Адрес для входа в РФ: exler.world
Это не баг, это фича!
Ничего себе история со страшно защищённым-перезащищённым "Телеграмом", для которого безопасность пользователей - превыше всего.
«Защищённый» мессенджер Telegram с шифрованием коммуникаций предположительно помогает сохранить анонимность пользователей — и поэтому широко используется участниками протестных акций в Гонконге. Но в последние дни среди них поднялась настоящая паника: по каналам распространяется сообщение, что у полиции есть способ определять телефонные номера пользователей Telegram.
Компания Telegram признала баг с утечкой конфиденциальных данных. Она также пояснила, что это не баг, а фича.
Схема предположительных действий полиции показана на скриншотах вверху:
- Полиция генерирует контакт-лист с тысячами телефонных номеров по порядку.
- Добавляется в группу протестующих.
- Telegram сообщает, какие пользователи из контакт-листа уже есть в группе
Эту схему можно легко автоматизировать для перебора большого количества телефонных номеров.
Активисты говорят, что таким способом можно узнать номера телефонов даже в том случае, если пользователь указал в настройках Telegram никому не показывать свой телефонный номер. (Отсюда.)
Сурово. Особенно любопытно то, что в "Телеграме" это багом никак не считают. То есть вы выставляете в "Никто" опцию показа вашего телефонного номера, но его через группу все равно можно увидеть.
И еще интересное замечание.
UPD. «Хочу напомнить, что Павел Дуров, ещё будучи главой ВКонтакте, в один хороший день принял решение запретить пользователям скрывать список своих друзей, дабы „повысить вовлечённость”, — пишет AlxDr. — Когда поднялась буча, сначала Павел задвинул моралистскую речь вида „цельной и морально зрелой личности нет необходимости стесняться своих знакомств”, а потом всё же под давлением общественности разрешил скрывать десяток (или около того) друзей на выбор. Это всё, что нам нужно знать о нынешнем предводителе Telegram и его понятиях о приватности, анонимности и заботе о пользователях. Telegram ничто не мешает сделать опциональную авторизацию по логину, без привязки номера телефона. Либо хотя бы возможность отвязать номер позже, после начальной регистрации, чтобы он не фигурировал вообще нигде. Кроме „интересов бизнеса”, конечно же».
Вычислить участников чата все еще возможно, но куда сложнее и требует доступа к аппаратуре провайдера
Возможно Телеграмм тут и не причем и сообщения перехватываются на уровне Андроида, но тогда о какой анонимности вообще может идти речь?
Скажу больше: пока пользовался xiaomi с оболочкой MIUI такого особо не замечал. А как пересел на xiaomi на голом андроиде стало бросаться в глаза.
Отдам со скидкой.
Это немного затруднит доступ ОС к набору.
Потом мне непонятно, а полиция добавляя все подряд номера, не наткнется на них же в следующей проверке? ))
Как он там? Жив ли еще этот мессенджер? Кто-то пользуется?
Меня умилял, конечно, этот момент в Декстере с его личным телефоном, который он таскал на все преступления. Такое ощущение, что создатели сериала специально по просьбе полиции эту тему выпячивали, чтобы преступники не задумывались, что в современном мире их мобильный телефон - это мощнейшее орудие против них.
в магазинах приложений есть программы (TextNow, как пример), которые дают виртуальный номер для звонков и смс
учитывая, что номер нужен только для начальной регистрации аккаунта, некомпетентные органы заколебутся угадывать реального человека, зарегенного на виртуальный американский (как вариант) номер
Древние Моторолы даже имели возможность определения примерного расстояния до БС, что позволяло ответить на вопрос "иде я нахожусь" до появления навигаторов 😄
в магазинах приложений есть программы (TextNow, как пример), которые дают виртуальный номер для звонков и смс
учитывая, что номер нужен только для начальной регистрации аккаунта, некомпетентные органы заколебутся угадывать реального человека, зарегенного на виртуальный американский (как вариант) номер
Гонконгской полиции лайк за креативность. С точки зрения любого разработчика ситуация действительно не баг, а полезная фича. Точка зрения саппорта на проблему может отличатся... если это очень хороший саппорт, который понимает идеологию продукта. Это редкость.
Не бывает программных продуктов без уязвимостей. Т.к. невозможно предусмотреть все. А если предусмотреть все, то получится монстра которой невозможно пользоваться. Тут важна реакция компании именно как бизнеса, а не ответ одного саппорта, который не вник в проблему. Подождем.
Ни у кого в башке не появлялась мысль нахера каждый производитель смартфонов мастырит из андроида свою собственную ОС которую еще попробуй снести.
Есть верующие что только ради порадовать невиданным дизайном иконок и менюшек ?
Поражаюсь, что находятся пользователи (и немало), которые чуть ли не в суд готовы подать на разработчиков этого бесплатного (и, будем честны, весьма качественного) продукта.
Основные тезисы наезжающих:
- Они обещали, что будет безопасно, а тут вдруг нашли уязвимость. Как они посмели допускать уязвимости?!
- Главный ещё и оправдываться смеет. Негодяй! Пусть сидит оплёваный. Заслужил.
Вот уж воистину, не делай добра - не получишь зла...
- Они обещали, что будет безопасно, а тут вдруг нашли уязвимость
Немыслимо.
Как-же теперь бороться с режимом-то ?!
Отправлять ложные вызовы пожарным? Или это для идиотов, любителей стать причиной приезда полиции с кинологами?
не приходит, то это не проблема анонимности, это проблема вас.
Зачем Вы здесь назвались Good Cat, а не реальным именем - для идиотизма?
Речь шла о мессенджере и об идиотах, пишущих/звонящих что/куда попало. А он вот куда разговор повернул.
и требования этого же идиота предоставить насущную необходимость анонимности:
А как на вранье поймали, так и насущная небходимость у врунишки появилась. Фуй, брехло, неприятно с тобой таким общаться.
Телеграмм сразу же ответил:
Запомните дети:
1. В телеграмме есть защищённые чаты, поэтому он "защищённый".
2. В телеграмме нет анонимности, поэтому он НЕ "анонимный".
3. Для анонимности следует использовать не "защищённый", а "анонимный" мессенджер.
Проблема в том, что секретная информация - это не только содержание сообщений, но и сам факт связи и даже попытки связи.
Вацап (так заявлено, но ни кто не знает как на самом деле)
Сигнал (не пользовался).
Да, и во всех случаях необходимо верифицировать отпечатки ключей по стороннему каналу.
Шлешь фотки котиков, а в них вшиты сообщения с указаниями Юстаса.
Если смотреть, как на картинки - внешне не видно, но если тобой интересуются плотно - разберутся.
Анонимный есть Tox, но он очень-очень сырой.
Когда я тут же писал о том что есть надежные способы деанонимизации пользователей телеги мне куча народу кричала "давай пруфы". Есть готовый софт на компе, которому только симки подсовывать надо ( точнее коды подтверждения). База возможных номеров РФ проходится за несколько суток.
Уже и слабая защита есть от этого - размер контакт листа более ~1400 пользователей проверяется со значительной задержкой.
Отвязать номер потом можно путем некоторых танцев с бубном.
Да и бьют активистов не по номеру, а по физиономии.
купил номер без контракта, вставил в левый телефон, зарегил аккаунт, выбросил симку и живи счастливо год-два, пока этот номер оператор перевыпустит и перепродаст
если есть желание, пополняй симку регулярно и живи с этим номером сколько влезет
как бы удивляться тут нечему, Телеграм не позиционируется, как средство выбора при организации протестов и борьбы с режимами, это пользователи понавешали ярлыков и удивляются, когда их ожидания не оправдываются
P.S. телегу люблю и использую, считаю лучшем меседжером
тут абсолютно такая же история
люди видят "никому" и считают это фактом, а это часть большего функционала, о котором они ни имели понятия
про другой номер, я говорил применительно не к этим протестам, а в общем, как о варианте обхода подобных вычислений личности
ты понимаешь иллюзорность анонимности/безапосности/стабильности при использовании чужих площадок и содержишь свои, но этот же подход в большей или меньшей степени должен касаться всех чужих продуктов (винда/яблоко/андроид/мессенджер и т.п.)
это, как использовать gmail и удивляться, что контекстная реклама совпадает с текcтом писем или переписываться в whatsapp о покупке лодки для рыбалки и считать, что facebook читает твои мысли, т.к. вышла реклама с магазином рыболовных снастей
то, что телеграм не объяснил полностью ограничения этой настройки - с этим частично согласен, многим желательно было об этом сказать дополнительно и несколько раз
но то, что люди понадеялись на безопасность в чужом софте, а их надежды не оправдались ... это проблемы данных людей
ну и в догонку telegram.org
"people will always see your number if they know it already and saved it in their address book"
у нас главное, чтобы баланс был положительный, и симка пополнялась на реже раза в 364 дня, тогда данная симка будет жить вечно
не знаю точно, как это происходит сейчас, но раньше можно было зарегить и на домашний номер, они звонили и говорили код
так же использовались временные номера из приложений (на андроиде точно есть, про iOS хз)
– Один достойный уважения человек сказал мне, что шифровать электронную почту неправильно. Поскольку честному человеку нечего скрывать, шифрованная переписка неизбежно привлечёт внимание Охранительного ведомства. Учитель, что вы об этом думаете?
Инь Фу Во ответил:
– Благородный муж имеет чувство стыдливости. Он закрывает одеждой свою наготу. Вовсе не потому, что лицезрение другими принесёт ему ущерб. Но такова воля Неба, и таков ритуал. Честному человеку есть, что скрывать.
Через полгода номер попадает в пул новых номеров.
И да, истории, когда оператор перевыпустил телефон, и человек получает всю вашу переписку - ничему не учат?
Просто один умный полицейский додумался вбить в свой смартфона несколько тысяч незнакомых номеров...
Хотя вот что мешает сделать возможность регистрации без использования телефонного номера - (с сохранением старой схемы как основной, просто чтобы ей была альтернатива) - ума не приложу.
Может мы не в курсе?
разве это автоматически делает его самым удобным/стабильным/...?
Плюс те кто оч. активно торгует с китайцами на низовом и среднем уровне, т.е. большая часть Ю-В Азии, пол Африки и Ю. Америки. Среднеазиатские страны бывшего СССР.
И кстати в РФ за Уралом и до Владивостока очень много пользователей.
>> И 900 млн. из них активно пользуются месенджером
и как это делает вичат самым популярным, учитывая, что у ватсапа 1.6 миллиарда активных пользователей? 😄
Есть там какая-то неведомая мне фигня, вроде каналами называется, куда может писать только создатель, а все читают, и есть вроде обычные беседы на несколько участников, куда не добавишься просто так.
Наверное звёзды так сложились, но десктопный Вотсапп и Вайбер работают без проблем.
Вотсапп даже в Оперу встроен.
Реклама... ну видимо вы телефон свой засветили в 100500 местах в интернете, что поделаешь...
Да и потом, для мессенджера, который работает не только на этом телефоне, а, например, ещё на десктопе, нормально уметь иметь свой собственный список контактов, независимый от телефонного.