разработке гос. мессенджера серьезно. Собрать его не из сорняка и палок, а прямыми руками профессионалов под чутким надзоров безопасников из ФСБ и ФСТЭК.

Ключевые пункты:
— Создать приложение без использования иностранных библиотек (те что отвечают за gui не в счет, но тоже хотелось бы), т.е. максимально исключить использование иностранного кода и возможной из-за этого утечки данных за рубеж;
— Наличие сертификации ФСТЭК и ФСБ у приложения и каких-нибудь подобных бумаг у самих разработчиков, подтверждающих их компетенцию;
— Внедрение в приложение шифрования;
— Собрать команду экспертов и дать ей исходный код для анализа и поиска уязвимостей (а не позорное баг баунти с оплатой критических багов нулем рублей);
— Создать дистрибутивы для отечественных систем в первую очередь, пусть они и форки всяких дебианов.

Вот примерный нагенерированный текст письма:
Мы, граждане России, разделяющие ценности цифрового суверенитета и ответственного отношения к безопасности отечественных ИТ-решений, выражаем тревогу в связи с текущим состоянием мессенджера MAX. Как патриоты, заинтересованные в укреплении доверия к российским технологиям, мы считаем критику приложения, связанную с фундаментальными рисками для безопасности пользователей и национальных интересов, обоснованной и требующей безотлагательного разрешения.

Ключевые проблемы, вызывающие серьезные опасения:

  1. Вопросы независимости и прозрачности кода:

    • Закрытый исходный код: Отсутствие возможности независимой верификации реализации заявленных механизмов безопасности и приватности подрывает доверие к продукту.

    • Использование непроверенных сторонних компонентов: Вопреки декларируемым принципам цифрового суверенитета, приложение активно использует иностранные библиотеки (в т.ч. из юрисдикций, таких как США, Польша, Украина), происхождение и безопасность которых не задокументированы и не подтверждены. Это создает неконтролируемые риски уязвимостей и скрытых функций, особенно учитывая критически важную интеграцию MAX с системой Госуслуг и банковскими сервисами.

  2. Отсутствие необходимой сертификации:

    • Несоответствие требованиям регуляторов: Отсутствие лицензий ФСТЭК России и положительных заключений ФСБ России делает невозможным официальное признание MAX как безопасного средства для обработки персональных данных, что прямо ограничивает его применение в государственном и корпоративном секторе.

  3. Недостатки в защите данных:

    • Отсутствие достоверно подтвержденного сквозного шифрования (E2EE): Надежное E2EE является де-факто стандартом для современных защищенных мессенджеров. В MAX либо отсутствует подтвержденная независимыми экспертами реализация E2EE, либо его надежность вызывает серьезные сомнения. Это ставит под угрозу конфиденциальность любой переписки, делая ее потенциально доступной для перехвата как злоумышленниками, так и третьими сторонами.

Пути восстановления доверия:

Для преодоления кризиса доверия и подтверждения статуса MAX как действительно безопасного отечественного решения, мы считаем крайне необходимым и безотлагательным выполнение следующих шагов:

  1. Проведение независимого комплексного аудита безопасности: Силами признанных национальных экспертов с обязательной полной публикацией отчета (включая методологию и выявленные уязвимости) для обеспечения максимальной прозрачности.

  2. Доработка Политики конфиденциальности: Документ должен четко, однозначно и детально описывать:

    • Какие данные собираются.

    • С какой целью.

    • Как обрабатываются и хранятся.

    • С кем и на каком основании могут быть переданы.

    • Какие меры защиты применяются.

  3. Получение официальных сертификатов соответствия: Прохождение процедур сертификации ФСТЭК России и получение необходимых заключений ФСБ России для легального использования MAX при работе с персональными данными.

  4. Исключение иностранных бэкдоров: минимизировать использование иностранных библиотек в разработке мессенджера, полностью исключить использование таких библиотек их недружественных стран.

Заключение:

Без решительных и прозрачных действий по устранению указанных фундаментальных недостатков, мессенджер MAX не только продолжит терять доверие пользователей и профессионального сообщества, но и рискует дискредитировать саму идею создания надежных и безопасных отечественных решений для коммуникаций. Мы глубоко заинтересованы в успехе российских ИТ-продуктов, особенно в столь чувствительной сфере, как защищенные коммуникации, и готовы к конструктивному диалогу для совместного достижения этой цели.
...


По поводу политики конфиденциальности. Сейчас она, мягко говоря сырая, и допускает странные общие формулировки:

Пугающий мессенджер MAX: спортлото, прокуратора, президент Мессенджер MAX, Фстэк, ФСБ, Госуслуги, Информационная безопасность, Мессенджер, Длиннопост, Волна постов

Что за «и т.п.»? Тарифный план? Тактовая производительность? Трансивер порта? Торжественный парад? Твердый пол?

Пугающий мессенджер MAX: спортлото, прокуратора, президент Мессенджер MAX, Фстэк, ФСБ, Госуслуги, Информационная безопасность, Мессенджер, Длиннопост, Волна постов

А что это за срок? У нас законы не каждый день меняются. И так по всей политике — тут и сям недосказанности и неточности. Собираем фиг знает че, передаем фиг знаем кому, храним фиг знает сколько.

