3246

Пугающий мессенджер MAX: спортлото, прокуратора, президент7

Пугающий мессенджер MAX: спортлото, прокуратора, президент Мессенджер MAX, Фстэк, ФСБ, Госуслуги, Информационная безопасность, Мессенджер, Длиннопост, Волна постов

Меня пугает этот мессенджер. Пугает, что разработкой национального мессенджера занимается компания, у которой регулярно происходят утечки. Пугает, что используются библиотеки из недружественных стран. Пугает, что дистрибутив для для винды на английском языке. Пугает, что на вопрос у техподдержки где дистрибутивы для Астры, Альта, РедОс, получил ответ «В ближайшее время появится версия для Linux с Ubuntu 24.04 и Red Hat 9.4» (а именно на них основаны нац. ОС Украины, забавное конспирологические совпадение)

Пугающий мессенджер MAX: спортлото, прокуратора, президент Мессенджер MAX, Фстэк, ФСБ, Госуслуги, Информационная безопасность, Мессенджер, Длиннопост, Волна постов

Почему такое важное приложение пишется не с нуля, а с непонятными остатками от TamTam? Почему потенциальный бэкдор есть не только у наших силовиков, но еще и у зарубежных? Почему ФСТЭК и ФСБ, которые в хвост и гриву постоянно колбасят бюджетные организации по инфобезу, сейчас отмалчиваются? Почему у разрабов мессенджера Max в принципе отсутствуют лицензии/сертификации ФСТЭК и ФСБ России, необходимые для работы с защитой данных? Это вызывает вопросы к безопасности и прозрачности Max и ставит под сомнение его пригодность в качестве защищенного гос. мессенджера. И что самое забавное — при интеграции с Госуслугами и банками MAX становится частью КИИ. А при текущем раскладе идея «цифрового суверенитета» идет по известному месту. Суверенитет — это ж про независимость, про контроль над своими технологиями? А тут выходит, что критически важные куски MAX зависят от библиотек, которые управляются из-за рубежа. Представьте, сменится политическая обстановка на еще более жуткую, надавят на тех, кто эти библиотеки поддерживает – и что? Даже если сейчас в них нет «дыр», сама эта зависимость от чужой, потенциально враждебной юрисдикции – это уже огромный риск. Какой уж тут суверенитет?

И к чему я подвожу... Хочется найти энтузиастов, специалистов, которые помогут придумать умное письмо коллективное, чтобы заслать его во все инстанции, начиная со спортлото и кончая приемной президента. Можно просто массово засылать всем и всюду один и тот же текст. Скорее всего, это не вызовет никакого резонанса. 99,99% что это — абсолютно бесполезное бультыхание.

Но как же наше русское авось? Вдруг получится вразумить серьезных дяденек из МылоВК с серьезными деньгами подойти к разработке гос. мессенджера серьезно. Собрать его не из сорняка и палок, а прямыми руками профессионалов под чутким надзоров безопасников из ФСБ и ФСТЭК.

Ключевые пункты:
— Создать приложение без использования иностранных библиотек (те что отвечают за gui не в счет, но тоже хотелось бы), т.е. максимально исключить использование иностранного кода и возможной из-за этого утечки данных за рубеж;
— Наличие сертификации ФСТЭК и ФСБ у приложения и каких-нибудь подобных бумаг у самих разработчиков, подтверждающих их компетенцию;
— Внедрение в приложение шифрования;
— Собрать команду экспертов и дать ей исходный код для анализа и поиска уязвимостей (а не позорное баг баунти с оплатой критических багов нулем рублей);
— Создать дистрибутивы для отечественных систем в первую очередь, пусть они и форки всяких дебианов.

Вот примерный нагенерированный текст письма:
Мы, граждане России, разделяющие ценности цифрового суверенитета и ответственного отношения к безопасности отечественных ИТ-решений, выражаем тревогу в связи с текущим состоянием мессенджера MAX. Как патриоты, заинтересованные в укреплении доверия к российским технологиям, мы считаем критику приложения, связанную с фундаментальными рисками для безопасности пользователей и национальных интересов, обоснованной и требующей безотлагательного разрешения.

Ключевые проблемы, вызывающие серьезные опасения:

  1. Вопросы независимости и прозрачности кода:

    • Закрытый исходный код: Отсутствие возможности независимой верификации реализации заявленных механизмов безопасности и приватности подрывает доверие к продукту.

    • Использование непроверенных сторонних компонентов: Вопреки декларируемым принципам цифрового суверенитета, приложение активно использует иностранные библиотеки (в т.ч. из юрисдикций, таких как США, Польша, Украина), происхождение и безопасность которых не задокументированы и не подтверждены. Это создает неконтролируемые риски уязвимостей и скрытых функций, особенно учитывая критически важную интеграцию MAX с системой Госуслуг и банковскими сервисами.

  2. Отсутствие необходимой сертификации:

    • Несоответствие требованиям регуляторов: Отсутствие лицензий ФСТЭК России и положительных заключений ФСБ России делает невозможным официальное признание MAX как безопасного средства для обработки персональных данных, что прямо ограничивает его применение в государственном и корпоративном секторе.

  3. Недостатки в защите данных:

    • Отсутствие достоверно подтвержденного сквозного шифрования (E2EE): Надежное E2EE является де-факто стандартом для современных защищенных мессенджеров. В MAX либо отсутствует подтвержденная независимыми экспертами реализация E2EE, либо его надежность вызывает серьезные сомнения. Это ставит под угрозу конфиденциальность любой переписки, делая ее потенциально доступной для перехвата как злоумышленниками, так и третьими сторонами.

Пути восстановления доверия:

Для преодоления кризиса доверия и подтверждения статуса MAX как действительно безопасного отечественного решения, мы считаем крайне необходимым и безотлагательным выполнение следующих шагов:

  1. Проведение независимого комплексного аудита безопасности: Силами признанных национальных экспертов с обязательной полной публикацией отчета (включая методологию и выявленные уязвимости) для обеспечения максимальной прозрачности.

  2. Доработка Политики конфиденциальности: Документ должен четко, однозначно и детально описывать:

    • Какие данные собираются.

    • С какой целью.

    • Как обрабатываются и хранятся.

    • С кем и на каком основании могут быть переданы.

    • Какие меры защиты применяются.

  3. Получение официальных сертификатов соответствия: Прохождение процедур сертификации ФСТЭК России и получение необходимых заключений ФСБ России для легального использования MAX при работе с персональными данными.

  4. Исключение иностранных бэкдоров: минимизировать использование иностранных библиотек в разработке мессенджера, полностью исключить использование таких библиотек их недружественных стран.

Заключение:

Без решительных и прозрачных действий по устранению указанных фундаментальных недостатков, мессенджер MAX не только продолжит терять доверие пользователей и профессионального сообщества, но и рискует дискредитировать саму идею создания надежных и безопасных отечественных решений для коммуникаций. Мы глубоко заинтересованы в успехе российских ИТ-продуктов, особенно в столь чувствительной сфере, как защищенные коммуникации, и готовы к конструктивному диалогу для совместного достижения этой цели.
...


По поводу политики конфиденциальности. Сейчас она, мягко говоря сырая, и допускает странные общие формулировки:

Пугающий мессенджер MAX: спортлото, прокуратора, президент Мессенджер MAX, Фстэк, ФСБ, Госуслуги, Информационная безопасность, Мессенджер, Длиннопост, Волна постов

Что за «и т.п.»? Тарифный план? Тактовая производительность? Трансивер порта? Торжественный парад? Твердый пол?

Пугающий мессенджер MAX: спортлото, прокуратора, президент Мессенджер MAX, Фстэк, ФСБ, Госуслуги, Информационная безопасность, Мессенджер, Длиннопост, Волна постов

А что это за срок? У нас законы не каждый день меняются. И так по всей политике — тут и сям недосказанности и неточности. Собираем фиг знает че, передаем фиг знаем кому, храним фиг знает сколько.

У кого-нибудь вообще есть опыт в подобных делах? Что можно вообще сделать?

Вы смотрите срез комментариев. Показать все
363
Автор поста оценил этот комментарий
Я думаю, что этот"новый мессенджер" ляжет в ту же могилу, что и Сферум
раскрыть ветку (69)
78
Автор поста оценил этот комментарий

Рядом со Спутником

18
Автор поста оценил этот комментарий

Что и Спутник (поисковик был такой)

раскрыть ветку (24)
11
Автор поста оценил этот комментарий

Это другого поля ягода. Одно дело самодеятельность, другое — создание по указке государства. У мессенджера же государственный статус, как у какой-нибудь ГИС. Это не хухры-мухры, к такому надо серьезней отнестись, чем сейчас.

раскрыть ветку (22)
33
Автор поста оценил этот комментарий

Вы же понимаете что это так не работает? Нишевый продукт для госсектора да, но не для потребителя. Люди просто не хотят пользоваться тем что им навязали насильно

раскрыть ветку (17)
12
Автор поста оценил этот комментарий

Люди просто не хотят пользоваться тем что им навязали насильно:


Блокировка ютуба и кучи впн сервисов, а затем внезапное увеличение колва людей посещающих рутуб не о чем не говорит?

А рутуб не гос мессенджер к слову.

Провалы в сети в тг не замечали что ли последнее время?

1 все гос структуры обяжут пользоваться этим чудом

2 блокнут ватсап, он же у нас принадлежит экстимистам.

3 блокнут тг, там же каждый второй канал -террористы и оппозиционеры, или еще чего скажут.

И будет у тебя выбор, мертвый вк или эта шняга

раскрыть ветку (16)
10
DELETED
Автор поста оценил этот комментарий

На каждую хитрую жопу найдётся ... с резьбой. Просмотры рутуба возросли по одной причине: бесплатное пиратское кино. Всё блогеры (под которых, как под ЛОМов, и создавался рутуб) в один голос говорят, что там нет ни людей, ни денег. Проплаченные кремляди, вроде Артемия Татьяныча, не в счёт.

Так что умрёт пиратский контент - умрёт и рутубик)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

На каждый ... с резьбой найдëтся жопа с глухими закоулками.

9
Автор поста оценил этот комментарий
Ну мессенджеров целая куча, не таких классных как телега или вотсап, но тот же вичат вполне не плох. И я слабо представляю как можно заставить пользоваться чем то, даже если брать крайний сценарий наступления чебурнета с отрезанием внешних каналов
раскрыть ветку (13)
6
Автор поста оценил этот комментарий

Блокировать все альтернативы. Дело не одного дня, но внезапно часть ВПН сервисов на мобильных операторах перестала работать. Полностью не заблокировали, но создали большинству сложности.

раскрыть ветку (12)
7
Автор поста оценил этот комментарий
Есть p2p мессенджеры, повторюсь сомневаюсь что max станет популярен даже при отключении конкурентов, рутуб тому пример
раскрыть ветку (11)
3
Автор поста оценил этот комментарий

Назови хоть один, который имеет количество пользователей на уровне вотсапа.


Нишевых альтернатив действительно полно. КРУПНЫХ не будет. И если ты со своим корешем сможешь продолжить общаться в каком-нибудь элементе, то "учебный чат 8Б", "жильцы 3 подъезда" и твоя бабуля с открытками на день огурца переедут или в макс или в вк, впрочем скорее всего вк свои чаты туда же переведёт, раз уж в приложении уже есть плашка "скачайте макс".

раскрыть ветку (3)
3
Автор поста оценил этот комментарий
По мне не совсем так работает, бабуля переедет туда куда внук предложит. Если произойдет массовая блокировка, прогнозирую большой зоопарк мессенджеров. Хотя немалая часть просто на ВПН
раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Внук может что угодно предложить. Но тогда ты подписываешься на "ой ящо тётьтоню нужно сюдой тогда, и дядьюру из тамбова", а иначе внук конечно любимый но придётся ему ставить то где есть всё это собрание.


У нас сейчас три стула и остальное "для своих и по приколу". Отберут и выдадут один - так или иначе большинство народ пересядет.


На самом деле как и с ютубом - отобрали бы всё включая рутуб, заблочили на уровне провайдера с плашкой "иди в пень нельзя" - и вк бы не накручивал просмотры всякому говну, а реально тупо на перезаливах и "своём" вывез. Даже не смотря на то что там всё хуёво, что лента говна, а алгоритмы писал хомяк под спидами, бегавший на клавиатуре. Вывез бы.

А сейчас у нас есть два огромных хостинга для пиратского контента и вполне работающий ютуб с которого авторы не пойдут потому что есть нормальные просмотры и есть рекламодатели. И то же самое будет с максом - кривой мультикомбайн в котором не работает на 100% ничего, а связаться с тобой готовы только мошенники, чтобы ты им тут же доступ к госуслугам дал.

1
Автор поста оценил этот комментарий
В школе несколько лет всех гнали на сферум. В этом учебном году совсем запретили использовать вотсап, общайтесь с учителем только через сферум. Учитель там чат-то замутил, но родителям пох, они (мы) не хотят сферум. И жопу от вотсапа отрывать не хотят: даже те, кто не задумывается кому и зачем это надо, им просто лень где-то регаться, что-то качать. Так что учитель всю инфу продолжил постить в вотсап. А родители и рады. За 2 года постоянной мозгоебли "всем срочно зарегистрироваться в сферуме" меньше трети класса там зарегалось.
6
Автор поста оценил этот комментарий

Тут страшно другое. Что этой херне дадут доступ к базе госуслуг. Шикарный подгон хохлам мошенникам.

раскрыть ветку (6)
3
DELETED
Автор поста оценил этот комментарий

Уверяю вас, наши справятся и без хохлов. Хохлам рядовой россиянин, пока он не сидит в окопе, ан масс, не интересен. Ибо что с нищих взять. А вот товарищу майору и прочим налоговым интересен каждый. Галочки сами себя в отчётах не поставят.

раскрыть ветку (3)
Автор поста оценил этот комментарий

Товарищу майору интересен так же как и мошенникам с безопасным счётом, которым жопы рвет от вопросов "Чей Крым?". Удивительно правда? Мошенники не хохлы, но от вопросов про Крым жопы рвет.

раскрыть ветку (2)
1
Автор поста оценил этот комментарий
Ваше право пользоваться или нет. Пока не пройдет годика два три обкатки и устранения болячек, даже не буду задумываться об установке, лучше по смс общаться стану в крайнем случае
раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Так проблема не в моем праве. Проблема в том, что долбоящеры разработчики могут получить полный доступ к базе госуслуг уже сейчас. Вот это проблема. Поскольку кривоспертый говнокод может быть с дырами через которые база госуслуг утечет полностью.

1
Автор поста оценил этот комментарий

Про госуслуги и не такой херни писали.

раскрыть ветку (3)
3
Автор поста оценил этот комментарий

А просто уже надоело про них писать, а так, как работали через жоп... через раз, так и работают

раскрыть ветку (2)
Автор поста оценил этот комментарий

Согласен полностью. Я хз как люди ими пользуются, за лет 7-8 только два раза к врачу записался через них и все, больше ничего не получилось. Когда машину надо было переоформить, то там запись была только на следующий месяц (дней 18-20), а дкп 10 дней дает на постановку на учет. В итоге все как раньше через очереди или по телефону

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Ну что вы тут сказки рассказываете. Госуслуги реально ускорили множество бюрократических процессов. Нашлись, блин, на всю страну два индивида, у которых госуслуги плохо работают и преимуществ не дают.

0
Автор поста оценил этот комментарий

Был да сплыл

7
Автор поста оценил этот комментарий

То что он сам мертворождённый это не страшно. Страшно что это костыльное чудо будет подвязано на данные госуслуг. Даже исключая возможность взлома (хотя с хуя б исключать), это какой простор будет для мошенников, если туда каких-нибудь бюджетников и пенсов загонят.

12
Автор поста оценил этот комментарий

Сферум пока не в могиле. Им задабывают родителей школьников.

раскрыть ветку (1)
8
Автор поста оценил этот комментарий

Ну, как "не в могиле", он обязательно установлен на телефонах учащихся и пишут там что-то раз в неделю в школьный чат в лучшем случае. Для мессенджера это равно что мёртв.

4
Автор поста оценил этот комментарий
Боюсь, это не частное коммерческое приложение, а будет обязываться для пользования в госинстанциях и наши данные будут интегрированы из госуслуг в этот мессенджер, якобы для удобства пользования.
8
Автор поста оценил этот комментарий
Вообще, у госслужащих уже есть мессенджер от мейла и там все нормально с безопасностью. И, собственно, этот же мессенджер может любая компания себе оплатить и пользоваться. А гражданским и телеграмма вполне хватит.
раскрыть ветку (30)
11
Автор поста оценил этот комментарий

компания себе оплатить и пользоваться.

Я думаю, что в компании опасаются товарища майора больше чем агента ЦРУ.

раскрыть ветку (21)
13
Автор поста оценил этот комментарий

Особенно, если учесть, что агента ЦРУ в 99% случаев выдумал товарищ майор, которому ещё подполковником надо становиться

ещё комментарии
0
Автор поста оценил этот комментарий

Среда?

раскрыть ветку (3)
4
Автор поста оценил этот комментарий

Мой чувак?

3
Автор поста оценил этот комментарий
Wednesday
1
Автор поста оценил этот комментарий
АРМ ГС) Вроде сейчас Средой называется, но я не в курсе, как сейчас там все работает.
0
Автор поста оценил этот комментарий

и там все нормально с безопасностью.

С чего ты взял?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Когда российские государственные сервисы активно ломали, АРМ даже сломать не удалось. А вот некоторые менее защищённые сервисы легли, из некоторых, вроде, даже инфу слили.
Автор поста оценил этот комментарий

Для юр.лиц есть VK Teams, для госсектора «Среда» — в прошлом АРМ ГС. Но там из безопасности только шифрование, насколько помню.

Тут же идея иметь за пазухой именно свой независимый суверенный мессенджер.

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

Сувенирный же)

2
Автор поста оценил этот комментарий

И поисковик спутник

1
Автор поста оценил этот комментарий
И спутник браузер
0
Автор поста оценил этот комментарий

Ооо и в добавок в компанию так-же ложится "наши шахматы" (к сожалению)

0
Автор поста оценил этот комментарий

Рядом с чем?

0
Автор поста оценил этот комментарий

Сферум до сих пор работает и заставляют им пользоваться тв школах

0
Автор поста оценил этот комментарий

Ну те, у кого дети младшего школьного возраста вынуждены общаться с учителем в Сферуме... Поднимут демографию = привлечётся больше пользователей в Сферум 🤣.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

а вы ещё не в курсе?
собственно всех со сферума переведут в max, пока это отдельные приложения и max вообще в бэте, так что скорее всего не в этом году

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку