9

Эксперименты над собой2

Пришло время и мне поставить мессенджер, который рекламируют из каждого утюга

Даже тут ловит

Даже тут ловит

Я знал, что рано или поздно этот момент настанет, но откладывал его как мог. В первую очередь это, конечно, связано с принудиловкой и плохой репутацией. Да и в целом заводить ещё один мессенджер не хочется и так их слишком много. Вариант со вторым телефоном я рассматривал всерьёз, однако современный Android позволяет довольно гибко управлять разрешениями. Если раньше они просто прописывались в манифесте и выдавались скопом сразу при установке, то сейчас каждое разрешение предоставляется отдельно.

Настройки приложения max в андроиде

Из-за своей паранойи приложение я качал не с рустора, а с сяомишного гетаппса, версия 25.9.2, размер файла 21.93 мб. Просто ещё одна перестраховка.

Первое, что бросается в глаза, так это вполне стандартный набор разрешений. Становится очевидно, что байки о том, что он сразу получит доступ ко всей системе, списку приложений и т. п. — это фуфло. Возможно, лишнее порезали после вмешательства ФСБ, но мне в это не очень верится.

Первый запуск я произвёл с теми разрешениями, какие показаны на скринах. Я ждал, что он сразу дёрнет камеру, но нет. И вообще, он ведёт себя довольно интеллигентно — сообщает, что нет разрешений, но при этом вполне работает. Не редко попадаются приложения, которые без пачки разрешений напрочь отказываются запускаться, этот не такой. Чуть позже я предоставил доступ к контактам. Потом при необходимости и уведомления включу. Пока даже аву не ставил, чтобы не открывать доступ к медиафайлам. Разумеется и его потом предоставлю, но сам факт, что его можно не включать обнадёживает.

Но это и не значит, что я уверовал в безопасность и скрепность. Никто не скрывает, что мы бесплатные бетатестеры для этого проекта. Сам по себе макС — это реинкарнация тамтама, который является продолжением ОК-мессенджера (то есть буквально одноглазников) и выпущен в 2017 году, как альтернатива телеге. Естественно, тогда он нахрен был никому не нужен. Сейчас же у нашего правительства новая идея — раз мы больше дружим с Китаем, то будем догонять и перегонять не западные мессенджеры, а вичат.

Совсем недавно, я писал по том, каким бы хотел видеть госмессенджер. Мне там напихали, мол я против сквозного шифрования и вообще недалёкий. На самом деле я писал о другом. Мысль заключалась в том, что для мессенджера производительность важнее защищённости. Так вот, в максе с этим проблем нет: вот тут пишут, что только TLS до сервера и база в открытом виде. А о производительности думали ещё во время разработки тамтама. То есть, никакой иллюзии приватности, зато хотя бы тормозить не будет.

В скором времени рабочие чаты переедут туда, а потом и школьные подтянутся, я думаю. Если, что-то интересное обнаружится, то напишу продолжение этого поста.

Вроде всё сказал. Всем добра и не верьте пропаганде, ни нашей, ни чьей-либо ещё.

10
Автор поста оценил этот комментарий
ответный пост

Спустя некоторое время могу ещё немного дополнить то, что удалось узнать о максе. Активно я им до сих пор не пользовался, так эпизодически и преимущественно в веб-версии. Приложению дополнительных разрешений больше не предоставлял, аву поставил с пк. Самое главное о веб-версии:

  1. Она есть и работает. Это важно, раз мы будем использовать мах в работе.

  2. Возможно пользоваться веб-версией без приложения. Вход в веб-морду осуществляется по номеру телефона и коду из смс. По сути можно зарегистрироваться в приложении и тут же его удалить.

  3. Казалось бы предыдущий пункт — это киллер-фича, открывающая новые возможности и вообще то, что я просил, но дьявол кроется в деталях. Отсутствие паролей позволяет войти в любой аккаунт, тупо имея в руках чужой телефон:

    - если не настроено скрытие содержимого увеломлений, то смс можно прочитать на экране блокировки;

    - если не включён запрос пин-кода на симке — её можно просто достать и вставить в другой телефон;

    - дубликаты сим и перехват смс — доступно не каждому, но вполне реальные вещи.

    После входа получаем полный доступ ко всем чатам.

  4. Вот тут один перец писал про то, что код для госуслуг приходит только на одно доверенное устройство Это скорее дополнительный головняк, чем мера безопасности. Но теперь понятно, почему так.

В общем, какой-то сюр. Вместо того, чтобы сделать мессенджер безопасным и входить в него через госуслуги, нам наоборот предлагают входить в госуслуги через недоделанный мессенджер. Надеюсь, что среди тех, кто принимает решения по максу всё же найдётся кто-то адекватный, а пока так.

Показать полностью
комментарии (9)
Автор поста оценил этот комментарий
Надо тоже установить, вообще проблем не вижу в нём.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Проблемы, конечно, есть. Но они и в других мессенджерах они тоже есть. Вообще, qip 2005 был последний нормальный мессенджер, потом пошло по наклонной :)

показать ответы
0
Автор поста оценил этот комментарий
Пол шишки?
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Скорее, за воротник

6
Автор поста оценил этот комментарий

Для ЛЛ: ТС осторожно впускает в себя Макса, ему пока нравится

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Не сказал бы, что нравится, но ожидал, что будет хуже.

0
Автор поста оценил этот комментарий

В фоне он у меня пока не работал — стоит ограничение по энергосбережению

Иллюстрация к комментарию
Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Вот, немного его поюзал. Ничего неожиданного.

Иллюстрация к комментарию
1
Автор поста оценил этот комментарий

у нас проректора взломали. В телеграмме.

"Взломали" - это попросили сказать код доступа/установить приложение/подсунуть фрод или ещё как-то отдаться? Или вообще без его участия получили управление телегой?


И потребление батареи, передача трафика растет, заметно растет. Но автор явно этого не делал. Ибо это уже общеизвестно.

"Все знают" - это не аргумент, а манипуляция. @biosirb, покажете скрины потребления трафика и батареи на телефоне без Макса и с Максом в фоне?


Да, у клавиатуры есть доступ. Вот только она не передаёт ничего на другое устройство напрямую

А ей и не надо напрямую, когда в телефоне существует прекрасный сервис аналитики.

Российские номера и симки не только у россиян

И с каждым днём получить к ним доступ становится всё сложнее.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

В фоне он у меня пока не работал — стоит ограничение по энергосбережению

Иллюстрация к комментарию
Иллюстрация к комментарию
показать ответы
1
Автор поста оценил этот комментарий

У Signal с этим все в порядке :) Со смартфона данные никак не взять, внутри данные приложения зашифрованы. А если сообщения удаляются пользователем, то никто никогда их не прочитает. Данные на серверах - вообще не хранятся.

Потому его и заблочили, не дай бог кто чего будет писать... Если что то настоятельно рекомендуют наши госорганы, то это точно читают не напрягаясь. Тот же ФСТЕК сертифицирует шифрование если сами могут его расшифровать :)

раскрыть ветку (1)
Автор поста оценил этот комментарий

Но вы же можете войти в приложение, и ваш собеседник может. Так что прочитать возможно.

Про фстэк - наверное так и есть.

показать ответы
2
Автор поста оценил этот комментарий

В чем его проблемы? Вы не заглянули ни во что, кроме обертки этой "конфетки". Нет, требования для мессенджера не стандартные. Базово ни Вацап, ни телеграм не просят, например, доступа к фото/видео. Это происходит позднее, когда вы хотите впервые что-то отправить. Но это так, фигня.

1. У этого мессенджера нет сквозного шифрования. Даже для галочки. Это значит, что мошенники с радостью и легко перехватят ваши сообщения. То есть взломать его ещё легче, чем Вацап или ТГ.

2. Принудительность.

3. У него в кодах реально есть функции трояна. Вы посмотрели на разрешения и мол все ок. Вот только не заметили, что батарея садится быстрее? Потому что он все время что-то передает. Даже если вы им не пользуетесь.

4. У него есть доступ к буферу обмена. То есть тому, что вы копировали. Даже если не отправляли. Это стандартно для мессенджера, да. Но вспомним, что сквозного шифрования нет...

5. Мошенники очень рады. Ни для кого не секрет, что мошенники многие либо вершат свои дела из тюрем, либо с территории Украины. А тут целый мессенджер - целевая аудитория русских! Модно звонить и не сомневаться, что там либо русский, либо прорусский

раскрыть ветку (1)
Автор поста оценил этот комментарий

Базово ни Вацап, ни телеграм не просят, например, доступа к фото/видео. Это происходит позднее, когда вы хотите впервые что-то отправить

мах тоже пока не просил

нет сквозного шифрования. Даже для галочки. Это значит, что мошенники с радостью и легко перехватят ваши сообщения

абсолютно нет. сквозное шифрование отличается от обычного тем, что даёт вам надежду, будто ваше сообщение не прочитают на сервере


Принудительность

Это да. Наши чиновники могут изгадить даже благую идею, а тут изначально были вопросики


У него в кодах реально есть функции трояна

перечитайте последний абзац. Андроид устроен так, что эти разрешения предопределяют, что приложение может, а что нет

У него есть доступ к буферу обмена. То есть тому, что вы копировали. Даже если не отправляли. Это стандартно для мессенджера, да.

Откуда у вас такая информация?

Мошенники очень рады

Новый инструмент — это всегда новые возможности. Надеюсь, никто не верит в сказки, что в максе их не будет.

показать ответы
1
Автор поста оценил этот комментарий

Производительность мессенджера на первом месте? Вы серьезно? Где вы упирались в скорость передачи? там траффик минимальный :)

Вот если бы действительно сделали безопасный мессенджер, не хранящий передаваемые сообщения и персоналку на серверах, атолько на самом смартфоне... Ах да депутатам он покажется небезопасным .

раскрыть ветку (1)
Автор поста оценил этот комментарий

Серьёзно. Нам продали идею о супербезопасных мессенджерах, как некое благо, однако это не дало никаких преимуществ. Биг дата копится, переписка читается. Всё это театр безопасности, о чём я писал ранее.

безопасный мессенджер, не хранящий передаваемые сообщения и персоналку на серверах, атолько на самом смартфоне

в этой схеме смартфон — и есть слабое место. Ни телега, ни сигнал не дадут вам 100% защищённости, а в 99% случаев она и не требуется.

показать ответы