У кого-нибудь вообще есть опыт в подобных делах? Что можно вообще сделать?

Вы смотрите срез комментариев. Показать все
20
Автор поста оценил этот комментарий

А есть в России специалисты с нужными сертификатами от ФСБ, которые могут с нуля, без использования сторонних библиотек создать мессенджер?

Мне почему-то кажется, что когда специалист достигает определенного уровня квалификации, он меняет место жительства и покидает пределы РФ.

раскрыть ветку (24)
2
Автор поста оценил этот комментарий

Есть. Но им платить надо. А они, ох, беда, не из той семьи, куда надо платить

1
Автор поста оценил этот комментарий

Брат Дурова? Вроде тут. И по слухам умеет писать.

1
Автор поста оценил этот комментарий

Естественно есть. Частное облако VK Cloud, между прочим, получило сертификацию ФСТЭК.

раскрыть ветку (8)
Автор поста оценил этот комментарий

Ну вот и подождите, пока VK сделают мессенджер.

Из VK регулярно специалисты уходят. А если не уходят сами, то их сокращают.

раскрыть ветку (7)
2
Автор поста оценил этот комментарий

Так разработкой сейчас VK и занимается.

раскрыть ветку (6)
4
Автор поста оценил этот комментарий
Так из вк адекватный народ реально валит. Условия там как с кандалами, не для уверенных разрабов. Если не прирастает корнями к эти башням зла с переходиком.
раскрыть ветку (5)
0
Автор поста оценил этот комментарий

Тоже самое с Яндексом кстати

раскрыть ветку (3)
0
Автор поста оценил этот комментарий

Это да!! Я прямо наслышан, про внутрянку Яндекса.... Но там вполне есть места для тупого заработка денег при красивом позиционировании.


Это ведь тоже уже нос компания как и ВК. Там идейности уже не нужно.

раскрыть ветку (2)
0
Автор поста оценил этот комментарий

Такие красивые места есть в любой достаточно большой конторе, в английском есть даже выражение для таких людей: payrolll ghost. Когда никто не знает чем человек занимается, а он по факту только приходит за зарплатой

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Работал в филиале одной телеком конторы шведской.
В Краснодаре.
И был там тип один, который с утра до вечера в Контру ебашился!
Прям вот пришёл за стол с утра и погнал до заката хуячить супостата.
Перерывы - поссать и пожрать.
Но если комиссия из МСК - хватал какую-нить бумажку и бегал по офису с безумными глозаме!
Дак повысили бля :)

0
Автор поста оценил этот комментарий

ВК, вообще - то ФСБ контора, уже давно но давно, полностью ей купленная, к доступом куда угодно если будет запрос.


В ВК, банально опасно работать. Можно стать скажем невыездным и ничего уже с этим не сделать. И куча других рисков.... И уж хорошие разрабы с опытом быстро понимают где больше денег и меньше рисков.

0
Автор поста оценил этот комментарий

Команда из 10-15 выпускников любого адекватного IT-вуза под руководством человека с опытом мобильной разработки хотя бы 5 лет без проблем напишет такой мессенджер примерно за год. Но кто ж будет целый год ждать? Сейчас так не модно, цикл обновлений у некоторых приложений уже до недели сократился. А конкретно Max собрали из готовых компонентов и наработок от предыдущего мессенджера этих же разработчиков (tamtam.chat) за день!

раскрыть ветку (11)
0
Автор поста оценил этот комментарий

У ВК уже есть готовый VK Teams с кучей функционала, который был продан в госсектор под названием АРМ ГС, сейчас величают Средой. Для хорошего старта всё есть, но увы. Зачем-то придумывают велосипед инвалидский с бэкдорами для недружественных стран.

Макс в текущем состоянии за неделю сделает постоянно бухающий первокурсник-программист какого-нибудь колледжа.

раскрыть ветку (10)
2
Автор поста оценил этот комментарий

дак ты и задай эти вопросы в ВК. Почему они на базе своей среды не создают Max's. Смысл этой заумной писанины ради чего это все ?

1
Автор поста оценил этот комментарий

Если бы так было, то в мире были бы сотни, если не тысячи мессенджеров топового уровня. А их реально штуки 3, ну может 4.

И не надо говорить, что есть такие классные и топовые мессенджеры, просто ими люди не пользуются. Потому и не пользуются, что говно это, а не мессенджеры.

Ну и Макс еще один говномессенджер.

раскрыть ветку (8)
3
Автор поста оценил этот комментарий

А вы не забывайте, что содержать сервера и дата-центры очень дорого. А у большинства студентов ни харизмы, чтобы найти инвесторов, ни богатых родителей, которые выделили бы достаточно средств на старт.

Да и собрать денег с помощью того же кикстартера именно на мессенджер труднее, когда есть монструозная телега. Эт не красочная игрушечка с красивыми скриншотами и километрами лапши о игре мечты, такое трудно продать людям.

раскрыть ветку (7)
2
Автор поста оценил этот комментарий

Но если бы были сотни отличных, но нераскрученных мессенджеров, то сейчас просто купили бы один такой и раскрутили бы.


Вон майкрософт скайп закрыли. Чего у них не было? Денег? Может грамотных программистов найти не смогли? Однако даже Майкрософт не справились с вроде бы простеньким мессенджером. Хотя с их возможностями, скайп должен был быть самым популярным среди всех мессенджеров.


Так что создание хорошего мессенджера - это сверхсложная задача.

раскрыть ветку (6)
7
Автор поста оценил этот комментарий

Майкрософт в данном случае не самый лучший образец для примера. Потому что Майкрософт это идеальный образец того, как имея первокласнейших технарей и практически неограниченное количество бабла можно просрать вообще весь частно пользовательский (не корпоративный, в смысле) рынок приложений только из-за идиотского менеджмента и его наркоманских видений каким должен быть софт. Вы можете назвать хоть одно приложение от МС которым вы пользуетесь на постоянной основе как домашний пользователь, а не офисный работник? За исключением самой винды, естественно, и офиса? И я не могу. Они с начала 2000-х слили вообще всё что было. Браузер, мессенджер, мультимедиа, винфон. Они просрали всю экосистему, в отличие от того же Эппла. И они так нихрена и не поняли, что нужно для успеха. Поэтому, скайп тут просто один из примеров, ничего специфичного и сверхсложного. А Дуров понял. Поэтому тележенька так фантастически и взлетела. Имея на несколько порядков меньше ресурсов чем МС.

раскрыть ветку (4)
0
Автор поста оценил этот комментарий

Не спорю, Майкрософт буксует. Но не Дуров разрабатывает российский национальный браузер. Вконтакте скорее ближе к майкрософту нежели к Дурову.


Я пользуюсь браузером Едже. Хоть почти всегда использую Linux Mint в качестве основной системы. Винда тоже есть, но там у меня только Сталкер2, Компас 3d, ProNest. И всё, даже офиса на Винде нет.


А Visual Studio Code кому принадлежит? Майкрософту. Но я им почти не пользуюсь. И гитхаб майкрософту принадлежит. Да, они его купили, как и скайп и LinkedIn. Но тем не менее. Да и одна только винда с офисом такой вес имеет, что никакой Дуров рядом не стоял.


Про Xbox не забывайте. Майкрософт вроде еще разработкой и изданием игр барыжит.

раскрыть ветку (3)
0
Автор поста оценил этот комментарий

А Visual Studio Code кому принадлежит? Майкрософту. Но я им почти не пользуюсь. И гитхаб майкрософту принадлежит. Да, они его купили, как и скайп и LinkedIn. Но тем не менее. Да и одна только винда с офисом такой вес имеет, что никакой Дуров рядом не стоял.

А кто спорит? Я же про другое. Условно - есть три пути разработки какого-то узкоспециализированного (необязательно, впрочем) пользовательского приложения - мессенджера, текстового редактора, мультимедийного приложения и прочего:


1) Корпоративный - всякие шишки из топ-менеджмента решают, что им нужен свой _подставитьнужное_. Назначают руководителя проекта, тот собирает команду, маркетинговые исследования (в лучшем случае), кипиай-хуяй и вся прочая корпоративная поебень. На выходе получается по форме «ну можно пользоваться», а по сути говно. Потому что ни у кого из разработчиков нет личной заинтересованности этим пользоваться. Скайп в своей поздней итерации, WhatsApp, интерфейс Win11 и всё остальное.


2) Гиковский - продукт пилится чисто для себя командой задротов. Возможностей дохуя, но пользоваться этим могут только такие же задроты, потому что вылизывать до блеска нахуй никому не надо. Linux-way во всей красе.


3) Гиковский расширенный - продукт пилится такими же задротами для себя с одной стороны, а с другой с большой заинтересованностью чтобы и остальные этим пользовались. Когда разработчики натурально увлечены и на ежедневной основе сами пользуются этим продуктом, на своём же опыте собирая все баги и по мелочам вылизывая до совершенства. Телега, Visual Studio Code, Notion, Obsidian и другие.


Так вот MAX это как раз яркий пример первого пути. И поэтому по определению ничего хорошего из него не выйдет не потому, что мессенджер это сложно, то есть сложно, да, но чисто в техническом плане, что как раз решаемо при наличии бабла, а потому что он пилится разработчиками по найму, которым абсолютно похую что из него выйдет.

раскрыть ветку (2)
0
Автор поста оценил этот комментарий

А винда и офис к какому пути относится?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Винда и офис это ключевые продукты МС и начинались они разрабатываться ещё в незапамятные времена. В их разработке свои нюансы, просто так игнорировать реальные потребности пользователей не получится. Впрочем, 11 винда в плане UI/UX таки ушла на первый путь. Когда чисто менеджерские хотелки победили здравый смысл.

1
Автор поста оценил этот комментарий

У них просто уже был опыт создания говномессенджера (в который они превратили Skype, изначально он был прекрасен), подсаживания всех на него, а потом громких похорон - msn.

0
Автор поста оценил этот комментарий

Мы получали сертификацию от фсб, это не запуск рокеты, а полгода-год работы программиста и юриста плюс

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку