3246

Пугающий мессенджер MAX: спортлото, прокуратора, президент7

Пугающий мессенджер MAX: спортлото, прокуратора, президент Мессенджер MAX, Фстэк, ФСБ, Госуслуги, Информационная безопасность, Мессенджер, Длиннопост, Волна постов

Меня пугает этот мессенджер. Пугает, что разработкой национального мессенджера занимается компания, у которой регулярно происходят утечки. Пугает, что используются библиотеки из недружественных стран. Пугает, что дистрибутив для для винды на английском языке. Пугает, что на вопрос у техподдержки где дистрибутивы для Астры, Альта, РедОс, получил ответ «В ближайшее время появится версия для Linux с Ubuntu 24.04 и Red Hat 9.4» (а именно на них основаны нац. ОС Украины, забавное конспирологические совпадение)

Пугающий мессенджер MAX: спортлото, прокуратора, президент Мессенджер MAX, Фстэк, ФСБ, Госуслуги, Информационная безопасность, Мессенджер, Длиннопост, Волна постов

Почему такое важное приложение пишется не с нуля, а с непонятными остатками от TamTam? Почему потенциальный бэкдор есть не только у наших силовиков, но еще и у зарубежных? Почему ФСТЭК и ФСБ, которые в хвост и гриву постоянно колбасят бюджетные организации по инфобезу, сейчас отмалчиваются? Почему у разрабов мессенджера Max в принципе отсутствуют лицензии/сертификации ФСТЭК и ФСБ России, необходимые для работы с защитой данных? Это вызывает вопросы к безопасности и прозрачности Max и ставит под сомнение его пригодность в качестве защищенного гос. мессенджера. И что самое забавное — при интеграции с Госуслугами и банками MAX становится частью КИИ. А при текущем раскладе идея «цифрового суверенитета» идет по известному месту. Суверенитет — это ж про независимость, про контроль над своими технологиями? А тут выходит, что критически важные куски MAX зависят от библиотек, которые управляются из-за рубежа. Представьте, сменится политическая обстановка на еще более жуткую, надавят на тех, кто эти библиотеки поддерживает – и что? Даже если сейчас в них нет «дыр», сама эта зависимость от чужой, потенциально враждебной юрисдикции – это уже огромный риск. Какой уж тут суверенитет?

И к чему я подвожу... Хочется найти энтузиастов, специалистов, которые помогут придумать умное письмо коллективное, чтобы заслать его во все инстанции, начиная со спортлото и кончая приемной президента. Можно просто массово засылать всем и всюду один и тот же текст. Скорее всего, это не вызовет никакого резонанса. 99,99% что это — абсолютно бесполезное бультыхание.

Но как же наше русское авось? Вдруг получится вразумить серьезных дяденек из МылоВК с серьезными деньгами подойти к разработке гос. мессенджера серьезно. Собрать его не из сорняка и палок, а прямыми руками профессионалов под чутким надзоров безопасников из ФСБ и ФСТЭК.

Ключевые пункты:
— Создать приложение без использования иностранных библиотек (те что отвечают за gui не в счет, но тоже хотелось бы), т.е. максимально исключить использование иностранного кода и возможной из-за этого утечки данных за рубеж;
— Наличие сертификации ФСТЭК и ФСБ у приложения и каких-нибудь подобных бумаг у самих разработчиков, подтверждающих их компетенцию;
— Внедрение в приложение шифрования;
— Собрать команду экспертов и дать ей исходный код для анализа и поиска уязвимостей (а не позорное баг баунти с оплатой критических багов нулем рублей);
— Создать дистрибутивы для отечественных систем в первую очередь, пусть они и форки всяких дебианов.

Вот примерный нагенерированный текст письма:
Мы, граждане России, разделяющие ценности цифрового суверенитета и ответственного отношения к безопасности отечественных ИТ-решений, выражаем тревогу в связи с текущим состоянием мессенджера MAX. Как патриоты, заинтересованные в укреплении доверия к российским технологиям, мы считаем критику приложения, связанную с фундаментальными рисками для безопасности пользователей и национальных интересов, обоснованной и требующей безотлагательного разрешения.

Ключевые проблемы, вызывающие серьезные опасения:

  1. Вопросы независимости и прозрачности кода:

    • Закрытый исходный код: Отсутствие возможности независимой верификации реализации заявленных механизмов безопасности и приватности подрывает доверие к продукту.

    • Использование непроверенных сторонних компонентов: Вопреки декларируемым принципам цифрового суверенитета, приложение активно использует иностранные библиотеки (в т.ч. из юрисдикций, таких как США, Польша, Украина), происхождение и безопасность которых не задокументированы и не подтверждены. Это создает неконтролируемые риски уязвимостей и скрытых функций, особенно учитывая критически важную интеграцию MAX с системой Госуслуг и банковскими сервисами.

  2. Отсутствие необходимой сертификации:

    • Несоответствие требованиям регуляторов: Отсутствие лицензий ФСТЭК России и положительных заключений ФСБ России делает невозможным официальное признание MAX как безопасного средства для обработки персональных данных, что прямо ограничивает его применение в государственном и корпоративном секторе.

  3. Недостатки в защите данных:

    • Отсутствие достоверно подтвержденного сквозного шифрования (E2EE): Надежное E2EE является де-факто стандартом для современных защищенных мессенджеров. В MAX либо отсутствует подтвержденная независимыми экспертами реализация E2EE, либо его надежность вызывает серьезные сомнения. Это ставит под угрозу конфиденциальность любой переписки, делая ее потенциально доступной для перехвата как злоумышленниками, так и третьими сторонами.

Пути восстановления доверия:

Для преодоления кризиса доверия и подтверждения статуса MAX как действительно безопасного отечественного решения, мы считаем крайне необходимым и безотлагательным выполнение следующих шагов:

  1. Проведение независимого комплексного аудита безопасности: Силами признанных национальных экспертов с обязательной полной публикацией отчета (включая методологию и выявленные уязвимости) для обеспечения максимальной прозрачности.

  2. Доработка Политики конфиденциальности: Документ должен четко, однозначно и детально описывать:

    • Какие данные собираются.

    • С какой целью.

    • Как обрабатываются и хранятся.

    • С кем и на каком основании могут быть переданы.

    • Какие меры защиты применяются.

  3. Получение официальных сертификатов соответствия: Прохождение процедур сертификации ФСТЭК России и получение необходимых заключений ФСБ России для легального использования MAX при работе с персональными данными.

  4. Исключение иностранных бэкдоров: минимизировать использование иностранных библиотек в разработке мессенджера, полностью исключить использование таких библиотек их недружественных стран.

Заключение:

Без решительных и прозрачных действий по устранению указанных фундаментальных недостатков, мессенджер MAX не только продолжит терять доверие пользователей и профессионального сообщества, но и рискует дискредитировать саму идею создания надежных и безопасных отечественных решений для коммуникаций. Мы глубоко заинтересованы в успехе российских ИТ-продуктов, особенно в столь чувствительной сфере, как защищенные коммуникации, и готовы к конструктивному диалогу для совместного достижения этой цели.
...


По поводу политики конфиденциальности. Сейчас она, мягко говоря сырая, и допускает странные общие формулировки:

Пугающий мессенджер MAX: спортлото, прокуратора, президент Мессенджер MAX, Фстэк, ФСБ, Госуслуги, Информационная безопасность, Мессенджер, Длиннопост, Волна постов

Что за «и т.п.»? Тарифный план? Тактовая производительность? Трансивер порта? Торжественный парад? Твердый пол?

Пугающий мессенджер MAX: спортлото, прокуратора, президент Мессенджер MAX, Фстэк, ФСБ, Госуслуги, Информационная безопасность, Мессенджер, Длиннопост, Волна постов

А что это за срок? У нас законы не каждый день меняются. И так по всей политике — тут и сям недосказанности и неточности. Собираем фиг знает че, передаем фиг знаем кому, храним фиг знает сколько.

У кого-нибудь вообще есть опыт в подобных делах? Что можно вообще сделать?

Вы смотрите срез комментариев. Показать все
187
DELETED
Автор поста оценил этот комментарий

>Что можно вообще сделать?

можно например не пользоваться, но походу ты такой вариант не рассматриваешь))

раскрыть ветку (66)
79
Автор поста оценил этот комментарий
Потому что мы все понимаем, что как только сделают этот, другого не будет
раскрыть ветку (17)
14
Автор поста оценил этот комментарий

Ну заблокируют они все что можно и дальше что? Придумают способы как обходить и люди будут обходить блокировки, никто не пересядет на непонятно что, понимая, что в любой момент товарищ майор может прочитать твои личные сообщения, копаться в твоей личной жизни, нарушая конституционный права каждого гражданина

раскрыть ветку (16)
22
Автор поста оценил этот комментарий

никто не пересядет на непонятно что

Ой, да ладно. Пересядет куча народу. В основном, конечно, старшее поколение и конформисты, которые не хотят прилагать усилий, искать альтернативы, обходить блокировки.

Потом туда будет переезжать всяческая техподдержка и вообще общение с бизнесам, которое сейчас в основном через Вацап. И неизбежно придется либо ограничивать себя, отказываясь от таких сервисов, либо так или иначе регистрироваться в Максе. А реально принципиальных мало.

раскрыть ветку (2)
17
Автор поста оценил этот комментарий

Я не удивлюсь если после привязки к госуслугам там такая дичь начнется с утечками данных и взломами. С таким дырявым мессенджером, в который будут приходить коды подтверждения

5
Автор поста оценил этот комментарий

Да у людей память как у рыбки на 3 секунды. Вспомнить что было например 5-10 лет назад (или не дай боже 20 лет назад) и сравнить с тем что сейчас. Подумать а как так оно все получилось. Нет, решительно невозможно.

9
Автор поста оценил этот комментарий

а за обход блокировок и использования впн введут штрафы, а за повторное нарушение статья

7
Автор поста оценил этот комментарий

да бог с ним, с т-щем майором.

А вот то, что я инфа может уйти от силовиков каким-нибудь бармалеям меня напрягает.

7
Автор поста оценил этот комментарий

Просто сделают так, что без нацмессенджера ты даже дорогу перейти не сможешь. Вот и всё. Сам поставишь. Ну а если хочешь читать каналы в телеге, то обходи блокировки. Всем пофиг, ведь нужный мессенджер ты уже поставил

1
Автор поста оценил этот комментарий

Приведу пример. Ютуб заблокировали замедлили и только треть пользователей осталась на Ютубе. Старшее поколение, а также просто ленивые люди предпочли перейти на рутуб и вквидео колхозу с впн.
То же самое может произойти и с мессенджером. И если с Ютубом впн можно включать лишь на время просмотра видео - мессенджер должен быть постоянно подключён у всех кому планиуется доставить сообщение.

раскрыть ветку (2)
Автор поста оценил этот комментарий

Ютуб заблокировали замедлили и только треть пользователей осталась на Ютубе

Как посчитали?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Данные на март 25.

Среднесуточная аудитория видеохостинга YouTube с момента его замедления снизилась почти вдвое — на 23 млн человек за семь месяцев.

0
Автор поста оценил этот комментарий

Сделают так что без этого месенджера ты нихуя не сможешь. А с ним все будет легко, быстро, просто и удобно. И ты сам не заметишь как подсядешь на него.

раскрыть ветку (2)
1
Автор поста оценил этот комментарий
Значит будет второй смартфон с госуслугами, этим мессенджером и прочим говном, который будет валяться дома и включаться по надобности.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Нет, не будет он дома валяться.

0
Автор поста оценил этот комментарий
Какая у госов может быть "личная жизнь", ты чо?
ещё комментарии
8
Автор поста оценил этот комментарий

если это будет гос мессенджер то не пользоваться будет практически нельзя

Это как не нравятся ГосУслуги - не пользуйтечсь. Ага!

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

И в чем проблема? Не пользуюсь, хожу в мфц. Лень это путь тупизны

10
Автор поста оценил этот комментарий

И ты не будешь рассматривать когда тебе все альтернативы с впн отрубят

раскрыть ветку (18)
4
DELETED
Автор поста оценил этот комментарий

ой не каркай...))

0
Автор поста оценил этот комментарий

Нельзя вот так просто отрубить нас от внешнего мира. При любом раскладе будут способы использовать иностранные (и не угодные власти) сервисы. Даже если это будет дорого все равно все будут покупать

раскрыть ветку (7)
1
Автор поста оценил этот комментарий

Да? Инста. Ютуб. Можно. Очень, очень, очень сложно с некоторых провайдеров куда-то рыпаться. На одном все работает с любым VPN, на втором ничего не работает ни с чем.

раскрыть ветку (5)
Автор поста оценил этот комментарий

На каком провайдере не работает?

раскрыть ветку (4)
4
Автор поста оценил этот комментарий

Я Вам больше скажу. У нас мобильный интернет в городе теперь работает изредка. Даже связь сотовая не всегда. Но чаще. И да, нет оплат картами иногда, не вызвать такси.

А вы тут про зарубежные сайты)


Тут нам "обещают" к сентябрю наладить интернет на улицах от вайфая, так как основные вышки глушатся. Ну хоть на госуслуги зайдём 🤣

У меня доступ лицензионный с договором рабочим к зарубежным платформам не запрещенным в РФ и тот не работает периодически (привет генерациям на Адобе).


Так что "всем не отключат " - это "они отключат кому надо отключат".

раскрыть ветку (2)
Автор поста оценил этот комментарий

Дизайнер?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Визуальное направление. Так то и без ии работать привыкли. Но это ускоряет. Очень грустно, когда то, что можно за 3 секунды сделать приходится руками по минут 10 тратить. Особенно вставка и подгонка. У шопа сейчас последнее обновление изумительное. Надо вставить объект , его показываешь программе и она вставляет. Генерации сверх лимита платные. Но так то ладно, мне и тех, что есть хватит на месяц. Но... Они без vpn не доступны. Это очень обидно. Уплочено же. По договору.

Старые договоры продлеваются нормально. И на них генераций больше, чем на новых. Там в принципе обновление очень ии-шное. Прям ... Ух как быстренько работа полетела. С учетом того, что зп не растет, а цены растут, оно как бы компенсировало трудозатраты, скажем так.

0
Автор поста оценил этот комментарий

Регионинфоком.

0
Автор поста оценил этот комментарий

Боромир.жпг

ещё комментарии
2
Автор поста оценил этот комментарий

Ебать, круто вам. Завидую (нет, я реально, без желчи).

А вот меня, скорее всего будут принудительно запихивать на работе чЯтиццо в этом замечательном мессенджере(


Да, работу сменить можно, но я слабовик.

Работа не государственная./не госслужба

раскрыть ветку (2)
1
Автор поста оценил этот комментарий
Ну работа это работа. Просто купи отдельный недорогой смартфон, куда вынуждают ставить всякое говно, которым не хочется пользоваться по жизни.
0
Автор поста оценил этот комментарий

Техподдержка?

2
Автор поста оценил этот комментарий

Ахаха, наивный чукотский парень. Как только сделают, дадут разнарядку по всем бюджетным и подконтрольным учреждениям, чтобы все сотрудники пользовались. И вот уже ДС, школы, университеты, МФЦ, ЖКХ, банки.... — все сидят на МАX. И чтобы взаимодействовать с этими учреждениями, тебе также придется установить МАX. Либо ехать в тундру и выживать там

ещё комментарии
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку